Amazon云计算管理控制台的安全顾虑

云计算的安全性有不少争议。有些人认为云比许多私有网络要安全,另一些人则认为云计算可能敞开了更多的安全漏洞。比如就有人说Amazon基于Web的AWS管理控制台为骇客创造了更多机会。

GNUCITIZEN认为云计算更安全:

依我之见,[Amazon的安全度]高得离谱,我敢保证你自己打造的方案,安全度不及Amazon的百分之一。

……云计算安全吗?我回答是,如果你知道自己在做什么。

Alistair Croll对为什么云更安全举出了一些理由:

人工参与更少——大多数计算机故障都是人为错误的结果;只有20%~40%源自技术故障。云的运营商为了有利可图,会尽可能排除人工操作。

工具更佳——云负担得起高端的数据保护和安全监控工具,也负担得起运作这些工具的专业人才。我信任Amazon的运维能力远胜过我自己。

流程严格——你也许有能力驱使一位同事去修改本公司的IT设施,但想在没有正当授权的情况下驱使云提供商,不可能。

不是你的员工——大多数安全缺口都是内部员工造成的。云运营商不是你的员工。商业间谍也多以员工为目标。

Alistair也提出了他的顾虑:

只要是新技术,肯定有我们未曾想到的弱点。不过弱点出现在云本身的机会不高,更可能出现在传输和修改云中数据所用的管理工具上,也很可能出现在用于访问云中应用的远程工具上。

再把数据放入云端之前,确实有一些需要谨慎考虑的理由。但请把忧虑放对地方,否则你不如把数据搁在枕头底下睡觉。

对于Amazon S3,x86Virtualization写道:

整个S3系统最薄弱的地方可能是Amazon自己的密码方案。该方案允许非常弱的密码,而且我相信利用一些巧妙的社交工程,有可能假称由于客户公司的邮件策略变化,让Amazon把重置密码发送到新的e-mail地址。比如找准下手的目标公司之后,注册一个含有该公司名的域名如“mail-公司名.com”,说不定就能让客服人员相信你是那家公司的员工。如有必要,还可以伪造一些假信头,弄一个相同号段的传真号码。很快你就会成为该公司最小部门的头头了。这种事情肯定发生得不少,因为Amazon专门设立了一个页面通告自最后一次订单以来哪些人的e-mail变更过。

那么,你所用的云有多安全呢?套用窃取域名的招数,有可能得到Amazon密码和帐号,下载保存在S3的全部内容,启动和关闭云,管理Amazon提供的任何Web服务。

继续这个话题,Krishnan Subramanian认为新增的AWS Management Console带来新一层的安全隐忧:

在这个控制台发布以前,窃贼窃得用户的Amazon密码,就可以登录进AWS帐户取得用户的公匙、私匙和证书。然后再用以上信息在EC2部署里为所欲为。而新的控制台帮骇客们省了一步,他们只需要用偷来的Amazon.com帐号密码登录进EC2管理控制台的Web界面,就能大肆破坏。完全不需要费劲去查找公匙、私匙、证书。从安全的角度看,无疑是危险的。

Krishnan提了几个增强AWS安全性的建议:

分离Amazon.com帐号与AWS帐号。事实上在Amazon.com用户中,同时使用AWS的比例微不足道,分离帐号不会有太大的影响。 强制用户选择极难破解的密码。很有必要设立一种策略去强制所有AWS帐号都使用强密码。

虽然有种种安全风险,用户很可能还是会继续使用AWS控制台,因为只需要几下鼠标点击,用户就可以方便地启动和管理EC2实例,查找和建立AMI(Amazon机器映像),管理EBS(弹性块存储)卷和弹性IP。

查看英文原文:The AWS Management Console Raises Security Concerns

时间: 2024-09-02 19:33:04

Amazon云计算管理控制台的安全顾虑的相关文章

别太放肆:云计算的五大安全顾虑

本文讲的是别太放肆:云计算的五大安全顾虑,云计算:如果你现在还没听说过这个词,那么你肯定不是做IT的.不过,现在读到了这篇文章,我们就假设你和你的企业还对购买云服务持观望态度.和许多其他事物一样,安全问题是企业决定将IT部门的某部分转交给第三方,或者将内部IT服务迁移到云平台时之前考虑的头三件事情之一. 所以,本文整理出了五个有关的安全顾虑,供大家做决策时参考: 不是所有的云都旗鼓相当--就安全而言,不同的云服务传输模式(IaaS, PaaS, SaaS)对客户有不同的要求.你所拥有的控制越少,

Adobe服务器软件将跃上Amazon云计算平台

云计算(Cloud Computing)是分布式处理(Distributed Computing).并行处理(Parallel Computing)和网格计算(Grid Computing)的发展,或者说是这些计算机科学概念的商业实现. 云计算的基本原理是通过使计算分布在大量的分布式计算机上,而非本地计算机或远程服务器中,企业数据中心的运行将更与互联网相似.这使得企业能够将资源切换到需要的应用上,根据需求访问计算机和存储系统. 这可是一种革命性的举措,打个比方,这就好比是从古老的单台发电机模式转

Amazon云计算:先进领导者?还是落后分子?

对于大多数人来说,云计算与Amazon弹性计算云几乎就是同义词了,而所有其他的云计算供应商都只是在尽力试图追赶上Amazon.事实是否真的如此呢?Amazon是否真的在业界中鹤立鸡群呢? 大多数财务分析师都把Amazon弹性计算云(EC2)列为众多云计算供应商中总盈利的第一名.这样,业界中人也对此人云亦云,这也成为业内的共识.但是Amazon是一个在线零售商,它在云计算中的利润只占其总利润的很小一部分. 那么,为什么Amazon会吸引如此多的关注呢?同时,众多的云计算大客户们是否都会押宝在这样一

Amazon云计算应用领域

Hundreds of thousands of customers have joined the Amazon Web Services community in order to build solutions for their businesses. The AWS cloud computing platform provides the flexibility to build your application, your way, regardless of your use c

Amazon云计算成功案例清单

Application HostingAbaca Abaca, a spam blocking application, chooses Amazon EC2 as a low-cost computing alternative after they surpass their estimated growth rate. AdaptiveBlue (New) Glue uses Amazon SimpleDB, Amazon S3 and EC2 to power their browser

Amazon云计算服务EC2、S3介绍

转自:http://blog.csdn.net/liuliming3000/archive/2008/07/31/2750114.aspx •EC2主要功能•EC2使用流程•EC2模板映像•EC2的流量和IP费用•S3功能•S3中的概念与操作•S3客户端•S3使用实例•S3的价格•Amazon AWS影响力•Amazon AWS侧面影响力•Amazon AWS潜力 EC2主要功能创建包含应用.库.数据和配置的机器映像.或者使用时限配置好的模板映像.上传映像到Amazon S3.用Web Serv

云计算读书笔记(三)

Amazon云计算AWS 亚马逊的云是业界比较领先的云,主要包括弹性计算云EC2,简单存储服务S3,简单数据库服务Simple DB,简单队列服务SQS,弹性MapReduce服务,内容推送服务CloudFront,电子商务服务DevPay和FPS等. 基础存储架构:Dynamo Dynamo以简单的键值存储,不支持复杂的查询 架构的主要技术 1,数据均衡分布的问题 1)一致性哈希算法 (1)平衡性 (2)单调性 (3)分散性 (4)负载 2)采用的改进算法,引入虚拟结点的概念 3)数据备份 2

解析开源云计算的优缺点

SearchCloudComputing.com邀请行业分析师Bill Claybrook共同讨论市场趋势,当建立一个开源云计算时,各种规模的公司应当如何考虑,而目前哪一家供应商最具影响力.免费的理念对于希望实施云计算而又精打细算的IT部门是极具吸引力的,同时也不会有受限于供应商的顾虑.但是开源项目的DIY特性对于小型IT公司来说是一个主要缺点,因为他们缺乏专门的技术开发人员来建立和管理一个开源云计算架构.如同所有的新技术一样,开源云计算软件也有着其优点和缺点. 使用开源云计算的优势何在? Bi

混合云计算模式是市场中的稳定力量

在最新的<存储>杂志中,Taneja Group的高级分析师和顾问Jeff Byrne与大家分享了他的看法,即为什么混合云计算模式可能是对采用云计算还心存顾虑的用户的最正确解决方案.在文中,除了介绍混合云的优点之外,他还解释了为什么混合云还需进一步的发展,例如与关键应用程序相关的性能等. 2011年上半年并不是云计算值得怀念的一个时间段.这几个月确实是云计算存储服务的多事之秋.四月Amazon Web服务(AWS)发生的网络故障造成了一些新闻共享和社交网站长达数天的服务中断.四月初,Iron