很多研究都显示关于谁应该承担客户数据的安全责任方面,云服务供应商及其客户之间存在很大分歧:供应商将责任交到客户手中,但客户通常不同意。根据Ponemon研究所去年的调查显示,十个云服务供应商中有七个供应商将客户数据的安全责任交给客户,只有30%的客户同意。
云安全供应商CipherCloud公司首席执行官兼创始人PravinKothari表示,“供应商没有承担责任,如果你将数据托管到云环境,你对云供应商没有可视性,对数据也没有控制权。”
难怪云加密供应商越来越受欢迎。通过加密数据,客户可以确保他们的信息是安全的,即使发生数据泄露事故,而且还能保密于云服务供应商。例如,CipherCloud公司使用Web代理服务器在数据去往受支持的软件即服务公司(例如Salesforce)的路上加密数据,其他供应商对在平台即服务环境运行的应用程序进行加密,而其他则侧重于在加密云存储中的数据或加密基础设施即服务。
Porticor公司首席执行官兼联合创始人aysGiladParann-Nissany表示:“问题主要在于信任和数据控制权,尤其是静态数据。”
云服务正在迅速发展,旨在对云端数据进行加密的安全服务也在不断发展。
随着企业从软件即服务转移到基础设施即服务,技术和解决方案变得越来越成熟,Gartner副总裁同时也是著名分析师DanBlum表示,云端存储加密是最成熟的解决方案,而云端具体领域的应用程序加密是醉不成书的。
关键是管理
最好的解决方案是那些允许客户控制密钥或者部分密钥的解决方案,通过控制密钥,客户还可以控制对数据的访问,甚至还可以防止云服务供应商访问数据。
Blum表示:“如果所有信息都被加密,而且是通过客户控制的一个密钥来进行的,即使云管理员也不能看到密钥,这样就很安全。”
Porticor的Gilad表示,安全地加密数据并不是云安全服务的技术障碍,困难之处在于找到一种方法来安全地管理密钥。
他表示,“在这个时代,任何开发人员都知道如何加密数据,但是你将加密密钥保存在哪里?这时候,事情就变得没那么简单了。”
一些供应商将密钥保存在数据相同的云环境中,这样并不安全。其他供应商则将密钥外包给第三方,还有供应商让客户自己管理密钥。Porticor采用了混合的方法,有点类似银行的保险箱,银行持有一个密钥,客户持有另一个密钥。这种技术可以使客户确保其数据的保密性,同时简化密钥管理。
让加密变得可用
然而,加密云端数据也会带来一些问题:
Gartner公司的Blum表示,在软件即服务中使用数据加密会限制其可用性搜索包含加密数据的字段会带来问题,因为强大的加密不会保留原始纯文本的属性。如果名字字段被加密的话,在客户数据库搜索类似名字的条目将不能实现。
Blum表示:“如果你想要搜索和索引的能力,你必须消弱加密或者增加数据传输,才能实现。”
一些公司已经找到了允许搜索的方法,例如,客户可以搜索一个或多个字段的精确匹配,本地解密所有匹配的记录,然后细化搜索。
另一个潜在问题是:软件即服务供应商可能想要访问客户的数据,特别是员工带入工作场所的面向用户的服务,例如社交网络。加密供应商会加密社交网络的帖子,允许客户控制对数据的访问,社交媒体公司可能会将这种服务视为威胁,因为用户的帖子是他们的利益所在。
“如果我们认为社交网站不是玩具,而是真正的实用工具,那么将需要一个更安全、更易于控制和沟通的机制,”WaveSystems公司首席执行官StevenSprague表示。已经通过社交网站遭遇数据泄露事故的公司可能会非常同意。
云计算安全:数据加密的好与坏
时间: 2024-09-23 01:18:40
云计算安全:数据加密的好与坏的相关文章
为什么应该保护云中的大数据
将大数据和云计算结合是企业满足计算需求的完美解决方案.企业的数据通常需要一个计算环境,快速有效地发展,并具有更大灵活性,自动适应大量数据.在在云计算环境下可以做到这一点.然而讨论云计算时不断出现的一些问题. 云计算如何保持安全? 保护数据,尤其是大数据是一个重要问题.公司预计,存储在云中的任何数据都将被保护和安全的措施将是灵活的,以跟上不断变化的威胁环境.有四种方法来保持你的大数据在云计算中的安全.每个方法将保持你数据安全,并为在云计算固有的使用提供更多的灵活性. 1.加密敏感数据 加密你的数据
针对NSA对云计算安全影响 数据加密是硬道理
一年一度的RSA大会作为信息安全界最有影响力的业界盛会之一,近日,在美国召开了.在这次的RSA大会上,针对这一年来信息界发生的大事针对了解读,当然,去年爆发的斯诺登事件成了主要话题. 关注信息安全的人们一定对"斯诺登事件"这五个字代表的意义了然于心.去年,美国国家安全局的前雇员斯诺登曝光了国安局的监听丑闻,以此事件为开端,之后陆陆续续爆发了监视.拦截信息等一系列事件.这些事件的出现使得美国正渐渐地流失其他国家政府的信任. 在今年的RSA信息安全大会上,反恐专家理查德·克拉克(Richa
云计算数据加密需求及方法
将数据迁移到云中失去了对处于公司安全边界外的数据的控制,将会增加数据保护的 复杂度,因而欺诈的风险也会上升.云计算加密的需求出于合规或公司隐私的需求,云中的机密数据必须要保护.随着由系统内部管理的机密信息不断的迁移到云中,与之相应,需要花同样的力气去保护这些机密信息.将数据迁移到云中对提高机密性和数据保护没有任何帮助.与之相反,由于失去了对处于公司安全边界外的数据的控制,将会增加数据保护的复杂度,因而欺诈的风险也会上升.有很多因素促使企业考虑云中数据加密,包括:在将数据迁移到云中时通过加密来保护
云计算环境下企业数据加密的注意事项
云计算带给企业诸多利好,但实施云计算必然会加剧信息泄露风险.当企业打算把所有数据传输云端的时候,首先要考虑的就是数据保护的问题.虽然云计算的背景下,云计算安全与传统信息安全的目标仍是相同的:保护信息资产的保密性.完整性.可用性,但云计算安全的保护核心正逐步从基础的信息安全风险管理转向数据安全管理. 使用云服务,用户数据将面临以下安全威胁:云端数据集中存储带来的管理员有限访问与虚拟机逃逸隐患.数据管理者和数据所有者完全脱离现象.对于数据所有者而言,把所有数据集中云端存储,如同将所有鸡蛋放入同一
浅谈云计算在大型企业研发信息化中的应用
本文讲的是浅谈云计算在大型企业研发信息化中的应用,[IT168 资讯]虽然IT行业对云计算(Clouding Computing)有不同的看法,但它仍然是近几年最热的IT词汇之一.究竟什么是云计算,它对我们所关注的企业研发信息化有何帮助呢? 比较通俗的说法,云计算就是硬件+软件+服务.这三者并不是简单的相加,对于研发信息化而言,云计算应该定义为,适应研发需求的硬件与软件合理搭配,并为研发提供易用.高效.低成本的信息服务. 对于企业内部来讲,"私有云"是现代企业研发信息化发展的趋势之一.
云计算:“浮云”还是“云里雾里”
摘要:随便逛逛本届高交会的展馆,会发现随处可见的一个词---云计算,"医疗云"."教育云",甚至还有"太极云"."泡泡云". 话题 随便逛逛本届高交会的展馆,会发现随处可见的一个词---云计算,"医疗云"."教育云",甚至还有"太极云"."泡泡云".在昨日的"新一代信息技术发展 论坛"上,深圳市市长许勤也透露,今年年底前深圳将出
创新与安全:云计算的两只跷跷板
云计算是今年来炒得很热的名词,各大IT巨头:亚马逊.Google.微软.雅虎.IBM等纷纷试水,推出云计算的平台以及多种云计算的服务模式来吸引大众眼球,不仅是大公司,中小企业也蜂拥而上,并且从中尝到了云计算带来的诸多好处. 那么到底何谓云计算呢? 通俗地讲.云计算就是庞大的服务器集群,根据用户需要动态调动资源,提供各种IT服务.云计算的基本原理是,通过使计算分布在大量的分布式计算机上,而非本地计算机或远程服务器中,企业数据中心的运行将更与互联网相似.这使得企业能够将资源切换到需要的应用上,根据需
左耳朵耗子谈云计算:拼的就是运维
本文根据InfoQ中文站跟陈皓(@左耳朵耗子)在2014年3月的一次聊天内容整理而成.在沟通中,陈皓分享了自己对云计算的理解,包括云计算为什么会分三层,实现一个云平台的难点在什么地方,运维之于云计算的重要性,电商云为什么有价值等. 嘉宾简介 陈皓(@左耳朵耗子),CoolShell.cn博主.15年软件开发相关工作经验,8年以上项目和团队管理经验.擅长底层技术架构,团队建设,软件工程,软件研发咨询,以及全球软件团队协作管理.对高性能,高可用性,分布式,高并发,以及大规模数据处理系统有一些经验和心
专家浅谈云计算环境的安全策略
使用云计算环境的外部网络可以获得异地存储备份的优点,但同时也带来了一些危险:各种病毒.垃圾邮件.恶意软件和身份窃贼是你可能面临的一部分威胁. CIO频道每周热"点"文章 CIO如何化解IT团队人际冲突?抱守与放弃:CIO该如何抉择 如何重塑政府CIO职能?2009年CIO面临的挑战以及应对策略 三个教训 我亲历的战略转型故事远离CEO"直觉决策" CIO如何把握时机? 据谷歌公司负责GoogleApps的安全主管EranFeigenbaum声称,与外面的服务提供商共