云应用安全开发最佳实践:保护云应用安全

云计算很有用,因为它为IT提供了一种新方法,利用共享资源来最大限度地提高生产力和削减开支。但新方法同时也会带来新威胁。我们应
该如何将这种环境的风险降到最低呢?云安全联盟和SAFECode共同合作制定了一套应用开发的最佳实践以满足云计算的独特安全需求。最终他们发布了《云应用安全开发最佳实践》,其中列出了在云环境中开发安全代码的方法。这份文件中指出:“为了让云计算发挥其真正的潜能,用户和供应商都需要重新考虑安全需求和相关标准。”参与SAFECode研究的EMC公司产品安全高级主管Eric Baize
认为这些新准则是对现有安全做法(SAFECode的《安全软件开发基础做法》)的增编。约70%的云计算开发工作与其他应用程序环境相同。剩下的30%的差异主要在于,云计算是一个多租户环境,其中需要信任边界,因为在一个实体运行的软件可以被另一个实体使用。云安全联盟和SAFECode工作组花了六个月时间来审查现有开发做法,找出云环境应用开发存在的问题。来自成员企业的代表也分享了他们的经验和教训。该工作组专注于平台即服务模式,确定了在云环境中需要解决的风险问题:数据泄漏事故:虚拟基础设施受到攻击可能会给云环境中的其他租户带来威胁,SQL注入等技术可能给共享底层
数据库系统的多个应用程序带来风险。一个应用程序中的漏洞可能会影响所有应用程序。数据泄漏和数据丢失:当数据保存在云中时,系统需要设计和部署为它可以承受在多层架构中不同水平的攻击。对数据的更改应该是可以检测和可以追踪的,并且,数据应该能够被恢复。如果使用加密来保护数据,应该在哪一层进行加密,密钥如何管理?不安全的接口和API:设计不当的应用编程接口在由第三方使用时,可能会产生漏洞。拒绝服务:这可能发生在几个层,扩大了在云环境中的攻击面。该报告描述了在云计算独特要求的背景下的安全最佳做法,并提供了针对特定威胁的建议,开发团队和安全团队应该采取的具体措施等。(邹铮编译)【编辑推荐】 云安全技术应用在局域网中 中美云安全现状及其存在的问题 为什么说云安全是一个巨大的挑战? 企业云安全审计要求与建议 Gartner:云安全增长强劲 差异化仍然存在【责任编辑:蓝雨泪 TEL:(010)68476606】 原文:云应用安全开发最佳实践:保护云应用安全 返回网络安全首页

时间: 2024-10-06 06:03:24

云应用安全开发最佳实践:保护云应用安全的相关文章

Docker在云平台上的最佳实践: 当容器服务遇到深度学习

12月9日云栖计算之旅线下沙龙第2期<Docker在云平台上的最佳实践>,阿里云技术专家必嘫给大家带来了"当容器服务遇到了深度学习"的演讲.本文主要从深度学习的兴起开始谈起,进而介绍了Docker技术.阿里云容器服务,重点介绍了支持云上的高性能计算应用需要哪些,包括GPU的调度.隔离和监控. 视频回顾 深度学习 人工智能已经进入了深度学习时代.传统的让机器自动化的方式已经不再适合解决一些问题,机器学习开始兴起,让机器像小孩子一样自己去认识世界.而深度学习本身是机器学习的一个

E-MapReduce(云Hadoop生态)之最佳实践

引言 当今想提高竞争力,大数据分析是一个很好的途径.每个行当都会有很多企业在做,做精才有出路.从市场.产品本身的优化.后续的服务都需要数据的支持.很多企业数据分析部是其公司灵魂的部门. 本篇是实践篇,主要讲述hadoop的一些处理场景,一些大致的架构,特别是在云上的一些最佳实践.本篇是建立在阿里云E-MapReduce及整个阿里云体系之上的. 本篇描述场景肯定有不全,但力求覆盖最多的场景,如果读者有一些其它好的场景,欢迎直接联系笔者. 这些场景只是一些典型场景的抽象,一般一个业务系统会交叉使用的

每天万亿+级 实时分析、数据规整 - 阿里云HybridDB for PostgreSQL最佳实践

背景 横看成岭侧成峰, 远近高低各不同. 不识庐山真面目, 只缘身在此山中. 不同的视角我们所看到的物体是不一样的, http://t.m.china.com.cn/convert/c_ovWL9w.html 图为墨西哥城放射状的街区广场. 图为西班牙迷宫般的果树漩涡. 地心说和日心说也是视角不同所呈现的. 实际上数据也有这样,我们每天产生海量的数据,有各种属性,以每个属性为视角(分组.归类.聚合),看到的是对应属性为中心的数据. 对应的业务场景也非常多,例如: 1.物联网, 每个传感器有很多属

动态输出(ToB海量日志转换业务) - 阿里云HybridDB for PostgreSQL最佳实践

标签 PostgreSQL , UDF , 动态格式 , format , JOIN , OSS外部表 背景 有一些业务需要将数据归类动态的输出,比如一些公共日志服务,所有用户的日志都被统一的按格式记录到一起,但是每个最终用户关心的字段都不一样,甚至每个用户对数据转换的需求都不一样. 比如这个业务: <日增量万亿+级 实时分析.数据规整 - 阿里云HybridDB for PostgreSQL最佳实践> 一.需求 1.可以根据ToB的用户的定义,输出不同的格式. 2.每个ToB的用户,写入到一

可信云服务认证及最佳实践(2014)

可信云服务认证及最佳实践(2014) 何宝宏 2014年7月 --背景介绍--2014可信云服务认证--2014可信云最佳实践 可信云服务认证及最佳实践(2014)

微信公众平台开发最佳实践(第2版)

  <微信公众平台开发最佳实践 第2版>微信公众平台开发经典之作全新改版,精心挑选最经典的商业项目开发,成千上万人次微信公众平台开发者从中受益 方倍工作室已出版本书的第3版电子版,内容更多,价格更优惠,欢迎查看购买,地址:http://www.cnblogs.com/txw1958/p/buy-ebook.html       前言 出版说明 自从方倍工作室在博客园推出微信公众平台开发系列教程后,受到广大微信开发人员及爱好者的热情关注,相关文章的日访问量高达2万人次,而<微信公众平台开发

《HTML5 2D游戏编程核心技术》——第1章,第1.2节HTML5游戏开发最佳实践

本节书摘来自华章出版社<HTML5 2D游戏编程核心技术>一书中的第1章,第1.2节HTML5游戏开发最佳实践,作者[美] 戴维·吉尔里,更多章节内容可以访问"华章计算机"公众号查看. 1.2 HTML5游戏开发最佳实践 我们将在本书中持续地讨论一些关于游戏开发的最佳实践,首先介绍7个与HTML5有关的实践. 1)窗口失去焦点时暂停游戏. 2)窗口重新获得焦点时实现倒计时. 3)使用CSS实现UI特效. 4)对于运行缓慢的游戏做出检测和处理. 5)添加社交功能. 6)把所有

微信公众平台开发最佳实践

<微信公众平台开发最佳实践>共分10章,案例程序采用广泛流行的PHP.MySQL.XML.CSS.JavaScript.HTML5等程序语言及数据库实现.系统完整地介绍微信公众平台基础接口.自定义菜单.高级接口.微信支付.分享转发等所有相关技术,以生活类.娱乐类.企业类微信开发为切入点,讲解了30多个功能或应用案例. 前言 自从方倍工作室在博客园推出微信公众平台开发系列教程后,受到广大微信开发人员及爱好者的热情关注,相头文章的日访问量高达上万人次,而<微信公众平台开发入门教程>一门

DB2 存储过程开发最佳实践

转自http://www.ibm.com/developerworks/cn/data/library/techarticles/dm-0604changhp/   DB2 存储过程开发最佳实践 常 伟 (changwei@cn.ibm.com), 软件工程师,IBM CSDL 常红 平 (changhp@cn.ibm.com), 软件工程师,IBM CSDL 简介: 本 文以 DB2 开发人员的角度介绍了在 DB2 存储过程开发中需要注意的事项和技巧.新手如果能够按照本文介绍的最佳实践来开发存