TwitterTwitter FacebookFacebook FlickrFlickr RSSRSS

顯示具有 安全 標籤的文章。 顯示所有文章
顯示具有 安全 標籤的文章。 顯示所有文章

20100325

雲計算五大挑戰:從數據治理到安全 不容忽視

  近來,雲計算已經成為了IT領域最炙手可熱的項目,其發展勢頭之猛簡直達到了瘋狂的程度。各大傳統軟件巨頭也紛紛轉向雲計算領域。然而,新興技術總有一些不太完備的地方。下面,我就簡要總結一下雲計算技術面臨的五大關鍵挑戰。

  1.數據治理

  在之前的文章中,專門介紹過很多關於數據治理的方法、原理以及流程。從本質上講,企業都有很多需要監測和保護的敏感數據。數據及其產生的有用信息是企業這個有機體得血液,因而,對數據失去控制將是不能接受,並且帶來的後果也是災難性的。DLP(數據丟失保護)市場正是為了保護企業的數據和資料應運而生的。最重要地是,企業必須遵守數據治理所需要的許多規定。而目前的雲計算基數倡導企業把數據移動到雲中,這使得企業失去了管理自己數據集的能力。他們將不得不依賴於服務供應商來保證數據的安全。

  很不喜歡引用ILM(信息週期管理)這個縮寫詞,但大部分數據治理和它有關:

  創建和接收

  分配

  使用

  維護

  配置

  那麼,誰來解決這一問題?據我所知,除了服務供應商本身以外,沒有人能夠真正解決這一問題。保證客戶數據的安全以及提供數據反問保護和限制確實是服務提供商,比如Amazon、谷歌和Salesforce的責任。

  2.易管理性

  目前,市場上已經有一些相當不錯的IaaS(集成即服務)、PaaS(平台即服務)產品,其中包括Amazon的網絡服務(S3、EC2、 EBS等等),谷歌的App Engine, Salesforce的Force.com 、Joyent等等。然而,大多數這些都屬於原始的基礎設施和平台,並沒有強大的管理能力。這是很正常的。縱觀整個計算史,通常都是原始功能最先出現在市場上,然隨著競爭的越發激烈,如何管理這些原始的功能就成為了供應商的一個分水嶺。刀片服務器和虛擬技術是這種發展趨勢的最好例證。管理程序曾經是激活企業虛擬化的關鍵技術,但是,目前這一組件正在讓位於管理能力,後者成為了各大虛擬化廠商主要的競爭點。

  雲計算也一樣。缺少雲基礎設施管理能力的一個例子就是自動縮放。Amazon EC2聲稱具備彈性和靈活性功能,但是,事實上它只意味著它很有潛力具備彈性。Amazon EC2不會在你的服務器負荷大大加重時自動調整你的應用。開發人員仍然需要管理可擴展性問題。

  那麼,誰能解決這一問題呢?許多初創公司已經認識到有必要及早進行管理,並且在現有的雲基礎設施和平台上已經開發了管理能力。 RightScale是這一領域的一個早期的開拓者。他們的解決方案解決了許多管理問題,比如自動調節和負載均衡。

  3.監測

  監測,無論是性能或可用性,對於任何IT機構都是至關重要。我們談論的不是有多少CPU或內存被使用,而是事務的性能、磁盤IO以及其它一些因素。在虛擬環境中,CPU和內存使用在絕大多數時候具有誤導性。唯一真正的衡量標準是你的事務的執行時間以及延遲時間。Amazon發現每100ms的延遲會使它的銷售額減低1%;谷歌發現網頁搜索增代時間減少0.5秒就會使網絡流量減少了20%;一個證券公司的點子交易平台如果比其競爭對手慢5毫秒的話,他就可能會失去400萬美元的收入。

  那麼,誰來解決這一問題呢?Hypernic公司的CloudStatus是第一個認識到這個問題,並制定瞭解決方案的產品。他們從監測搜索公司的網絡服務著手,最近又新增加了監測谷歌App Engine。此外,RightScale的解決方案也能提供虛擬機監測管理。

  4.可靠性和可用性

  事實上,企業對於完全依賴雲基礎設施/平台運行自己的業務仍然不太放心是有充分理由的。就目前而言,雲技術提供商幾乎不提供任何SLA(安全等級協議)。甚至Amazon的Jeff Barr都表示,AWS只對S3服務提供SLA。我還沒有開始研究有關SLA的問題到底達到了一個什麼程度。但是,如果這是真的,我想如果它算不上影響企業使用雲計算的最大因素的話,至少也是主要因素之一。你認為企業用戶會與雲計算供應商簽訂一個沒有明確定義SLA的合同嗎?這就像利用數據中心託管其關鍵業務基礎設施卻沒有明確界定SLA。

  我們都知道,SLA會保護你的利益,使你的損失降到最低程度。在大多數情況下,如果出現網絡崩潰的情況,企業將會從供應商那裡獲得賠償,這要根據系統癱瘓的時間而定。SLA不會包含商業損失。儘管如此,SLA卻涉及到風險轉移問題。只要有明確定義的SLA,當網絡/網站出現癱瘓的時候,用戶就有理可依了。如果沒有SLA的話,那麼只能由企業的CIO或CSO來背這個黑鍋了。

  那麼,誰來解決這一問題?就我所知,現在還沒有。也許一些初創公司將有可能找到一些聰明的辦法,作為第三方供應商提供SLA服務;或者云技術供應商將會認識到這個問題,並採取一些實際行動鼓勵企業採用雲技術。

  安全是一個巨大的領域,包括許多不同的東西,比如有關訪問控制、活動監控、補丁管理等的標準企業安全策略。其中最重要地是,虛擬化安全是大多數企業才剛剛開始想要擁有但卻沒有充分理解的東西。許多IT人士仍然認為,管理程序和虛擬機是安全的。近期Blackhat的演示已經證明,我們不應該如此高枕無憂。隨著IT部門對於虛擬化安全問題的認識越來越深刻,當他們考慮遷移到雲中時,虛擬化安全問題將成為他們需要考慮的一個因素。虛擬基礎設施的存取控制和監測將是首先要考慮的。

  那麼,誰能解決這一問題呢?有不少初創公司比如Reflex、Blue Lane 和Catbird都開發出了特殊的VA,並聲稱能夠保護運行在VMware ESX服務器上的VA。然而,當你考慮採用這些解決方案時,你一定要仔細研究它們的性能。其它一些初創公司從保護實際的虛擬化基礎設施著手,也開發出了一些有趣的解決方案。例如,你如何保護和監測對於ESX服務器的訪問?你如何使用實時移植或VMotion控制和監測的虛擬機的活動。

  雲計算已經降臨了。它將是下一代技術的引導者,並且最終會被所有企業接受。然而,整個雲計算行業的發展需要應對一些挑戰並消除企業的擔心。

黑雲壓城 2010年六大安全威脅發展趨勢

  2010年,安全行業的熱點以「極光漏洞」開場,黑客們這一非常不攢RP的行為也給我們敲了一記警鐘。2009年,許多安全廠商都宣佈,本年的病毒木馬的增長速度似乎已經大大放緩,安全產業取得重大的勝利。然而,話音未落,「極光」已經開始炫暈了我們。也許,對於整個安全產業的發展來說,這是個好事,這讓我們知道,2010年,安全仍然是任重道遠。

  那麼,在今年,我們都要面臨的安全威脅又有哪些呢?3月11日,ZDNet安全頻道獨家採訪了McAfee北亞區網絡安全產品總監袁楠丁、與McAfee研究科學家劉強,兩位專家向我們介紹他們眼中,2010年將要流行的安全威脅。

  1.對Web2.0的攻擊開始肆虐

  在這個Web2.0時代,難道Web2.0還能夠躲過黑客的毒爪嗎?答案顯然是否定的,越來越豐富的Web2.0應用一方面在豐富我們的互聯網生活,另一方面,也在豐富黑客的攻擊生活。

  2.針對性攻擊漸露崢嶸

  漫無目的的嗅探、掃瞄的時代已經過去了,黑客的攻擊越來越有針對性,畢竟,對於他們而言,針對性的攻擊能讓他們的工作效率大大提供,帶來的結果就是——黑客的收入增加了,我們的的損失也增加了。

  3.Adobe有可能成為漏洞的主角
  去年底,Windows 7 64bit版本正式發佈,此前的很多杯具讓微軟積極的向Linux學習,現在,通過尋找Windows操作系統的漏洞來進行黑客活動已經沒有原來那麼容易了,第三方軟件自然而然的就成為黑客的攻擊對象,市場佔用率比Windows還要高的Adobe軟件成為了黑客手中的香餑餑。Flash的每次倒下都波及了很多無辜的群眾,在可以預見的未來內,相信它還會再次,甚至多次倒下。

  4.銀行木馬的數量和質量都沒有下降的可能性

  當代的黑客,攻擊的目標非常明確的是以經濟犯罪為目的,銀行是實現他們這一犯罪過程最直接也是最有效的途徑。沒有一名抱著這種理想的黑客會忽視網絡銀行用戶,對於越來越多的網銀用戶而言,在未來,要更加在意我們的賬號安全,殺毒軟件、防火牆、主動防禦、身份認證……一個都不能少,也許對於我們而言,這也是一個很不錯的學習安全知識的機會。

  5.殭屍網絡越發猖獗

  成功的黑客並不一定需要大量的殭屍網絡(請參考百度被黑事件),但是,如果黑客手中擁有龐大的殭屍網絡,無疑會讓他們的攻擊行為和藏匿行為變得更加容易。為了使我們的電腦不淪為肉雞,與黑客的鬥爭還會長期持久的進行下去。

  6.網絡犯罪仍然是黑客主流

  我們不止一次的提到過,對於現在的黑客而言,在目前的司法環境下,炫耀技術似乎是一種很愚蠢的行為,通過黑客技術來得到他們銀行賬戶上數字的增加才是他們的最終目的。相信在未來,會有更多的黑客將投入到網絡犯罪的產業中。現在的網絡犯罪已經形成了完善的黑色產業鏈,這個產業鏈我們看到的都是他不斷膨脹的趨勢。

  總 結

  我們可以很容易的看到,安全威脅在我們的身邊無處不在,無時不在,甚至越來越多。面對這樣的威脅,無視和過於緊張都不是我們應該持有的態度,嚴密的保護個人和企業的安全,學習安全技術或者求助於身邊的安全專家都是處理這些威脅的正確方法。

雲計算來襲 多方謀攻撥雲安全迷霧

  儘管雲計算目前或許只是炒作的噱頭,但作為一種趨勢,「雲」時代的來臨已經不可避免。隨著雲計算逐漸被越來越多的企業用戶所瞭解,「雲」所帶來的安全問題也逐漸升溫。在今年剛剛召開的世界安全(RSA)大會上,雲計算的安全問題成為了絕對的主流話題,「雲安全」毫無疑問已經成為2010年安全領域的最大熱點之一。

  思科總裁錢伯斯曾語出驚人,聲稱雲計算將是安全的災難,這個說法在業內也引發了一場不小的轟動。實際上,這確實也並非聳人聽聞,數據保護、終端防護、虛擬環境中的風險管理等信息安全問題伴隨著雲計算的來臨將更加複雜和棘手,企業用戶的信息安全將面臨更加嚴峻的挑戰。

  趨勢科技2010年關於安全威脅的報告指出,雲計算與虛擬化雖然能夠帶來可觀的效益,節省大量成本,但將服務器遷移至傳統信息安全邊界之外,也擴大了網絡犯罪者的活動範圍。在雲計算的道路上,如何挪開安全問題的「絆腳石」,撥開「雲安全」的迷霧,已經成為各方共同關注的利益點。

  企業信息安全的新趨勢

  實際上,拋開「雲」的概念,當前開放的互聯網環境已經使得安全問題更加多變和突出,並呈現出一些新的發展趨勢。企業的CIO們一方面要讓信息更加容易獲取並提高IT對於企業的商業價值,與此同時,卻不得不保護信息的安全性並符合法規要求。

  根據賽門鐵克發佈的2010信息安全威脅趨勢,多形態安全威脅將是今後的主流趨勢。人們需要防範的已經遠遠不僅是病毒而已,社會工程學已經被網絡犯罪分子使用的得心應手,在使用第三方軟件時也需要更加提高警惕。

  網絡犯罪者將不再去攻擊用戶的電腦,而是直接攻擊數據中心。未來,數據中心所面臨的安全隱患已經防不勝防,各種安全隱患及難題大大地增加了數據中心運營商的運維難度及運營成本。而無論是終端防護還是數據中心等的安全,都隨著雲計算的到來而增加了安全管理的難度,這無疑是一場全新的挑戰。

  聯想網御CTO畢學堯撰文總結2010年信息安全發展趨勢指出,安全信息與事件管理漸成氣候,設備越來越多,網絡、主機及安全設備記錄了大量日誌,集中收集並綜合分析,及時準確定位安全事件已成為普遍需求,是信息安全向高級階段發展的必然趨勢,也是合規性的要求;而雲計算架構下如何保障安全成為真實挑戰,雲計算作為IT發展的下一個關鍵方向已經基本得到了確認,最大的阻力——安全問題——已經被逐漸具體化。

  各方謀攻 撥開「雲安全」迷霧

  Cloud Security Alliance聯合創始人Jim Reavis說,儘管當前對於「雲」這個概念確實存在著太多的炒作,不過這個雲技術和其商業模式的春秋時代,也為CIO開啟了一扇至關重要的機會之門,供他們制訂從「可信雲」中獲取最大利益的策略。

  而如何協助CIO確定雲計算策略,並有效地避免雲計算所帶來的安全隱患,國際上關於「雲」的組織聯盟正在做出努力。如歐洲網絡及信息安全局 (ENISA)制定了「雲計算風險評估」規範,而雲安全聯盟(CSA)發佈了「雲計算重點關注區域安全指導」,涵蓋13個關注的領域。而這些組織制定的規範或指導所關注的關鍵的問題主要是法規遵守、數據管制、可移植性及互用性、身份和接入管理等。

  不僅如此,無論是新興的還是傳統的信息安全解決方案提供商也紛紛發力,他們或推出獨立的雲安全解決方案,或合縱連橫,共同解決「雲」時代的安全問題。

  「我們正面臨著一場全新的挑戰,不能用傳統的基於單機版或基於局域網的信息安全保護方式保護雲安全計算環境,我們需要採用新的技術和新的模式,保護雲計算架構的安全。」趨勢科技首席執行官陳怡樺表示。

  在2010年,趨勢科技將在原有的基於雲計算技術架構的安全服務下,提供新的面向雲計算的安全服務。也就是從Security From CloudComputing(來自雲計算的防護)到Security For CloudComputing(給雲計算提供防護),提出了雲計算3。0的概念。

  桌面到數據中心虛擬化解決方案提供商VMwareVMWARE在虛擬機保護、遠程接入及終端數據防護方面已經出現了有針對性的解決方案。雲計算安全服務也順勢而生。Novell雲計算安全業務部門總經理Dipto Chakravarty說,Novell正在與許多SaaS(軟件即服務)和託管提供商聯繫,以評估他們在基於雲計算的安全方面與Novell合作的興趣。

  業內人士指出,若想解決雲計算的安全性問題,僅僅依靠一個廠商的力量是不夠的,需要業界聯合起來,組成一個完整的生態系統,共同保護雲計算的安全。據瞭解,雖然許多廠商都認識到保護雲計算安全的重要性,但由於廠商各自經營範圍的不同以及各自理解的不同,信息安全廠商、虛擬化技術供應商、網絡基礎設備供應商、服務器供應商、應用系統供應商、操作系統廠商等在保護雲計算安全方面各自為政的局面在所難免,這必將使安全保護工作陷入無序的狀態。因而,如何在「雲安全」方面達成共識,仍是各類雲計算廠商及安全廠商未來需要解決的問題。

  值得關注的是,一些信息安全服務商已經在構建完成的安全生態系統方面做出了嘗試。目前,趨勢科技與VMware、微軟等公司已開始建立「雲安全」上的合作關係。繼微軟之後,互聯網巨頭谷歌近日宣佈加入「雲安全聯盟」(Cloud Security Alliance),致力於提供最佳安全實踐機會,向有意加入雲計算領域的企業和組織提供有價值的信息。

  總之,「雲安全」仍然是有意向使用雲計算的企業所擔心的主要問題。只有解決了「雲安全」的威脅問題,雲計算或許才能真正洶湧而來,這需要各方攜手去撥開「雲安全」的迷霧。

  儘管雲計算目前或許只是炒作的噱頭,但作為一種趨勢,「雲」時代的來臨已經不可避免。隨著雲計算逐漸被越來越多的企業用戶所瞭解,「雲」所帶來的安全問題也逐漸升溫。在今年剛剛召開的世界安全(RSA)大會上,雲計算的安全問題成為了絕對的主流話題,「雲安全」毫無疑問已經成為2010年安全領域的最大熱點之一。

  思科總裁錢伯斯曾語出驚人,聲稱雲計算將是安全的災難,這個說法在業內也引發了一場不小的轟動。實際上,這確實也並非聳人聽聞,數據保護、終端防護、虛擬環境中的風險管理等信息安全問題伴隨著雲計算的來臨將更加複雜和棘手,企業用戶的信息安全將面臨更加嚴峻的挑戰。

  趨勢科技2010年關於安全威脅的報告指出,雲計算與虛擬化雖然能夠帶來可觀的效益,節省大量成本,但將服務器遷移至傳統信息安全邊界之外,也擴大了網絡犯罪者的活動範圍。在雲計算的道路上,如何挪開安全問題的「絆腳石」,撥開「雲安全」的迷霧,已經成為各方共同關注的利益點。

  企業信息安全的新趨勢

  實際上,拋開「雲」的概念,當前開放的互聯網環境已經使得安全問題更加多變和突出,並呈現出一些新的發展趨勢。企業的CIO們一方面要讓信息更加容易獲取並提高IT對於企業的商業價值,與此同時,卻不得不保護信息的安全性並符合法規要求。

  根據賽門鐵克發佈的2010信息安全威脅趨勢,多形態安全威脅將是今後的主流趨勢。人們需要防範的已經遠遠不僅是病毒而已,社會工程學已經被網絡犯罪分子使用的得心應手,在使用第三方軟件時也需要更加提高警惕。

  網絡犯罪者將不再去攻擊用戶的電腦,而是直接攻擊數據中心。未來,數據中心所面臨的安全隱患已經防不勝防,各種安全隱患及難題大大地增加了數據中心運營商的運維難度及運營成本。而無論是終端防護還是數據中心等的安全,都隨著雲計算的到來而增加了安全管理的難度,這無疑是一場全新的挑戰。

  聯想網御CTO畢學堯撰文總結2010年信息安全發展趨勢指出,安全信息與事件管理漸成氣候,設備越來越多,網絡、主機及安全設備記錄了大量日誌,集中收集並綜合分析,及時準確定位安全事件已成為普遍需求,是信息安全向高級階段發展的必然趨勢,也是合規性的要求;而雲計算架構下如何保障安全成為真實挑戰,雲計算作為IT發展的下一個關鍵方向已經基本得到了確認,最大的阻力——安全問題——已經被逐漸具體化。

  各方謀攻 撥開「雲安全」迷霧

  Cloud Security Alliance聯合創始人Jim Reavis說,儘管當前對於「雲」這個概念確實存在著太多的炒作,不過這個雲技術和其商業模式的春秋時代,也為CIO開啟了一扇至關重要的機會之門,供他們制訂從「可信雲」中獲取最大利益的策略。

  而如何協助CIO確定雲計算策略,並有效地避免雲計算所帶來的安全隱患,國際上關於「雲」的組織聯盟正在做出努力。如歐洲網絡及信息安全局 (ENISA)制定了「雲計算風險評估」規範,而雲安全聯盟(CSA)發佈了「雲計算重點關注區域安全指導」,涵蓋13個關注的領域。而這些組織制定的規範或指導所關注的關鍵的問題主要是法規遵守、數據管制、可移植性及互用性、身份和接入管理等。

  不僅如此,無論是新興的還是傳統的信息安全解決方案提供商也紛紛發力,他們或推出獨立的雲安全解決方案,或合縱連橫,共同解決「雲」時代的安全問題。

  「我們正面臨著一場全新的挑戰,不能用傳統的基於單機版或基於局域網的信息安全保護方式保護雲安全計算環境,我們需要採用新的技術和新的模式,保護雲計算架構的安全。」趨勢科技首席執行官陳怡樺表示。

  在2010年,趨勢科技將在原有的基於雲計算技術架構的安全服務下,提供新的面向雲計算的安全服務。也就是從Security From CloudComputing(來自雲計算的防護)到Security For CloudComputing(給雲計算提供防護),提出了雲計算3。0的概念。

  桌面到數據中心虛擬化解決方案提供商VMwareVMWARE在虛擬機保護、遠程接入及終端數據防護方面已經出現了有針對性的解決方案。雲計算安全服務也順勢而生。Novell雲計算安全業務部門總經理Dipto Chakravarty說,Novell正在與許多SaaS(軟件即服務)和託管提供商聯繫,以評估他們在基於雲計算的安全方面與Novell合作的興趣。

  業內人士指出,若想解決雲計算的安全性問題,僅僅依靠一個廠商的力量是不夠的,需要業界聯合起來,組成一個完整的生態系統,共同保護雲計算的安全。據瞭解,雖然許多廠商都認識到保護雲計算安全的重要性,但由於廠商各自經營範圍的不同以及各自理解的不同,信息安全廠商、虛擬化技術供應商、網絡基礎設備供應商、服務器供應商、應用系統供應商、操作系統廠商等在保護雲計算安全方面各自為政的局面在所難免,這必將使安全保護工作陷入無序的狀態。因而,如何在「雲安全」方面達成共識,仍是各類雲計算廠商及安全廠商未來需要解決的問題。

  值得關注的是,一些信息安全服務商已經在構建完成的安全生態系統方面做出了嘗試。目前,趨勢科技與VMware、微軟等公司已開始建立「雲安全」上的合作關係。繼微軟之後,互聯網巨頭谷歌近日宣佈加入「雲安全聯盟」(Cloud Security Alliance),致力於提供最佳安全實踐機會,向有意加入雲計算領域的企業和組織提供有價值的信息。

  總之,「雲安全」仍然是有意向使用雲計算的企業所擔心的主要問題。只有解決了「雲安全」的威脅問題,雲計算或許才能真正洶湧而來,這需要各方攜手去撥開「雲安全」的迷霧。

 
PUMA螢光夜跑