从索尼泄密看云计算安全

导读:近期最大的安全事件莫过于全球皆知的索尼泄密门,索尼服务器接连遭遇黑客攻击,大量用户数据被盗。人们真切地感受到了云计算所面临的安全威胁。

索尼泄密事件时间表

事件开始于美国当地时间2011年4月17日,索尼旗下Playstation网站遭遇黑客入侵,黑客侵入索尼公司位于美国圣迭戈市的数据服务器,窃取了索尼PS3和音乐、动画云服务网络Qriocity用户登录的个人信息,包括姓名、住址、生日、登录名和密码等,受影响用户多达7700万人,涉及57个国家和地区。同时,索尼旗下另一组负责计算机在线游戏服务的索尼网络娱乐 (Sony Online Entertainment)也传遭到入侵,可能将有高达2460万笔用户数据也遭外泄。

4月19日,索尼宣布关闭网站服务。

4月26日,索尼对外公布网站遭遇黑客入侵,用户信用卡等个人信息或遭泄漏。当日索尼公司在其官方博客上表示,“我们通知您,您的信用卡号(不包括安全码)和截止日期可能已经被掌握,请保持高度警惕。我们正在调查事件细节,相信一些非法人士已经掌握您提供的如下信息:姓名,住址(城市、州和邮编)、国家、电子邮件、生日。还可能包括你的个人资料、采购历史和账单地址(城市、州和邮编),以及您的Play Station网络/Qriocity密码安全答案。”

5月1日,索尼公司高层正式向公众道歉并承诺尽快恢复网站服务。

5月2日,仅事隔一天,索尼服务器再遭黑客攻击,该公司的另外一款游戏“Qriocity”服务也有近2500万用户被黑客窃取了姓名、地址和密码。这两次泄密事件使得索尼数据遭窃案受影响的用户可能超过1亿人,成为迄今规模最大的用户数据外泄案。

5月9日,据国外媒体报道,索尼第三次遭遇网络黑客攻击,一台存储了2011年索尼“sweepstakes”比赛选手资料的服务器被黑客攻陷。

从索尼泄密看云计算安全

本次的索尼泄密事件最为直观的向人们展示了当云计算遭遇攻击后所将带来的破坏性损失。此前,普渡大学电脑安全专家吉尼•斯塔福德(Gene Stafford)教授在美国国会作证时称,索尼使用了过时的Apache Web服务器软件,同时也没有安装防火墙。但索尼方面断然否认了斯塔福德的说法。

去年,中国云计算联盟列出了云计算安全七宗罪:数据丢失/泄漏、共享技术漏洞、内奸、不安全的应用程序接口、没有正确运用云计算、未知的风险。索尼泄密事件的真实原因尚不得而知,但从中我们可以发现一些云计算服务端的安全问题。

云端应用潜藏未知威胁

索尼的PlayStation网络用于PlayStation3的在线游戏,并向PlayStation等游戏机提供软件下载服务。Qriocity服务也运行在相同的网络基础设施上,给索尼的消费类电子产品提供音频和视频服务。可以说,这是索尼向其广大用户提供服务的公有云平台。

从索尼目前公布的资料来看,黑客可能是通过索尼的某台应用服务器为跳板实施的入侵。可以肯定的是,索尼云平台存在未能及时发现的安全漏洞才让黑客寻得入侵的机会。比对云计算安全七宗罪来看,“不安全的应用程序接口”与“共享技术漏洞”很可能是罪魁祸首之一。

现在是一个应用为王的时代,互联网上存储着海量的应用程序随时供人们获取,而每时每刻又有新的应用程序被不断上传到网络。海量的应用在给人们的生活带来便利的同时,也带来了无尽的安全隐患。因为应用程序的编写者,更多所注重的是用户的使用体验,程序自身的安全性很少被人们所关注,而编写应用程序所使用的语言、连接的数据库、调用的插件、运行的操作系统等都可能存在着尚未被发现的安全漏洞。这一个个的漏洞叠加使得应用程序成为了恶意攻击者眼中的诱人蛋糕,应用程序自身的价值,成为了恶意攻击者选取“蛋糕”的标准。

云计算的服务器端正存储着这海量的应用,同时服务器自身也是依赖于各类应用才能得以顺畅运转,为用户随时提供服务。对于恶意攻击者而言,他们或者可以通过安全等级更低的用户终端里的应用程序漏洞,逆向潜伏进入云计算的服务器端;或者直接利用云计算服务器端应用程序的隐藏漏洞直接实施入侵。

可以说,应用安全问题在新互联网时代里至关重要,特别是对于新互联网环境下的云计算,提供应用服务是其核心目的。而这个核心地带,正在成为安全关注的新焦点。索尼通过PSN等公有云平台为其广大用户随时随地的提供应用服务,而云端应用所潜藏的各类未知安全威胁,也将索尼公有云平台置于了危险之中。

全球传统行业里的一些大型巨头(如:金融巨头)就是出于安全问题的考虑,尚不敢采用公有云模式,而是在其内部搭建了私有云系统。借助其现有安全防护体系,确保私有云的安全性。

云端数据需加强防护

恶意攻击者实现成功地入侵并不是其最终目的,在当今互联网时代,网络犯罪集团的本质目的是为了最大化的获取经济利益。恶意攻击者成功入侵后还需要找寻有价值的数据信息,并将这些信息窃取到恶意攻击者的老巢里。如果这些数据已经被加密保护,那么恶意攻击者还需要进行反向解密操作,获取真实的数据。最后将这些数据贩卖或者公布出去,恶意攻击者才最终实现了自己的目的。

如果索尼采取了严密的数据丢失防护,那么哪怕恶意攻击者成功入侵了索尼的云端服务器,也依然难以获得有效的数据信息。但就在索尼被入侵不久,就有黑客在论坛上挂牌销售220万个来自索尼PSN网络数据泄漏受害者的个人信息,虽然之前索尼曾表示信用卡信息已经得到加密,但事实上数据库里的内容已经被读出。目前看来,索尼对其云端数据的安全防护并不严密。也正因此,才又一次给恶意攻击者打开了方便之门。

整个互联网世界的本质,就是由“0”、“1”所组成的各类数据。可以说,互联网的安全问题,本质上就是数据的安全问题。如果能够实现对数据的严密防护,那么所有的恶意入侵都将变为无效的攻击。

要相对云端的数据进行有效的防护,至少要做到三点:对数据的存储容器数据库做好严密防护;对数据自身进行加密保护;设置严谨的操作权限,使得恶意攻击者找不到数据、拿不走数据、看不到数据。

从本次泄密事件来看,索尼在其云端平台的数据安全防护方面似乎很薄弱,甚至可能是根本就没有建立一个严谨的数据丢失防护体系。

云端安全管理至关重要

这次的索尼泄密门里最引人注目的一点是,在索尼方面发现遭遇入侵后的半个月时间里,索尼又接连遭遇黑客入侵却束手无策,只能听任恶意攻击者随意入侵其云端服务器,窃取各类用户数据信息。这恰恰暴露了索尼对其云计算平台的安全管理中,存在着致命的缺陷。实际上,正是在入侵事件暴露后,索尼才宣布新设立首席信息安全官一职,负责监管PSN网络安全。

安全防护中最为重要的一个环节就是安全管理,一个企业即便购买并部署了众多的安全防护设备,可如果没有一个有效的安全管理体系,那么一切安全设备就都只是摆设。如果缺少了有效的安全管理,那么就不能实现有效的监督与制衡机制,无法及时发现潜在的安全威胁。

特别是对于云计算,大数据量聚集在云计算服务端,其背后所蕴藏的安全问题也极为惊人,网络管理、安全管理缺一不可。但现在,云计算平台的网络管理已经被深入实施,而安全管理虽然已经被人们所认识,但依然缺乏具体的实施,索尼泄密门就是一件典型的代表事件。云计算平台里的数据需要管理、云计算平台里的应用需要管理、云计算平台里的人员需要管理,安全管理涉及到云计算体系的每个部分。正是由于安全管理的缺失,使得恶意入侵者可以从容的、一次又一次的侵入索尼云端平台,肆意窃取用户数据。

云计算的未来要“杞人忧天”不要“因噎废食”

索尼泄密门事件,折射了新互联网时代下云计算的诸多安全问题。实际上,本次恶意攻击者对索尼云平台发起的入侵及数据的窃取还仅仅算是小试牛刀,恶意攻击者所能造成的破坏还可以更大。比如:将恶意程序嵌入索尼云端平台的各类应用程序里,借助索尼云服务平台,进行更为广泛的传播,让破坏力更加深入。

但是,云计算是未来发展的主流,云计算给人们带来的便利远大于其安全问题所带来的损失,我们不能由于各类云计算安全事件的发生就因噎废食。索尼泄密事件给了人们很好的警醒,让人们更加清晰的发现了云计算的安全缺陷。为了保障云计算能更好的服务于人类,我们鼓励在对待云计算安全问题上持“杞人忧天”的态度,从最坏的角度去思考、去预防,在保证用户使用体验的前提下,为云计算提供最为严密的安全防护。

原文链接:http://news.ccidnet.com/art/1032/20110513/2389169_1.html

时间: 2024-09-20 08:41:59

从索尼泄密看云计算安全的相关文章

王胜航:从实践角度看云计算助企业转型

本文讲的是王胜航:从实践角度看云计算助企业转型,2012年5月23-25日,主题为"发挥示范引领作用,推动云计算创新实践"的"第四届中国云计算大会"在北京国家会议中心召开.大会将举办七个专题论坛,围绕云计算核心技术架构.云计算与大数据.云计算平台与应用实践.云计算时代的信息安全.云计算数据中心.云计算存储与虚拟化.云计算与移动互联网及新型终端等主题进行深入探讨.IT168会进行直播报道. ▲IBM大中华区云计算事业部总经理 王胜航 云计算不仅仅是技术,而是商业模式的

互联网+时代,看云计算如何改变传统行业

五月的上海,正值春暖花开,绿荫飘香的季节,由驻云科技携手阿里云举办的"互联网+时代,看云计算如何改变传统行业",在上海张江举行. "互联网+"这个概念是最近比较热火的一个词,互联网信息化在国内已经历了二十多年的发展,互联网+所带来的不仅仅是商业模式的互联网化,还会带来大量的数据,会给信息系统带来更高的要求,因此云计算的发展就成了互联网+所必须的技术翅膀,才能更好地推进和改变着传统行业的模式. 互联网+时代传统企业面临的技术挑战 本次沙龙中,客户对云计算的认识和需求比

盘点:9个案例看云计算带来的生活变化

本文讲的是盘点:9个案例看云计算带来的生活变化2015年8月19日,国务院通过<关于促进大数据发展的行动纲要>,在全社会引起广泛影响. 科技技改变生活,云计算也向政务.民生领域逐渐延伸.整个2015年,各地方政府.各民生领域拥抱云计算的速度明显在加快. 基于大数据计算能力,便可以预测出未来1小时内的路况,一个账号登陆就可以实现全校教学信息共享,在手机上就可以查看台风的实时路径--我们梳理了各大云计算厂商的9个典型案例,窥一斑而见全豹,看看拥抱云计算,正在给我们的生活带来哪些不一样的变化? 1.

如何区别?三个角度看云计算与网格计算

本文讲的是如何区别?三个角度看云计算与网格计算[IT168 专稿]对于IT界很多资深工程师而言,网格计算(Grid Computing)是一个耳熟能详的概念,它是把一个需要非常巨大的计算能力才能解决的问题分成许多小的部分,然后把这些部分分配给许多个计算设备来进行处理,最后把这些计算结果综合起来得到最终结果的计算模式. ▲ 在本世纪初,网格计算和现在的云计算一样是一个非常火热的概念,但是由于网格计算在商业模式,技术和安全性这三方面的不足,使得其并没有在工程界和商业界取得预期的成功,但在学术界,还是

没革哪有新?看云计算在医疗行业的版图

本文讲的是没革哪有新?看云计算在医疗行业的版图[IT168评论]云技术被全球医疗机构广泛采用.在过去几年中,医疗行业已经意识到云计算的潜力,以及如何帮助他们为患者提供优质的服务.云技术加速了医疗保健行业可以通过网络使用或共享信息的方式. 但是想想,云计算会影响所有的医疗保健领域吗?根据专家分析,"是",云技术将在最近的未来影响所有保健区. 医疗行业已经转移到数字平台,它收集大量的数据.最流行的IT公司提供云计算服务,主要关注医疗保健数据,将其转换为有意义的信息.此外,它使得数据共享容易

去伪存真看云计算

采用云计算,系统越复杂,边际成本越低:不采用云计算,系统越复杂,边际成本越高.从这个意义上来说,采取云计算,实质是在转变生产方式. 文/姜奇平 现在许多行业或者服务都打着云计算的旗号,但并不是所有的都是云计算,去伪存真看云计算,就是要抓住云计算真正的内核, 云计算实际有两个重要方面,缺一不可,不可偏废,一是集中计算,一是分布式计算,云计算是以特定方式融合二者的历史产物.忽视任何一点,都会有严重片面性. 现在许多"伪云计算",倒不一定是说了完全不沾边的事情,而是把云计算的某个侧面,或历史

从Optus案看云计算环境下版权法“时移”规则的变迁

从Optus案看云计算环境下版权法"时移"规则的变迁 徐彦冰 早在学者关注和立法调整之前,云存储和云服务的合法性就以判例的方式经过了司法审查.有关云计算的判例,在美国.新加坡和德国都有发生,而2012年4月澳大利亚全席法庭在Optus案做出的判决与2008年美国第二巡回法院在Cablevision案做出的判决并不相同,Optus案的判决影响了云计算环境下版权法"时移"规则,得出"云服务提供者进行复制"的结论.云计算给版权法带来很多新问题,&quo

看云计算如何助力“双十一”

11月11日"双11狂欢节"结束,据悉,截止23:59.59,2015年天猫双十一交易额达到912.17亿元,其中无线端占比70.52%,今年的双十一与往年相比,更多的是在技术上解决商家问题,对此,以阿里云为首的云计算厂商居功至伟. 与各大电商平台的严阵以待相比,流量爆发对电商平台线上能力的考验更像是一场看不见的技术竞赛.根据环球科技报道:除了天猫淘宝的大商家外,苏宁.优酷.嗨淘.众安保险.天弘基金.红岭创投以及40多家中小银行机构等,众多在双11期间进行大促的电商.互联网金融.银行快

CES作为未来科技方向标看云计算发展

摘要:在本周拉斯维加斯举办的国际消费电子展上,无数的产品和服务一一被展出,这些产品和服务将在未来一段时间改变我们的工作方式.生活和娱乐.online connectivity是这些展出设备的一个共同特征. 在CES上许多新产品聚焦在线服务,这是以前没有的.这些产品大致涉及以下三个主题:协调联网设备和工作场所.云流媒体取代传统媒体以及物联网的增长. Intel CEO Brian Krzanich 在CES上发表主题演讲 应对BYOD困境 AT&T展示了其"AT&T Work Pl