云安全事故给企业云安全防护带来的启示

在个人云存储已经进入瓶颈状态的情况下,企业云将代替个人云存储成为云计算企业未来发展的主流,这是我最近一段时间一直坚持的一个观点。

但是,企业云在发展的过程中会遇到什么困难,在危险发生之前我们是无法预料的。不过,最近一段时间关于阿里云的一些争论,让我们看到了企业云在发展过程中有可能会遇到的一些风险。我们甚至可以这样说,阿里云事件给企业云的发展上了一课!

关于阿里云前段时间遇到的问题,由于网上披露的信息并不十分完整,所以我们只能保守的看待这件事。目前,可知的大概情况是下面这样的。

9月1日,阿里云出现故障,有多位用户在微博爆出运行在阿里云上的系统命令及可执行文件被删除。然后,阿里云发布声明,称因云盾安骑士server组件的恶意文件查杀功能升级触发了bug,导致部分服务器的少量可执行文件被误隔离。

关于这件事情,公开的新闻不多。在知乎上,有人发问:“9月1号,阿里云误删文件是怎么回事?”但一些回答遮遮掩掩。

可以肯定的是,阿里云出问题的应该是企业云业务。还可以肯定的是,阿里云出现的问题,并非是因为外来因素。这时,我开始考虑两个问题。我第一个问题是,这种非外来因素的安全事故,企业云应该如何最大限度的避免呢?第二个问题是:这次事故,是内部安全软件因素所致。那么,阿里云这种自己监管自己出了问题的事件,对企业云的安全防护有什么启示呢?

按我个人理解,对于非外来因素造成的安全事故,企业云应该是有一个应急的防御措施的。比如火险、水险之类的灾害,应该是把发生灾害的区域先封闭起来,使其不能继续拓展,然后再施救。所以,企业云最大限度的避免非外来风险因素,就应该赋予企业云用户一个可封闭、可控的空间,一旦问题发生,最大限度的限制风险外延。而安全产品究竟应该在企业云中发挥什么样的作用,我想这个是个见仁见智的问题,问题的焦点在于安全产品是否有权利监控企业云用户的数据。当然,在我理解,企业云自有安全产品的主要职责还是“对外”。

关于我考虑的这两个问题,笔者向国内领先的某云计算公司企业云业务的技术负责人进行了咨询,他说了两点。

第一,关于云服务商的内控措施保障。

一个未经完全测试的,且具有“威协性”的安全监控产品便投入到实际应用是很难想象的灾难,这表明团队内控发生了问题,也就是说没有人对质量和风险负责,没有相应的安全部门对所应面临的操作风险进行预警。这样的任性,对千百万个企业都是一种致命的灾难,试想如果有关系性命的企业应用在上面,比如医疗应用,可能会造成弥补不了的损失。

第二、云服务提供商不应“劫持”用户的数据控制权。

对于平台型的云服务厂商,需要提供给租户以独立的服务空间,采用完善的系统隔离机制。没有这样子的措施,用户要随时担心会被“劫持”,随时会被“误删除”,企业的数据安全和隐私保护将得不到保障。这里我们建议的方式是给予用户独立的系统隔离空间(可以简单理解为租户租给你一个始人空间),一旦空间有异动,将进行整体的封锁,而不是跨到空间里行使帮对方整理的责任。一方面保障可能出现的误伤(安全隐私问题),一方面也便于封存取证(服务商的安全问题)。

这位技术负责人的观点,可以归纳为两点:一是安全监控产品的威胁性应该事先得到测试,二是应该采取完善的系统隔离机制。

最后,在谈及企业云发展前景的关键时,该人士有一句话很值得我们思考,他说:“(企业云的发展)我认为技术并不是难题,难得的是企业的服务精神和道德品质。更多的是人的问题,而非技术。

所以,我想阿里云事件给企业云上的这一课可以归纳为这样几句话:“要防患于未然,不能越俎代庖,责任与技术同样重要!”从事企业云业务的公司,应该谨记!

本文作者:姜伯静

来源:51CTO

时间: 2024-10-28 19:08:07

云安全事故给企业云安全防护带来的启示的相关文章

“云安全”拉升企业网络安全防护品质

华南烟草公司自建网以来,对企业网络安全建设的投入非常重视,2003年购买了趋势科技客户端防病毒软件,并在各个网络边界部署防火墙等安全设备.但随着企业信息化建设日渐发展,业务系统的正常运作已经不能离开网络.计算机的 稳定运行.而这段时间,恰好是中国病毒行业进入黄金发展时期,烟草企业也不能幸免.鉴于这种情况,该烟草企业的管理员叶工在接受记者采访时表示:"随着业务的发展,公司对自身的网络也作了相应的调整,把大部分的业务应用服务器都集中在总部进行管理,使得整个烟草企业的业务应用环境有了很大的 改善,大部

315晚会给企业营销的三点启示

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 每年的3月15日是众多企业非常关注的一天,在这一天说不定自己就成了央视315晚会黑名单中的一员.无论是去年的家乐福还是今年的苹果公司,无论是产品制造行业还是服务性行业,只要出现不诚信的行为都有可能成为曝光的目标.从315晚会的初衷来看,无疑是能够给企业的经营带来一些启示,下面常州老纪就来给大家分析一下: 1.诚信为本,切勿虚假宣传 315作为

云安全能否给企业带来真正的安全

如今保障笔记本电脑.蜂窝电话.PDA等移动设备的安全并不是很 轻松的事情.端点安全极不成熟,安全专业人员的担子不轻.云计算和云安全继续推动着数据和 在线应用程序的发展,对传统的网络安全外围是一种 革命性的推动.而企业用户都需要用一些崭 新的移动设备通过无线网络访问数据.一些有创造性的攻击者们时时刻刻都在发明新的方法从企业窃取数据,以便于在黑市上销售.互联网安全一直落后于安全形式.跟上不断发展的安全形式并不是很轻松的事情,但答案却可能在云计算和云安全身上.安全专家们知道,他们需要将外围安全的控制扩

武装到“牙齿”!阿里云发布史上最强企业云安全架构 11层防护

9月28日,阿里云在北京正式发布首个企业云安全架构和<2017阿里云安全白皮书>(以下简称白皮书),企业可参考架构指南和白皮书构建安全.稳固的信息化架构.白皮书将用户隐私和数据安全列为第一原则,并于2015年全球首家将不碰客户数据写入正式文本,明确:数据是客户资产,云计算平台不得移作它用.同时,阿里云还首次推出了"5S安全标准",这也是业内首个云上安全标准. 阿里云想为客户提供极致安全 业内首个企业云安全架构发布 未来的企业都会基于云来搭建业务的安全系统,企业云安全架构(C

阿里云发布史上最强企业云安全架构 11层防护 武装到“牙齿”

9月28日,阿里云在北京正式发布首个企业云安全架构和<2017阿里云安全白皮书>(以下简称白皮书),企业可参考架构指南和白皮书构建安全.稳固的信息化架构.白皮书将用户隐私和数据安全列为第一原则,并于2015年全球首家将不碰客户数据写入正式文本,并明确:数据是客户资产,云计算平台不得移作它用. "我们已经从全民PC安全时代迈入全民云安全时代,阿里云希望为企业提供一个可靠的安全架构体系指南,让安全成为一种基础能力." 阿里云安全资深总监肖力表示. 安全第一!数据安全和用户隐私是

云栖大会之前 阿里云解释企业云安全架构逻辑

安全性是所有云计算平台都绕不开户的核心,一个基础常识是,所有客户考虑是否上云的第一点因素,就是云的安全性,也正是这一点,促使云服务商们大力关注自身安全性,不论是亚马逊还是阿里. 9月28日,阿里云在云栖大会之前,发布首个企业云安全架构,以及<2017阿里云安全白皮书>(简称白皮书). 阿里云安全事业部总经理肖力于现场表示,大量企业将业务部署在云端,但是国内90%的企业都没有自身的安全团队,安全水平不及格.仅有2%的公司会在安全上有较大投入. IDC中国企业研究部高级分析师赵明宇也强调了云上安全

企业云安全审计要求与建议

如同合规要求一样,企业的云安全工作应该包含审计与保证.必须独立地实施审计,并且应该坚定地设计审计以便表现出最佳实践.恰当的资源,以及 经过检验的协议及标准.对于客户和服务提供商而言,内审和外审以及各种控制措施都是合情合理的.可为云计算效力的角色.在引入云计算的起步阶段,更多的透明度可能是增加利益相关者舒适度的最佳选择.审计是提供保证的方法之一,其保证运营风险管理活动得到彻底地检验和评审.组织最高级别的治理要素( 例如董事会和管理层)应该采纳并支持审计计划.对至关重要的系统及控制进行定期且独立的审

保护云中的API密钥 改善企业云安全

本文讲的是保护云中的API密钥 改善企业云安全,API密钥和SSL密钥一样是安全策略中头等大事.很多人口头上都说要保护云中的信息,但事实上在云安全方面我们都是摸着石头过河而已.大多数企业使用某些形式的API密钥来访问云服务.这些API密钥的保护十分重要.本文将就保护API密钥的问题进行讨论并为大家推荐一些方案. 2011年,API密钥的重要性逐渐被意识到,各企业对全力保护这些密钥的认识也加深了.毕竟,API密钥与访问云中的敏感信息有着直接关联.如果一家企业的API密钥管理松散,那么企业就处于这些

企业云安全的合规要求和应对建议

企业在使用云计算的过程中,面临很大的一个安全方面的问题就是需要应对各级主管部门的合规要求,本文将对企业云计算的合规要求和应 对方法进行详细介绍.企业云计算的合规总体需求企业将其业务从传统数据中心迁移至 云计算数据中心的选择将使其面临新的安全挑战,其中最重要的挑战之一即遵从 众多监管条例对交付.度量和通信的合规约束.云计算服务用户和供应商需要理解和掌握当前合规和审核标准.过程和实践的区别和意义.云计算分布式和虚拟化的特性需要基于具体化的信息和过程实体进行重大的框架调整.集中化和统一化的管理平台使云