云安全的思考及展望

云是一个火热的话题,对于一个新的概念,大量的软件产品和方案也随之而来。有的企业在评估云带来的好处;有的企业在研发自有的特色云;甚至有的企业已经开始品尝螃蟹的味道。但从一个多年关注安全领域研究的从业者角度来看,目前的云充满了各种风险,在整个架构上有着独有的脆弱性。

那么,在我的眼中,云究竟是什么呢?随着科技的发展,计算机性能的提高与网络的普及,物理计算机本身和相互之间的逻辑化变得十分有活力,无论是VM(虚拟机)技术还是云技术都是把物理设备逻辑化的一种表现形式。只不过VM(虚拟机)是把外延缩小,云是把外延放大,我们可以把云看作一台逻辑上独立的大型计算机。有安全从业经验的朋友可能会有这样的认识,调试病毒的时候我们需要在VM(虚拟机)里进行,这样就不会影响整个系统。也就是说当外延缩小时,安全性可以得到保障。但是外延放大的云有什么安全保障呢?目前的云没有一个标准的安全接口规范,每一家提供商都是自己定义的连接接口。这种情况实际上就带来了非常大的安全隐患,也为将来云与云之间的交互带来了不便。

由于没有一个标准化的接口定义,导致现有云产业的无序发展。就像一个单细胞生物进化到多细胞生物一样,会有很复杂的演变过程和大量的抛弃分支。我相信大部分的问题是由于最初的安全定义不够强壮,造成后续的代码框架无法修改,或者修改的代价太大,不如重头再来。我们以实际例子来看云的脆弱性:

1、终端安全问题

云的端接口是分发给客户使用的也是最容易被得到分析的。以杀毒云为例,如果攻击者通过分析病毒样本提交的交互接口,直接利用自写程序在多个计算机同时提交大量的样本文件,那么杀毒云会不会死掉?即使服务器足够强壮,可以抵御攻击,那么海量的病毒样本又该如何处理?

2、云节点间的安全问题

大部分的云节点之间都是基于一种简单信任机制。以某网络交易提供商为例,由于每个节点之间的完全信任关系,只要攻破其中的一个节点,就相当于完全控制了整个云。攻击方案可以通过嗅探节点间的通讯,伪造新节点的加入达到控制的目的。攻击的手段还有很多,仅此一斑,可见节点间安全带来的严峻挑战。

3、云与云之间的安全问题

集团内应用云和存储云的连接、私有云和私有云的连接、私有云和公有云的连接、即时服务云和计算云的连接等等一系列连接的安全协议和规范都存在问题。入侵应用云后,模拟应用云给存储云重放某些封包会不会存储错乱,私有云和私有云之间如何信任,私有云和公有云的连接怎么才能保障安全等等。

以上的一些攻击构想都充分说明云安全的接口定义已经迫在眉睫了。

目前整个软件行业都存在一个安全概念的缺失问题。在我看来做任何软件的应用开发,首先在应用分析的基础上建立一个安全框架,然后在这个安全的框架下进行开发,而不是为了只是完成客户的功能需求,单纯为了功能而Code。这涉及到整个软件产业的基础构架问题,这里不再赘述。我们还是回到云安全的问题上。首先分析云安全的基础元素。按云的核心构成部分可以分为云的节点、云的接入端、云的边界点(内边界、外边界);按照云的类型分为即时应用云(前端服务云、中台服务云、存储云)、运算云;将来可能会有主云、从云、中心云、辅助云、边界云等等功能分化的云。

那么我们先看一下最简单的安全接入问题,就是端的安全。首先接入的??要通过身份验证才可以接入以确保可信性、防抵赖性、唯一性。数据传输走加密信道,解码进行必要的长度检查和特殊字符过滤。当出现恶意接入或恶意攻击可定位、可阻断时,交互的协议可使用类似vpn隧道的建立过程。云节点的节点间通讯除了上面的端的安全性可用外,要增加必要的互信等级定义(全信任、服务信任、应用信任等),通讯内置可信标识(证书或硬件)接收端定义可使用协议种类标识。确保在限定的节点,发出限定的内容,同时过滤不可信的或恶意构造的数据包。云边界的安全接口可以综合上面提到的安全方案,但是要注意将交互定义明确化,区分内边界和外边界的安全级别定义的不同。特殊需要注意的是,因为应用云和运算云实时性和信任程度的不同,运算云可以使用更复杂的算法和安全认证技术,例如rsa2048的5次叠加握手,确保信道安全可靠不被拦截篡改。

当大规模云化网络的实现完成后,就如同多细胞到功能分化的普通生物最后到人类一样,开始功能专长化发展。最后组成由中心化的核心智能云调配各种特殊功能的专属子云资源,当然这里面涉及到的云间信任、云间管理、云间协作等等一系列问题,留给专家组自行完善和讨论吧。我这里先展望一下,也为云安全预敲一下警钟。希望软件业以后有概念性的东西出来,先建立安全框架再进行产业化,衷心的希望中国企业能够联合起来抢先制定云的安全接口标准,我们一起以“一流企业做标准”这句话共勉吧。

(责任编辑:刘芬)

时间: 2024-10-15 09:08:06

云安全的思考及展望的相关文章

中国人工智能学会通讯——新一轮人工智能发展的三大特征及其展望 1.2 思考与展望

1.2 思考与展望 据波士顿咨询公司(BCG)和阿里云研究中心的分析,人工智能技术可能会沿一个"之"字形路线发展:现有人工智能技术将继续完善和产业化,在经济和社会发展中实现价值创造并形成强大的经济增长引擎:经历一段时间的积累和探索将实现科技突破,新的智能模型和颠覆性方法有望再次出现,引发人工智能技术体系和技术路线的新一轮变革. 因此,当前阶段的人工智能需要以滚动式方式发展,既需要推进现有的基于深度学习和大数据的人工智能技术的成熟和产业化:同时,也要针对未来人工智能的前沿问题进行理论攻关

腾得起 降得住——新时代云安全战略思考

金秋十月的苏州,气候宜人,金桂与丹桂竞相吐芬争艳,情景恰如当今的网络安全领域一样,热闹非凡. 2016年10月20-22日,由信息安全与通信保密杂志主办.山石网科承办,中国计算机学会计算机安全专业委员会.中国网络空间安全协会.中国信息产业商会首席信息官分会.中关村可信计算产业联盟.中关村网络安全与信息化产业联盟.中国网信军民融合促进会等多家单位协办支持的以"创新驱动发展"为研讨主旨的"云起苏州.共话安全--新时代云安全创新策略高层研讨会"在苏州高新区科技城隆重召开.

运营商开拓云安全业务 运营模式面临挑战

随着云计算在各个领域的尝试与落地,基于云计算的安全服务已经从概念阶段过渡到了完善和推广阶段.在此形势下,国内三大运营商 纷纷开展云安全实践.中国移动的"大云".中国电信的DDoS攻击防御业务平台和安全快车道业务,都是云计算及云安全的有益实践,开辟了新的业务模式.中国联通同样从2009年就开始云计算的实践,对云安全的研究也在不断 深入.云安全技术让互联网更安全现在通常讨论的云安全大多指云计算技术在安全领域的应用.云安全通过网状的 大量客户端对网络中软件行为的异常监测, 获取互联网中木马.

对云提供商的安全要求

对某些人来说云是改变他们工作方式的绝好机会.而对另外一些人来说,云更像是一团模糊的概念.虽然我是云服务的一位粉丝, 但是也不能 盲目的选择云.如果你有云服务要转售,你需要询问云提供商的安全性.独立的云审计根据SAS70(由美国会计师协会AICPA制定,针对金融服务机构向客户提供服务的内部控制.安全保障.稽核监督措施的审计标准),云信任,云审计或其他云审计标准,你选择的提供商应该能够向你展示云性能和安全数据.你当然不要期望提供商透露它们工作中的每一个细节,因为这对它自身会造成安全威胁.但你能得到一

警钟长鸣!五大特征标识最安全的云服务

安全云服务就是云计算技术在网络安全领域的应用和拓展从而实现网络安全即服务的一种技术和业务模式,它通过将提升网络安全能力(包括访问控制. DDoS防护.病毒和恶意代码的检测和处理.网络流量的安全检测和过滤.邮件等应用的安全过滤.网络扫描.Web等特定应用的安全检测.网络异常流量检测等)等的资源集群和池化,使用户在不需要自身对安全设施进行维护管理以及最小化服务成本与业务提供商交互的情况下,通过互联网络得到便捷.按需.可伸缩的网络安全防护服务.根据以上定义,安全云服务同样 具备五个方面的特征1.安全云

一名微博架构师的2016年终总结

编者按:还有三天就要进入2017年,程序员们年初许下的愿望实现了多少?付出终有回报吗?微博架构师秦迪表示在2016年做了很久看似出工不出活的"代码review"."重构"."增加测试"."删代码"之后终于有了回报. 眼看着又一年结束,想想今年过的还真是快,上个画面还是去年年末各种处理故障的场景,一眨眼一年就过去了.既然过了一年,还是得留下些思考和展望,否则就有些太无趣了. 还是套用那个老的不能再老的梗吧,the good,th

《人民日报》刊文 | 王坚博士谈“云计算之后,我为什么要做城市大脑?”

2017年11月9日,阿里巴巴集团技术委员会主席王坚,在<人民日报>发表文章,讲述关于"城市大脑"的思考与展望:"未来,在城市发展中数据资源将会比土地资源更重要." 2017杭州·云栖大会上,阿里巴巴集团技术委员会主席王坚介绍,城市大脑未来将成为城市必要的基础设施. 近两年,由于人工智能的火爆,有的媒体甚至写出了"互联网终结"这样的标题.事实上,正是由于互联网的发展沉淀了海量数据,云计算提供了强大的计算能力,才让人工智能这个并不年轻的

2008网民心目中最具发展潜力的5大财经网站

中介交易 SEO诊断 淘宝客 云主机 技术大厅 2007年根据百度上搜索数据的统计结果显示,平均每天响应的财经领域相关关键词搜索上亿次,也就是说,中国1亿多的股民,平均每天每人都要点击一下百度,搜索相关的财经资讯.如何吸引1亿多金融理财人士的眼球,成为众多财经门户大佬们华山论剑的独门利器.而谁将一统江湖,最终占据通往胜利的战壕,决定权似乎还是交给了数以万计的互联网理财用户手中. 2008,谁是一统江湖的财经霸主呢?本文通过收集近万网友的问卷调查,结合大型网站负责人的意见,对网民心目中最具发展潜力

文化创意将成新浦东主导产业

2009张江文化创意产业论坛召开,厉无畏作演讲 本报讯 (记者 杨群)到2020年,浦东新区文化创意产业增长值有望达到1170亿元,约占全区生产总值的11%.这是昨天召开的2009张江文化创意产业论坛上,全国政协副主席.上海市创意产业协会会长厉无畏在作主旨演讲时透露的信息. 此次论坛主题为"融合.聚焦.提升---浦东的文化创意产业",议题包括文化创意产业与金融.科技的融合发展,政府在推动文化创意产业中的角色定位,动漫产业的盈利模式及发展策略,数字出版的价值发现.价值培育和价值实现等.