如何练就云计算的保密性完整性可用性

本文讲的是如何练就云计算的保密性完整性可用性,【IT168 资讯】云计算的概念本意上是围绕基础架构设计的企业外部共享资源池。云计算作为一种能够减少企业成本和提升IT灵活性的有效途径,最近得到了更多企业的关注和长足发展的动力。但不容忽视的是云计算的应用也伴随着安全性的风险,诸如企业应用的风险,可用性和数据完整性等。

  企业应用咨询公司的首席分析师Josh Greenbaum强调说,多数企业对云计算的风险还没有给予足够的重视。"如果数据中心的管理者们去关注机房里的主要设施,看到服务器之外都配置了一个备用电源,他们就认为没有问题了"Greenbaum表示。他认为云计算应该也没有什么不同。

  在某些情况下,如果风险太大就不能过于依赖云计算。企业在决定要把一些服务器和应用软件放在云上时,必须考虑清楚如何对可能的风险进行管理。

  Gartner咨询公司副总裁兼分析家David Cearley表示使用云计算的局限是企业必须认真对待的敏感问题,企业必须对云计算发挥作用的时间和地点所产生的风险加以衡量。举例来说,企业通过放弃对某些数据的控制来获取经济上的交换成本节约。对于IT部门里那些C级别的高层管理者来说,他们必须对这种交易是否值得做出决策。Cearley表示每件事务最终都能作为云服务提供,但是对于任何独立的企业而言,并非每件事务都能从云上获取。

  "在企业外部的共享资源池中,用户对资源在何处运行一无所知也无从控制。如果你认为数据所在的位置和来源对你很重要,那么这就成为你不使用云计算的一个原因"Cearley强调说。

  安全标准与云无关

  Greenbaum表示,IT业界有大量的行业标准。举例来说,诸如像SAS公司的交互关系管理(SAS Interaction Management)这样的服务标准广泛应用于IT安全和法规遵从和企业交互关系的管理。然而随着时间的流逝,交换式关系管理也将被转移到云上。

  同时,在针对云计算体系架构的安全模式和标准出台以前,多数可能面临的风险和损失就直接落在了IT企业的肩上,而不是由云计算服务供应商来承担。"Salesforce.coms和NetSuites都无法提供由标准化制度保障的风险管理机制"Greenbaum补充说。

  针对云计算的最佳实践指南

  IBM公司安全和风险管理部门总监Kristin Lovejoy认为,享受云服务的消费者最终要负责对数据的保密性,完整性和可用性的维护。

  Lovejoy引用健康保险便利及责任法案(Health Insurance Portability and Accountability Act, HIPAA) 的事实为例解释说,健康保险便利及责任法案没有对数据安全有特别规定。取而代之的是,法案的第164.308和164.314章节中只是简单的要求企业要确保来自任何第三方处理数据的安全性。Lovejoy强调说。

  至于对云配置的时间加以限制的做法,Lovejoy建议说企业应该按照杰弗里.摩尔的"相对核心"理论去做(摩尔是TCG顾问公司的创建者兼商业战略家)。

  Lovejoy解释说,核心商业惯例提倡的是竞争差异化。而相对惯例传递的是企业内部行为的理念,诸如人力资源服务和薪资制度。核心惯例和相对惯例能被分为关键任务应用软件和非关键任务应用软件。"如果非关键任务应用软件脱机,企业依然能继续生存"。

  Lovejoy还强调说,摩尔的理论是"如果企业实践是相对和非关键任务的,可以把它放在云上,如果是相对又是关键任务的,可以用云激活。如果是核心业务而不是关键任务,你可以考虑把它置于防火墙的保护下;如果它即是核心业务又是关键任务,你就必须把它放在防火墙的保护下"。

  从容进行安全保护

  Gartner咨询公司首席安全分析师John Pescatore表示,云计算的方法最初没有考虑安全性的设计。

  Pescatore最担心的部分是如何快速实现云服务的升级和转变。他引用微软公司进行软件开发的生命周期为例,假设关键任务应用软件的开发需要经历3到5年的周期,在这段时间里不会有大的变化。

  "在云上,每个两周就要增加一种新的特性,随时都要会对应用软件进行调整。但是安全的软件开发生命周期是不能建立在云上完成的"Pescatore认为"更糟的是企业用户无法忍受使用过时的版本,在云上你必须接受新版软件,而这些版本可能就存在着不安全因素"。

  随着云计算的不断发展,安全成为企业高端,金融机构和政府IT部门的核心和关键性任务,这些领域都需要添加自己的安全层。这就意味着云计算并不比内部运行应用软件要便宜。

  但是如果大型企业无法以来云提供的安全服务,小规模的企业却能从云上获得更好的安全保护,Pescatore介绍说。原因之一就是云服务供应商能比个体和小型公司在安全上投入更多的资金,因为这种费用能分摊到数百名用户上。另一个原因是一旦云服务供应商为安全漏洞进行修补,所有的用户就能立即得到保护,不必去下载补丁程序。

  掌控数据来源

  还有一个问题或多或少的会对用户产生影响,那就是他们数据的来源。Pescatore表示,由于不同国家适用的数据管理和隐私保护的相关法律不尽相同,所以数据来源对从事跨国业务的企业尤其重要。比如欧盟就对个人数据的存储和公民隐私保护有着严格的规定。许多银行业行规也要求用户的金融数据要保留在本国。许多遵从法规还要求数据之间不能相互混淆,诸如共享服务器或数据库等。

  如今我们对数据在云上存储的位置一无所知。关于数据的私密性和安全性衍生出的问题随时在发生。但是这种不确定的数据来源状况开始发生改变了。举例来说,谷歌要求用户详细说明Google Apps数据的存储位置,这主要归功于谷歌对电子邮件安全公司Postini的收购。再比如瑞士银行要求用户数据文档要存储在瑞士,谷歌现在就能做到这一点。

  Pescatore表示,更深入的做法是从物理上将企业数据和云上多用户体系架构基础上的其他用户数据相分离。而且Pescatore预测说这种隔离能够通过目前尚处于初级阶段但发展日益强大的虚拟化技术来实现。

原文发布时间为:2009-09-02 

本文作者: IT168.com

本文来自合作伙伴IT168,了解相关信息可以关注IT168。

原文标题:如何练就云计算的保密性完整性可用性

时间: 2024-09-20 03:47:24

如何练就云计算的保密性完整性可用性的相关文章

保密性完整性可用性的“云”怎样炼成

本文讲的是保密性完整性可用性的"云"怎样炼成,[IT168 资讯]云计算的概念本意上是围绕基础架构设计的企业外部共享资源池.云计算作为一种能够减少企业成本和提升IT灵活性的有效途径,最近得到了更多企业的关注和长足发展的动力.但不容忽视的是云计算的应用也伴随着安全性的风险,诸如企业应用的风险,可用性和数据完整性等. 企业应用咨询公司的首席分析师Josh Greenbaum强调说,多数企业对云计算的风险还没有给予足够的重视."如果数据中心的管理者们去关注机房里的主要设施,看到服务

数据泄露大多是破坏保密性或可用性 那破坏完整性是怎样的 又该如何应对

信息安全经常使用CIA来描述.CIA 代表保密性(Confidentiality).完整性(Integrity)和可用性(Availability), 并且这些是信息安全设法保护的三要素. 在 Gartner预测2018年信息安全支出将达930亿美元, 其中提到,有一个领域是Gartner认为切实可见的产品增长点: 数据泄露防护 (DLP).在国外是人们担心欧盟的<一般数据保护条例>(GDPR)会造成长期的剧烈影响,因而积极购买DLP,形成2018年的购买热潮:另外,Gartner还指出,在中

中云内参(4):关于云计算可用性的定性与定量研究

[中云网独家] 作者:陈怀临 中云网首席顾问 2.2 云计算分层结构可用性 本小节考察云计算分层结构中IaaS, PaaS和SaaS可用性的内在联系. 首先提出并定义云计算中可用单元AU(Availability http://www.aliyun.com/zixun/aggregation/29926.html">Unit), 可用集(Availability Set ), 单独可用性SA(Standalone  Availability)和部署可用性DA(Deployment Avai

云计算来袭 下一代防火墙“new”在哪里?

本文摘要:传统的安全架构,如今在面对数据中心带来的大规模整合和互联.云计算和移动计算更为分散和全方位的安全需求时,正在经受考验和CIO的质疑,NGFW的出世是否为安全"老三样"注入"兴奋剂". 防火墙产品从上世纪九十年代至今,虽然历经系统架构和软件形态的多次革新,但在技术发展和用户.带宽不断增长的今天,却愈发难以满足多方面的挑战.尤其是在当前最热门的数据中心和云计算环境下,以太网标准由万兆开始向40G/100G迈进,我国各类数据中心和机房总量已经达到50余万个.业务

电子文件中心在云计算模式下的安全问题

云计算模式和传统模式下信息系统安全保障既有相同点又有不同点.首先目标都是为了保证数据和信息的完整及安全;其次所面对的对象都是相同的,例如软硬件.网络.存储系统等;再次是会采用一些相似的技术,比如各种安全检测技术.解密加密技术等.而不同点则包括诸如虚拟化所引起的管理和技术方面的问题.转变到云计算服务模式后导致的安全问题等. 1.云计算的非标准化导致的安全问题.云计算作为新兴的技术仅处于起步阶段,还没有国际普遍承认的标准体系,对于云计算的安全和隐私标准及数据的完整性.可用性.保密性在物理上和逻辑上的

丁丽萍:云计算环境下的隐蔽信道分析

本文讲的是丁丽萍:云计算环境下的隐蔽信道分析,以"互联网安全新思维"为主题的OWASP2011亚洲峰会在11月8日-9日成功举办.本届大会以"网络安全产品测评"."OWASP应用安全技术""业务安全发展新思路""云安全"等多个角度展开深入的讨论.来自中国科学院软件研究所基础软件国家工程研究中心系统安全与可信计算研究室负责人丁丽萍女士为大家分享<云计算环境下的隐蔽信道分析>.她从隐蔽信道.云计算环

腾讯云将首获国内云计算领域ISO,27001:2013认证

腾讯云将首获国内 云计算领域ISO,27001:2013认证日前,2014年腾讯全球合作伙伴大会腾讯云专场主要议程及重磅嘉宾名单公布,其中英国标准协会(BritishStandards,Institution,以下简称BSI)亚太区董事总经理David,Horlock先生赫然在列,他将出席"BSI国际信息安全管理体系权威颁证仪式"环节.一个是国内云计算的巨头,一个是国际标准认证领域的权威,二者的碰撞,会擦出 什么样的火花?在移动互联网创业.互联网企业云化.传统 企业互联网化等多重机遇下

腾讯云成为国内首家获得ISO 27001:2013认证的云计算服务企业

10月30日下午,博鳌,2014腾讯全球合作伙伴大会精彩纷呈,腾讯云"大云端·大生态"峰会上,英国标准协会(British Standards Institution,以下简称BSI)亚太区董事总经理David Horlock先生为腾讯云颁发了ISO 27001:2013认证证书,此举宣告腾讯云成为国内首家获得ISO 27001:2013认证的云计算服务企业,同时也意味着腾讯云的信息安全管理达到国际领先水平. 腾讯云计算公司副总裁曾佳欣女士表示,从苦练内功提升安全技术能力.到严格遵守国

腾讯云国内首获云计算领域ISO 27001:2013认证 成云计算安全标杆

10月30日下午,博鳌,2014腾讯全球合作伙伴大会精彩纷呈,腾讯云"大云端·大生态"峰会上,英国标准协会(British Standards Institution,以下简称BSI)亚太区董事总经理David Horlock先生为腾讯云颁发了ISO 27001:2013认证证书,此举宣告腾讯云成为国内首家获得ISO 27001:2013认证的云计算服务企业,同时也意味着腾讯云的信息安全管理达到国际领先水平. 腾讯云计算公司副总裁曾佳欣女士表示,从苦练内功提升安全技术能力.到严格遵守国