云计算安全问题是否有些担心过度?

 
   | |

导读:本文是对云计算安全问题的担心是否过度的相关讨论,据IDC的研究,在云计算中,安全是IT主管关心的首要问题,其次是性能,第三是利用内部IT资源进行云服务的整合能力。

关键词:云计算 安全 IT主管 IT资源 云服务

 
正在加载数据...

  根据IDC的研究,在云计算中,安全是IT主管关心的首要问题,其次是性能,第三是利用内部IT资源进行云服务的整合能力。

  毋庸置疑,有关人士认为,数据安全当然是个关键问题,但用户需要现实地比较其数据中心与云计算服务提供商的安全水平。“我认为许多对于云安全的指责是感情用事,”Accenture公司云计算总监JosephTobolski说,“许多人列举了一大堆对于云计算服务的安全需求,而这些需求甚至在他们自己的数据中心内尚未实现。”

  这就是Doug Menefee的亲身经历,他是Schumacher公司的CIO,该公司为医疗机构提供急诊室管理服务。该公司正处于一项大的工程中,正在把自己的应用转向通过购买云计算服务的方式实现。

  “我们公司的IT部门找到我并给了我一张列有100个安全需求的清单,我当时想‘等一下,这里面的绝大部分东西在我们的数据中心中都不能实现。’”某位公司IT 运维人员提起他在单位中遇到的一件事情。

  Schumacher公司很看重安全,Menefee说,但是作为一个安全部门只有三个全职员工的中型企业来说,他更信任大的服务商的安全能力。“我们会得到和Salesforce.com相同级别的安全性,因为任何大公司使用该服务。”他说,“我正在用经济学来衡量。”

  Menefee表示,Schumacher公司只在遵守美国HIPAA(Health Insurance Portability and Accountability Act)的供应商那里储存敏感数据。他最近开始了一项工程,那就是部署Google的在线生产能力工具(online productivity tool),但是,Google没有得到HIPAA的标准认证。“所以我们不会将病人的数据存放在那里。”他说。

  他还指出,Schumacher公司上市公司,按照相关规定,他们对安全的需求比那些上市公司来说要简单得多。一些规模较大的企业,特别是财务部门,将会对安全的关注程度更高,IDC分析师Jean Bozman指出。正是安全问题本身可能会最终促使公司进入云计算领域。

  “但是由于安全支出和复杂性变化太快,要想确保企业信息安全在今天几乎是不太可能的事情。”他说,“如果你去参加RSA安全会议,那些主要的供应商每年都会告诉你,他们的下一代产品就会解决你今天所遇到的所有安全问题,但是他们从没有做到过。”

  IDC分析师FrankGens说,经济衰退以来,IDC重新调整了对各地IT市场的预测,云计算几乎是所有领域中唯一增长的领域,IDC预计,到2012年在云服务上的支出将会增加约两倍,达到420亿美元,占IT总收入中的9%。

  云计算给人们带来的最常被提到的好处是,提供使用新应用程序的速度并降低其花费;有的放矢地在有效的地方扩张性能;可在服务上很快地进行伸缩和扩展;对IT内部员工的需求将更少;支持对最新技术兼容。

  “云计算已迈过早期试用阶段,正在进人“早期大众化”阶段,“Gens说。不过,他认为,云计算仍是一个正在形成中的市场,用户对其还有一些疑虑。除了上面提到的安全问题,这些疑虑还包括对互操作、云服务提供商破产等方面的担忧。

  “鉴于目前我们每个人都处于危险之中,我们已经采取了积极的办法来管理供应商和厂商。”Schumacher公司的Menefee说,“与相对来说较小的供应商合作,我们会让他们复制的数据做到尽量少。”

原文出处:http://safe.it168.com/a2009/0223/266/000000266378.shtml
 
来源:IT168    作者:油菜花    
 
 
 
 
 

信息安全治理

 
2010年的安全威胁走势将会如何?2010年什么样的安全技术和策略才可靠呢?本文介绍了两种新兴技术:“白名单制度”和“基于云计算的反恶意软件技术”……
 
英国警方逮捕了两名20岁的黑客,他们涉嫌利用Zeus Trojan危害网络。Zeus Trojan是网络犯罪分子最近几个月广泛使用的恶意软件,用以窃取网上银行信用凭证数据。
 
许多人发现Twitter这种方式非常有利于生产和交流,然而来自对此服务的攻击及一些用户声明已显示Twitter和其他的此类社交网站存在着潜在的危险。
 
恭喜你成为新的安全经理。也许你是因为打赌输了或者是抽签中了(才摊上这差事)。也可能你就喜欢这种挑战带来的刺激。
 
一个新的组织计划为采用云计算产品的公司提供安全建议。The Cloud Security Alliance本周发出了这样的声明。这个非赢利性组织将在4月21日就近上的RSA大会上正式启动……

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录