云网络被广泛应用 企业SaaS选型面临五大安全问题

随着SaaS的日益普遍,关于SaaS的安全问题也随之而来。成本问题曾经是潜在SaaS客户最头痛的问题,但是现在,随着越来越多的云网络被用于战略和关键任务业务应用,安全问题名列榜首。

“安全问题是阻止企业选择SaaS的首要原因,”Forrester分析师Liz Herbert近日表示。

云计算资源比传统网络系统更加高度集中化,很大程度上是因为虚拟技术允许单个服务器承载很多虚拟机器以及多个客户的数据。

如果承载15台虚拟机器的服务器被攻击,“那么15台机器都将出于危险之中,”Gartner分析师Neil MacDonald表示。

在选择SaaS之前有很多安全风险问题需要考虑,以下我们将主要讨论五个安全问题:

1.云计算中的身份验证并不成熟

Forrester分析师Chenxi Wang表示,云供应商本身并不会周全地在他们的云计算平台中加入身份验证服务(通常存在于企业防火墙后面的服务)。有一些第三方技术可以让IT部门加强云计算中基于角色的访问控制。但总体而言,“这个领域目前仍然处于早期阶段,”她表示。

谷歌有一个“安全数据连接器”,它能够在客户数据和谷歌业务应用程序之间形成一个加密连接,同时让客户自己控制哪些员工可以访问谷歌应用程序资源。

但是这种方法可能很难处理,因为使用多个SaaS应用程序的客户会发现需要处理很多不同的安全工具,第三方产品至少能够提供连接到很多不同类型SaaS应用程序的优势。

云计算中身份和访问管理还有很长的路要走,云安全联盟认为。

“对企业应用程序的身份验证和访问控制进行管理仍然是IT部门面临的最大挑战,”根据云安全联盟的研究显示,“虽然企业可以部署没有良好身份验证和访问管理战略的云计算服务,但从长期来看,将企业的身份验证服务扩展到云服务中是非常必要的。”(转载自:泡泡网)

不过,云安全联盟表示,SaaS的发展速度已经超越了建立全面行业标准的速度,该组织表示“对用户资料文件有限的专业支持”,并且包括服务供应标记语言(SPML)的行业标准在几年来都没有被更新。

2.云标准很薄弱

“我们已经通过了SAS 70 审计,”这是很多云服务供应商吹捧其安全认证的依据之一。SAS 70是一种旨在显示服务供应商对数据有足够控制能力的审计标准。这种标准的制定并没有考虑云服务的情况,但它现在却已经成为云服务标准的基准。分析师表示,比SAS 70更好的是ISO 27001,国际标准化阻止公布的信息安全规范。

ISO 27001是一个相当全面的标准,它涵盖了很多客户关心的运行安全方面的问题。“这对于我来说,至少是评估SaaS供应商是否成熟的一个基本依据,”Wang表示。

ISO27001“并不完美,但是却是往正确的方向迈进了一步,”MacDonald表示,“这是最好的标准,但这并不意味着这样就已经足够。”

然而,将你的数据交给通过ISO27001标准的供应商并不能保证你的数据的安全性。调查发现,很多公司自称符合ISO 27001标准,然后却承认“在特权用户管理方面存在不足”,包括在用户间管理员帐户的共享以及向用户授予非必要的更宽泛的特权。

3.保密

云供应商认为他们能够比一般客户本身更好地保护数据安全,并且SaaS实际上比大多数人所想象的更加安全。但是很多客户觉得这很难相信,因为SaaS供应商通常对于他们的安全过程都相当保密。

特别是,很多云服务供应商很少会发布关于他们数据中心及运行的详细数据,并声称这样做将会破坏安全性。然而,客户和行业专家们早已受够了所有悬而未决的问题以及保密协议。

Gartner分析师近日指控Amazon首席技术官Werner Vogels对于Amazon的内部安全措施没有提供足够透明性。在一般情况下,该分析公司表示,当供应商完全保密的情况下,客户将要承担所有安全责任。

“如果供应商不提供透明度,那并不是我们不信任他们,而是他们没有给我们足够的证据让我们来信任他们,”MacDonald表示。

如果供应商不提供透明度,客户需要积极询问关于数据中心如何被保护以及供应商如何在多租户系统隔离数据的细节信息。

“问题是他们是如何为多租户提供服务的,”MacDonald表示,“需要给我们所有技术详细信息,从应用程序本身到存储数据的应用程序,我想知道我们的数据是如何与其他租户的数据隔离的。”

分析SaaS应用程序的安全的能力甚至比分析企业内部系统安全的能力更加有限,但这不应该阻碍客户要求供应商提供必要的索赔。

Gartner分析师Jay Heiser表示,“对供应商的言论表示质疑,要求书面或者其他形式的证据。”

服务水平协议(SLA)有时候让人混淆,但至少在理论上来说,企业应该能够接受服务水平协议的有力保证,特别是当他们有时间以及具备专业知识在事先与供应商进行谈判时。

“整个SaaS环境都是受到SLA驱动的,”技术咨询和外包公司Capgemini首席技术官Joe Coyle表示,“如果你真的仔细想想,如果SaaS不是基于SLA的话,你真的没什么可做的。”

在某些情况下,如果供应商愿意,客户可能可以调来自己的专家并试图进入供应商的网络进行安全测试。

4.访问所有区域增加便利性,但同时也带来风险

SaaS的最大优点(即业务应用程序可以在任何有互联网连接的地方被访问)也带来新的风险。随着笔记本电脑和智能手机的普及,SaaS成为IT部门确保端点安全的重点关注对象。

“由于SaaS本身的性质,它可以随时随地被访问,”赛门铁克托管服务高级副总裁Rowan Trollope表示,“如果我决定将我的电子邮件放到Gmail,任何一个员工都可能通过咖啡店的无线网络来登录,”这是SaaS的众多优点之一,但同时这也是一个缺点。端点并不是必然安全的。

维持对保存在本地服务器上的电子邮件和文件的控制比在云服务中的更加容易,Trollope表示。

使用SaaS的企业需要部署政策来控制连接性,MacDonald表示。例如,客户可能会与SaaS供应商合作以确保某项服务智能从某些IP地址被访问,并且要求远程用户通过VPN。

访问权限也可以通过使用思科或者Blue Coat的安全web网关设备来进行管理,这些设备可以控制用户与云服务之间的连接。例如,企业可以允许员工访问Facebook,但阻止聊天功能。这种阻止对某种功能的访问也可以运用于以业务为重点的云服务中,MacDonald表示。

另外还有在IT部门不知情的情况下,员工访问SaaS产品的问题。阻止这个问题的关键在于教育员工以及使用不同的网络监控和web过滤技术。

5.你并不总是知道你的数据的位置

在高度虚拟化系统,数据和虚拟机可以从一个国家动态地转移到另一个国家以确保负载平衡需求以及其他因素。

不过这仍然是比较少见的功能,即使数据存储在一个国家内,客户也需要能够确认数据的位置以满足监管要求,这也是EMC正在开发跟踪和验证云网络中虚拟机位置的技术,但是这种技术要到明年才会面市,并且它要求EMC、VMware以及英特尔产品的整合。

“现在,没有任何技术可以验证虚拟机的位置,”EMC公司VMware技术副总裁Chad Sakac表示,“没有任何失误可以阻止你将一个虚拟机转移到世界上任何位置,更重要的是,并没有办法对这种转移进行审计。

原文链接:凤凰网

时间: 2024-07-30 19:53:44

云网络被广泛应用 企业SaaS选型面临五大安全问题的相关文章

VMware出新招 混合云网络才是NSX的未来

VMware针对NSX的规划可能会改变公司的业务模式以及云计算的既有概念,但实施该愿景并让用户肯付费购买仍旧面临着挑战. 在VMware 2015年第四季度的电话会议中,VMware CEO Pat Gelsinger说VMware将引入全新的NSX产品,使顾客能够在公有云包括AWS.Azure以及本地数据中心之间创建安全.加密的overlay网络. Gelsinger 说NSX的新版本将在今年年底推出,承诺允许用户在AWS工作负载中增加NSX安全性以及网络抽象层.为进一步了解该技术的工作原理,

基于云网络托管给企业带来7大实惠

我们将在本文解释为什么基于云的网络托管会优于路由器托管,同时他还提供基于云的网络托管带来的七点 好处.如今,很多企业的网络都是随着多年发展而逐步形成的小网络组合起来的,这导致企业网络缺乏 整体规划,管理起来极其麻烦费时.而随着企业越来越重视企业应用程序向云技术迁移,他们发现他们现有的网络根本无法应付云技术所需要的数据吞吐量.这不仅仅是增加网络带宽的问题,还包括了为不同数据流规划不同优先级.为何会出现这种状况呢?其中一个主要原因是企业的网络连接一直以来都依赖于电信运营商以及他们所提供的服务.而一般

瞻博网络:企业结合自身特点选择云网络架构

当前,无论企业及个人用户对云计算网络的需求都在不断增长,云计算俨然成为了未来网络发展方向的主导力量.面对全新的网络环境,企业如何建立一个完善的云就绪网络才能真正为企业释放出云计算的整体效力.围绕云就绪网络,企业应该从哪些方面对传统网络架构进行改造,现已成为各企业重点关注的问题.近日,ZDNET至顶网记者就企业如何构建就绪的云网络等诸多问题对瞻博网络公司大中国区市场总监谭俊进行了专访. 谭俊在专访中讲到,企业要建立起云就绪网络,并发挥出云网络的实际效力,对于网络架构部分而言,主要通过以下几个方面来

云导购:中小企业现金管理 SaaS是首选

本文讲的是云导购:中小企业现金管理 SaaS是首选,[IT168 资讯]用友伟库网"现金管理"是其云计算SaaS平台众多服务中的一个--为中小企业量身打造的现金收支管理工具.它能帮助企业即时管理收付款.银行存取款以及企业内部跨行转账等业务,同时又提供了丰富.简单易懂的现金报表供用户查询.可以与网上记账.网上进销存完美结合,帮助企业全面实现财务业务的一体化管理.此前我们做过不少国外有关云计算产品和服务的导购: 概念差异与主要特点 不同于以往,伟库网提供的现金管理服务使得用户不用再购买软件

甲骨文公共云战略远景:移动以及社交云网络

美国当地时间10月2日,2012甲骨文全球大会 (Oracle OpenWorld 2012) 进入第三天,甲骨文产品研发执行副总裁Thomas Kurian强调了Oracle Cloud (甲骨文公共云)的使命是:将甲骨文领先的企业级技术和商业应用软件,通过互联网带给所有的客户和合作伙伴,无论他们在世界的任何地方. 甲骨文产品研发执行副总裁Thomas Kurian 据Thomas介绍,Oracle Cloud包括四个部分:Platform Services, Application Serv

云杉网络:SDN让企业在云端实现无缝拓展

 SDN与云的融合会有什么效果?云计算和网络本就是鱼水之间的关系,加上SDN(软件定义网络)新技术的融入,使得云端软件和硬件资源在管理上更为安全可控,让企业在云端"如鱼得水". 云杉网络,作为一家携带"SDN基因"的初创企业,从成立最初一直把目光聚焦在了SDN技术上,让技术先行,然后再谈合作共赢.那么SDN究竟可以做什么?说简单点就是改变原有网络体系结构,构建一个足够灵活的网络,以适应不断变化的商业需求.云杉目前主要服务于企业的数据中心,利用SDN技术的优势,打造混

企业IT选型:英雄不应问出处

前不久,一个国企的IT负责人打听国内做的比较好的大数据咨询公司,记者在脑子里思考了一番,最后并没有给出一个令该负责人满意的答案. 这个事情给记者的触动很大,一方面国企禁用外资咨询公司确成定局了,另一方面当外企被"弃用"时,带来的是国内厂商的巨大机会还是企业用户的不信任和担忧? 从去年到现在愈演愈烈的国产化趋势,在企业IT应用领域,我想都会碰到类似于咨询领域这样的困惑.或因各种考量,确实在某些应用领域,国产化成必然,但是国内厂商如何跟上呢?而在更广泛的企业应用市场,无论是国际.国内厂商近

私有云网络面临的五大挑战

云网络的基本目的是为用户提供连接,即使是当应用及其组件被动态托管在分散的私人和公共数据中心的多个资源池中.这将带动软件即服务(SaaS)模式,该模式使应用向用户的呈现方式与他们在企业内部使用应用时完全一样.要做到这一点,企业IT部门必须建立私有云和混合云,动态映射两套独立的变量,但这带来了特殊的网络挑战.动态环境中资源地址映射统一资源地址是私有云网络面临的最大挑战.用户通常通过URL以及IP地址来了解应用.资源池越动态,资源分配变化速度就越快,统一应用访问的资源灵活性也就越困难.云目录技术(包括

云计算的下一波浪潮:新型云网络服务

公有云计算.基础设施即服务(IaaS)和软件即服务(SaaS)有两种主要形式,这两种形式的普及率都出现了较大幅度的增长.过去几年来,IaaS提供商的主要关注点在于提供运行各种应用所需的基本的计算和存储资源上. 而SaaS提供商的主要关注点则在于提供诸如CRM和ERP等企业级应用方面,以及通信与协作解决方案上. 最近,云服务提供商们开始提供一种新型的解决方案,而这类方案传统都是由企业的IT基础设施部门提供的.除了通信和协作,这一方案还包括网络与应用优化.安全.管理以及虚拟桌面. 我们称这类新的解决