云计算漏洞风险的识别与应对措施

  在十年不到的时间里,云计算已从一个有趣的新概念发展成为业界的一大主流市场。业界对云计算未来的期望普遍较高,摩根士丹利预测Amazon网络服务(AWS)将在2022年突破二百四十亿美元年收入的大关。当然,任何单一一家供应商云计算业务的成功都完全取决于它帮助用户消除关于云计算安全性担忧的能力,相关的问题仍然出现在一些按需部署的项目中。

  “高度虚拟化、多租户环境更易于受到攻击”这一说法只是源于某种信念,即让云计算如此吸引客户的高水平可访问性和灵活性也为居心叵测的黑客开启了机会之门。

  这些关于云计算漏洞的担忧往往会影响客户是否把最重要应用程序迁往云计算的决策。然而,有迹象表明,云计算安全性已越来越不如以前那样成为云计算发展的障碍。按需模式的魅力是如此巨大,以至于众多企业都愿意放下对数据安全性和私密性的担心,至少在实验基础上使用基于项目的基础设施即服务(IaaS)部署以支持对短期资源的需求。

  自信心差距

  好消息就是云计算的下一波部署已取得相当的成功,这有助于增强用户使用这一模式的信心。但是,在仍未使用云计算的企业与已使用云计算的企业之间仍然存在着信心差距。研究公司comScore Inc.受微软公司委托对200多家中小型企业(SMB)进行了一次调查,结果发现不使用云计算服务的企业中有42%认为云计算是根本不可靠的。相比之下,在2013年6月进行的一次调查中94%的中小型受访企业表示,他们所使用的基于云计算的应用程序的安全等级要高于他们在内部实施的安全等级。这些调查结果都有力地支持如下观点,即很多企业事实上发现云计算最引人注目的好处之一竟然是,供应商可以提供一定程度的专业知识和集成安全性,这要比很多企业自身在内部实施的水平更高。简而言之,安全性是云计算供应商的一个关键区分点。

  那么,什么样的云计算特定漏洞和威胁是最危险的,以及供应商如何才能最好地保护他们的云计算环境呢?现实情况是,既不是安全威胁的一般性质,也不是部署迁移风险的类型与传统环境有根本性的差别。攻击者倾向于遵循相似的模式,并使用在传统环境中已习惯使用的相同方法:绕过访问控制、发现有价值的数据、控制数据所在的资产,然后盗取或泄露数据。但是,云计算的本质特性就意味着供应商需要调整他们的方法以解决按需环境的具体问题。

  采用分层方法,减少云计算漏洞的负面影响

  正如他们保护传统IT环境一样,云计算供应商需要一个多层的方法来全面地解决安全性问题,这个方法将集多种技术于一体,如访问管理、周边安全性和威胁管理、加密、分布式拒绝服务(DDoS)缓解,以及私密性和合规性管理。但是,在一个共享的云计算环境中,诸如识别与访问管理这样的组件已变得尤为重要,因为来自于多个客户的数据都被存储在同一个共享环境中,并通过同一个共享环境被访问。云计算供应商需要向客户确保他们能够提供一个高效的解决方案,它不仅能够授权访问,而且能够在虚拟环境中使用诸如多重因素身份验证的方法进行身份验证。

  供应商还需要通过使用监控工具来解决管理程序安全性的问题,这些监控工具能够检测可疑行为,其中包括非正常的流量模式和非正常的交易行为,这些非正常的现象有可能意味着一个影响环境完整性的威胁。供应商还需要通过介绍他们是如何在逻辑上区分客户数据,从私密性和兼容性两方面回答关于数据混合的问题。

  很多黑客都会在云计算上发动大规模攻击,其目的在于让环境超负荷运行而暴露出漏洞。至此,供应商需要采取正确的DdoS缓解措施以便于在攻击行为影响环境之前发现异常流量。

  此外,在一个多租户的环境中,供应商需要确保把应用程序工作负载从传统环境迁移出的企业已对一些因素正确配置通信设置——其中包括加密或非加密的数据通道、IP地址和主机名——所以它们是通过一个安全的通道进行传输。

  供应商在保护云计算数据时会面临着一系列的挑战,但是事实上真正的考验在于学习如何努力有效地与客户进行沟通,这将涉及介绍安全控制和突出供应商应对漏洞的突发事件等内容。

  云计算的成功取决于很多的因素。虽然诸如价格和数据地理位置这样的问题是很重要的,但是真正体现云计算供应商能力的在于它能够成为其客户可信赖的伙伴,不仅提供适当的基础设施,而且还能因为信守承诺而变得值得信赖。

时间: 2024-09-20 16:56:53

云计算漏洞风险的识别与应对措施的相关文章

思科又发紧急安全通告 IOS集群管理协议漏洞和Struts2漏洞 有影响产品列表及应对措施了

思科今天更新了两个"紧急"的安全通告,一个针对 Cisco互联网操作系统(IOS) 和Cisco IOS XE Software,另一个针对问题不断的 Apache Struts2 ,确认了两个漏洞对于思科产品的影响列表(密密麻麻数不清,大家点文末的官方文档,自己看吧),并给出了临时应对措施.在此之前,绿盟科技 曾就前一个漏洞 CVE-2017-3881 作出应对措施的整理 . 思科集群管理协议漏洞CVE-2017-3881 思科表示, IOS漏洞存在于Cisco IOS和Cisco

BREACH攻击的工作原理及应对措施

本文讲的是 :   BREACH攻击的工作原理及应对措施 , [IT168 评论]早在斯诺登曝光美国国家安全局破坏加密活动之前,研究人员就对加密技术进行了严格的分析.在2012年ekoparty安全会议上,Thai Duong和Juliano Rizzo讨论了名为CRIME的攻击,该攻击并没有明显影响安全套接层/传输层安全(SSL/TLS)的安全性.在2013年黑帽大会上,Yoel Gluck.Neal Harris和Angelo Prado继续研究SSL/TLS加密技术,他们揭示了新的威胁-通

降低智慧城市失败风险 需识别不确定性

智慧城市"是近年最热的词汇之一,上海.宁波.无锡.深圳.武汉.佛山.成都等国内各大城市纷纷提出了相关建设计划并付诸实践.如火如荼的建设浪潮之中,混乱和低效的问题逐渐暴露出来,各大城市纷纷展开智慧城市顶层设计,寻找能够指导智慧城市建设的良方.顶层设计是理念与实践之间的路线图,总体规划与实施方案的衔接桥梁,以确保在实践过程中能够"按图施工",避免混乱无序.智慧城市是一个新领域.新战场,作为其理论指引和实践纲领,"智慧城市顶层设计"也是一个新生事物,其自身也存在

云计算中的身份识别和数据保护

RSA,EMC (NYSE:EMC)信息安全事业部日前发布了新一期的RSA ®安全概要,题为<云计算中的身份识别和数据保护:建立可信任环境的最佳实施方案>.此概要为需要应对云计算中的身份认证和数据安全挑战的机构提供了指导和最佳的可行方案.本期的RSA安全概要集合了云计算安全领域的顶级技术专家的意见,以帮助机构了解如何构建与云服务有关的可信任环境,如何防御网络欺诈,如何应对云环境下新的法规遵从的挑战.RSA安全概要的作者为多位来自EMC和VMware的业界最著名的安全和虚拟化专家,包括RSA,

卢玉华SEM解读黑帽SEO操作被罚后应对措施

导读:随着百度搜索引擎与其它各大搜索引擎的算法不断变新,站点采用黑帽SEO操作,一旦被各大搜索引擎发现,将会引来杀身之祸,我们应该如何解救黑帽SEO操作所带来的风险,下面由卢玉华SEM解读黑帽SEO操作被罚后应对措施,根据自己的观点与大家分享一下,网站一旦采用黑帽SEO操作,被搜索引擎发现,我们应该采取什么样的应对措施. 一.控制关键词密度策略 百度搜索引擎明文规定,页面的关键词不宜过多,不要插入不相关的关键词,否则视为作弊手法,很可能列入黑名单.对于关键词的密度,网络上有千资百态的说法.卢玉华

打造现代医药物流面临的挑战及应对措施

本文讲的是打造现代医药物流面临的挑战及应对措施,据了解,由商务部市场秩序司编制的<全国药品流通行业发展规划纲要(2011- 2015年)>(征求意见稿)已于8月中旬发到行业协会和专家手中,目前仍处于征求意见阶段. 新医改以来,围绕医药流通领域的改革步步推进,自从商务部接管后,行业整顿的呼声越来越高.商务部部长陈德铭在2009全年工作会议上特别明确了药品流通管理将成为2010年的工作重点.此后,商务部紧锣密鼓召开多次会议,制定药品流通行业标准,确定准入门槛.首次将医药行业纳入产业损害预警机制等,

云计算所需的独特安全保护措施

如果雇员们使用移动设备访问后台管理程序数据库,那么其安全问题亦将越发地严峻.因为移动云计算允许IT管理员们集中地控制安全性,所以这项技术有助于解决这些安全问题. 从物理环境迁移到诸如云计算的虚拟环境的公司需要更新他们的安全理念与措施.你无法在基于云计算的虚拟环境中安装一个传统的防火墙或杀毒软件:物理防火墙并不是专为检查和过滤源于运行若干虚拟服务器的管理程序的流量而设计的.无论采取何种保护措施,它必须能够处理诸如启动.终止以及迁移虚拟服务器这样不同的操作. 虽然云计算的安全问题是非常重要,但是众多

关于DNS系统面临严重安全漏洞风险紧急公告

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 国家计算机网络应急技术处理协调中心关于DNS系统面临严重安全漏洞风险紧急公告: 安全公告:CN-VA08-05 发布日期:2008年7月24日 漏洞类型:欺骗 漏洞评估:重要 安全等级:三级 公开程度:公共 漏洞描述: 2008年7月9日以来,思科.微软.ISC等互联网域名解析服务软件厂商纷纷发布了安全公告,称其DNS软件存在高危漏洞,攻击者可以通过猜测DNS解析过程中的报文序列号来伪造DNS权威服务器的应答,从而达到"污染"高速

亲身经历网站割血4次前后惩罚和应对措施

大家都知道网站改版对于一个正在运营的网站或者说对于一个已经比较稳定的网站来说是一次多么严重的割血啊!有人会说有你说的那么严重吗?不然.网站改版真的很像是在割血.你看了我下面经历的就知道了.很疼的呵呵!先说搜索引擎吧.搜索引擎常用的有百度和谷歌,其它搜索引擎姑且不谈.在国内百度的占有率是垄断地位,日常搜索量百度的可以有%60以上的流量.做一个关键字其实,差别可能达到上百倍. 一. 百度惩罚网站的原因有很多.堆积关键字,页面跳转,网站改版等等.我网站主角今年三月份的时候我因为数据出错.丢失了近一个多