解读云计算所带来的安全风险

2009-7-13    来源:中国服务器网    我要评论
分享到:
| |

导读:云计算的优势是不言而喻的,但它在安全方面的问题同样令人担忧。本文分析云计算数据备份及管理监控方面的安全风险。

 

  开发者喜欢云计算,因为它部署后很快能投入运行;企业喜欢云计算,因为基础设施的费用会降低;用户也喜欢云计算,因为他们能更快地获得新功能。然而几家欢喜几家愁,负责企业信息安全的IT专业人士正绞尽脑汁,寻找将应用程序和数据安全转移到云服务中的方法。

  长久以来,IT组织的重点目标之一便是强化身份管理技术及相关流程,而云计算所带来的安全风险无疑使这个目标不进反退。

  公司可以将目录服务验证扩展到企业环境外,以处理云服务中的应用程序或系统,可是如果第三方系统受到攻击,验证系统也可能会连带地受到攻击。企业也可采用新的解决方案:在云服务和现有基础设施之间设置隔离带,这种方法的缺点是企业将不得不整合多种身份管理和访问管理系统,因此这种繁琐的替代方案不具吸引力。

  幸运的是,某些云供应商开始着手解决这个问题。谷歌提供的新功能可以将谷歌应用程序整合进现有的单点登录工具,既提高了安全性又简化了管理流程。我们采访的一家企业部署了先进的验证服务器,从而云系统就可通过轻量级目录访问协议(LDAP)进行验证。另一家企业将其基于网络的验证协议进行扩展,使之能与外部来源协同工作,并通过网络服务,使用内部托管系统对云服务进行验证。

  数据丢失与备份

  数据存放在何处?哪些人有权访问?数据安全吗?这些都是大问题,因为除了软件即服务(software as a service,SaaS)供应商之外,云服务供应商很少具备长期处理敏感数据的经验。一般说来,数据在云服务中是共享存储的,因此具有潜在危险。其实,我们就是把数据存放在公司内部也是有风险的,更别提云服务了。我们经常对企业内数据访问的风险/利益进行评估,这种方法同样也可套用到云服务上,判断可将那些数据转移到云服务中,以及如何保护数据。这就需要我们了解并核实供应商的标准,搞清楚是否可以对它们进行修改。

  在使用云服务(如亚马逊公司的弹性计算云)时,企业可对虚拟实例中运行的操作系统、应用程序或数据库管理系统进行数据加密。在使用其他服务(如应用程序托管)时,IT组织需要在开发程序时多留个心眼,确保在程序中内置安全措施(比如说数据加密)。

  不论数据存放在何处,企业都应该慎重考虑数据丢失风险。亚马逊公司明白电脑会时不时发生故障,所以它建议客户通过冗余和备份计划应对电脑故障。有些云供应商提供备份服务或数据导出功能,这样企业就可以自行创建数据备份;另一些供应商则要求客户使用企业自行开发或第三方开发的备份程序。

  注意以下关键问题:

  如何进行备份?有些云供应商会进行数据备份,但多数情况下你得自己进行备份。很多亚马逊EC2的客户利用该公司的简单存储服务(Simple Storage Service)或弹性块存储服务(Elastic Block Storage)来存放备份文件。

  可以对备份进行测试吗?如果云服务发生故障无法使用时,企业能访问备份文件吗?

  备份文件放在何处?它既可以存放在供应商托管的云存储系统中,也可以转移到企业自己的基础设施里。无论如何,你得确保备份数据在储存和转移时受到严密保护。

  管理和监控

  企业的信息安全团队花费大量时间监控漏洞邮件列表,给系统打补丁,有时还要重写代码修补漏洞。在使用云服务时,他们相信云供应商也会尽力尽责地这么做。很少有厂商会向客户提供验证其安全措施的方法。在使用云系统(比如Joyent或亚马逊公司的EC2)时,企业可在操作系统、数据库和应用程序层上应用安全措施,但归根结底他们还是得依靠供应商来保证网络、存储和虚拟基础设施的安全。

  虽然云服务的客户不能亲自给系统打补丁或者监控漏洞,但它们仍然要尽力自行管理风险。企业必须评估哪些资产需要得到保护,并摸索出保护这些资产的方法,比如说,在云基础设施周围设置分层安全防护措施。即便如此,支付卡行业(Payment Card Industry,PCI)数据安全标准之类的法规仍然可能出乎人们的意料之外:PCI委员会并未说明应该将云供应商划入哪个类别,因此不同的审计员可能会对同一个问题有着截然不同的处理方法。

  客户必须要求云服务供应商提供监控功能,这样他们才能够监控访问数据的人员。如果企业需要详细的审计跟踪信息,它们得对数据进行加密,或者只将那些不接触敏感数据的应用程序设置在云服务中。

  该领域可能很快就会出现巨大进展。2008年年底,谷歌宣布其应用程序通过了SAS 70 Type II的安全流程审查。我们希望能看到更多的供应商将安全标准作为卖点,因为正是由于安全问题,企业才对是否将应用程序转移到云服务中感到犹豫不决。

  但是,企业内部信息安全团队不应该坐等供应商提高安全性。从桌面应用程序到服务器托管,云计算几乎在每个领域都越来越有吸引力。那些需要更高安全级别的应用程序(如与健康保险流通与责任法案(HIPAA)或PCI相关的应用程序)可能很难在云服务中进行验证,因此这些程序最好还是放在企业内部服务器上。社区应用程序和内容网站更适用于云服务。什么样的程序可以安心地将放在云服务中,这一点企业的IT部门必须心里有数。不过,云最终将成为基础设施的一部分,所以IT部门必须找到安全连接企业系统和云基础设施的方法。


看清楚云计算
 你看清楚云计算了吗?(上)
 你看清楚云计算了吗?(下)
 与“云”共舞——再谈云计算
 20个不同定义 让你看透云计算
 云计算的四大好处
 走进云计算不得不注意的八大事项
 Sun Stern:云计算改变数据中心原有角色
 SaaS与云计算究竟有何区别?
 透过炒作看本质 正确看待云计算
 云计算究竟是否值得信赖?
 细数云计算在安全方面的七大利好
 解读云计算所带来的安全风险
 金融危机验证云计算的可信程度
 虚拟化和云计算改变数据存储行业
 选择云存储需要考虑的五大因素
 推动云计算发展运营商环节至关重要
 探究云计算起源:来源于一个梦
 莫让虚拟化、云计算概念技术给弄昏头
 探究云计算节省之道

原文出处:http://tech.fuwuqi.com.cn/Cloud/2009-07-10/4722326812323.shtml
 
 
 
 
分享到:
 
 

云计算

 
2012年,IT行业最重要的是什么?依然是人才!但是随着云计算和虚拟化技术的不断深入发展,数据中心人员也应该适时更新自己的信息库了。
 
一些IT专家预测:在云计算和数据中心外包时代,将会有越来越少的企业能看到建造和管理数据中心的价值。
 
2011年,云计算不断成熟,从喧嚣阶段进入到“过度炒作”的阶段,再进入到迈向主流采用的阶段。到目前为止,云计算的发展也算顺风顺水。
 
选择云计算供应商正变得越来越复杂。随着云计算环境日益成熟,众多的云计算供应商试图通过集中关注其产品的具体应用以展现与其他供应商的区别。
 
在云计算漫漫之旅上,虚拟化将是我们建设架构即服务云不得不跨越的一道坎,而大规模部署虚拟化更是给传统数据中心带来巨大的挑战。

热门技术手册排行

 

近年来,随着企业和社会数据量的增加,原有的数据中心已无法满足数据处理的要求。许多企业在扩大原有数据中心规模的同时,开始引入新的数据中心规划与设计项目。而如今,在全行业打造绿色高效数据中心的大环境下,企业的数据中心管理人员如何选择数据中心设计团队及建设承包商?数据中心如何选址?城区数据中心有何规划和设计原则?数据中心与企业总部应该布局在一起还是分处两地?如何规划数据中心的容量?如何设计具有高成本效益的数据中心?本指南将为你解答这些问题,助你打造绿色高效数据中心。

 

当前,随着企业和社会数据量的不断增加,数据中心的规模不断扩大。伴随着数据集中在电子政务、企业信息化等领域的逐渐展开,以及基于Web的应用不断普及深入,新一代的企业级数据中心建设已成为行业信息化的新热点。虚拟化、云计算等新技术和概念的提出更是为数据中心的发展开辟了新的道路。但是,数据中心愈加壮大,对数据中心安全性的要求就愈加严格。而作为确保数据中心安全的一个重要方面,数据中心灾难恢复就显得尤为重要。作为数据中心管理人员,数据中心灾难恢复有何重要性?如何制定数据中心灾难恢复规划?虚拟化、重复数据删除等技术在灾难恢复中将起到什么作用?本专题将为你解答这些问题,对数据中心灾难恢复趋势与技巧进行分析。

 

如今,随着数据中心容量的增加、规模的扩大以及新型设备与技术的引入,数据中心运行与维护的难度也在加大。但是,无论如何,提高数据中心性能、降低数据中心能耗、降低数据中心运维成本始终是数据中心管理人员的终极目标。具体来讲,如何做好数据中心冷却?如何保证数据中心电源系统稳定高效的运行?如何对数据中心实现“绿色”运营?如何对数据中心网络进行监管,并保证数据中心的网络性能?这一切都是摆在数据中心管理人员的难题,本技术手册将对这些问题进行解答。

 

数据中心TIA-942新标准已经出台将近一年了,10Gb的一些新标准也已公布或正在制定中。然而,无论采用什么标准,网络架构师和布线施工人员都必须想办法设计一个既节约能耗又符合成本效益的数据中心网络——并且还不能以牺牲性能为代价。那么,如何创建数据中心网络基础架构?数据中心网络设计过程中应该考虑哪些因素?如何确定数据中心的布线要求?如何补救数据中心电缆?数据中心布线成本如何计算?本手册将为您解答这些问题。

 

Nagios是一款多功能的开源网络监控工具。由于它是以插件程序为导向,因此可以用来监控网络中的各种操作系统和设备。在基础配置下,你可以创建一台Nagios主机来对同一网络中的各个节点进行监控。这意味着在Nagios主机及其所监控的节点间不存在防火墙阻塞流量的现象。在规模更大的网络环境中,你可能希望配置多台Nagios主机,这样在线Nagios服务器就可以对本地流量进行监控,并与核心Nagios服务器保持沟通,以确保所监控的数据在网络中任何一个位置都可用。本教程介绍如何安装、配置并使用Nagios来对数据中心进行网络监控。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录