六个步骤可改善企业云计算安全

2010-2-26    来源:IT168    我要评论
   | |

导读:云计算安全最好被看作是云计算提供商和企业之间共同的责任。本文将探讨企业应该如何改善云计算模式中的安全,并提供六个可采取的步骤。

关键词:企业云计算安全 SaaS PaaS IaaS 安全控制

 
正在加载数据...

  作为云计算的消费者,企业能够做许多事情改善云计算安全。事实上,当涉及到保护云计算中的企业信息安全的时候,这确实是企业的职责。如果发生安全突破事件,企业要承担责任,至少在目前是如此。

  企业--云计算消费者--必须努力改善云计算的安全。大多数围绕云计算安全的讨论都把重点放在云计算提供商应该做什么。数据和应用程序服务在提供商那里。但是,企业需要记住他们承担很大的、在某种情况下要承担最大的云计算安全的责任。企业必须永远不要忘记如果发生安全突破他们将面临大多数的指责。企业毕竟是收集数据的实体。

  云计算安全最好被看作是云计算提供商和企业之间共同的责任。两者之间的界限现在有一点模糊。这个界限直接取决于应用的云计算模式的类型,其范围包括软件即服务(SaaS)、平台即服务(PaaS)和基础设施即服务(IaaS)。

  在这个范围的一端,SaaS接近于一个安全黑箱,应用程序安全活动对于企业来说基本上是看不见的。在这个范围的另一端是IaaS,企业在这里主要负责应用程序、数据和其它水平的基础设施栈的安全。

  企业应该做什么来改善在一种云计算模式中的安全并且准备收获这种云计算的大多数好处呢?下面是要采取的六个步骤:

  第一个步骤:了解你现有的内部的专有云计算以及你围绕这些简历的安全系统和流程

  是的。你已经拥有内部云计算。在过去的10年里,中型和大型企业已经建立了内部云计算,尽管他们没有把这些叫做云计算。这些内部云计算经常被称作共享的服务,如身份识别服务、配置服务、数据库服务或者企业数据中心(在相当标准化的硬件和操作系统上托管的)。

  第二个步骤:评估你的许多由IT实现的业务流程的风险和重要性

  虽然迁移到云计算实现的节省成本的潜在回报是比较容易计算的,但是,没有第一手了解这个等式的风险方面,人们不可能进行“风险与回报”的计算。云计算提供商不能为企业进行这种分析,因为这完全取决于业务流程的业务环境。成本相对高的低级服务级协议应用程序显然是云计算的首选。作为这个风险评估的努力的一部分,好需要考虑潜在的管理法规影响,因为有些数据和服务按照管理部门的规定不允许迁移到站点以外的地方,州以外的地方或者国家以外的地方。

  第三步:研究不同的云计算模式和类型

  企业需要研究不同的云计算模式(公共的、专有的、混合的)以及不同的云计算类型(SaaS、PaaS和IaaS),因为它们的区别与安全控制和责任有直接的关系。

  所有的企业对于在自己的机构环境中的这项云计算方法以及自己的业务风险预测有一个意见和政策。

  支持这个问题和云计算的其它安全意义的一个好的信息来源可以在欧洲网络与信息安全局(ENISA)刊物最近发表的“云计算:好处、风险和信息安全建议”这篇文章中找到。法律机构在这里也扮演一个重要的角色。法律责任是这种分析的一个重要部分。

  第四个步骤:把你的SOA设计和安全原则应用到云计算

  大都数机构许多年以来一直在自己的应用程序开发机构中使用SOA原则。云计算不是SOA的大规模扩展吗?云计算只是面向服务采取了下一个合乎逻辑的步骤。高度分布式的安全实施的SOA安全原则与集中的安全政策管理和决策结合在一起直接应用到云计算。当你把重点从SOA转移到云计算的时候,不需要重新发明任何事情。就把这些原则转移过去就行。

  第五个步骤:像云计算提供商一样思考

  虽然大多数企业开始把自己作为云计算消费者,但是, 不要忘记你的机构也是这个价值链的一部分:你向你的客户和合作伙伴提供服务。如果你能够实现风险/回报的平衡,让你有利地消费云计算服务,为什么不采用同样的思维方式把自己当作进入你的生态系统中的云计算提供商呢?这将有助于你的机构更好地理解在云计算提供商中正在发生什么事情。

  第六个步骤:熟悉你自己并且开始使用Web安全标准

  Web安全行业很长时间以来一直研究保护和管理跨域系统。这项工作已经产生了许多有意义的已经在使用(或者应该使用)的保护云计算的安全标准。安全系统必须使用这些标准以便在连接到云计算的领域发挥作用。这些标准包括安全断言标记语言(SAML)、服务配置标记语言(SPML)、可扩展访问控制标记语言(XACML)和Web服务安全(WS-Security)。目前使用SAML鼓励企业统一浏览器进程的积极的话是:你已经扩展了你的云计算安全智商。

  企业改善云计算服务安全最重要的要求之一是要保证安全专业人员被看作是云计算的合理的倡导者,而不是反对者和怀疑者。适当平衡的、业务推动的技术可以成为风险/回报对话中的一个积极的力量并且帮助提高适合自己企业的云计算安全的可能性。

 
 
 
 
 
 

新兴信息安全威胁

 
现在越来越多的商务用户使用高端移动设备,它们具有文字处理、网页浏览、收发电子邮件以及其他许多功能。为了确保企业数据安全,如何为移动智能手机选择加密软件呢?
 
在Gartner公司的安全与风险管理峰会上,我注意到,大批与会的安全专家被Google的两个企业桌面安全案例分析所吸引,尽管这两个案例都没有谈论太多的安全。
 
Gartner公司一名安全专家认为,禁止Facebook和其他类似的社交网络服务是徒劳无益的。除此以外,确保企业社交媒体的安全不是一项应该由信息安全团队去承担的责任。
 
对于云安全而言,当虚拟机上的密匙在其他人的物理控制下,或者当其他人拥有密匙时,它是否可以保证密匙的安全?
 
MD5算法是一个用于加密的单向散列函数。现在许多组织用SHA-1算法来取代MD5算法,那么MD5算法现在仍可以安全地使用吗?

热门技术手册排行

 

虚拟专用网络 VPN(Virtual Private Network )能通过公用网络Internet建立一个临时的、安全的连接,是一条穿过混乱的公用网络的安全、稳定的隧道。VPN是对企业内部网的扩展,它可以帮助远程用户、公司分支机构、商业伙伴及供应商同公司的内部网建立可信的安全连接,并保证数据的安全传输。许多公司使用VPN向公司外部的员工提供企业网络接入。本手册将围绕VPN进行全方位的讲解。

 

“最佳实践”来自英文Best Practice。维基百科对最佳实践的定义是一个管理学概念,认为存在某种技术、方法、过程、活动或机制可以使生产或者管理实践的结果达到最优,并减少出错的可能性。学习应用IT企业安全的最佳实践,其实就是借鉴别人成功的经验,让自己在保护企业安全方面少走弯路。在本手册中,将集合IT业内关于企业安全的最佳实践,并不断更新,以期在企业安全防护方面提供帮助。

 

虚拟化是数据中心的流行技术,它起源于20世纪60年代。它是把昂贵的计算机资源的利用最大化的方式。典型的服务器的利用率不足40%,虚拟化可以更有效地利用技术资源,并节约固定费用。虚拟化的最大优势是,它允许管理员从中央区域为个人电脑和客户设备提供软件。虚拟化不需要管理员对一般任务进行分别考虑。服务器的关机可以带动多用户的关机。

 

黑客策略和技术一直都在进步。黑客还在继续开发新的攻击工具和黑客方法,来恶意访问系统并攻击你的网络,这样企业在开发和采取恰当的方法防御黑客的攻击就变得非常困难。《黑客攻击技术和策略》的技术指南将介绍黑客的内心想法,并帮助你理解恶意攻击者的动机,也提供了一些黑客攻击具体信息的方式,采用的方法以及企业应该采用的保护敏感数据的方法。这里将会提供大量黑客技术和策路的信息,例如允许黑客获取网络系统或者文件访问的系统特征探测。

 

假如你正在寻找一个漏洞扫描器,你可能已经遇到了大量的非常昂贵的商业解决方案,这些方案都有一长串的性能和优点。不幸的是,如果你和我们之中大部分人的情况一样的话,你一般根本没有运行这些奇特的系统的预算。你可能已经退而求其次,转向考虑使用像SATAN或Saint的免费工具。然而,你可能觉得使用这些工具是一种折衷的办法,因为它们的性能设置不能与商业解决方案相比。这时候你就应该学会使用Nessus! 2005年12月Nessus背后的公司Tenable Network Security Inc.发布了Nessus 3,引进了对该产品的全面检查。在写这篇文章时候的最近版本,Nessus 3.2是在2008年3月发布的。Nessus现在可以在多种平台上使用,包括Windows、各种版本的Linux、FreeBSD、Solaris和Mac OS X。以下是这次Nessus3中的重大变化: 下面将介绍如何使用Nessus工具以及Nessus工具的更新。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录