云服务选择四步走

摘要:选择云服务的用户应该要求供应商回答以下四个问题:1、数据存储在云基础设施时,数据是如何加密的,包括使用中数据和静态数据? 2、是否部署了细粒度访问控制? 3、是否有多余的云基础设施? 4Web应用程序保护到位吗?

云服务的商业模式是通过繁殖大量创业公司提供丰富的个性化产品,以满足市场上日益膨胀的个性化需求。其繁殖方式是为创业公司提供资金、推广、支付、物流、客服一整套服务,把自己的运营能力像水和电一样让外部随需使用。

很多人总是认为云环境不太安全,而将应用程序和数据放在他们自己的数据中心才更安全。但真的是这样吗?早在20105月,对900多名IT专业人士进行了调查,他们发现IT从业者认为在云环境安全风险更加难以控制,包括对数据资源物理位置的保护和限制特权用户访问敏感数据。该调查发现,IT人员承认他们不太清楚哪些计算资源被部署在云环境中,主要是因为这些都是由最终用户从非IT视角作出的决定。约有一半的受访者承认很多云资源在部署之前并没有进行安全评估。

也许人们所意识到的云开发最大的不足就是给所有基于web的应用带来麻烦的问题:它安全吗?由于web的应用长时间以来就被认为具有潜在的安全风险所以所有对云环境的担忧源自于不安全的Web应用程序,而不是云本身。利用网站的安全漏洞,尤其是Web应用程序漏洞,黑客能够得到 Web 服务器的控制权限,随意篡改网页内容或窃取重要内部数据,更为严重的则是在网页中植入恶意代码,通过"网页挂马"感染更多的客户端用户。网站是否存在Web 应用程序漏洞,往往是被入侵后才能察觉;而网站是否已经被挂马,通常是在被访问者投诉或被监管部门查处才能察觉,但这个时候损失已经发生

选择云服务的用户应该要求供应商回答以下四个问题:

1、数据存储在云基础设施时,数据是如何加密的,包括使用中数据和静态数据?

2、是否部署了细粒度访问控制?

3、是否有多余的云基础设施?

4Web应用程序保护到位吗?

数据加密

数据存储在云端时是如何加密的(包括使用中数据和静态数据)

大多数云供应商会自动加密传输中的数据(通过要求web浏览器进行SSL连接),但是这些数据是否被保存在加密容器中则是另一回事。最好的办法就是创建一个混合公共/私有云,这样所有云资源都可以位于企业防火墙后面,就像在自己数据中心一样受到保护。

大多数云供应商提供某种虚拟专用网(VPN)保护,这样信息在传输过程中将被加密,并且能够通过普通网络共享来访问。

他云供应商提供虚拟防火墙,这个防火墙连接到企业数据中心内部的防火墙,或者与传统VPN网关连接。

Amazon网络服务之一虚拟私有云允许你连接任何Amazon云资源到你的企业位置,你可以桥接你的Amazon和企业网络,分配私有IP地址范围,在连接到互联网之前,从云环境运行的应用程序路由流量到内部安全设备。

细粒度的访问控制

细粒度访问控制是否到位?

安全政策和访问控制是云供应商仍然在努力追赶物理计算世界的领域。在很多情况下,访问是全有或者全无的命题,这意味着一旦用户通过云环境身份验证,他们就可以自由地做很多无意的破坏,例如启动或者停止虚拟服务器,或者在云环境制造其他混乱。

在这方面,一些云供应商要优于其他供应商,并允许特定环境内创建虚拟网络或者为个人客户分离访问权。举例来说,美国高尔夫协会想要创建一些新的web应用程序,他们选择了较小的云供应商来获得这种粒度访问,因为很多不同的应用程序组要使用云环境。该协会的信息技术主管Jessica Carroll表示,我们想要更多的个人支持,并希望我们的IT人员与云供应商靠得更近。我们使用VPN来连接到云网络,但是有两个不同的开发团队在云服务的不同服务器上工作,我们进行了设置,让每个团队智能看到自己的资源,这样开发人员可以在不影响其他设备的情况下重新启动虚拟服务器或者进行其他改变。

Vmware向其vSphere产品系列添加了细粒度访问。其vShield Zones产品包括一个基于管理程序的防火墙来执行每个虚拟服务器的网络和端口连接,并在虚拟环境内设置安全政策和防火墙规则。Verizon的计算作为服务的用户可以根据每个虚拟服务器的端口和协议来设置防火墙规则。

还有很多第三方安全工具,例如HytrustVmware设备,允许更细粒度的访问控制,哪些用户对特定虚拟服务器有何种访问权限。

相信在不久的将来,云计算供应商将提供更好的粒度访问控制服务。

冗余基础设施

是否有多余的云基础设施?

冗余提供的安全性在于,不管你的云供应商的基础设施发生了什么事情,你的应用程序仍然安然无恙。

大多数云供应商通过运行独立的其他位置的数据中心来为用户提供自动数据保护,即使供应商的数据中心发生故障,你的基础设施仍然将继续运作。举例来说,Amazon公司在北美、亚洲和欧洲都有几个不同的服务器区域,用户可以指定其虚拟服务器的位置并设定一个保护环境,这样出现任何故障,都能安然无恙。对于美国高尔夫协会,Carroll也考虑了这种需要,他们的供应商在另一个位置提供了一个热点,防止任何停机事故。我们为这种冗余支付了更多资金,但是这让我们感觉很心安。

应用程序保护

Web应用程序保护得如何?

所有云部署最不安全的方面在于其web应用程序及其与其他云基础设施连接的方式。目前的挑战在于虚拟化企业内部服务器提供的保护性设备,例如负载均衡器、入侵防御设备和防火墙。主要云供应商都开始将这些工具添加到他们的服务列表中,这样IT开发人员可以将他们的应用程序迁移到云环境,并且仍然保持与企业内部运行的程序一样的安全水平。

例如,Amazon的云服务器不能发送伪造的网络流量,不管它们运行的是何种操作系统。Amazon防火墙只允许使用其自身源IP或者MAC网络地址的流量,这是一个很好的保护。

美国密苏里州云托管服务供应商Savvis公司首席技术官Bryan Doerr谈论了自动化在云安全发挥的重要作用。我们可以快速自动地提供一些东西,但是我们无法做到的是快速作出决定。向这个应用程序增加功能需要多久?发现故障和作出响应要多久?既然我们已经虚拟化所有基础设施,并且自动化了一些程序,我们现在需要将决策也进行自动化。虚拟化让我们不再需要手动修补电缆和设置设备机架。我们必须提前作出这些决定,按照政策来定义,然后实施到供应系统。这里的技巧在于弄清楚如何帮助客户进行他们的工作。

最后,对供应商进行实地考察,我们对云供应商进行了实地考察,看到了他们的UPS的样子,以及他们是如何管理他们的数据中心,”Jessica表示,这让我们感觉更加踏实,选择他们作为我们的供应商。” 

 

(责任编辑:)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

开源发家史:Linux在为谁代言?

开源发家史:Linux在为谁代言?

开源,也被称为开放源代码(Open Source) 开源(Open Source) 开源运动起源于20实际60年...[详细]

作为码农,我们为什么要写作

作为码农,我们为什么要写作

在程序员这个行业,坚持做技术写作的人一直比较少。我和身边的朋友沟通后,发现他们除...[详细]

键盘敲击识别技术真的靠谱吗?

键盘敲击识别技术真的靠谱吗?

所有人都知道密码是靠不住的。于是现在有一个有意思的行为生物识别是你是如何打字的,...[详细]

干货!企业安全产品采购指南

干货!企业安全产品采购指南

作为一个安全行业的客户,怎么知道什么样的技术、产品和服务将会满足自身的需求?本文...[详细]

作为程序员,你必须了解这些关于计算机的知

作为程序员,你必须了解这些关于计算机的知识

存储-块设备,文件系统,集群文件系统,分布式文件系统,光纤SCSI,iSCSI,RAID等。 ...[详细]

返回首页 返回顶部