对云计算服务安全问题的疑惑

进入2011年,不谈论“云”的IT会议几乎是没有了,厂家争先恐后地推出“云”概念与方案,用户摩拳擦掌地立项建设;大家讨论“云服务”模式的产业链,畅想“云经济”的宏伟蓝图;从弹性计算服务到公众出租服务,从“私有云”到“公共云”,从“云安全”到“安全的云”…

我这里不准备讨论各种云的运营模式与技术,只是想弄清楚一点:“云服务”是一种共享IT资源的服务模式,也就是我们常说的IT租赁服务,基础设施(IaaS)也好,服务平台(PaaS)也好,应用软件(SaaS)也好,都需要用户自己愿意把业务放到“云”中去实现(或没有别的选择),并且还需要一定数量的用户支持(业务是好用的),否则云服务厂商的建设就是亏本的,甚至可能如“铱星”计划一样,技术与目标够好,但用户数量少,最后沦为被卖出的下场。

用户愿意选择云服务吗?用户在想些什么呢?

【观点分歧】

有人认为:云服务模式适合于公众服务,如网络搜索、在线游戏、旅游信息等。互联网对于大多用户来说就是一个“云”服务,Google庞大的搜索能力让每个用户受益,其服务模式与云服务几乎没什么差异。也有人认为:很多大型企业的网络非常巨大,为了降低企业内部各部门的重复投资,完全可以把云计算的技术应用到企业内部网络上,这就是我们听到“私有云”的概念。

还有一种观点:就是相信个人信息处理、企业业务处理都将使用公共的云服务模式,恨不能将来的互联网上只保留几位IT巨头建造的“云大厦” [统一门户进入,统一资源管理,统一服务模式,统一安全管理…有些世界大同的意思吧],全世界的人们手中都只有一个简易的终端,提交你的请求,信息的传输、处理、存储都是“云里”的事,用户只要接入云,就可实现自己想要的一些。

我不太赞同后一种观点,处理个人信息、企业信息的网络都有自己的私密要求,不适合在公共的网络上处理,有些隐私信息只适合在自己的终端上保存,私密与公共之间总还是应该有一道门的。所谓的私有的“云”可以与互联网相连接,但我不认为他们可以融合为一个“云”。我想,互联网发展的初期,就有人想把它变成私有的,完全可控的,但到发展到现在,互联网依然是公共的、充满个性的,互联网的魅力就在于他的开放与平等。

【五大疑问】

云计算的服务模式代表了一种技术方向,尤其是其虚拟技术带来的统一管理、资源利用、绿色节能等优势是不容忽视的。我这里从用户的角度,总结了对使用云服务模式的几点担心与疑惑,与大家一起探讨,希望能从中找到答案或启发。其实,若云服务模式的倡导者们能对这些疑惑给出满意的解答,我想用户对云服务模式就会放心地使用,有了用户,应该与不应该的问题就无需讨论了…

1、虚拟机安全问题:虚拟机安全吗?

云计算的核心技术是虚拟技术,虚拟技术就是在物理的计算机网络上虚拟出用户的“专用”计算机,不同的用户在各自的虚拟机上运行自己的业务软件,就想宾馆里每个客人都有自己的房间。但若是某个用户是恶意的,他透过自己的虚拟机,升级到后台系统,显然就可以“窥探”到云服务平台上的其他用户,有点像隔壁的用户走进了你的房间,你该如何呢?好像这不是礼貌问题这么简单吧。而且,这种突破虚拟机“界限”的“提权”技术已经出现,虚拟机能否有效隔离用户的“私有空间”,这个问题好像必须要回答;即使黑客不入侵,云服务商可以自由浏览用户的数据,好比宾馆服务员可以随意进出你的房间(你不在的时候),总还是没有“家”的感觉吧。

若对虚拟机的安全性存在疑虑,用户怎么敢把自己的业务交给云服务商?

2、私有信息问题:谁动了我的钱夹?

“云服务”提供的不只是看看视频,玩玩游戏,云存储服务可以替用户存储个人数据;云服务平台可以为中小企业处理日常办公审批、人事档案、合同订单、财务报表;弹性计算服务可以为研究机构提供科学计算能力…用户把自己的信息放到云中,把企业的业务处理放到云中,云服务商就成了处理、储存这些“私有”信息的服务者,这些信息的安全是否还只是依赖于云服务商的个人自律呢?注意,这里说的云服务商的工作人员,企业良好的自律不仅需要严格的制度,还需要到位的管理,更要有出错处罚的威慑。

目前,很多政府、电信、银行、商场等服务商,炒卖用户个人信息的案件屡见不鲜,若是企业选择了云服务,企业的秘密不会面临同样的尴尬吗?个人信息可以造假证,卖给广告商,企业信息就可能涉及商业竞争,知识产权了。

谁多看了你一眼,你应该不会在意;但谁“无意”中动了你的钱夹,你是否也当作没看见呢?

3、“黑社会”问题:谁在帮助黑客攻击我?

本栏目更多精彩内容:http://www.bianceng.cnhttp://www.bianceng.cn/Network/Security/

这个问题很有意思,但已经出现很多现实的案例。云服务可以提供很强的计算能力,这是毋庸置疑的。云服务是一种公众服务,对用户的身份难免审查不够,有些攻击者就利用了这个漏洞。一般的黑客发起DDOS攻击,需要先购买大量的“肉鸡”,因为单个肉鸡的攻击能力是弱小的,现在黑客可以租用云服务的有偿服务,攻击能力迅速提升。云服务提供的虚拟机,是根据用户要求的处理能力与带宽收费的,并不关心用户在虚拟机中运行什么软件,因为这是用户个人的问题。黑客租用高处理能力的虚拟机发起DDOS攻击,对于云服务本身也无异常,即使云服务商发觉,估计也为时已晚。并且,由于攻击的目标也许是世界的任何一个地方,云服务商看在钱的份上,是否愿意“积极”配合处理呢?

还有一个很有意思话题,我们都知道入侵者破译用户的口令需要很强的计算机处理能力,因为处理能力的不足,让很多安全防护可正常使用。有了云服务,入侵者大可利用这能力强、价格便宜的工具,破解一个口令带来的收益,与租用云服务的成本,应该没有可比性吧。我们要问:云服务商们能区别用户在虚拟机里是破译口令,还是“科学计算”呢?

如果云服务成为“网络黑社会”的帮凶,该如何管理云服务运营呢?

4、服务质量问题:用户得到业务服务能力增强了吗?

云服务商最为自豪的说法是云服务可以避免大家重复建设计算机系统,节省成本,减少维护投入;同时集中建设机房设施,专业化程度高,备份与容灾都非常到位,用户业务的保障系数自然就高了。

硬件上达到电信级是毋庸置疑的,管理上标准提高也能够理解的,但是软件上系统庞大了以后,是否可靠性在下降呢?

我们都知道,系统的可靠性随着系统的复杂性应该是呈现先升后急速下降的曲线,系统复杂了,考虑的因素多了,各种意想不到的漏洞就难免了;我们现实中的实例是很多的,微软那么多的人做了这么多年,还经常要打补丁,谁敢说他的云服务平台软件才刚发布几年,就可以成熟了(其复杂性应该高于个人操作系统软件)?微软的操作系统影响的是个人,而云服务影响的是一群人;你邻居的虚拟机崩溃了,能够不影响到你的虚拟机吗?云是庞大的,具体复杂到什么程度,我们目前的云管理平台可以管理到多大的云,还没有一个可信的说法。云给人的印象好像是虚无的,不确定的,而用户需要的服务是稳定的,稳定的。

如果选择了云服务,极大地影响了企业的运行效率,节省的资金还不如自己建设计算机网络系统,还会有人愿意选择云服务吗?

5、云安全问题:没有了网络边界,世界能大同吗?

传统的计算机安全思路是先明确网络、服务的边界,把攻击者与用户隔离开来,防火墙就是每个用户与互联网之间的“隔离墙”,就像城市里的家庭都有个防盗门,门里是自己家,门外是纷扰的社会,关上门就是自己的宁静,自己的私有空间,随意进入他人的私有空间是国家法律不允许的。

云服务模式,采用虚拟技术为用户提供业务处理服务,用户根本不知道自己的数据存在哪里,业务软件“跑”在那台服务器上;甚至面对动态的虚拟技术把成千上万台服务器组成的云,就是云服务商自己也很难说清楚用户的数据存放在那个盘柜里,看到的只是用户的流量与输出结果。这就意味着,用户的“私有的、虚拟的网络”不再有边界,传统的边界安全防护思路受到极大的挑战,新的安全模式还有待进一步讨论与实践。

世界不会因为有了云服务而变成大同,现在的网络有入侵者,采用了云服务模式,入侵者同样存在。

目前的云服务大多采用用户身份鉴别技术,但是,只靠这种技术解决安全问题有些让人疑虑,即使是服务商与用户的双向认证,也绕不开目前身份鉴别技术已有的缺陷。我们都知道,高成本的认证技术难以普及,低成本的认证技术容易破译。

还有一个老问题:最简单、最容易实现的拒绝服务攻击,就可能让用户的业务中断,云服务商如何既阻挡攻击者的拒绝服务攻击,又能保证真正的用户自由进入自己虚拟机呢?

时间: 2024-08-02 16:37:07

对云计算服务安全问题的疑惑的相关文章

腾讯云成为国内首家获得ISO 27001:2013认证的云计算服务企业

10月30日下午,博鳌,2014腾讯全球合作伙伴大会精彩纷呈,腾讯云"大云端·大生态"峰会上,英国标准协会(British Standards Institution,以下简称BSI)亚太区董事总经理David Horlock先生为腾讯云颁发了ISO 27001:2013认证证书,此举宣告腾讯云成为国内首家获得ISO 27001:2013认证的云计算服务企业,同时也意味着腾讯云的信息安全管理达到国际领先水平. 腾讯云计算公司副总裁曾佳欣女士表示,从苦练内功提升安全技术能力.到严格遵守国

云计算的安全问题成为新商机

虽然云计算专长于节约资源.提高效率,但是安全问题无疑是它发展下去最大的障碍,这一已经成为相关人士最新的研究对象. 意识到云计算的安全隐患的人不在少数.RSA2010安全大会上,着名的信息安全专家RonaldL.Rivest甚至如此半开玩笑地说到:"也许我们起名叫'云计算'本身就是一个失误,因为这名字很容易让人感觉有趣和安全.但事实上,网络中充满了威胁和险恶,如果我们当初把它叫作'沼泽计算'或许更能够让人们对它有一个正确的认识." 安全问题成绊脚石 这种担忧不无道理,因为无论内部云还是外

越来越多的公司转向云计算服务

据国外媒体报道,微软公司前首席安全官兼白宫网络安全顾问霍华德·施密特(HowardA.Schmidt担)日前接受专访表示,互联网上的"坏蛋们"--黑客,网络犯罪者以及网络欺诈者,他们的互联网攻击活动越来越有组织性和针对性了.随着各个公司开始转向云服务,这些公司对曾经面对的网络安全问题充满了警惕,同时也让他们变得更加小心翼翼,以免将来陷入同样的陷阱.信息安全论坛可能会给自己冠以世界领先的独立IT安全机构的名号,但这并不重要.重要的是信息安全论坛成员所服务的公司和机构越来越依赖该论坛的计算

分析称小企业将逐渐转向云计算服务降低成本

导语:国外媒体周三撰文指出,预计明年会有越来越多的小企业使用云计算服务,以便借此来降低成本,并寄望能在出现突发事件时照常运营. 以下为文章原文: 云计算是一种基于互联网的计算新方式,可通过互联网为个人和企业用户提供按需即取的计算.根据市场研究公司IDC的调查,截至2010年4月份,使用云计算服务的小企业大约只有7%.但随着越来越多小企业转向云计算服务,这一数字到2011年中期时可能超过10%. IDC中小企业研究部副总裁雷·伯格斯(Raymond Boggs)称,"经济性和可用性是小企业未来发展

用户应谨慎对待云计算的安全问题

本文讲的是用户应谨慎对待云计算的安全问题,[IT168 资讯]Forrester最新的报告显示,相比传统IT外包模式来说,云计算在安全方面的差距需要更谨慎的审查. 在传统外包模式下,用户将他们的服务放置在他人的数据中心,或者由服务提供商来管理这一用户使用的设备.但是在云计算时代盛行的是多租户规则,用户也许都不知道他们的数据被保存在哪,或者这些数据如何被复制的,Forrester分析师Chenxi Wang在题为<你的云有多安全?> Wang表示:"云计算取消了数据与基础架构的连接,让

Gartner:非IT公司也将进入云计算服务市场

CNET科技资讯网1月28日国际报道 Gartner 研究副总Brain Prentice表示,不论在垂直领域多么的深入,全球前五百大非IT公司都能通过云计算提供服务提供有吸引力的业务,特别是以SAAS方式进行. 根据Gartner Predict 2011研讨会的资料,到了2015年,约有两成的非IT公司将会进入云计算成为服务供应商,其指出如沃尔沃等公司将会通过服务维修程序与对手宝马竞争.分析师表示,之前询问这些公司是否有意愿要转形成软件公司以获利时,大多数的公司都没有意愿.然而时至今日,通过

评估云计算的安全问题

在云计算的执行中,安全性排在首位.在设置云服务的过程中,无论是公有云还是私有云,你都应当考虑安全措施.其中包括创建一个安全模型,选择适当的安全技术,全面了解存在的风险.云服务的安全模型通常十分 复杂,使用了 大量先进的加密技术与基于身份的安全技术.基于身份的安全技术意味着你可以追踪人类用户的身份.机器用户.数据.服务等,让你能够细致地管理安全问题,确定谁能够访问特定的服务,以及他们能够通过这些服务做什么. 例如,我们知道特定身份的机器能够调用服务,因为机器在允许调用服务之前已经 经过了授权.身份

杭州首个电子商务专业园区开园 云计算服务启动

昨日,杭州首个电子商务专业园区正式开园,由西湖区电子信息管委会与IBM联合打造的浙江省首个云计算服务平台--西湖区云计算服务平台正式与公众见面. 云计算将大幅降低企业成本 "云计算"是时下最流行的热词之一.简单来说,它是传统计算机技术和网络技术发展融合的产物.这个率先由Google提出的概念背后有着一个美丽的互联网应用模式.未来企业运行中所需的金融.物流.交易等环节的支持都可以通过以Web服务的方式访问后端的资源和应用来实现. 管委会副主任傅阳形象地将其比作水龙头,"企业有相

2016年云计算服务增长的7大原因

2016年,云计算服务提供商还有很多增长机会.以下罗列一些主要的原因: 1.云计算基础设施总支出可能增长 根据调配机构InternationalData公司预测,2016年全球云计算基础设施(服务器.存储和以太网交换机,不包括服务器和存储之间的重复计算)的总开支将增长至326亿美元,相比2015年将增长24.1%.此外,IDC指出,从2016年到2019年预计云计算的IT基础设施支出将以年复合成长率(CAGR)15.1%继续增长. 2.云安全仍然是重中之重 云计算应用安全提供商Elastica公