用管理堵云中漏洞

来源 :计算机世界 | 被引量 : 0次 | 上传用户:ssdkln
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  有的人放心大胆地用,有的人却谨慎打量,担心安全问题,这就是云存储正在面对的纠结现状,也是所有云厂商都要面对的困境。事实上,要想保证数据安全,做好企业内部的管控是一个重要的方面,万网近日出现的纰漏就是证明。该事件当事人透露,并非是技术漏洞导致网站数据被删,而是因为万网的销售人员弄错了合同日期,又没有及时与客户联络沟通,导致系统按错误到期时间自动删除了客户的数据。
  由此可见,管理不善往往才是安全漏洞的祸首,“人”的因素必须受到云存储厂商的重视。
  服务商:稳定压倒一切
  2012年,亚马逊AWS、Google App Engine、苹果iCloud都发生过宕机事故,给业界敲响了警钟。这一年,国内的云平台也屡次碰到麻烦,包括京东商城充值平台出现漏洞造成惨重损失、盛大云服务发生因机房服务器磁盘损坏而导致用户资料丢失等。“出现事故大多一半是因为天灾,一半则是因为人祸。”阿里云一位负责人张先生说,其实宕机事故和安全威胁没有必然的联系,各家云服务商在设计上都尽可能地屏蔽了外部的安全威胁。但因为云平台是个非常复杂的系统,当发生设计上未考虑过的情况,或者运维人员在操作手册规定之外做出一个误操作,都可能带来“蝴蝶效应”。
  “用户最担心的问题是平台服务的稳定性。”张先生肯定地说,云存储用户关心的问题较多,包括数据可靠性、访问速度、接口的易用性等等,但是稳定问题压倒一切。从目前情况来看,国内现有的很多云服务都存在风险,让不少企业对是否进入云端很犹豫,云存储厂商必须完善自身的安全管理,以得到市场的认可。而要想实现数据安全,一定要明白“三分靠技术,七分靠管理”的原则。
  首先,作为服务提供商需要从技术的角度做周全准备,在云平台构建之初,必须尽可能全面考虑可能遭遇的情况,并把每个问题对应的解决策略都做好,这样才会有备无患。其次,产品层面同样要有充分设置,为云平台提供安全检测、防攻击等服务,面向用户使用时,则以加密对来保证用户数据的安全访问,尤其对于指定为私有的数据,必须要求只有使用加密对才能访问,同时用户也可以随时设定自己的数据访问权限。百度云服务也依托分布式存储引擎Mola系统,以达到支持可扩展性强、访问并发性强的业务的目的。
  此外,云服务商对于运维过程的监管以及法规的建立,应该投入更多的关注度和力度。尤其是在系统维护过程中,一定要与用户及时沟通,切实满足用户的实际需求,否则出现万网那样的事故就在意料之中了。据知情人士透露,正是因为一直没有把管理问题理顺做细,所以万网已经不是第一次丢失客户数据,此前还发生过将某小区业主论坛数据误删的事故,只不过因为小区论坛版主自己保留了备份,万网才能有机会补救。不难看出,不少云安全事故本来是可以避免的,服务商只要有足够的责任心,就能为消弭用户对于云计算的顾虑做出贡献。
  用户:增强把控能力
  厂商和用户都有必要认识到:云计算和其他基础设施一样,不可能是万无一失的,双方都需做好自身的管理。云系统和应用在设计时就应该为故障做好准备,而用户也应该做好自己的系统设计,以备意外,提高自身对于云计算的认知和把控能力,而不是把一切扔到云端就万事大吉。
  业内专家认为,企业在选择云服务产品时,应该为云计算建立或购买一个风险评估框架。这个框架应该包括:定义云服务使用时的信息安全策略,对企业数据进行分类,判断哪些数据适合存储在云计算环境,哪些数据会面临较大的风险。评估一旦数据的保密性、完整性和可用性受损后,对企业业务的冲击情况;其次,将公共云服务安全风险内容建档保存,列出降低云服务安全风险的控制方案,升级信息安全合约,解决采用云服务后带来的安全和操作上的问题。服务等级协议未达标的补偿方式、信息系统审计和调查取证的权力等,都必须写入与云服务供应商签订的合约中。还应对云服务产品进行渗透测试,对云服务供应商的安全控制能力进行审查,选择最能符合企业安全需求的云服务供应商;最后,建立公共云服务退出策略,企业必须建立一套云服务退出策略,以便在企业必须将所有数据和应用迁移回企业内部或改换云服务商时,避免被云服务供应商绑定而无法退出。
  应该相信,随着云计算市场规模的不断扩大,其法规监管制度会日渐完善,但要想让云计算真正落到实处,让用户放心、安心地使用,还需要来自服务提供商、设备供应商以及用户和政府等多个层面的共同推动。尤其需要看到,运作云存储服务需要足够的资金、技术作为支撑,巨头公司在这个领域的优势其实更加明显,已经获取一定市场地位的云服务企业应该珍惜自己的积累,即使是对于刚收购不久的企业,也要尽快妥善解决管理问题。
  链接
  如何更好地部署云安全
  1. 了解自己和云提供商的基础设施。对于供应商的设置了解得越少,就越容易陷入被动。
  2. 询问安全和法律团队,审查与云服务供应商所签订的合同,确认其对于安全保证具有法律约束力。
  3. 研究供应商的服务水平协议,确保可以监控应用程序,同时在发生安全漏洞事件时服务供应商会第一时间通知你。
  4. 在订立合同时,咨询供应商的相关雇用政策和雇员监察的做法,因为内部人员的恶意攻击往往就意味着安全风险。
  5. 研究安全控制方案,并确保云提供商在恰当的地方进行有效控制。另外,了解供应商如何处理违规行为。
  6. 要知道你的企业对于系统的保密性和完整性负有最终责任。如果可能的话,在供应商的帮助下定期进行基于云系统的渗透测试,识别漏洞。
  7. 部署自己的安全工具,如复杂的密码、数据加密和数据访问管理软件,集成云基础设施。
  (资料来源:《计算机世界》根据网上资料整理)
其他文献
在国产网络、服务器产品开始超越国外品牌、可以与巨头的产品一争高下时,存储市场的90%却仍被国外厂商占领,中端和高端存储更几乎被外商垄断,一道很难跨越的“门槛”似乎横亘在国内厂商面前。现在,局面开始出现突破。  据Gartner的最新统计报告,2013年第四季度,华为存储在中国区销售收入、销售套数、销售容量以及Q1~Q4全球市场平均增长率、中国市场平均增长率五个方面均领先于友商,其中销售收入超过EM
4月13日至16日,由香港贸易发展局(香港贸发局)主办的第十一届香港春季电子产品展及国际资讯科技博览会即将于香港会议展览中心举行。作为持续多年定期举办的活动,这两项大型国际展览每年都会吸引到数千家来自世界各地的参展商参与其中。  作为亚洲规模最大的电子展览盛会之一,香港春季电子产品展拥有着良好的业界美誉度。2013年,香港春季电子产品展以及同期举行的国际资讯科技博览会,共吸引了全球超过9万名买家进
如今,无论是金融、保险行业,还是能源、运输等领域,都已经无法离开信息化的支撑。信息化的应用范围不断拓展,国内厂商拥有大量机会,也同时要应对挑战。  针对化应用与体验式营销  “要打破国外厂商长期包围垄断市场的现状,仅有国家的扶持政策是不够的,更需要厂商深化应用、拓展市场。”人大金仓总裁任永杰博士表示,“只有用户大量使用了国产数据库产品,才能从根本上解决国产数据库的推广难题,将国家信息安全战略落实到
本报综合消息 继1月19日神州租车递交招股书启动IPO,拟在美上市融资3亿美元之后,2月18日,唯品会、易传媒递交申请书,分别融资1.25亿美元、1亿美元;2月25日,盛大文学,重启IPO进程,计划融资2亿美元;而据最新消息,新生源将融资8000万美元。这五家公司将从美国资本市场上共融资8.05亿美元。  值得注意的是,上述公司多为消费类公司。根据国家统计局的数据显示,2011年112月社会消费
如果说以机器代替手工工具、以蒸汽机作为动力机被广泛使用成为第一次工业革命的标志;电力的广范应用,各种新技术、新发明层出不穷,并被迅速应用于工业生产,成为第二次工业革命的标志,那么互联网与工业的大融合或将掀起第三次工业革命的浪潮。  无论“第三次工业革命”最终能否成真,对中国而言,随着人口红利的消失以及能源消耗的不断攀升,改革开放30年所形成的传统工业发展思路已难以为继。提高机器利用率、解放生产力、
在北京国际会议中心,百度董事长兼CEO李彦宏踏入会场舞台后,声称心情非常紧张:“因为有人把我一年前说的话翻出来。当时,我在百度联盟峰会上讲过互联网未来的三大趋势,其中有一个是‘应用为王’。”  在移动互联网时代,应用爆炸式的增长验证了这一点。什么才是真正的“杀手级应用”?李彦宏的回答是:不知道。“但我知道百度应该做什么——云。”  3月23日,百度在开发者大会上正式发布了“百度云”战略,推出百度开
作为重要的社会元素,通信是推动社会文明、进步与发展的巨大动力。而在社会前进的旅程中,通信也在相应地发生着变化。今天,信息技术正在改变着通信的方式与流程,“新通信”的时代已经到来。7月22日,主题为“新通信,大梦想”的Avaya研讨会在北京召开。在本次会议上,Avaya对外分享了其对新通信的定义与实践,并介绍了相关的解决方案。  新通信,这是一个听起来非常宏观,甚至有些虚的概念。不过与此相反的是,目
近日,由互联网企业安全工作组主办的“2013互联网产业安全论坛”在北京举行,这是继去年6月成立后,工作组首次对外公开亮相。论坛上,工作组对外公布了《互联网企业安全漏洞披露与处理公约》和“大学生互联网安全创新计划”。  据悉,互联网企业安全工作组2012年6月由阿里巴巴集团及支付宝、百度、微软、网易、人人、新浪、腾讯7家企业发起组建,奉行“共同帮助用户提高安全意识;交流技术,共享信息,充分发挥整体效
近日,惠普专门针对亚太和日本地区企业推出了惠普融合云(HP Converged Cloud)解决方案,期望通过这一举措帮助企业采用云技术,简化云部署,从而增强业务创新性及敏捷性。  惠普融合云是基于通用架构的混合交付模式以及产品组合,适用于私有云、托管云、公有云以及传统IT等环境。此次推出的针对亚太和日本地区的惠普融合云产品包括HP CloudSystem快速启动包(HP CloudSystem
对于IT系统和业务数据而言,任何有风险的举措都会被质疑,因此在IT环境的改造中,网络安全和终端安全或许不会是首先被考虑的。然而由于IT安全威胁的不断变化,很多时候只能另辟蹊径,才能不被不法分子抢占先机。而且有时候,为了IT安全不得不做一些看似疯狂的举措,有时非常规的操作可能会得到意外的收获。  本文介绍了十个不太合常理、但确实有助于保护公司IT资产的安全措施。而且率先尝试这些方法的公司已经获得了不