从SLA到单一厂商,云计算风险不容忽视

云计算模型种类繁多,每一种都存在很多种获益方式。但无论对其那一种获益(比如节约成本,对市场和伸缩性的速度效益),云计算模型都存在许多风险和缺口,不容忽视。

涉及到按需计算模型,按照按需效用模型,企业通常可以获得自助接口,这样用户可以自己开发应用,或者也可以从把基础设施作为服务的供应商那里获得外部存储。这样做给了用户充分授权,也加速了项目的推进。但按需计算模型本身就是一种两难选择。

但从另一个角度来说:这种服务可能太容易了以至于难以使用。伯顿集团公司的分析师Drue Reeves在上周公司的Catalyst展会上做了发言,分享了一个故事。故事里的CIO收到了他公司25个人分别发来的账单,他们使用了云服务供应商提供的25个不同的账号。财务上意识到这一点了吗?还是它会是一起标价冲击?

缺乏治理因此会成为一个问题。财务部门可能不得不要求用户简单地把服务加到信用卡上,但还存在安全和数据隐私方面不遵守公司强制流程和策略的签名服务问题。这些不规范的用户提交到云服务中的信息包含敏感数据吗?云服务供应商有任何法规遵从责任吗?如果没有,那么这对你来说是否存在问题?

对于供应商还有几个大的问题。例如,他们有服务级别协议(SLA)吗?你能得到一份可以覆盖安全参数,数据隐私,可靠性(可用性),正常运行时间,数据和基础设施透明性的服务级别协议吗?

Anne Thomas-Manes是总部位于美国犹他州米德维尔伯顿集团公司的一名分析师,她说:“你看不到(云服务供应商的)服务界面,所以你不知道他们的存储能力到底如何?他们的基础设施实际上怎样?……那么你怎么能(向用户)做出服务级别协议保证?”

此外,供应商能响应电子搜索服务请求吗?她问:“这一点在服务级别协议里(提到了)吗?信息被分类了吗?易于访问并且受保护了吗?”

对于某些公司来说,没有服务级别协议不是问题。CNS Response公司是一家药理学实验室服务机构,为医生提供对指定行为病症配制对症药物的测试,该公司没有从Saleforce.com获得服务级别协议,是一个悬而未决的问题。

Mark Desrosiers是CNS公司负责产品商业化的高级副总裁,他说:“我们在选择Saleforce.com之前已经经历过许多次故障停机了,因此我们知道他们所能提供的会更好,他们也确实做到了。”而且,实际上,它已经帮助CNS减少了测试结果的提交时间,从2到4天降到了平均11分钟。

但是,这对大型企业也足够好吗?问题仍然存在,而专家们说该由客户们负责推动供应商提供适当的服务级别协议了。

事实上,那次展会上的一则重大消息正推动供应商来做这些事情:

已开发的应用程序编程接口(API)。客户没有能力监控和管理许多层次上的API。客户不能看到他们的数据放在了他们云服务供应商的什么地方,而且更重要的是,没有应用或者服务管理层对性能和应用的管理提供一定的可见性。

Reeves说:“管理层必须存在,这样客户才能看见他们交给云服务的资产是什么和在哪里,哪些应用使用的是哪些系统。就相当于把云当成你自己的数据中心。”

建立公正的授权规划。伯顿集团公司分析师Chris Wolf说,企业应当推动云服务供应商取消基于物理硬件和计算机资源的授权方式,改为基于虚拟CPU数,受管的或者已安装的实例数以及用户坐席授权。

这里还有另一个重要的问题:如果你的数据牵涉法律问题怎么办?

如果你忘了支付账单,或者由于各种原因(比如对服务不满意)决定不支付账单的话会怎么样?你会丢失你的数据吗?你对数据的访问会被暂时挂起吗?

关于到底该谁拥有用于电子搜索的数据,或者如果你决定换其他供应商,这里也存在许多问题。例如:如果你没有将代码托管,你将不得不彻底重来吗?

云计算兜售了许多益处,但是伯顿集团公司的专家们在展会上说,企业需要意识到那些假设条件的存在:这对我的底线究竟意味着什么?我如何管理它?到底谁可以访问我的数据?还有,云计算供应商到底必须提供什么?

时间: 2024-08-16 00:16:27

从SLA到单一厂商,云计算风险不容忽视的相关文章

应用“CIA三性”界定云计算风险和防护措施之机密性

企业应用云计算的场景越来越多,投资也越来越大.目前唯一能造 成大型企业高层们在取舍云计算时犹豫的原因就是云计算的安全问题.然而,如何对即将或者正在使用的云计算进行安全评估乃至加固,大多数企业并没有概念,因此也很难在使用云计算获得效率和便利以及安全两个方面达成一致和共识.基于此,本文针对云计算的风险类型采用经典的"CIA三性",即机密性(Confidentiality).完整性(Integrity)和可用性(Availability)来进行界定,并针对性地提出相关的防御.检测.阻止措施,

云计算风险:确保虚拟机密钥安全

在受到别人的物理控制和/或拥有时,谈到云安全,实际上很可能是要确保虚拟机的密钥安全吗? 密钥管理在最有利的情况下仍旧是繁重的挑战.同时密钥可以对数据进行访问控制,糟糕的密钥管理和存储会导致危害.让第三方控制你的基础架构的物理和逻辑访问时,增加了额外的风险,保护密钥安全就变得更难了.主要原因是密钥管理和密钥存储相关.类似于你租赁了一个银行的保险箱,让他们保管钥匙.授权你的密钥,让你的提供商可以访问你的数据. 提供商糟糕的实践,比如脆弱的密钥生成.存储和管理实践都很容易泄露密钥.草率的密码实践导致了

社交网络信息安全:规避云计算风险

云计算用在 BYOD 及社交网络这两种最新的.最热门的 IT 应用,特别会引起人们的注意,这是因为它们引起了新的安全问题. 第一个问题是: BYOD 为何会如此热门 BYOD 又与云计算有何关联因为人口结构改变,现今企业缺乏合格技术专家,让企业必须更加重视员工的需要,以期更能掌握目标市场.新员工期待企业了解其个人需要,而老员工则期望雇主提供与时俱进,符合时代潮流的工作环境. 现在,消费性电子产品已成为职场环境中受欢迎又不可或缺的一环.2010 年 IDC 研究指出,大约有 95% 的员工都使用消

苹果胜诉引忧虑 国产厂商出海风险加剧

[搜狐IT消息](文/宿艺)8月27日消息,随着美国法院的陪审团作出对苹果有利裁决,苹果与三星这场具有历史意义的专利大战终于告一段落.三星输了,虽然它几乎肯定会提起上诉,但整个Andoird阵营都已受到震动,并可能对全球智能手机行业产生广泛影响.对于国产手机厂商而言,在"出海"的过程中面临风险也将加剧. 苹果胜诉 三星多款产品美国将禁售在上周美国加州圣何塞地区法院的 苹果三星专利侵权诉讼中,陪审团裁定,三星侵犯了苹果的6项专利,并要求三星向苹果赔偿10.5亿美元.虽然裁定的赔偿金额不到

选择单一厂商作为安全提供商的策略靠谱吗?

单一厂商平台和集成多家厂商最佳终端产品之间的选择,自计算机产业诞生以来就存在了,但却尤其切中网络安全要害.今年4月,飞塔安全公司委托来自10个国家的IT决策者进行了一项调查,主要关注点在于防火墙.该调查报告在6月13日以博客文章的形式面世. 飞塔的主要发现是:约上千名受访者中的59%都认为,他们在自身网络中实现自动化的延续性安全策略上最大的挑战,在于他们网络基础设施中部署的大量防火墙解决方案. 具体的数字在不同地区略有差异.美国和EMEA(欧洲.中东与非洲:包括英国.德国和法国)几乎完全相同,分

3月盘点众厂商 云计算劳模大奖颁给谁

本文讲的是3月盘点众厂商 云计算劳模大奖颁给谁,2012年3月份对于云计算厂商来说可以用新品集中发布来形容,阳春三月,众多厂商都发布了关于云计算的新产品,对于新产品的战略部署全面进军云计算,不得不说发布云计算新产品的厂商们更像是"劳模",像微软就在3月1日凌晨发布了Windows 8消费者预览版本,而时隔几日,3月7日微软又发布了最新的SQL Server 2012新版本,除了微软以外,还有像Intel和华为等厂商也纷纷推出了重磅新品. 3月7日,英特尔至强E5处理器在北京举行了盛大的

云计算风险和防护措施CIA三性界定

企业应用云计算的场景越来越多,投资也越来越大.目前唯一能造成大型企业高层们在取舍云计算时犹豫的原因就是云计算的安全问题.然而,如何对即将或者正在使用的云计算进行安全评估乃至加固,大多数企业并没有概念,因此也很难在使用云计算获得效率和便利以及安全两个方面达成一致和共识. 基于此,本文针对云计算的风险类型采用经典的"CIA三性",即机密性(Confidentiality).完整性(Integrity)和可用性(Availability)来进行界定,并针对性地提出相关的防御.检测.阻止措施,

应用“CIA三性”来界定云计算风险和防护措施(一)

企业应用云计算的场景越来越多,投资也越来越大.目前唯一能造成大型企业高层们在取舍云计算时犹豫的原因就是云计算的安全问题.然而,如何对即将或者正在使用的云计算进行安全评估乃至加固,大多数企业并没有概念,因此也很难在使用云计算获得效率和便利以及安全两个方面达成一致和共识. 基于此,本文针对云计算的风险类型采用经典的"CIA三性",即机密性(Confidentiality).完整性(Integrity)和可用性(Availability)来进行界定,并针对性地提出相关的防御.检测.阻止措施,

那些或许可规避的云计算风险

Braat,现任CDW公司云计算和托管解决方案的副总裁,他认为安全.隐私和数据保护当然首当其冲.遗憾的是,CIO们犯的第一个错误,依靠供应商合同来解决他们的问题. "如果你试图根据合同,或者在事后进行干预,就真的太晚了,"Braat警告说."有关云计算,你们可能犯的最大的错误就是假设它会受到良好的保护,它是安全的,而且它是冗余的." 但在许多企业内,云技术已经部署完成,它已经是"既定事实."那还能做些什么?这里有两个关键点. 注意企业内那些会为你