揭秘云安全之七宗罪

IDG集团Computerworld网站撰文称,安全专家表示,选择云计算的企业可能熟悉多重租赁(multi-tenancy,多个公司将其数据和业务流程托管存放在SaaS服务商的同一服务器组上)和虚拟化等概念,但这并不表示他们完全了解云计算的安全情况。云安全联盟(CSA)执行董事Jim Reavis认为,云计算
其实就是将各种技术集中在一起创造出一种具有独特管理制度的应用程序。这是计算机时代的新篇章,虽然这一切听起来很熟悉,但只要
深入了解就会发现不同之处。企业运用云计算的速度通常都让安全专家感到惊讶,安全专家Reavis认为,企业应该采取更加务实的做法,例如采用风险评估来了解真正的风险以及如何降低风险,然后再决定是否应该部署云计算技术。云安全联盟与惠普公司共同列出了云计算的七宗罪,主要是基于对29家企业、技术供应商和咨询公司的调查结果而得出的结论。1. 数据丢失/泄漏:云计算中对数据的安全控制力度并不是十分理想,API访问权限控制以及密钥生成、存储和管理方面的不足都可能造成数据泄漏,并且还可能缺乏必要的数据销毁政策。2. 共享技术漏洞:在云计算中,简单的错误配置都可能造成严重影响,因为云计算环境中的很多虚拟服务器共享着相同的配置,因此必须为网络和服务器配置执行服务水平协议(SLA)以确保及时安装修复程序以及实施最佳做法。3. 内奸:云计算服务供应商对工作人员的背景调查力度可能与企业数据访问权限的控制力度有所不同,很多供应商在这方面做得还不错,但并不够,企业需要对供应商进行评估并提出如何筛选员工的方案。4. 帐户、服务和通信劫持:很多数据、应用程序和资源都集中在云计算中,而云计算的身份验证机制如果很薄弱的话,入侵者就可以
轻松获取用户帐号并登陆客户的虚拟机,因此建议主动监控这种威胁,并采用双因素身份验证机制。5.不安全的应用程序接口:在开发应用程序方面,企业必须将云计算看作是新的平台,而不是外包。在应用程序的生命周期中,必须部署严格的审核过程,开发者可以运用某些准则来处理身份验证、访问权限控制和加密。6. 没有正确运用云计算:在运用技术方面,黑客可能比技术人员进步
更快,黑客通常能够迅速部署新的攻击技术在云计算中自由穿行。7.未知的风险:透明度问题一直
困扰着云服务供应商,帐户用户仅使用前端界面,他们不知道他们的供应商使用的是哪种平台或者修复水平。云服务供应商惠普公司的首席技术官Archie Reed认为,上述的云计算七宗罪虽然并不全面,
但是都是非常重要的,它们能够指引大家如何正确运用云计算。七宗罪说明了云安全状况变化非常快,安全技术人员必须了解影响他们工作的种种因素,包括政府法律和行业标准等,并且他们应该清楚这些因素是否被正确运用到风险评估方法中,评估方法是否定期修改。
毫无疑问的是,云计算确实给我们带来新的契机,但是这种新技术也意味着供应商的解决方案和技术也不断在发展。虽然企业可以信任云计算,但是并不能将所有责任都交付给云计算,企业必须对云计算中的数据或者程序进行必要的管理。【编辑推荐】 云安全虽很美却仅昙花绽放“一现”? 精准高效
低成本——云安全技术专题【责任编辑:许凤丽 TEL:(010)68476606】 原文:揭秘云安全之七宗罪 返回网络安全首页

时间: 2024-08-29 11:38:04

揭秘云安全之七宗罪的相关文章

揭秘云安全七宗罪

惠普和云安全联盟近日列举出云安全七宗罪,如果你要将自己的应用迁入云中,那么最好提前认识清楚这些"罪状".看看你或你的云服务商是否犯下了这些罪状? 数据丢失/泄露 到目前为止还没有一种被广泛认可的安全级别,能够控制云中的数据安全.有些应用之所以会泄露数据是因为脆弱的API接入控制,以及密钥的生成.存储和管理不善.而且好的数据销毁策略也不存在. 共享技术漏洞 在云中,一个不正确的配置参数可能会跨整个网络环境到处复制,也就是说,会有众多的虚拟机共享同一配置参数.可考虑的解决的办法是,为补丁管

载贴“七宗罪”网站判赔500元

(记者 李洁)因网上载帖被指德国留学"黑中介"高收费.欺骗.性骚扰以及教唆留学生犯罪等,旅欧歌唱家刘克清向ABCDV学桥网络论坛的主办单位北京正弘学桥文化交流中心提起诉讼,状告对方侵犯自己名誉权.近日,海淀法院对该案审理,认为网帖存在贬损词汇,网站方面未尽到管理义务,因此判令该中心立即删除侵权文章,并赔偿刘克清500元. 刘克清起诉称,2009年1月30日,一 网友在ABCDV学桥网络论坛--德国留学专业网站发表名为<德国留学黑中介揭秘--刘克清.张××之七宗罪>的帖子,其

驳“AJAX 的七宗罪”

ajax 我不带任何主观色彩来评一下这个所谓的 "AJAX 的七宗罪". 1.连带着 Flash 和 Ajax 一块骂了. 引用:没有链接的web就像森林中迷路的羔羊,这句看似广告语,其实是web设计的根本原则. 这句"原则"至少我并不知道,因此看起来不过就是一句广告语而已.我的原则是 Web 应用首先需要对于最终用户友好,然后才需要考虑对于搜索引擎友好.你使用 HTML FORM 提交的数据也是没有链接的,这些数据可以被搜索引擎搜索到吗?换句话说,可以添加在链接

AJAX的七宗罪

ajax 引子 2005.2.18,Jesse James Garrett 的一篇A New Approach to Web Applications引出了AJAX这个web界的新名词.加上新宠儿在降生下来就和足球名队阿贾克斯.Google Suggest Google Maps这些大腕息息相关,不想出名都难啊.但似乎人们给与AJAX的期望有点太高了,甚至有人提出了用AJAX取代Java Applet和Flash.不知Flickr是不是也听到这种呼声才把自己的Flash UI转向了普通的Java

驳“AJAX 的七宗罪

ajax 我不带任何主观色彩来评一下这个所谓的 "AJAX 的七宗罪".  1.连带着 Flash 和 Ajax 一块骂了.  引用:没有链接的web就像森林中迷路的羔羊,这句看似广告语,其实是web设计的根本原则.  这句"原则"至少我并不知道,因此看起来不过就是一句广告语而已.我的原则是 Web 应用首先需要对于最终用户友好,然后才需要考虑对于搜索引擎友好.你使用 HTML FORM 提交的数据也是没有链接的,这些数据可以被搜索引擎搜索到吗?换句话说,可以添加在

移动网站设计应该避免的“七宗罪”

  移动端网页在今天虽然已经变得越来越重要,但我们在日常使用中依然会遇到一些糟糕的页面.近日,开发者Umer Mansoor就总结了开发移动网页时应该避免的"七宗罪". 一.页面加载缓慢: 众所周知网页加载速度是网站性能的一项重要衡量指标,毕竟很多时候用户并不总是在WiFi状态下浏览网页,所以加载缓慢无疑是移动页面七宗罪之首.移动网页在设计时应该避免集成过多高分辨率的图片以及累赘的脚本文件. 二.排版凌乱: 当网页映入眼前,凌乱的文字排版当然也是访客难以忍受的.就像人们在现实生活中倾向

企业IT项目开发之七宗罪(下篇)

即使没有翅膀,心......也要飞翔! 在新年前一天预祝大家新年好,在新的一年里工作顺利,身体健康. 前一阵公司给我下达了任务,一直在忙着打造面向SAAS的企业级微信平台,彻底实现零代码配置,小小一个微信,当面向企业级而且是SAAS时,呵呵,还真的有许多需要注意的地方,非常感谢公司内最强的业务架构师我们的大姐设计出来这么优秀的一款全动态微信业务.所以写完了中篇,一直没时间来得及写下篇. 下篇的开头,大家也看到了标题:即使没有翅膀,心也要飞翔!!! 为什么提这个标题呢?企业IT项目开发之七宗罪上.

《PPT高手之道:六步变身职场幻灯派》一0.3 差劲PPT/Presentation的七宗罪

0.3 差劲PPT/Presentation的七宗罪 PPT高手之道:六步变身职场幻灯派 虽然职场人士越来越重视PPT/Presentation,但许多职场人士,甚至是许多有丰富工作经验的职场人士,也不能很好地驾驭PPT/Presentation.下面是典型的场景. 你站在会议室中央,接上投影仪,用微微颤抖的手切换视频信号,幕布上出现了你通宵达旦准备的PPT. 老板示意你可以开始了.你清了清嗓子:"大家好,今天很高兴--" 几分钟后,你看到听众的目光开始游离,有的掏出了iPhone手机

七宗罪与互联网

用流行语来说,好的产品和服务一定要找到用户的七寸.互联网的经验主义对于判断和找到这些七寸和需求有很大的借鉴意义,但如果我们追本溯源,知道用户的需求或者说是欲望的起源,知道这些需求的具体内容,知道这些是怎么影响市场需求的,又会有怎么样的影响?或许除了实证科学之外,哲学和宗教不失为解答这些问题的最佳途径. 在本文中,我想借用七宗罪的基本概念,表述人类与生俱来且不可战胜的欲望或是原罪,无关褒贬.这七种欲望根深蒂固,牢牢抓着人的大脑,就像预先烧制在硬件上的底层架构,只能读取但永远无法修改.人类后天形成的