再看公有云,在《云计算关键领域安全指南》V2.1中。所涉及的云计算安全的内容范畴大多数与公有云的安全有关,正如前文所提到的不同云服务模式的职责分配。企业可能会问既然选择了公有云服务,为什么还要对云环境承担责任,甚至依然倔强的认为私有云比公有云在安全方面更具优越性。坦率的说,如果企业决定选择公有云的服务,那么首先要充分信任云供应商的安全防护技术和能力,并与供应商明确各自控制范围的安全范畴,并尽最大可能将企业本身需要维护的安全内容做到完善;而不是当面对公有云的时候,模糊职责范围,不去履行企业自身应尽的责任。
总结一下,私有云即使在企业控制范围内,如果使用不善,依然面临安全威胁的挑战,公有云如果与供应商一起,通过合理的职责划分和合作,也能达到更好的安全性。
在《云计算关键领域安全指南》V2.1中,指出了12个关键领域的云计算安全控制范围,分为治理和运行。治理部分包括:治理和企业风险管理,法律和电子证据的发现,合规和审计,信息生命周期管理,可移植性和互操作性。运行部分包括:传统安全、业务连续性和灾难恢复,数据中心运行,事件响应、通告和补救,应用安全,加密和密钥管理,身份和访问管理,虚拟化。并给出了详细的治理和运行建议。
挑战:云计算安全与传统安全的异同和挑战
为什么我们说云计算安全与传统安全区别不大?现在就来看看他们的异同。相同点:第一目标是相同的,保护信息、数据的安全和完整;第二保护对象相同,保护计算、网络、存储资源的安全性;第三采用的技术类似,比如传统的加解密技术、安全检测技术等。不同点:比如云计算服务模式导致的安全问题,虚拟化带来的技术和管理问题等。
那么云计算安全会面临哪些安全威胁挑战?主要来源于技术、管理和法律风险三个方面。挑战包括:
1.数据集中,聚集的用户、应用和数据资源更方便黑客发动集中的攻击,事故一旦产生影响范围广,后果严重。
2.传统基于物理安全边界的防护机制在云计算的环境难以得到有效的应用。
3.基于云的业务模式,给数据安全的保护提出了更高的要求。
4.云计算的系统非常大,发生故障的时候,如果快速的定位问题的所在,挑战也很大。
5.云计算的开放性对接口安全提出新的要求。
6.管理方面,挑战在于管理权方面,云计算数据的管理权和所有权是分离的,比如公有云服务方面,是否给供应商提供一些高权限的管理;还有就是在企业和服务提供商之间需要在安全方面达成一致;还有就是在协同和管理上的一些问题。比如发生攻击时的联动,对运营管理的模式提出了一些要求;还有监管方面的挑战等。
7.在法律风险方面主要是地域性的问题。云计算应用引发了地域性弱,信息流动性大的特点,在信息安全监管、隐私保护等方面可能存在法律风险。
总结
虚拟化和安全是伴随云计算概念诞生相关性最紧密的两项技术,而二者也是紧密联系的,虚拟化给安全重新思考和构建的天然条件,反之安全技术对虚拟化动态的保障可加速其部署和企业接受的步伐,他们都将大大促动云计算的高速发展。如果说云计算的热潮中,哪项技术是最冷静的,首推安全。正是因为产业,用户近乎苛刻的担忧,让云计算安全的发展很务实,也很踏实。不管企业和用户对云计算的接纳程度,是急需云的效果,还是安全确实让企业放心了,现实情况是云计算安全的成熟度还有很大的距离,套用一句成语“云计算尚未成功,安全仍需努力。”
(责任编辑:)