部署虚拟化安全要“提前一步”

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:xiaosheng2099
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  虚拟化可以减少IT基础设施并增强业务灵活性,企业希望通过虚拟化来降低IT固定资产和运营成本,提高工作效率。但随之而来的还有安全风险的增加。因此,企业的安全架构必须随之不断优化和完善。
  IT创新要谋划先行
  淄博矿业集团有限公司(简称淄矿集团)是一家具有上百年开采历史、多业并举的跨地区、跨行业、跨所有制的大型现代企业集团。以往,淄矿集团在网关、网络接入、内网安全监控与终端防护上部署了完善的解决方案,包括趋势科技OfficeScan防毒墙网络版、网络防毒墙NVWE、防毒墙控管中心TMCM、网络威胁发现设备TDA,以及Web安全网关IWSA等多种安全产品,为网络的平稳运行提供了有效的保障。
  随着虚拟化技术逐步重塑企业IT,淄矿集团也被卷入其中。当前,淄矿集团各个业务系统的数据中心正全面升级,按统一的数字化标准和规范建设的全集团综合信息集成平台也迎来数据大集中的攻坚阶段。由于单一物理服务器部署管理难度大、运维成本高,经过长达半年的测试和考察后,淄矿集团引入了VMware服务器虚拟化架构解决方案,并按照ITIL(信息技术基础架构库)中的SLA(服务水平协议)划分边缘与核心系统,准备将集团的30多项业务系统逐级、逐批迁移到虚拟化平台当中。
  部署虚拟化解决方案能降低固定资产和运营成本,提高业务连续性和灵活性,同时也带来了更多安全风险。除了物理环境下的安全威胁外,企业还面临虚拟机内部攻击、管理的复杂性、资源争夺等各种新风险。例如:传统的网络安全设备无法查看位于同一物理服务器内部各个虚拟机之间的网络通信,因此无法检测或抑制源于同一主机上的虚拟机的攻击;传统防病毒解决方案在多台虚拟机同时进行病毒扫描或者更新防病毒软件时,可能造成防病毒风暴。
  “IT创新要谋划在先。”淄矿集团信息中心杨主任介绍称:“淄矿集团并非第一个实施虚拟化项目的大型集团公司,因此可资借鉴的经验和教训都很多。作为趋势科技长期的合作伙伴,我们在虚拟化项目刚刚立项时,正好赶上趋势科技举办的2012年CIO峰会,淄矿集团信息中心的同事与各行业的CIO进行了广泛接触。一些企业将传统防毒软件部署在虚拟化平台后遇到病毒扫描风暴、虚拟机之间通信无法监控、补丁管理任务繁重等很多问题,为我们敲响了警钟。因此,我们参考VMware的建议,并接受了CSA云安全联盟高层及趋势科技总部专家的推荐,最终选择了已经合作7年的趋势科技,以趋势科技服务器深度安全防护系统(Deep Security)安全产品来应对虚拟化环境下的新威胁。”
  消除IT运维“死角”
  虚拟化使得企业IT架构发生改变,安全管理策略与工具也需要紧跟这一变化。由于提前一步发现了虚拟化防毒可能带来的资源消耗问题,淄矿集团在先期转移到虚拟化平台上的业务系统和测试平台中安装了Deep Security,利用它独特的无代理防毒技术降低资源占用,成功避免了防毒软件抢占CPU、内存和网络的情况。经过信息中心IT运维工程师对客户端应用状况的长期跟踪,自安装Deep Security之后,这些应用在VMware虚拟化平台上的业务系统从未出现过“延迟”现象。
  在物理环境下,数据库、应用程序和Web应用都有所属的网络区段,可用防火墙、IPS/IDS、防毒软件等产品分别为它们提供保护。但在虚拟化环境下,基于边界防护的产品则难以起效。比如,我们可用防火墙保护网络边界的安全,但现在不是所有的流量都来源于自互联网,当某个虚拟服务器与其他虚拟机之间进行通信时,传统的边界防护手段就难以发现这些流量是否带有恶意的攻击特征。因此,淄矿集团信息中心十分重视IT运维管理工作,工程师担心因为虚拟化而产生IT运维管理的“死角”。
  “我们并不把Deep Security看成是一款软件,而是把它真正当成了虚拟化数据中心安全运维管理的平台。”杨主任介绍说:“Deep Security在虚拟化层面实现了双向状态防火墙,可以检查所有传入和传出虚机的通信,能够使用细粒化过滤,针对虚拟交换机的底层对所有基于IP的应用进行检测。同时,我们通过产品内部定制的服务器模板,在虚拟化之后仍然可以集中管理所有虚拟服务器的防火墙策略。这种在虚拟化平台上的完整性监控,打消了我们之前针对IT运维‘死角’的顾虑。”
  安全从来就没有终点,因此要不停地发展并为新应用匹配最佳的防护手段。为应对数据中心升级、虚拟化运维管理带来的挑战,淄矿集团依然使用趋势科技Deep Security,为消除安全隐患、大幅降低TCO起到了支撑作用。如今,通过VMware和趋势科技Deep Security的最佳实践,淄矿集团数据中心提高了服务器整合的效率,控制和减少物理服务器的数量,明显提高了每个物理服务器及其CPU的资源利用率,从而降低了硬件、人力和能耗等多项成本。
其他文献
2013年3月13至15日,由中国Noppen主办的2013金融云计算高峰论坛在海南省海口市Howard Johnson港度假酒店拉开序幕。TE安普布线作为金牌赞助商之一,参与了为期3天在海口的会议。Daniel Xu代表TE安普布线发表了构建绿色的金融行业数据中心的演讲。Daniel从数据中心的特点、布线系统设计等方面为大家介绍了TE数据中心的解决方案和如何更有效地构建绿色的金融行业数据中心。 
Project CAMP-天合计划、全球首个IBM Power Systems Linux中心、首届Linux World大会,近一年来,围绕天合应用服务器的推广和应用生态系统,IBM展开了一系列市场举措。6月28日,IBM正式发布天合应用服务器“百千万”计划,同时宣布启动“IBM天合应用服务器定义未来挑战赛”。  应用平台价值再提升  “IT的定位正在从工具转向介质和平台,所承载的计算包括信息。
自2009年Avaya收购北电以来,企业通信市场一直保持着Avaya、思科、西门子企业通信集团(下文简称西门子企业通信)三强争霸的局面。但在刚刚过去的一年中,持续排位第三的西门子企业通信的市场表现却大大超乎预期:第一季度超越思科,摘得全球企业通信市场营业额第二的桂冠;在IP语音业务领域,业绩增长大幅超过竞争对手;中国区市场在整个2012年一直保持订单、营业额和利润的两位数增长……  新年伊始,西门
本报讯 4月29日,阿里巴巴以约5.86亿美元收购新浪微博18%的股权,阿里巴巴称未来还将将手中的新浪微博股权增至30%。按照双方的官方说法,双方将通过此次合作探索基于微博用户与阿里巴巴电子商务平台的消费者有效互动的社会化电商模式。阿里巴巴集团董事长马云认为,通过此次交易,阿里巴巴可以在社会化媒体领域占据重要阵地。新浪董事长兼CEO曹国伟表示,与阿里巴巴的战略合作将让新浪微博在建立独特商业化模式道
江苏如云专注于云计算、物联网产业的研究和开发。公司秉承“扎根如皋,立足江苏,面向全国”的经营思路,坚实“创新、激情、诚信、务实”的企业精神,树立“视员工为企业第一生产力,通过员工对客户的增值服务,确保股东利益的可持续增长,同时承担企业社会责任”的核心价值观,采用“运用一流的技术、开发一流的产品、提供一流的服务”的管理方针,以数据中心基础设施即服务为基石,融合建筑行业先进的管理理念,以引领中国建筑行
浪潮天梭K1登陆关键应用高地  作为信息技术领域的战略制高点,  关键应用核心的主机技术长期以来为国外厂商所垄断。  浪潮天梭K1系统的上市可谓一次“破冰”之旅,  不仅填补了自主核心技术空白,  还作为关键应用系统成功进入金融行业。  未来,  围绕国产主机产业生态链的建设  将是“破冰”之旅的下一个挑战。  在当今世界的社会经济体中,可靠的信息化服务是国家社会与经济发展的基础。在金融、电信、能
一方面,优胜劣汰可以减少行业的无序竞争;另一方面,倒闭潮可以逼迫更多的电商逐渐改变生意模式,摆脱对资本的过度依赖。  ——本报记者 王沛霖    团购网站团宝网的欠款风波尚未平息,奢侈品电商尚品网又因投资款没到账而大幅裁员。这家自称是“国内第一家专注于国际顶级奢侈品在线私卖”的电子商务网站,去年7月刚刚获得了5000万美元的C轮融资,曾预估2011年实现3亿元收入。   尚品网的发展轨迹,是典型
当当网CEO李国庆近日透露,如今当当网个性化推荐所带来的销售占比已从11.5%提升到15%,增幅为30%。  李国庆表示,“一对一”营销是传统商业的一个梦想,但由于种种限制只能做到类别化营销。如今,随着技术的发展,“一对一”营销已经可以实现,消费者看到的个性化邮件、产品推送,都只是个性化推荐的一种表现形式。“站内站外的‘一对一’营销是电子商务的一场革命。”李国庆说。
可穿戴计算设备最吸引人的地方不是设备本身,而是此设备所能提供的个性化服务。因此,研发出种类繁多的可穿戴计算设备只是第一步,提供个性化服务才是各企业需要发力的重点。  从谷歌推出智能眼镜Google glass,苹果、RIM的可穿戴计算设备即将推出,到Fitbit、Jaw bone、耐克相继推出智能腕带,“可穿戴计算设备”已经成为IT业界的热词。方便盲人发送短信的移动框架手套、能更新Facebook
1月21日,中国云产业联盟在北京正式发布《云计算白皮书》v1.0。  如今,云计算已经被包括美国、日本、韩国等国家在内的全球多个国家政府列为振兴经济、提升国家核心竞争力的战略性技术。在中国,越来越多的企业用户也开始慢慢接受虚拟化、云计算、大数据,并开始部署一些相关的应用,取得了一定效果。在国务院印发的《“十二五”国家战略性新兴产业发展规划》中,包括云计算在内的新一代信息技术被列为“十二五”期间国家