CIO年会共话信息安全:云计算很安全

2011年IT业界最热的词是“云计算”,云计算应用最大的担忧是安全问题。由比特网与IT专家网主办的以“漫步云端 智享应用”为主题的第四届中国CIO年会于2011年12月15日举办,在下午的信息安全分论坛上,来自用户、厂商及第三方的专家共同探讨了信息安全,尤其是云安全的话题。

  尽管安全是用户选择云应用的最大的担忧,但实际上云计算却比我们想像的更加安全。因为云计算使合作各方能够做自身最擅长的工作。如云服务提供商可以在云计算的安全上面做更大的安全投资,来确保物理服务器、托管服务器及虚拟服务器的安全。此外,云服务供应商的安全标准与所有主要的物理安全准则兼容,有最新的防火墙和补丁,并具有适当的灾难恢复策略和冗余环境。这种安全水准要超过一家私人公司内部的数据中心,尤其是无力花大把资金投资到安全体系的中小型企业。

  此外,云服务供应商能够进行适当的职责分离体系,防止数据泄漏和被盗,即使是云服务提供商的根用户都甚至无法穿透你的数据。

  另外云服务供应商还具有强大的身份管理和登陆解决方案,能够实现有效的管理认证和授权制度。

  中国人口与发展研究中心信息总监冯方回对云计算环境的信息安全问题展现出乐观态度。他认为,当采取有效的预防措施(你应该已经对内部数据中心采取了预防措施),云是个很好的方式来管理你的基础设施需求。只要确认选一个值得信赖的服务商并认真阅读服务等级协议(SLA)即可。

  当然毕竟应用数据是在云中,而非用户的内网系统中,用户又在云外,那么用户仍需要采取必要的安全措施,以确保存储在云中的数据安全:一、安全的数据传输。为敏感数据,尤其是登录名和数据库链接设置SSL连接。二、使用远程登录密码。使用公钥/私钥、双因素认证、或其他强认证技术。不允许远程根登录(root login)到你的服务器,因为黑客、木马常用的工具暴力机器人猎犬会持续不断地对云服务提供商的远程root登录地址空间进行闻嗅。三、对发送到云的敏感数据进行加密。SSL将关注传输过程中数据的完整性,但对存储在云服务器中数据也要进行加密。四、经常审查日志。使用日志分析软件,同时进行人工审核。自动化技术与人工审核政策相结合是一个很好的分层实例。

  虚拟化是私有云最为关键的技术。虚拟化打破了原来传统环境中通过网络边界构筑的安全防护,云环境中更是彻底打破了传统的网络边界。原来通过网络设备控制彼此流量的方法已经不能够完全保障安全了。因为虚拟机之间之间的通信流量并不受防火墙的管控,此外,一些虚拟机的管理员拥有与网络管理员一样的权限,可以去修改网络上的配置,因为在虚拟管理层里面可以配置自己的虚拟网络。在保护安全的同时,还不能使虚拟机密度下降(虚拟机密度直接影响着运行成本)。

  赛门铁克首席信息安全技术顾问林育民认为在虚拟化环境中,对虚拟机的保护必须采用一种纵深防御策略来保护安全。他认为从物理环境走向私有云环境,需要考虑基础架构的管理(包括物理环境和虚拟环境)、基础架构的保护以及云环境中的用户身份认证及授权这三个层面的问题。 赛门铁克的私有云安全解决方案能够解决这方面的问题:一是找出私有云环境下哪些虚拟机是非法的或者有漏洞的;二是保证整个虚拟环境与物理环境的安全程度是一致的;三是监控虚拟机上面的运作。据悉,目前亚马逊EC2平台上选用的就是赛门铁克的SEP方案作为安全保护措施。

  从各方专家的讨论来看,云计算的安全问题并非难以逾越,目前已有很多技术能够解决相关的安全问题。在本次论坛上,除了云安全的讨论之外,还有关于电子认证(网银安全)、系统安全、打印机的信息安全等热门话题的讨论。精彩观点如下:

  中国电子认证服务产业联盟秘书长,赛迪信息安全研究所的所长刘权在本次会上解读了电子认证服务业十二五发展规划,介绍了电子认证方面的工作及政策目标。据刘权介绍,电子认证服务业主要需要解决三个环节的问题:一个是签名人的真实性,二是签过的电子合同是否可靠,三是数据信息在传输过程的完整性。其中包括签名人身份认证,可靠性认证,涉及到传递、接收、保存、提取、鉴定各个环节,涵盖电子认证专用设备提供,再加上产品研发,专业队伍建设等各个方面,电子认证是一种综合性的高技术服务。

  中华女子学院计算机系数据库安全专家刘志斌认为保护计算机系统安全性可以有以下几个需要重点来考虑的内容:一,应用系统七分技术三分管理,需要检查缺省口令、程序后门、潜入口令等潜在威胁是否存在;二,应该在管理上界定清楚管理员的权限职责,对数据库管理员的操作日志,要定期检查;三,备份和恢复是永恒的话题;四、及时打补丁;五、注意对系统进行健康体检。

  荣新IT培训中心CIO 张琦认为面对信息安全问题,需要主动出击,形成多层防护体系。根据网络分层模型,服务器应用层主要面临的安全问题是无法访问和中木马,解决方案相应的便是加固并进行代码检测;网关层会面临进出自由的问题,对应的解决方案是制定相关策略并落实;网络层会出现流量异常的问题,能够主动发现和预警;终端层会面临病毒感染的问题,需要进行经常的健康体检。通过层层联动实现统一管理。

  设计图纸、关键技术信息都是企业最为核心的数据资产,文件打印便是数据泄漏的重要途径之一。由于目前的打印设备越来越趋于网络化,并且设备没有访问控制任何人都能够使用,一旦发生文件泄密也无法进行追踪。理光全球服务中国区解决方案负责人朱晓明介绍了理光输出信息安全管理系统。据介绍,理光输出信息安全管理系统的架构主要有三个部分:一是用户验证,使用机器必须刷卡,同时这个环节可以设定不同的用户权限,并且其中也体现了智能安全打印的功能,因为对于敏感信息打印出来后不希望别人看到,发去打印的文件只有当刷卡之后才能获取就会避免信息被别人看到;二是刷完卡后,该用户在机器上的任何操作都能够被捕获和记录;三是审计,对于大量审计信息的存储,通过设定一些条件进行查询。

  本次信息安全论坛的讨论让大家对于最新的安全问题及安全解决方案有了更多的认识,同时也扫除了对云计算等技术发展的安全顾虑,有助于进一步推进技术往前迈进。

(责任编辑:蒙遗善)

时间: 2024-10-12 02:33:58

CIO年会共话信息安全:云计算很安全的相关文章

不畏浮云 第四届CIO年会大佬云观点集锦

风暴完全是从一只小小蝴蝶扇动翅膀开始的.2011年12月15日,北京国家会议中心,这个大型会展场地迎来了第四届CIO年会的参会人员.200多位知名CIO.行业信息化专家和全球知名云计算厂商共聚于此.观点交锋.各抒己见,首席信息官们用来自一线的声音,为岁末年终的IT信息化增添了浓墨重彩的一笔,更在寒冷的冬日,呼唤点燃起中国信息产业的发展方向. 高新民.陈正清.陈宝国.吴正宏.薛峰.谢恩伟.王胜航.裴兆旭.颜阳--这些在IT及CIO圈子里响当当的"大卡"们(大卡司简称,原指顶级艺术制作班底

漫步云端智享应用第4届CIO年会蓄势待发

"漫步云端,智享应用"--由中国计算机用户协会.中国互联网协会和中国电子学会指导,天极传媒集团主办,比特网.比特CIO俱乐部和IT专家网承办的第四届中国CIO年会正在紧锣密鼓的筹备中,将于2011年12月15日在北京国家会议中心正式召开.届时,来自全国各地的200位知名CIO,将与业界资深专家一起,共同探讨云计算时代的新理念.新技术和新趋势. 当前,在"十二五"规划的美好蓝图下,中国经济已经开始回暖并稳步提升,新的信息技术正在以前所未有的速度推进着信息产业的发展进程

赴8年之约,2016年山东CIO年会圆满落幕

 12月3日,2016年山东CIO年会在青岛海泉湾圆满落幕.本次大会由山东省经济和信息化委员会指导,山东省首席信息官联盟主办,山东省电子信息产品检验院协办.从2008年的50位CIO相聚天沐温泉,共同探讨企业信息化发展方向,到如今200多位企业信息化负责人相聚,一同交流移动互联.大数据.云计算.物联网等新兴技术对企业带来的影响,以及CIO在其中所能创造的价值,山东CIO联盟与大家走过了8个年头. 那么,今天,200 兄弟再聚首又"吐血"分享了哪些干货呢?   山东CIO联盟秘书长 路晨

CIO:辩证看待云计算 游戏规则已改变

文章讲的是CIO:辩证看待云计算 游戏规则已改变,随着云计算慢慢从概念转向产品,企业部署云计算开始提上日程.据调查,在亚太地区,大约有三分之二的企业2012年计划增加云计算预算.当然,理智的决策源于辩证的看待事物的利弊,云计算亦然. 云计算的优势 1.快速启动 搭建应用 云计算最大的好处就是能够快速搭建我们的企业应用,比如我们现在要开发一个网站,我们不必再花费巨资购买硬件集群.不必再耗资组建软件,只需把一切需要的搭建在云上,方便快捷还省钱,这对企业来说绝对是一个不错的选择. 纽约Animoto公

用友集团CTO薛峰:云计算很安全

每经记者 陈莉莉 发自北京 云计算已成为全球IT行业最热门的话题. 但是,在有利于企业加速市场拓展和营业增长,升级商业模式,提高盈利能力的同时,云计算的安全问题也日渐成为大众关注的焦点. 2010年12月底,中国本土管理软件用友发布云战略,在全球首推"云端企业",以"S(软件)+S(云服务)"模式为用户提供更多更大的价值,以及更自由的选择--企业既可以从云中获取服务,也可以自己构建IT系统,还可以两种组合应用,从而推动企业迈向全面信息化. 就云计算安全性问题,<

云计算很热 但何时能够大规模商用?

云计算在国内各个地方是否过热了,是否变成了圈地运动?云计算到底将为IT行业带来什么?虽然目前云计算很热,但何时能尽快大规模变成商用赚钱?徐少春表示"过程会比较曲折,但只有与商业结合起来才能产生价值. 云计算是30年未有的变革 http://www.aliyun.com/zixun/aggregation/14032.html">什么是云计算,至今很多人可能都不清楚.金蝶国际软件集团董事局主席兼首席执行官徐少春笑称,很多人都问过他,他的回答是:"如果一个东西能够说得很懂,

人教社CIO焦民:云计算拷问商业模式

[文章摘要]最近两年左右的时间,云计算炒得比较热,在之前有SOA,还有云计算虚拟化,我觉得一个阶段随着新技术的发展,出现新的理念是对的.但是我想这不是中国固有的计算模式,比较多的是从美国发展开来的.这种计算模式不在于硬件网络的建设,但却依赖于此,依赖比较有能力的信息中心提供云端的服务. 各行各业的信息化建设,对IT的关注方向是不同的.出版社不同于其他的竞争行业,是国家体制内的国企,对信息化的建设要求没有那么迫切.但人教社的信息化建设早早就起步了.他领导和见证了人教社的信息化从无到有的整个过程.他

从iCloud看信息安全 云计算安全策略解析

苹果推出的iCloud服务让用户们兴奋异常,他们迫不及待地将个人数据迁移至苹果公司的数据中心,以便更轻松地访问和分享.瞧,这个服务很酷,也很方便.不过,当你把自己的资料交给iCloud的时候,是否应该为这些数据的安全性进行祈祷呢? 北京时间2011年6月7日,在苹果公司全球开发者大会WWDC 2011上,苹果公司CEO乔布斯揭开了苹果云服务iCloud的神秘面纱,标志着苹果公司也进入了云计算领域.它提供了免费的MobileMe服务,可以同步和存放用户的音乐.照片.应用程序.日历.文档.视频.邮件

CIO不能仅关注云计算技术,接受变革才是取胜之道

前段时间,IDC针对2013年全球系统基础架构软件进行了10项预测,这之中曾提到"开源云基础设施软件将对企业发挥巨大作用".根据IDC调研后表示,现代企业对对开源产品非常青睐,有至少一半以上的用户将选择开源产品作为虚拟化技术.开源基础设施已经成为了许多企业基础设施中的一个重要部分,其中Linux是最成功的产品之一.对于开源云系统软件来讲,例如通常建立在Linux和开源管理程序技术基础上的OpenStack和CloudStack,它们将成为VMware和亚马逊强有力的替代选择,并在201