小谈云安全责任共担模型

     随着业务的快速发展,云计算有可能成为继大型计算机、PC机和互联网之后的第四次IT产业革命。与此同时,安全也从企业上云的顾虑变为云计算的核心竞争力。CSA云安全联盟统计,64%的企业认为云上更安全。“传统IDC要求用户对所有安全问题负责,到了云上,安全迎来责任共担新时代,安全问题变成厂商与用户共同解决。”7月13日2016阿里安全峰会上,阿里云安全事业群资深总监肖力总结七年实践,重新定义云计算时代的安全本质。 

 
 
      事实上,责任共担模式并非云计算厂商独创。小区公共治安维护依靠保安和片警,各家各户防火防盗业主自己要承担起相应的责任,就是典型的责任共担模式。对云计算厂商来说,责任共担即是厂商充分承担起云平台本身的安全保障责任,并全力维护云上客户的安全。 
 
 
      目前,云安全责任共担模式在业界已经达成共识。在海外,亚马逊AWS、微软Azure均采用了与用户共担风险的安全策略。例如,AWS 作为IaaS+PaaS为主的服务提供商,负责管理云本身的安全,业务系统安全则由客户负责。客户可以在AWS安全市场里挑选合适的产品来保护自己的内容、平台、应用程序、系统和网络安全。而微软Azure则用一张图解释了IaaS, PaaS和SaaS用户的“责任递减”模式。总的来说 
 
 

1. 云服务商对基础设施的安全负责基本形成了共识。例如AWS会对构成云平台的网络、数据、甚至应用负责。同时维护用户的业务连续性、控制云平台上的风险。 也就是阿里云的责任共担模型里面所说的“提供保护云基础设施的安全”。虽然AWS的责任范围在他们的通用模型中看起来非常少,但对于不同的用户案例,AWS会有很多的细分模型——例如API、访问控制、数据安全领域,很多都是由AWS和用户共同负责的。

2. 用户需要负责虚拟化层以上的安全,而具体负责的部分,以及用户购买的产品组合、或使用的服务。例如,Azure指出云服务商有保护用户数据安全的义务,但云服务商对SaaS用户的责任范围是大于IaaS用户的。例如身份和访问控制 (Identity and Access Management),IaaS用户就应完全由自己负责,而SaaS用户就会和云平台将责任“对半分”。 

3. 对于责任的具体划分,业界还没有达成一致,各大云服务商根据自己服务层面和用户性质的不同,去界定自己的标准。 
 
 
 
 
图:AWS责任共担模型——Amazon Web Services: Overview of Security Processes 
http://aws.amazon.com/security/ 
 
 
 
 
图:Azure责任共担模型——Shared Responsibilities for Cloud Computing 

https://azure.microsoft.com/en-us/blog/microsoft-incident-response-and-shared-responsibility-for-cloud-computing/

 
 

肖力介绍,“在阿里云,从安全责任划分的角度来讲,即阿里云负责云基础设施层面的安全,用户责任虚拟化层以上的安全”。 

 
 
 
 
 
 

       为了云计算安全全新的职责,阿里云内部早在几年前就从架构设计、产品研发以及服务模式等方面开始备战。要知道,云计算时代所面临的安全挑战并不比传统安全所面临的问题要少,甚至于相较之下更加复杂。举个例子来说,阿里云云盾每天需要抵抗2亿次密码暴力破解,应对2000万次的Web应用攻击,抵御1000次DDoS攻击。 

 
 

       都说专业的事情要交给专业的人来做。既然云计算厂商做安全如此专业,为什么不能把所有的安全问题都托管给厂商呢?肖力透露,阿里云一直认为数据是客户的资产。云计算平台不得以任何理由将这些数据移作它用。如此一来,厂商将不可能知道客户在哪个中了木马的终端上登陆了业务系统,结果被黑客窃取到管理员用户和口令。正如保安和片警不会知道业主小刘家钥匙被朋友复制,从而发生大白天的被盗事件一样。 

       除此之外,责任共担模型还可以明确自己所要去保护的“领地”,让用户和云服务商在危急情况下能够“分工明确,共同应对”,减少不必要的纠纷,特别是在安全事件发生后犹豫责任不明确而造成的用户资产损失。

       同时,责任共担模型还是一种很好的用户安全意识教育方式。在国内市场,很多用户仍会有“上云,安全就由云服务商负责”的误解。但其实这样一来,用户的隐私和安全能力都会处在一个相对被动的位置。

        安全不是云平台、用户或者安全厂商某一方的单打独斗。云计算厂商需要建立强大的生态让用户个性化的安全需求能够快速有效的解决,云上客户需要与SaaS服务商和安全厂商的虚拟化产品协同作战。攻击者从不考虑安全漏洞的归属,但防御方却需要有这个能力识别和处置。

本文在阿里安全峰会新闻稿:《肖力——阿里云重新定义云时代的安全本质》基础上修改。感谢原作者。

时间: 2024-10-28 17:43:16

小谈云安全责任共担模型的相关文章

你的还是我的?谈谈云安全责任共担模型

过去几个月,安全界见证了多起重大云数据泄露事件.6月份1.97亿美国选民的泄露事件,震惊全球.数周后,600万威瑞森用户数据,被其第三方合作伙伴Nice系统曝光.一周后,该起事件尘埃未定之时,220万道琼斯客户个人信息又遭泄露. 过去,信息技术在企业内部署时,保护IT基础设施的责任完全落在企业自身.云时代的到来,对IT安全提出了新的规范要求.虽然可以照搬过去的安全模式,但"云"意味着部分安全责任必须倚仗合作伙伴. 上述3起泄露事件有几个共同点.它们都因公开可用的AWS S3 bucke

是时候重新定义安全了,阿里云肖力解读安全责任共担模型

随着业务的快速发展,云计算有可能成为继大型计算机.PC机和互联网之后的第四次IT产业革命.与此同时,安全也从企业上云的顾虑变为云计算的核心竞争力.CSA云安全联盟统计,64%的企业认为云上更安全."传统IDC要求用户对所有安全问题负责,到了云上,安全迎来责任共担新时代,安全问题变成厂商与用户共同解决."7月13日2016阿里安全峰会上,阿里云安全事业群资深总监肖力总结七年实践,重新定义云计算时代的安全本质. 阿里云安全事业群资深总监 肖力 事实上,责任共担模式并非云计算厂商独创.小区公

肖力:阿里云的安全策略是责任共担,与用户“并肩作战”

一年一度的阿里安全峰会创立于 2014 年,今年已是第三届,于7月13-14日在北京国家会议中心举办.峰会旨在促进亚太区信息安全行业发展,为本地区信息安全组织.信息安全专业人士和决策者搭建一个信息交流展示平台,探讨当前安全行业的最佳实践.热点议题.信息安全人才培养.新 兴技术与发展趋势等.2016 阿里安全峰会设立12个分论坛,数十家领军企业参与.国内外顶级安全专家演讲,在电商金融安全,移动安全,威胁情报,人才培养,电子取证等热门安全行业问题进行深入探讨与交流,除此之外大会前一天还进行了顶级电商

在线可信联盟:IoT安全与全球变暖一样 形势严峻需要共担责任

在线可信联盟(OTA)近日表示:物联网安全风险与全球变暖和气候变化问题一样严峻,但可以共担责任模式,通过多方合作解决. 单家公司或政府实体,是不可能解决物联网设备呈现的潜在安全威胁的.OTA在一份新报告中提出,IoT安全在于合作与责任共担.该OTA报告将联网设备安全与全球变暖问题相提并论.全球变暖问题不是一个人或单个国家能够改善整体情况的,必须集结全球多个利益相关者,共担责任,相互合作. 面对全球变暖危机,以多种"碳排放税"平衡环境改善成本的做法正在兴起.然而,IoT安全界至今尚无任何

联席CEO如何发挥作用:职责分配还是共担?

全球最大的存储芯片和智能手机厂商三星在今年3月份开始实行三名联席首席执行官共同掌舵公司的管理模式."由两人或多人同时担任公司CEO的联席CEO管理模式是一些公司发展到一定阶段后的需要,尤其在本身的业态变得复杂,预测未来变得复杂,既需要迅速决策但决策难度又很高的时候,需要有一些共同决策,让决策效率变高."联席CEO的战略性优势从上述合益集团中国区产品化解决方案负责人Henry Sheng对<第一财经日报>的分析不难看出,不是所有时候联席CEO都能发挥作用的."1+1

SWJ小谈:中文分词的作用与概述-说教篇!

中介交易 SEO诊断 淘宝客 云主机 技术大厅 大家好依旧是我上海SEO(SWJ) ,前段时间一直有网友问我 关于分词方面的内容,特别是中文分词再百度中的使用,前端时间SWJ写过2篇关于分词技术的文章 如果你没看过 我推荐你看下. 这2篇分别是: 1.<什么是中文分词?对SEO优化有什么帮助?> http://www.seo-sh.cn/seo/196.html 2. <在seo的应用中与分词之间的作用!>http://www.seo-sh.cn/zhishi/jishu/103.

恶意网站小谈

昨天写了第一篇文章,讲讲被黑的网站,有些同学 觉得不够 深入,让分享点干货,讲讲怎么使用黑帽手法提高流量,说实在的,这属于SEO知识范畴,对SEO不是很熟,所以这个就没办法实现了, 但是干货会 有的;也有小伙伴向我反馈说被黑不只那几种,比如网页挂马也算是被黑.小伙伴们讲的都没错, 其实如果认真研究来,网页挂马肯定算被黑,就黑帽SEO的手法中需要黑网站来实现的手法也不只那几种,昨天更多的介绍的是恶意网站中被黑这一大类的常见的几种情况.看到这里, 估计有小伙伴会注意到我说的被黑这一大类,那么其他的大

从云消费者的角度谈云安全架构

简介 云应用开发者以及DevOps人员已经针对IaaS(Amazon AWS.Rackspace等)和PaaS(Azure.Google App Engine.Cloud Foundry等)平台成功开发了数以万计的应用.这些平台提供了基本的安全机制,诸如认证.DoS攻击防御.防火墙策略管理.日志.基本用户与帐户管理等,但是安全顾虑依然是企业级云实施的首要障碍.对云的安全顾虑,从安全配置部署于IaaS平台之上的虚拟机到在PaaS云上管理用户权限,不可谓不广泛. 鉴于云服务能够以多种方式进行提供,例

小谈网站发展中的8个基本点

其实,很多文章都让人觉得看完了之后找不到自己想要的东西 因为我们的实际情况和其他人都不一样 今天我就小谈下我做站这5年里的一些浅薄的小认识 八个基本点分2个方面 首先  让用户认识你 网站的名字的关键 得先明白从你这能得到什么 当然不能哗众取宠 ,一个简单的名字更加容易被人传知. 其次 让你的用户对你感兴趣 如果你的用户只是第一次访问就觉得你的内容无法让其感兴趣,那么第2次他是绝对不会重来 我们要吃饭 但是我们也不是养猪杀猪 而是进行深加工 比如皮毛 罐头 内脏产品的药制等等 第三就是吸引用户