雲計算催發新的安全威脅與挑戰
來源:互聯網
上載者:User
隨著資訊技術的發展部署雲計算勢在必行,雲計算的出現改變了IT世界,它在給人們帶來更多的便利的同時也在催發新的安全威脅和安全挑戰的出現。
雲安全的幾大核心問題:
一、身份與許可權控制
大數使用者對於雲計算缺乏信心,首先是因為對於雲模式下的使用許可權和管理許可權有顧慮。 在虛擬的、複雜的環境下,如何保證自己的應用、資料依然清晰可控,這既是使用者的問題,也是雲服務提供者的問題,而這一點也是資訊安全界看得比較清楚的。 因此,身份與許可權控制解決方案成為雲安全的核心問題之一。
認證控制方面的解決方案已經能夠基本覆蓋全部業務流程和大多數業務方向,而簡化認證管理、強化端到端的可信接入方面將會是下一階段發展的方向之一。
二、WEB安全防護
雲計算模式中,WEB應用是使用者最直觀的體驗視窗,也是唯一的應用介面。 而近幾年風起雲湧的各種WEB攻擊手段,則直接影響到雲計算的順利發展。
三、虛擬化的安全
虛擬化是作為雲計算最重要的技術支援之一,也是雲計算的標誌之一。 然而,虛擬化的結果,卻使許多傳統的安全防護手段失效。 從技術層面上講,雲計算與傳統IT環境最大的區別在於其虛擬的計算環境,也正是這一區別導致其安全問題變得異常「棘手」。 虛擬化的計算,使得應用進程間的相互影響更加難以捉摸;虛擬化的存儲,使得資料的隔離與清除變得難以衡量;虛擬化的網路結構,使得傳統的分域防護變得難以實現;虛擬化的服務提供模式,使得對消費者身份、許可權和行為的鑒別、 控制與審計變得極其重要。
雲安全服務
面對雲計算的安全問題,現如今有許多基於雲服務提供的安全,包括Web和郵件過濾、網路流量存取控制和監控以及用於支付卡業務的標記化。 不同安全服務的一個重要區別是,一些是「在雲中」的一些是「針對雲」的,即那些集成到雲環境中作為虛擬裝置提供給使用者使用和控制的安全服務。
在選擇雲安全服務時,要多同服務提供者溝通,瞭解他們能具體提供什麼以及自己的需求他們是否能滿足,最好簽訂一份服務協定,這有助於降低企業的風險。
雲計算安全會面臨哪些挑戰? 主要來源於技術、管理和法律風險三個方面。
一、資料集中,聚集的使用者、應用和資料資源更方便駭客發動集中的攻擊,事故一旦產生影響範圍廣,後果嚴重。
二、傳統基於物理安全邊界的防護機制在雲計算的環境難以得到有效的應用。
三、基於雲的業務模式,給資料安全的保護提出了更高的要求。
四、雲計算的系統非常大,發生故障的時候,如果快速的定位問題的所在,挑戰也很大。
五、雲計算的開放性對介面安全提出新的要求。
六、管理方面,挑戰在於管理權方面,雲計算資料的管理權和擁有權是分離的,比如公有雲服務方面,是否給供應商提供一些高許可權的管理;還有就是在企業和服務提供者之間需要在安全方面達成一致;還有就是在協同和管理上的一些問題。 比如發生攻擊時的聯動,對運營管理的模式提出了一些要求;還有監管方面的挑戰等。
七、在法律風險方面主要是地域性的問題。 雲計算應用引發了地域性弱,資訊流動性大的特點,在資訊安全監管、隱私保護等方面可能存在法律風險。