安全关注:还在为"云计算"的安全担心与恐惧吗?

当下你在互联网上浏览网页时,可能会看到这样的标题——“云计算陷阱”或“云计算将威胁您的健康数据”。你不觉得这些标题看起来像一些FUD*者(在用户的头脑中注入疑惑与惧怕,即制造恐慌)惯用的伎俩吗,以安全为由来回避信息技术发展所带来的变革。

“安全”虽然是云计算中一个十分重要的问题,但它不能成为由来阻碍云计算发展脚步的理由。就在此时此刻,世界上正有数以千记的技术研发人员致力于云计算技术的完善工作之中,以实现确保云计算技术可以在商业领域中以最安全的方式运行的目标。

行动比一味的恐慌强

现在应该是我们接纳云计算应用到商业领域的时候。

在此情况下,我们急需讨论的并且马上需要着手解决的问题是,如何让云计算运行更加稳定可靠;云存储中的数据更为安全;云计算运营商的服务更加具备专业水准。这些需求无疑让我们更加关注云计算在安全方面如何进一步完善,而不是一味地制造对云计算技术的恐怖气氛。有一点已经让我们看得十分清楚——以安全为由在云计算方面制造恐慌,无论这一行为是有意为之还是无疑为之,都毫无意义。

可是有一个问题值得我们关注:无论是企业还是个人在享受云计算服务带来的便利时,提供云计算服务的组织应该对这些企业或者是个人给予更多的安全支持与指导。然而就目前状况看,我们不得不承认这样一个事实——云计算领域缺乏具有丰富经验的信息安全专家。现在多数网络安全工程技术人员仅是初步了解云计算,既没有认识到云计算所具备的好处跟对云计算存在的风险一无所知,就如同虚拟化刚刚实施的时候一样。

毋庸讳言,对于信息安全专业人士而言,加倍努力提升在云计算安全方面的应对能力要比制造自我恐慌强得多。我想再次强调:现在是时候了!

作为信息安全领域的专业人士,我们应该克服困难行动起来。这里所谓的“困难”只不过是云计算实施后在使用习惯上以及某些IT技术方面产生的变革,需要我们学习和适应而已;而所谓的“行动”则是需要我们针对自身的实际情况制定云计算实施后在安全方面的一系列应对措施,以此从容应对云计算所带来的挑战。

在安全上,未雨绸缪永远比救火队来得重要。这不禁让我想起了曾经看到过的一篇博客:博客的作者亲历了一次实验——在两个楼宇之间利用法拉第笼测试无线设备安全性,这个实验仅仅进行了15分钟就结束了。测试结果让众人失望,因为被测试的无线安全方案造价为6百万美元,这个安全方案却只坚持了15分钟就被攻破。更发人深省的是安全解决方案在设计上比较完善并没有出现什么纰漏,是无线设备点到点传输底层协议上出问题。究其原因,原来这个协议在安全方面在研发之初就在安全性方面没有做太多的考虑。

由此可见,再好的安全方案若技术底层有漏洞也只能是一种徒劳的补充,其效果如何恐怕谁都说不清楚。同样在云计算方面,我们现在需要的是在其底层基础之上就开始构建起牢固的安全防御体系。这些工作无疑需要各个相关领域的工程技术人员的共同努力。

“危机与机遇”总是伴生的

一项新技术的兴起无疑会给我们这些工程技术人员带来诸多的困惑,而且还让我们不得不面对无处逃避;与此同时,新技术的到来也为我们提供了新的机会。云计算时代的来临同样如此。云计算在短期内会让我们茫然,让我们无所适从,但我们为了应对变革带来的挑战,不得不更加深入的了解并掌握这项技术为我所用,并对企业采用云计算技术之后可能存在的安全风险有了更为清晰的认识,寻找最佳的应对策略。

我们应该看到云计算作用于我们身上,完全是一个硬币的两个面——

它无疑给你带来诸多便利,让你感到高兴,比如你借助亚马逊网络服务(AWS)或者是S3对你的目标对象进行自动的MD5加密;或者使用借助云计算技术的强大能力对计算机图片进行收集鉴赏。

又有些事情却让你不胜其烦:作为个体我们担心个人隐私泄露问题、行为的合法性问题;作为享受服务的企业同样面临诸多问题,如电子邮件安全、数据库的安全,与产业链上下游企业协同问题;企业未来数据的安全、商业机密的保护、核心数据的存取,以及有效性问题。

截止到现在,从云技术安全这个角度阐述自己观点的要少于描述云计算蓝图的,在安全上具有实际应用价值的更是少之又少。不过我们也不用为这个问题所担心,完全可以换种角度看看待这个问题——这恰恰说明了云计算安全问题的最佳解决方法并非是坐而论道,“实践出真知”才是硬道理。

这预示着这些工程师不得不面对失败,温习自己所学;分清工作任务与法律责任,以及帮助企业做出更为明智的抉择。他们还要进一步了解企业内部更多的需求,以便于将内部的信息数据有本地网络向云计算转移。

有许多伟大的信息技术在我们这个时代产生了,云计算技术就是其中之一。已经有很多公司,如趋势科技、IBM、谷歌、亚马逊、微软、Oracle等开始借助这一伟大技术进一步提升企业自身的竞争实力,以图谋更多的市场份额,获取更多的商业机会。

虽然这不是“必然”,可是已经有一些公司将部分业务有内部局域网络转移到“云”之上。现在作为安全工程师的你,假若遇到类似的机会,最好的选择就是在这一转移过程之中获取更多的经验,吸取更多的教训,从而提升自身的能力。

译者注:

1、FUD,即 Fear, Uncertainty, Doubt,英文意思为惧、惑、疑。最早出自 Gene Amdahl 之口,Gene Amdahl 原为 IBM 工程师,之後离开 IBM 自行创立 Amdahl Corporation,成为 IBM 竞争对手,FUD 最早意指 IBM 销售人员对客户灌输关於 Amdahl 和其他竞争公司产品的负面观念,也就是在顾客的头脑中注入疑惑与惧怕,然后,你说什么他们就可能信什么。这种行销手法现在经常用于电脑业界,特别是微软常向客户宣称 Linux 与其他开放原始码的软体对客户有弊无利。

FUD现时已在电脑界以外,特别是政界的一个常用技巧。例如:政治上的竞争对手可以利用在某一题目上利用FUD来牵引舆论,从而为自己制造有利条件,或把对方推入困境内。另一方面,对手亦会指另一方意图利用FUD来混淆视听,从而获取渔利。

2、法拉第笼是一种用于演示等电位、静电屏蔽和高压带电作业原理的设备。它是由笼体、高压电源、显示器和控制部分组成,笼体与大地连通。当带有10万伏高压的放电杆尖端接近笼体时,出现放电火花,这时笼体内的表演者即使用手触摸笼壁接近放电火花也不会触电,相反还会体验到电子风的奇妙感觉。

时间: 2024-10-17 15:40:26

安全关注:还在为"云计算"的安全担心与恐惧吗?的相关文章

技术关注:揭穿关于云计算的九大谎言

本文讲的是技术关注:揭穿关于云计算的九大谎言,[IT168 云计算频道]如今,无论你去哪里,都会有人对你说,或者向你兜售和云计算有关的什么东东.而你只有剥去其谎言的外衣,还其本来面目,你才能够了解云计算是否真的适合于你的企业.下面就是我们列出的关于云计算的9大必须剥去的谎言. 谎言1:只有一种"云".至少有三种格式的"云",每一种都有着不同的利益和风险.它们是1)"基础设施作为服务"(IaaS,提供按需使用的虚拟服务器,例如Amazon的EC2)

现在是否对云计算安全问题有些担心过度?

本文讲的是现在是否对云计算安全问题有些担心过度?,IDC预计,到2012年,云服务开支将增加约两倍.这听起来也许像是个"异端说",但人们对云计算环境下的安全服务问题很有可能过于担心了.IDC云计算国际论坛上与会者表达出了这样的观点-- 根据IDC研究结果表明,在云计算中,安全是IT主管关心的首要问题,其次是性能,第三是利用企业内部的IT资源进行云服务的整合能力. 有关人士认为,数据安全对企业来说当然是至关重要的问题,但是用户需要切合实际地将自己现有的数据中心条件与云计算服务提供商的安全

2012年值得关注的10家云计算初创公司

北京时间1月2日消息,美国科技博客Gigaom撰文称,过去几年一批云计算公司涌现并兴盛,后来者的生存空间遭到挤压.对于初创公司而言,若希望受到人们的关注,获得资金支持并取得成功,需要具备独特的竞争优势.以下是该博客总结出的创立于2011年,且有机会在2012年实现快速发展的10家云计算初创公司. 1. AppFog 2011年多家专注于PaaS(Platform-as-a-Service)平台即服务模式的初创公司成立,AppFog是其中之一.其他公司相比,AppFog有些独特,因为其采用开源Pa

新一代硅谷创业家:关注清洁能源和云计算

文|<创业家>特约记者 林木发自硅谷 编辑|申音 美国人戏称,每来一次危机,加州政府,也是世界第八大经济体,都要破产一次.2000年,网络股泡沫破裂的时候,原来永远塞车的101公路突然间畅通无阻,总是彻夜灯火通明的办公楼几乎一夜之间一团漆黑. "但是,你看今年10月华源年会,创业者激情还在,投资者并没有退缩,时刻都睁大眼睛寻找好项目."曾毅敏,上海腾起信息系统有限公司总经理,同时也是华源科技协会(HYSTA)董事会成员.九年前,正是在硅谷最低潮的时候,她开始谋划自己的第一次

外媒关注云OS 称云计算已进入零售市场

阿里云OS进入市场已经有一个月有余了,在国内市场上引发的热议一直不减.业内人士说,随着此系统的推出,基于云计算基础上的云应用或将成为智能手机的标准配置.日前,印度知名媒体DNAINDIA亦发表报道,称随着云OS系统的发布,云计算已经进入零售市场. 报道说,目前,能够使企业远程存储数据和软件.节省存储空间.降低存储费用的技术已经在手机中应用. 中国的电子商务巨头阿里巴巴集团日前发布了以云应用为基础的手机操作系统(OS),在此操作系统下,手机使用者可以存储各类数据如短信.照片等在云存储中. 同时,手

值得关注的几个云计算开源项目

10gen,它既是一个云平台,又是一个可下载的开放源代码包,可用于创建您自己的私有云.10gen 是类似于 App Engine 的一个软件栈,它提供与 App Engine 类似的功能 - 但有一些不同之处.通过 10gen,可以使用 Python 以及 JavaScript. 和 Ruby 编程语言开发应用程序.该平台还使用沙盒概念隔离应用程序,并且使用它们自己的应用服务器的许多计算机(当然,是在 Linux 上构建)提供一个可靠的环境. Eucalyptus 项目(Elastic Util

下一个系统设计关注的焦点:云计算和大数据

工程上一个不太好的事实是:商业计算的主要模式影响了所有的系统设计,这有些不合理.有时候,这一事实令人不太愉快.有时候,它也打开了迈向系统体系结构新时代的大门. 当微处理器第一次征服世界时,系统设计人员即使是在系统性能和功耗上要付出很高的成本,也突然都要使用微处理器.系统开发人员学习了编程.当Xerox公司推出以太网,IBM力推PC,两强联合闯入商业世界时,处理器网络成为设计所有各类系统"最正确"的方式,包括嵌入式系统.而性能.功耗.易用性以及安全等则显得没有那么重要.简言之,在不断变换

涉及到数据主权时,云计算用户会担心什么?

在不安全的地方持有数据,这将会引起一些争论.数据丢失事件可能会导致企业和个人的信息丢失等重大问题,这使他们面临着身份盗窃或经济损失较高的风险. 事实上,当欧盟通用数据保护法规(GDPR)2018年生效之后,企业需要在72小时内发现数据泄露的细节,这可能对企业品牌产生巨大的影响. 但是如何保持一个国家的所有数据避免这样的问题? 这好像并不可能实现.因为例如位于英国的数据设施遭遇黑客的袭击的几率并不比俄罗斯少多少.而任何信誉良好,运作正常的数据中心设施都与全球性的数据中心安全性一样好. 主要的问题是

云计算能否治愈企业BYOD恐惧

BYOD可能是当今业务的首要趋势,但是如果合适的移动策略在不合适的地方处理不断增加的移动设备,这个四个字母的术语最终就可能导致麻烦. 存在"多样性爆发,"Rohit Mehra指出,他是IDC总监,并指出到http://www.aliyun.com/zixun/aggregation/37255.html">2015年,接近170万智能设备将会在全球运转,而现在是120万.这对于企业造成了挑战,所有类型的IT经理都在纠结实现新的控制和保障,但目前肯呢过缺少移动用户策略.