云服务供应商安全性:提升云计算透明度

对于希望利用云计算服务的企业来说,其所面临最紧迫的挑战之一就是透明度问题。他们应该如何评估云计算">服务供应商(csp)的安全性,以及他们应当如何确定某特定csp的信誉和可靠性?

于去年推出的云计算安全联盟的安全、信任以及保证注册(star)是促使csp安全性和运营更为透明和开放的一次尝试。但是,也有该行业的其他集团正在努力以提升企业应当熟悉的云计算透明度。虽然他们所采用的方法不同,但其目标是一致的,即进一步推动csp安全性和运营的透明度和开放性。

云计算透明度:开放数据中心联盟

开放数据中心联盟(odca)是一个独立的it联营企业,它向标准、使用模式以及其他与数据中心运营和云计算相关的领域提供指导。其模式是社区驱动,它向odca成员征求意见建议以制定具体的使用模式,提供对数据中心挑战和使用情况特别是关注云计算基础设施的详细考虑。odca关注的核心价值观是增进云计算用户和供应商之间的交互和支持,其目标是创建纳入使用模式关键因素的“工作域”。这些措施包括安全(提供保障和安全合规性监控)、监管(监管框架和碳足迹)、管理、服务(服务目录和计量单位)以及基础设施(虚拟机互操作性和输入/输出(io)控制)。该域中有众多it企业最为关注的问题,其中涉及内部与外部云计算环境的安全性和可用性,并定期发布使用模式的更新。

虽然odca并没有一个像star一样的“自我报告”透明度机制,但是有几个具体的使用模式可直接提升供应商的透明度。首先是采用安全监控使用模式,该模式要求供应商为用户提供一个基于网络的接口以检测种类繁多安全控制的状态,其中包括防病毒定义、入侵防御系统(ips)事件和防火墙日志。当前的模式明确指出,正在进行的工作需要更紧密地配合csa云计算控制矩阵和其他控制框架。实现透明度的第二种模式是供应商保障模式,该模式要求云计算供应商遵守由诸如nist、pci安全标准委员会以及iso等标准组织定义的法规和控制,以及在安全监控模式中介绍的安全板。csp可以达到四个级别的保障:

铜级:基本的安全性,如防病毒、防火墙、漏洞管理、安全事件监控和物理安全访问限制。

银级:相当于一般企业的安全性,其中包括防止网络入侵、事件日志记录、连续性规划以及更为强大的安全性文档。

黄金级:相当于金融组织的安全性,其中包括渗透测试功能、多因素身份验证、存储加密和物理服务器隔离。

白金级:相当于军事组织的安全性,具有更为强大的加密措施和取消云计算供应商管理员的访问。

同样,每个保障级别都有相应具体而明确的要求。例如,“网络与防火墙管理”描述了每个等级的控制和流程,具体如下:

铜级:csp管理所有的防火墙规则,且无需消费者的介入。

银级:csp管理防火墙规则,并接受消费者的一些意见和建议。csp还提供了逻辑物理层之间的网络分隔。

黄金级:由消费者管理防火墙规则,而由csp提供防火墙的管理维护。提供逻辑层之间的网络分隔和应用程序层保护。

白金级:csp完全无法访问防火墙,而由消费者管理一切。提供逻辑层之间的网络分隔和应用程序层保护。

云计算标准客户委员会

虽然并不像star以及odca一样直接为云计算透明度做出贡献,云计算标准客户委员会(cscc)一直主要以使用用例和一般性指导的形式致力于为云计算项目实施者提供战术和战略的变革和建议。其目前的使用用例文档包括对特定控制区域(如资产管理、密码与密钥管理、以及网络安全性)的高层次安全指导。另外,还涉及一些简单的用例。目前,cscc似乎没有提供以保障或透明度为目的的注册,但确实还有一个包括供应商和大型消费者在内的重要成员名单。

cscc也紧密跟随开放云计算宣言,这是一个有超过400名支持者的运动,其目的在于促进云计算控制和配置标准沟通的更开放标准、对话和一致透明度。随着时间的推移,cscc将有可能成为云计算透明度的一个重要贡献者,并可能导致如star计划的改进参与。

随着越来越多的企业寻求过渡到混合云计算和公共云计算模式,对于云计算供应商透明度的需求只会变得更加紧迫。如何努力以获得云计算透明度的成功还有待于我们拭目以待。到今天为止,只有三家企业已提交了csa的star信息:microsoft office 365、mimecast 以及 solutionary。这一点表明,众多云计算供应商可能还没有做好提交该级别详细信息的准备,或者可能还没有很多社区支持或star的知识。尽管如此,云计算用户可以期待诸如csa、odca以及cscc这样的组织可以提供供应商控制状态的监控与报告的有益指导。

(责任编辑:蒙遗善)

时间: 2024-08-17 17:28:09

云服务供应商安全性:提升云计算透明度的相关文章

使用开源软件和Tectonic,摆脱云服务供应商的锁定

本文讲的是使用开源软件和Tectonic,摆脱云服务供应商的锁定[编者的话]本文介绍了Core Fest大会关于容器PaaS平台--Tectonic的相关内容,以及使用开源软件打破云服务供应商的捆绑,详细内容请浏览下文. [3 天烧脑式 Docker 训练营 | 上海站]随着Docker技术被越来越多的人所认可,其应用的范围也越来越广泛.本次培训我们理论结合实践,从Docker应该场景.持续部署与交付.如何提升测试效率.存储.网络.监控.安全等角度进行. 从第一个企业IT系统问世以来,信息技术为

选择云服务供应商5部曲

云计算是当时最热门的一个产品,受到广泛的推崇与使用,作为云计算的产业高峰论坛(CIF)的独立认证合作伙伴APM Group也为最终用户提供了选择云供应商应遵循的五个步骤,这五个步骤能够帮助企业在避免一些最常见的问题上更好的选择供应商. APM Group的首席执行官Richard Pharro评论说:"如果仅仅因为云供应商没有获得CIF认证,即将他们排除在外,这个做法是不对的,的确有很多非常有信誉的供应商没有通过我们的认证过程.但一些云服务供应商及其SLA的不透明性,也使企业很难对供应商提供哪些

选择准云服务供应商的八大问题

摘要:从安全问题和迁移挑战到隐性成本和相关规则的遵守,企业部署云计算可谓陷阱重重.在这篇文章中, IT分析师Bill Claybrook将与您分享他对于如何选择云服务供应商的一些看法. 想象一下当您驾驶着一架客机穿越云层的时候,云层渐渐向您飘过来,它们有时朦胧.有时半透明.有时又如此密集.在许多方面,云计算就跟这是类似的:既存在着大量的灰色地带,而且又很难确切地知道您可以从每款云产品中获得什么. 在决定采用何种云计算策略之前,请务必认真考虑如下几个问题:您想选择何种云服务供应商?您将在云计算中放

了解8个问题,让你正确选择云服务供应商

在我们的生活当中,云计算已经是个赤手火热的烫芋头,他就像你驾驶着一架客机穿越云层的时候,云层渐渐向您飘过来,它们有时朦胧.有时半透明.有时又如此密集.云计算既存在着大量的灰色地带,不过在灰色朦胧时又能很难确切地知道您可以从每款云产品中获得什么. 其实,想要很好的运行云计算,好的云服务供应商也是至关重要的,所以当你在决定采用何种云计算策略之前,请务必认真考虑如下几个问题:您想选择何种云服务供应商?您将在云计算中放入何种应用程序?您会使用公共云服务还是私有云?这些问题是我们必须考虑的,还有就是云服务

正确选择云服务供应商的5个步骤

云计算产业高峰论坛(CIF)的独立认证合作伙伴APM Group为最终用户提供了选择云供应商应遵循的五个步骤,这五个步骤能够帮助企业避免一些最常见的问题. APM Group的http://www.aliyun.com/zixun/aggregation/32086.html">首席执行官Richard Pharro评论说:"仅仅因为云供应商没有获得CIF认证,并不意味着企业应该将他们排除在外,的确有很多非常有信誉的供应商没有通过我们的认证过程.但一些云服务供应商及其SLA的不透

公共云服务的改进:云计算2.0发展之路

前段时间,科技新闻媒体充斥着大量的关于"云服务每分钟的计费"的报道,这也使得其灵活性的特征神话似乎也被打破了,这些报道甚至对亚马逊所带来的压力也不亚于其他同样的云服务供应商.但下一步的发展是怎样的呢?也许我们可以这样说:云计算在经历了七年的发展之后,已经让我们充分看到了云计算1.0是什么是样的了.较之传统的主机,其固然存在着一些优势,但仅仅是这些优势仍然是远远不够的. 云计算2.0将是什么样子的呢?如下是一些关于云计算2.0观点的分享: 1.关于CPU内核.内存.独立的磁盘空间的选择

2012云服务供应商收入仅3家过10亿美元

分析公司Technology Business Research估测了2012年主流的云计算http://www.aliyun.com/zixun/aggregation/15552.html">服务供应商的收入情况,包括基础设施即服务(IaaS).软件即服务(SaaS)和平台即服务(PaaS)市场.结果表明,只有salesforce.com.AWS.微软三家公司的云计算营收大概超过了10亿美元.而IBM.HP.Citrix.AT&T则还有很长的路要走. Salesforce.co

Ribose成为全球首家获多等级云安全认证的云服务供应商

MTCS 是一项崭新的云服务安全标准(新加坡标准 SS 584:2013),也是全球首个多等级的云安全标准,由新加坡资讯通信发展管理局 (IDA) 发起.信息技术标准委员会 (ITSC) 制定,对云服务供应商提出了严格的安全和运营要求,鼓励采取健全的风险管理和安全实践.其安全认证分为三个等级,其中三级最高. MTCS 标准认证机构 BSI(英国标准协会)为Ribose进行了全面评估,推荐并授予了全球首个MTCS认证 -- Ribose 的一级 MTCS 认证. 新加坡资讯通信发展管理局助理局长孔

Canonical 因非官方Ubuntu镜像起诉欧洲云服务供应商

一家欧洲云服务供应商使用了自己定制的Ubuntu版本,关闭了最基本的安全功能,这个版本引起了Ubuntu开发商Canonical的担忧,它担心会发生安全问题,而Canonical会连带受到牵连.它花了数个月时间与这家公司磋商使用标准的Ubuntu镜像,但毫无结果.Canonical于是采取了法律行动起诉这家未具名的云服务供应商,要求对方移除非官方Ubuntu镜像.Canonical认为它别无选择. 本文转自d1net(转载)