本文讲的是云计算时代如何系紧云计算安全带,【IT168 资讯】开发者喜欢云计算,因为它部署后很快能投入运行;企业喜欢云计算,因为基础设施的费用会降低;用户也喜欢云计算,因为他们能更快地获得新功能。然而几家欢喜几家愁,负责企业信息安全的IT专业人士正绞尽脑汁,寻找将应用程序和数据安全转移到云服务中的方法。
长久以来,IT组织的重点目标之一便是强化身份管理技术及相关流程,而云计算所带来的安全风险无疑使这个目标不进反退。
公司可以将目录服务验证扩展到企业环境外,以处理云服务中的应用程序或系统,可是如果第三方系统受到攻击,验证系统也可能会连带地受到攻击。企业也可采用新的解决方案:在云服务和现有基础设施之间设置隔离带,这种方法的缺点是企业将不得不整合多种身份管理和访问管理系统,因此这种繁琐的替代方案不具吸引力。
幸运的是,某些云供应商开始着手解决这个问题。谷歌提供的新功能可以将谷歌应用程序整合进现有的单点登录工具,既提高了安全性又简化了管理流程。我们采访的一家企业部署了先进的验证服务器,从而云系统就可通过轻量级目录访问协议(LDAP)进行验证。另一家企业将其基于网络的验证协议进行扩展,使之能与外部来源协同工作,并通过网络服务,使用内部托管系统对云服务进行验证。
数据丢失与备份
数据存放在何处?哪些人有权访问?数据安全吗?这些都是大问题,因为除了软件即服务(software as a service,SaaS)供应商之外,云服务供应商很少具备长期处理敏感数据的经验。一般说来,数据在云服务中是共享存储的,因此具有潜在危险。其实,我们就是把数据存放在公司内部也是有风险的,更别提云服务了。我们经常对企业内数据访问的风险/利益进行评估,这种方法同样也可套用到云服务上,判断可将那些数据转移到云服务中,以及如何保护数据。这就需要我们了解并核实供应商的标准,搞清楚是否可以对它们进行修改。
在使用云服务(如亚马逊公司的弹性计算云)时,企业可对虚拟实例中运行的操作系统、应用程序或数据库管理系统进行数据加密。在使用其他服务(如应用程序托管)时,IT组织需要在开发程序时多留个心眼,确保在程序中内置安全措施(比如说数据加密)。
不论数据存放在何处,企业都应该慎重考虑数据丢失风险。亚马逊公司明白电脑会时不时发生故障,所以它建议客户通过冗余和备份计划应对电脑故障。有些云供应商提供备份服务或数据导出功能,这样企业就可以自行创建数据备份;另一些供应商则要求客户使用企业自行开发或第三方开发的备份程序。
注意以下关键问题:
如何进行备份?有些云供应商会进行数据备份,但多数情况下你得自己进行备份。很多亚马逊EC2的客户利用该公司的简单存储服务(Simple Storage Service)或弹性块存储服务(Elastic Block Storage)来存放备份文件。
可以对备份进行测试吗?如果云服务发生故障无法使用时,企业能访问备份文件吗?
备份文件放在何处?它既可以存放在供应商托管的云存储系统中,也可以转移到企业自己的基础设施里。无论如何,你得确保备份数据在储存和转移时受到严密保护。
管理和监控
企业的信息安全团队花费大量时间监控漏洞邮件列表,给系统打补丁,有时还要重写代码修补漏洞。在使用云服务时,他们相信云供应商也会尽力尽责地这么做。很少有厂商会向客户提供验证其安全措施的方法。在使用云系统(比如Joyent或亚马逊公司的EC2)时,企业可在操作系统、数据库和应用程序层上应用安全措施,但归根结底他们还是得依靠供应商来保证网络、存储和虚拟基础设施的安全。
虽然云服务的客户不能亲自给系统打补丁或者监控漏洞,但它们仍然要尽力自行管理风险。企业必须评估哪些资产需要得到保护,并摸索出保护这些资产的方法,比如说,在云基础设施周围设置分层安全防护措施。即便如此,支付卡行业(Payment Card Industry,PCI)数据安全标准之类的法规仍然可能出乎人们的意料之外:PCI委员会并未说明应该将云供应商划入哪个类别,因此不同的审计员可能会对同一个问题有着截然不同的处理方法。
客户必须要求云服务供应商提供监控功能,这样他们才能够监控访问数据的人员。如果企业需要详细的审计跟踪信息,它们得对数据进行加密,或者只将那些不接触敏感数据的应用程序设置在云服务中。
该领域可能很快就会出现巨大进展。2008年年底,谷歌宣布其应用程序通过了SAS 70 Type II的安全流程审查。我们希望能看到更多的供应商将安全标准作为卖点,因为正是由于安全问题,企业才对是否将应用程序转移到云服务中感到犹豫不决。
但是,企业内部信息安全团队不应该坐等供应商提高安全性。从桌面应用程序到服务器托管,云计算几乎在每个领域都越来越有吸引力。那些需要更高安全级别的应用程序(如与健康保险流通与责任法案(HIPAA)或PCI相关的应用程序)可能很难在云服务中进行验证,因此这些程序最好还是放在企业内部服务器上。社区应用程序和内容网站更适用于云服务。什么样的程序可以安心地将放在云服务中,这一点企业的IT部门必须心里有数。不过,云最终将成为基础设施的一部分,所以IT部门必须找到安全连接企业系统和云基础设施的方法。
云计算时代如何系紧云计算安全带
时间: 2024-10-28 19:09:08
云计算时代如何系紧云计算安全带的相关文章
Windows 7发布标志云计算时代到来
本文讲的是Windows 7发布标志云计算时代到来,[IT168 云计算频道] <经济学人>杂志近日发表分析文章称,Windows 7的发布将标志着信息时代的变迁,迎来云计算时代,而微软.Google和苹果将三足鼎立,争夺新时代主导地位.以下为原文内容: Windows 7发布标志信息时代变迁 下周末你是否已有计划?如果还没有,不要着急:或许你的朋友会在10月22日召开一次聚会,来庆祝微软新操作系统Windows 7的发布.在这次聚会上,将有人教会你如何安装它,并向你演示如何使用它的新功能.为
本周日高峰论坛:云计算时代的IT应用有感兴趣的么?
问题描述 第七届北大CIO班结业典礼暨北大CIO同学会论坛背景:值此第七届北大CIO班结业典礼之际,北大CIO同学会将再次举行一个重要的聚会和论坛活动.本次论坛的主题是"云计算时代的IT应用".主要讨论的议题包括云计算的应用价值:云计算下的IT应用模式:云计算的应用策略以及CIO如何面对云计算等.时间:2009年7月19日参加人员:全体北大CIO班学员地点:北京大学百年讲堂202会议室(结业典礼与同学会论坛)北京大学正大国际交流中心燕园厅(午宴)同学会聚会活动(中关村科贸大厦)结业典礼
云计算时代到来将加快数据中心建设
全球主要互联网服务厂商亚马逊公司6月底开通运营了在印度第一座数据中心,这个数据中心建设花费了数千万美元."这个数据中心的建成运营将有助于加速印度业务增长." 亚马逊亚太区董事总经理萨尼尔·欧文拜表示.在印度,微软公司目前拥有并运营三个数据中心,IBM公司有两个数据中心,日本NTT公司也在印度建设了一个大型数据中心,另外还有一些其他公司在印度运营了数据中心.据悉,中国电子商务巨头阿里巴巴集团也计划在印度建设数据中心. 如今,印度并不是全球数据中心行业巨头唯一的亚太地区投资的国家,因为亚太
中国在云计算时代拥有话语权
李瑞杰简介 李瑞杰,男,广东揭阳人,深圳市宝德投资控股有限公司董事长兼总经理.深圳市宝德科技集团股份有限公司董事长.深圳中青宝(300052,股吧)互动网络股份有限公司董事长,南开大学经济学.电子学双学士学位. 深圳宝德科技集团股份有限公司荣获"广东省著名商标"."深圳知名品牌"和第七届"深圳企业新纪录金奖"等荣誉:深圳中青宝互动网络股份有限公司现为国内颇具影响力的首家国内A股上市的网游公司,公司现有<战国英雄>.<抗战>
IDC如何保障云计算时代的信息安全
当前已经步入了云计算时代,分布式计算.弹性计费变成可能,"资源+运维+安全"是IDC服务商的基本服务,专注于资源和运维,而安全防护能力相对薄弱的IDC服务商,如何保证云计算时代的信息安全? 随着信息技术的狂飙猛进,各类强大的安全工具不断涌现,但信息安全问题不仅没有得到缓解,反而日益严峻.尤其对IDC服务商而言,不仅要面临传统威胁,更要面临层出不穷.无法预测的新型挑战. 但安全问题无论如何花样翻新,始终跳不出网络信息安全五层级的基本框架,即物理层.网络层.系统层.应用层和管理层.在每个层
云计算时代的运维与安全
云计算时代给大家带了很多机遇,同时也带来了很多挑战,有人就认为随着云的普及,运维人员将会最终消失.当然,这个论点不免有些偏激,但云时代的确给运维带来了很多不同,也让运维从业人员开始思考很多问题.在近日举办的中国运维和安全大会上,我们就欣喜地看到了很多乐意迎接挑战的同学,也有很多大牛分享了自己的经验与心得. 中国的第一代黑客,现任UCloud CEO的季昕华为大家分析了云计算时代为运维与安全带来的挑战和机会.首先,运维人员要有一些基本的素质要求,其中包括懂风水,在机房选址时是否处于地震带,吹的什么
云计算时代:PC会消亡吗?
从大型机到PC,从PC再到云计算,计算机的发展经历了一个轮回.随着云计算时代的到来,计算.存储等诸多个人电脑的功能逐渐被放到云端,那么传统PC何去何从?和PC已死的激进观点不同,在云端时代总经理蒋建平看来,未来传统PC将会逐渐分化,一部分家用PC由于对计算和存储功能的要求较高,这部分家用PC不会消亡,而另外一部分商用PC随着其功能逐渐转向云端,商用PC自身逐渐向瘦终端的方向发展. 中国宽带资本基金董事长田溯宁曾经提到,在决定投资云计算产业之后,发现整个云计算产业从芯片到服务器,从存储网络交换到云
云计算时代SOA与SaaS的协同
本文讲的是云计算时代SOA与SaaS的协同,[IT168 资讯]SOA,Service Oriented ArchITecture,面向服务的架构:SaaS(Software as a Service)软件即服务.如果把SOA和SaaS称作一对姐妹,其中的血缘恐怕就是Service,服务.虽然都和服务有关,但内涵大相径庭. 从业务角度理解SOA,它是针对企业的一些旧的软件体系重新利用,进行整合,构建一套松散耦合的软件系统,同时也能方便的结合新的软件共同服务于企业的一个体系.使系统能够随着业务的变
分析:云计算时代即将到来
本文讲的是分析:云计算时代即将到来,[IT168 资讯]虽然最近一次对企业技术专家所做的调查显示,65%的人暂时还没有将IT功能迁移到云中的打算,但是我们认为这种情况很快就会发生改变. 这只是一个演化过程.现在我们的生活中到处可见电视.笔记本电脑和智能手机等因特网的衍生物,这意味着企业级用户至少会使用两到三种不同的这些设备,但是当他们尝试对异构环境和操作系统进行信息同步的时候去遇到了不少麻烦.他们只是希望在需要的时候能够访问到所需的应用和数据. 云计算厂商成功地利用了SaaS服务.网格计算.虚拟