云存储访问控制措施实战经验

尽管普通消费者在使用这类服务时,不需要有太多的顾虑,但是,在选择云存储服务时,从加密到数据生命周期管理,需要解决很多安全方面的问题。企业的新兴领域关注于定义和控制访问方法以及定义实现基于云存储的控制 。

在本文中,我们将解释为什么云存储访问控制是一个重要问题,以及在制定和实施云存储访问控制和架构时,企业应考虑哪些问题。 我们还将讨论,在云提供商情境下,如何评估访问控制。

云存储访问控制措施

无论是云提供商管理员还是企业用户,管理访问控制应该是首要考虑的问题。 例如,Jacob Williams在2013年的Black Hat Europe会议上介绍关于Dropbox恶意软件交付、指挥和控制问题,以及说明了自由访问云存储库是危险的,可能会导致数据泄露。

在2012年,Mat Honan的icloud帐户被劫持,在这次泄漏事件中,使用了社会工程技术,并可能涉及键盘侧录。同时,由于该事件,许多以消费者为中心的例子,访问控制问题仍然放在第一和中心的位置。限制哪些人可以访问云存储,如何访问云存储,以及从哪里访问云存储,在评估云存储方案时,这些问题都应该作为重点问题考虑。

以下是企业在实施云存储服务时,关于访问控制机制,企业应该关注的一系列问题:

管理工具和其他管理应用存储的用户密码使用加密格式吗? 如果使用了加密格式,是什么类型的?加密格式经过定期测试吗?此外,存储管理应用程序允许的密码长度、类型和持续时间的设定与执行?

云存储基础架构支持什么类型的安全连接?支持一般的安全通信协议吗?如SSLv3 、 TLS和SSH?

活动用户的会话是否超时? 如果没有一个合理的超时时间,在空闲客户端的端点,就会存在会话劫持的风险,是相当糟糕的。

管理工具支持多个管理员配置,来提供细粒度的安全水平? 管理应用程序的访问和配置云存储应该根据时间、日期和功能来配置选项,从而限制管理员的访问。 所有管理员的操作应该被记录下来,用于审计和报警,并且这些记录应提供给企业的安全团队。

云存储管理应用程序是否有能力定义细粒度角色和特权?为了保持适当的职责分离,以及执行最少权限原则,这种能力应该被认为是强制性的。

除了这些关键问题,应该仔细审查云存储基础架构访问方法的整体设计和架构。企业可以考虑的一种方法是“CloudCapsule,”是一种全新的云存储访问控制方法,由乔治亚理工大学信息安全中心(GTISC)在“ 2014年新兴网络威胁报告 ”中提出。 CloudCapsule利用本地安全虚拟机,用户可以利用访问云存储,数据被发送之前会自动加密。 这样的话,用户的本地系统与云服务数据交换之间在一定程度上分离开,同时也使得发送到云环境中的任何数据都会自动加密。 继GTISC开发的模型之后,目前很多组织要求所有的云存储服务,通过虚拟桌面基础架构的虚拟机,可以访问,可以使用数据丢失防护(DLP)策略进行控制与扫描 。

与云存储提供商直接对接的加密网关,也越来越受欢迎。 例如,CipherCloud代理可以自动加密发送到Amazon的S3、RDS和EBS存储服务的数据,并且,可以自动加密发送到存储提供商的数据,如Box。 端点安全工具,如whitelisting和DLP代理也可以用来限制云存储客户端的安装,并且,新的基于网络的监控工具,比如Skyhigh网络公司可以监控、控制云存储服务的访问。

提供商控制

我们已经明确了组织如何审视云存储访问控制,但是,在云提供商环境内部的访问控制措施,也应该进行仔细评估。 当评估云存储提供商时,注意一些已经设置得当的访问控制和数据保护策略:

1.首先,管理用户,特别是存储管理员,在访问存储组件和内部区域时,应按规定,利用强大的身份验证方法。

2.提供商存储环境下,应充分利用隔离和分割技术,比如安全分区,交换机和主机的结构身份认证,超过全球通用名或者iSCSI单独限定名的值,以及单独的交换机和整个结构的安全管理。

3.云服务提供商也应确保,每位客户的服务系统,与其他网络区分开,不论是在逻辑上还是在物理上,互联网接入、生产数据库、开发和中转区、以及内部应用程序和组件创建了单独的防火墙区域。

结论

尽管云存储为企业提供了许多优势,但在将数据迁移到云存储提供商之前,也有很多不能忽略的安全隐患。但好在越来越多的安全厂商可以保证组织对云存储进行适当的访问控制。只要企业事先做好准备,并且确保很好地解决了上述问题,云存储对企业来说,是一个很好的工具。

免费订阅“CSDN云计算(左)和CSDN大数据(右)”微信公众号,实时掌握第一手云中消息,了解最新的大数据进展!

CSDN发布虚拟化、Docker、OpenStack、CloudStack、数据中心等相关云计算资讯,     分享Hadoop、Spark、NoSQL/NewSQL、HBase、Impala、内存计算、流计算、机器学习和智能算法等相关大数据观点,提供云计算和大数据技术、平台、实践和产业信息等服务。

时间: 2024-08-01 07:51:50

云存储访问控制措施实战经验的相关文章

基于本体的云存储访问控制技术研究及实现

基于本体的云存储访问控制技术研究及实现 华东理工大学  孙弘 本文根据云存储的访问控制特点,基于云存储标准(CDMI),对RBAC模型的访问控制域.存储对象和角色继承等进行了改进,增加了对角色和权限的时间约束:同时利用本体技术和OWL语言,建立了访问控制模型的本体,用语义技术描述了DOnto_RBAC的实体和策略,从而通过本体实现了多域环境下,访问控制安全策略在矛盾检验.基于充要条件的自动分类和实例自动归档三方面的推理.模型通过Python语言实现访问控制管理,并建立Restful形式的API,

云存储 之 OSS实战进阶分享

摘要:本文的整理自2017云栖大会-成都峰会上阿里云产品专家陆晶丹的分享讲义对象存储(Object Storage Service,简称OSS)是面向互联网的分布式存储服务,非常适合用来存储非结构化数据,比如视频.图像.日志.文本等各种类型的文件.不仅简单易用,稳定可靠,而且强安全,低成本. 在2017云栖大会-成都峰会上,阿里云产品专家陆晶丹做了云存储之OSS实战进阶的分享.与相同容量的硬盘相比,云存储(OSS)有着诸如:服务高可用.文件个数不限,支持高并发,储存容量无限,支持高并发,集成数据

云存储的访问控制措施应如何解决?

如今,不管在什么领域,企业亦或是家庭,云存储正成为一种流行产品.就像亚马逊S3.Box.Copiun和Thru等服务拥有功能丰富的产品,使用户可以轻松地备份.同步和存储文档和文件. 尽管对于普通消费者来说,在使用这类服务时,不需要有太多的顾虑,但其实在选择云存储服务时,需要解决很多从加密到数据生命周期管理,组织等安全方面的问题.企业的新兴领域关注于定义和控制访问方法以及定义实现基于云存储的控制 .本篇文章主要介绍为什么云存储访问控制是一个重要问题,以及在制定和实施云存储访问控制和架构时,企业应考

第一个云存储标准发布了

近日,网络存储行业协会(SNIA)正式发布了第一个云存储标准,可提供访问云存储和管理云存储数据的方式--云数据管理接口(CDMI).该云存储不仅被定义为在网络上随需提供虚拟存储的一种服务方式,也同时被作为数据存储即服务来处理事情.客户可以根据实际存储容量来支付费用.这样既简便 ,又实用.然而云存储的定义却并不是随随便便的,SNIA表示任何根据固定的容量增加量来提供存储的方式都不是云存储.云数据管理接口同时支持块(逻辑单元号或虚拟卷)和文件(通过通用互联网文件系统.网络文件系统或WebDAV访问的

首个云存储诞生,谁将是大赢家

近日,美国网络存储行业协会(SNIA)的官方网站上,在2010年4月12日的SNW春节大会上已经公布了第一个云存储标准--云数据管理接口(CDMI).这是有史以来第一个云存储标准的诞生,它的诞生,无疑让期望通过云存储来解决当前存储面临的困境那些存储厂商以及企业用户都为之振奋. 之前,SNIA为了避免终端用户的困惑.行业过度分散以及市场增长动力上的一些相关损失,早在2009年上半年就开始酝酿云存储标准了,现在,仅仅一年多的时间.就已经公开发布了.此次SNIA在这项标准的开发上动作十分迅速,显而易见

“天翼云存储”启动内测 提供189G免费网络硬盘

在云计算领域,网络资产可以说是运营商的重要资产,也是运营商的优势所在.云计算向各行业的迅速渗透引发了运营商的建设高潮.去年(2011年)中国电信发布了天翼云计算战略,宣布2012年将要推出云主机.云存储等系列天翼云计算产品. 据了解,中国电信的"天翼云存储"服务已经开始内测,用户可以享有189G免费云存储网络硬盘,但需要邀请码才可开通.目前"天翼云存储"一万个内测邀请码已经发放完毕. 从内测活动显示可以了解到,用户可以免费享有189G云存储网络硬盘.注册"

“云存储网关”——让云存储应用变得更简单

通过本文,你能够了解到:"云存储网关"能够帮助用户更简便地将他们的应用迁移到云存储服务平台和云存储系统上.通过网关,云存储系统看起来跟传统的存储应用一样,可以模拟成NAS文件服务器.块存储阵列.智能备份目标端.甚至是应用本身的一个扩展部分.你还将了解到相关厂商在其云存储网关产品中为用户提供的一些具有高附加值的技术特性. 云存储上最主要的应用是数据的长期归档,以及低成本保存非重要数据.因此,无论是共有云还是私有云,正逐渐演变成企业IT框架的一个部分.然而,传统的应用程序有可能无法直接访问

云存储提供商需要有更明确的计费度量

摘要:云存储供应商应法案,磁盘使用情况,而不是I / O,研究者在USENIX会议上主张,云存储服务的传播者可以做他们的客户或是自己,通过对计费不准确的度量依托损害. CarnegieMellon大学的研究人员MatthewWachs在本周USENIXHotCloud研讨会的一次谈话中说"磁盘的时间是成本,而不是I/O或字节,而这正是应在云存储系统的指标." "磁盘的时间是成本,而不是I/O或字节,而这正是应在云存储系统的指标,说:"马修Wachs,在卡内基–梅隆大

云存储:机遇下暗藏挑战

据预测,到2012年,云计算方面总的IT开支将至少增长3倍.对于云计算,从IT部门的角度来看,企业云计算有望带来弹性扩展功能.按需付费以及易预测的成本结构,同时改善数据访问机制.从业务部门的角度来看,这意味着能够把资产费用变成运营费用,提高工作效率和创新能力,同时可以降低IT费用和经营成本. 技术上的成熟让切实可行的云解决方案既可以使用,又价位合理.目前,大多数大企业已经在摸索一些方法,以让企业数据中心更加"类似"云,从而提高效率.削减成本,并且提供所需的弹性扩展功能,以便适应迅速变化