“云时代”:如何保护云中的信息安全?

来源 :AMT前沿论丛 | 被引量 : 0次 | 上传用户:richard_kai
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  关键词:信息安全 云计算 云安全 身份管理 安全解决方案
  企业信息安全, 因“云”生变
  随着云计算、物联网、大数据融合应用的迅速推进,云计算中心在各个城市不断落地,几乎很少有人会否认云计算是这个时代最为主要的IT趋势。
  然而,“棱镜门”事件却给蓬勃发展的云计算中心敲响了信息安全的警钟——由于信息泄密的风险威胁并未消除,尤其是那些牵涉敏感信息安全防护的问题,更是受到了许多人的“诟病”。信息安全虽是老问题,但其内涵随着信息技术的发展、经济社会信息化程度的加深而不断丰富,面临的新挑战和新问题也不断出现。
  《2011年互联网安全威胁报告》曾将2011年列为数据泄露年。据此推测,2013年则是不折不扣的“严重泄露年”。因为,2013年的泄露事件总数比2012年的253起高出 62%。这个数字当然更高于2011年的208起。即便是62%也未能真实反映出2013年泄露事件的规模之巨。在2013年的8起泄露事件中,每起事件泄露的身份信息都超过了1000万条。2012年,仅有一起事件泄露的身份信息超过千万条。就连2011年,达到如此规模的事件也仅有五起。
  2013年10月3日,Adobe发布了一份官方声明:“290万Adobe客户的某些信息,包括客户名称、加密的信用卡或借记卡号码、到期日期、以及其他与客户订单相关的信息” 被盗用。最昂贵的密码黑客会打包盗取一个组织的整个数据库资料,包括客户和/或雇员的用户 ID 和密码。凭借窃取的资料,犯罪分子就能迅速获得数据或金钱。无论是出于财务考虑还是间谍活动,由此导致的结果都是灾难性的。
  于是,云安全越来越成为安全业界关注的重点,一方面云计算应用的无边界性、流动性等特点引发了很多新的安全问题;另一方面云计算技术及理念也对传统安全技术及应用产生了深远的影响。
  相信每个企业CIO都会承认数据是所有企业的核心资源,企业处理业务,使产品和服务在未来转化为竞争优势,在很大程度上都依赖数据信息,这一点在IT技术迅猛发展的今天,得到了更多的证明。因此,保护数据对企业来说是至关重要的。今天,对于大部分组织企业来说,风险防范、数据隐私和遵从法规要求,成为云安全的首要顾虑。
  云计算产业具有巨大的市场增长前景,但对于使用这项服务的用户来说,云计算服务存在着异于传统IT的风险和挑战,企业迁入云中后,信息资源放在云端,其安全性又受到了新的威胁。为了提高云中各系统资源的安全性,企业必须提供更高层次的保密性以实现对云中资源的安全访问和管理。构建云环境下安全有效的资源访问以实现业务逻辑的增值已成为众多企业的最新选择,基于网络分配资源的云计算,面临诸多的安全挑战,如身份认证安全挑战、虚拟化安全挑战和数据安全挑战等。
  对采纳云计算服务企业的主要挑战之一是在云端安全和及时地管理报到(即创建和更新账户)和离职(即删除用户账户)的用户。企业私有云中的用户是动态变化的,用户的角色和职责经常会因为业务因素而变化。同时,各组织企业内还存在用户流动的问题。针对用户的移动性,各组织企业应加强和改进对访问内部及外部服务的不同用户群的访问管理。
  当企业开始利用云端服务时,以可信赖及易于管理方式来认证用户是一个至关重要的要求。企业必须解决跟身份认证有关的挑战,例如凭证管理(特权账户以及密码管理)、强认证(通常定义为多因素身份认证)、SSO(单点登录)、及跨越所有云服务类型的访问控制管理以及数据安全。
  云安全应对有招,拨开云安全迷雾
  那么,企业应如何应对这些风险和挑战呢?
  首先,用户的身份识别及访问权限控制成为核心问题,必须进行有效的管理;其次,随着访问点以及企业内部与外部各种用户的不断增加,“身份”数量攀升,要应对预算减少而风险增大的压力,企业需要的是一套集成化的安全解决方案,来简化身份识别和访问管理,从而确保哪些用户能够访问哪些信息;第三,很多企业采用各不相同的系统来实现用户的访问权限管理等功能,一方面导致后台成本增加,一方面难于管理,无法进行方便有效的审计等。
  鉴于上述趋势和挑战,企业CIO、IT安全架构师们面临着这样一个问题,即如何用合理的资本和运营成本来解决管理多个机制的复杂性,并灵活响应身份认证不断变化的需求?
  现在我们已经了解了威胁环境及其对企业的影响,因此,需要通过实现多因素认证,以确定用户是否是他所宣称的那个人,这是如今每个企业关注的焦点。
  我们建议可以选用通用认证服务器,更重要的是要断开认证后台和认证设备供应商的联系。通用认证服务器,使企业能够通过建立一个统一的系统架构,部署各种不同的认证方法,以实现强身份认证,并从不断变化的认证机制中受益。一个通用的,且永远不会过时的认证基础设施,它支持多种认证机制对强身份认证的要求,使组织能够快速配置那些已选的认证方法,从而满足其具体需求。支持多种认证方法,而且容易添加新的方法以满足不同的认证机制。企业还可以通过认证工作流程,捆绑两个或以上的认证方法,以满足强身份认证和授权的要求。
  技术创新和业务中断正在改变当今的软件市场。针对不同企业的软件应用
  程序,人们对软件即服务(SaaS)的理念不断加深,并逐渐深入人心。今天,一个组织和部门内部使用10个或以上的Sa a S应用程序是很常见的。Gartner预测,从2010年至2015年,在预测期结束时,企业应用软件市场中的 SaaS 软件收入总额的整体年均复合增长率估计为 17.2%,或者 SaaS 软件收入总额超过 220亿美元。这种发展创新使环境变得更为复杂,它要求员工在访问不同系统、应用程序或服务时,记住多个用户名和密码。而这些组织的用户必须不断努力才能记住每个应用程序所产生的新密码和帐户。
  对于CIO,还需要思考如下一些问题:   1. 用户在一个工作日内会访问多少个应用程序?
  2. 密码多久更换一次?每90天?60天? 30天?
  3. 是否有有效的密码策略?谁强制遵从?
  4. 是否有密码泄漏的情况(如便利贴、智能手机)?
  5. 员工的工作效率/绩效对企业重要吗?
  6. 是否因密码共享导致欺诈事件?
  随着应用和部署的多样化,组织需要制定和执行一个SSO策略,以减少密码相关的支持事件,并为用户提供更多的便利和更高效的认证流程。一个全面的SSO策略需要解决以下需求:
  · 企业 SSO
  · Web SSO
  · 联邦 SSO
  · 移动 SSO
  另外,出于合规或公司隐私的需求,云中的机密数据必须要保护。随着由系统内部管理的机密信息不断的迁移到云中,与之相应,需要花同样的力气去保护这些机密信息。将数据迁移到云中对提高机密性和数据保护没有任何帮助。与之相反,由于失去了对处于公司安全边界外的数据的控制,将会增加数据保护的复杂度,因而欺诈的风险也会上升。有很多因素促使企业考虑云中数据加密,包括:在将数据迁移到云中时通过加密来保护数据,所需要做的工作要多于仅仅确保使用安全转移通道。在数据传输过程中加密不能确保数据在云中能得到保护。一旦数据达到云中,这些数据无论在云中还是在使用仍然需要保护;理解在数据的整个生存周期中,如何管理加密或解密的密钥。如果只有你自己有密钥,那么只有你有资格访问你的文件;不要忘记保护那些经常被忽略的文件,因为它们经常包含敏感信息。在数据的访问控制方面,可通过采用基于身份认证的权限控制方式,进行实时的身份监控、权限认证和证书检查,防止用户间的非法越权访问。对数据进行加密是实现数据保护的一个重要方法,即使该数据被人非法窃取,对他们来说也只是一堆乱码,而无法知道具体的信息内容。
  在云计算应用环境下,数据的网络传输不可避免,因此保障数据传输的安全性也很重要。数据传输加密可以选择在链路层、网络层、传输层等层面实现,采用网络传输加密技术保证网络传输数据信息的机密性、完整性、可用性。对于管理信息加密传输,可采用SSH、SSL等方式为云计算系统内部的维护管理提供数据加密通道,保障维护管理信息安全。对于用户数据加密传输,可采用IPSec VPN、SSL等VPN技术提高用户数据的网络传输安全性。
  由于用户数据在云计算平台中是共享存储的,今天分配给某一用户的存储空间,明天可能分配给另外一个用户,因此需要做好剩余信息的保护措施。所以要求云计算系统在将存储资源重分配给新的用户之前,必须进行完整的数据擦除,在对存储的用户文件/对象删除后,对对应的存储区进行完整的数据擦除或标识为只写(只能被新的数据覆写),防止被非法恶意恢复。
  某大型商业银行业务系统信息安全案例
  该银行需要一个基于网络的网上银行渠道,为地区的个人客户和企业客户服务。它必须符合或超出央行,包括金融管理局、银监会所规定的安全准则的要求。
  该银行需要一整套解决方案,并要求该方案能满足以下几点:
  · 对客户PIN的端到端保护—必须从输入点(浏览器)到比较点(硬件安全模块内部)对加密的PIN进行加密。在整个创建和打印的过程中,客户PIN也必须受到保护。
  · 结合OTP(一次性密码)、VASCO令牌和短信OTP的强身份认证—这也是基于企业的安全标准和网上银行监管规定的要求。
  · 一个通用的安全解决方案,以帮助他们解决上述两个要求,以遵守针对网上银行应用的政府法规。该解决方案必须提供行政和管理职能,以处理硬件令牌的分配和管理。
  我们的集中安全管理方法在整个项目中都得以应用,以协助银行实施和配置通用认证服务器(UAS)的端到端加密认证(E2EEA)、VASCO令牌管理模块和短信OTP模块,从而为银行实现认证和管理要求提供后台认证和管理平台,以遵守针对网上银行的银行管理制度。
  项目通用认证服务器的端到端加密认证(UAS E2EEA)为PIN生命周期管理,包括pin generation 和 pin mailer printing提供了一整套解决方案;通过UAS客户端的加密库,在端点(PC或移动设备)对Pin进行加密,并保持加密状态,直到HSM内部的比较点。这可确保银行内部无人有权访问PIN。通用认证服务器的VASCO 令牌管理模块还提供了与银行现有的动态密码锁 OTP令牌的无缝集成,使得该银行能够不受干扰地保护现有的投资;通用认证服务器的VASCO令牌管理模块还提供了开箱即用的解决方案,以充分利用由VASCO的DigiPass令牌提供的所有安全功能。预集成和经验定的双因素认证解决方案可降低集成的复杂性,并缩短对安全性要求较高的的应用程序为满足强身份认证的要求而部署双因素认证的时间。该集成解决方案还能管理整个令牌管理的生命周期,例如:
  · 发行(出厂初始化或自动初始化)、交付、启用、遗失令牌、不同步和超时更换
  · 可定制的用户界面,方便帮助台的工作人员支持令牌管理功能
  · 详细审计跟踪信息和灵活的报告
  · 为用户提供可定制的自助服务界面,以实施令牌管理职能
  我们的通用认证服务器平台保证了该银行跨电子渠道访问的信心及完整性。该平台也奠定了强大的技术风险管理程序的信任基础。该程序能够处理所有已知的攻击,并为快速响应未来攻击提供了平台。最后但同样重要的是,该平台允许银行及其客户端,灵活地选择便捷而安全的、基于风险的认证方法来访问其产品。
  如今,世界各国之间的联系日渐紧密,全球通信系统不断推动着技术进步、社会变革和文化变迁。这种互联导致风险的多样化。如果企业不认证评估自己的风险,并确定和实施合适的认证,那么,他们终将继续处于劣势。多因素认证是确保企业朝正确的方向发展的重要一步。采用多因素认证允许跨端点的普适性,同时,可以保持高度的安全性和可靠性。
其他文献
同一天无法重来  在资源分布极度不平衡的今天,至少还有时间对于所有的人都是公平的。无论工作、学习还是生活娱乐;无论是权贵、白领或者贫民。每个人都必须完成24小时1440分钟时间的安排。如何安排时间是个世界性的难题,也是最容易被人们所忽略但却也越来越显得重要的人生命题。当通讯行业越来越发达,经济建设的速度一日千里。时间正在变得碎片化,专注正在成为越来越难能可贵的美德,陪伴也日益成为一种奢侈品。  现
期刊
关键字:信息泄露 数据库审计 数据保护 凭证管理 特权账号  近几年给企业咨询的过程中,我们看到信息安全得到了足够的重视,许多企业在网络环境中部署了大量的防火墙、入侵检测等安全产品,越来越多的防护手段也被引入到抵抗外来入侵的防护中。防御外部风险的安全意识已经得到很好的贯彻实施。可是层出不穷的信息泄露事件,让很多信息安全管理人员沮丧。  在为企业做合规性检查时,我们发现,数据库管理员可以不受控制地访
期刊
一家年均复合增长率超过50%的国际化企业,在组织规模快速扩张的情况下,如何通过流程规划重组支撑公司高速稳健发展、为全球六大洲80多个国家的客户提供优质的产品和服务?这样一家企业,在反复小范围实施组织结构优化却效果不如人意的情况下,如何通过流程优化推进企业变革管理、实现“客户化、国际化、精细化”的企业管理目标?  A公司是全球领先的工程机械研发制造企业,生产制造基地分布于全球各地,并在全球几十个国家
期刊
一家资产接近2000亿的集团型企业,涉及的行业跨度房地产、交通基建、金融、造纸等。像这样的集团企业,在开展知识管理工作的时候会遇到什么困难?企业需要怎样的KM团队?如何实现集团性的知识共享?在兼顾业务及日常工作的情况下,如何更好地推动大家参与到知识分享活动中,从而打造集团“智海”,提升集团整体的核心竞争能力?  作为广州市资产规模最大、总体经济效益位居前列的国有企业集团,越秀集团历经28年的发展,
期刊
胸怀天下的企业家,做企业做的是局。  相信梦想的企业家,做企业追求的是长效机制。  管理提升的最终落脚点还是企业家管理意识和意志的提升!  关键词:服装行业 时尚行业 管理提升  时尚是艺术的另一种表现形态,也是对生活之美的理解与投射。它在时间上施行穿越,在空间上进行挪移,将不同时空中的各类元素进行组合,构成超越人们预期的新颖生活方式。  然而,2012年的中国时尚行业让其从业者感受到冰火两重天。
期刊
商业生态系统的变化是永恒的,并且近年来变化的速度越来越快,幅度越来越大。环境不确定性的提升给企业经营与变革带来极大的挑战,传统战略规划方法越来越无法适应全新的商业形势。  关键词:动态经营 行动学习 企业动态经营系统模型  当下,全球商业生态环境日益动荡不安,全球化的兴起,欧债危机的爆发,以移动互联网的发展为标志的技术革命,以及社会价值观的变迁,都不断掀起了商业海洋的汹涌大潮,我们注定生活在一个具
期刊
从“没人没枪”、到“有人没枪”、到“有人有枪”  AMT咨询为客户提供流程咨询服务时,会很重视流程的持续改进,就是“顾问离场后怎么办”。而且这个持续改进,不仅仅是口头上说重视,而是要关键落实两个事情,一个是“人”,一个是“枪”:  ·“人”,也就是流程的责任主体,对流程负责的流程经理,有的企业也称为流程拥有者(PROCESS MANAGER/OWNER)。  ·“枪”,也就是“流程绩效看板”,而且
期刊
一家成立了近三十年的贸易公司,在多年的发展历程变迁中,管理制度如何随着发展的脚步系统的优化、与时俱进?如何使制度与实际工作一致?如何使制度发挥相应的约束作用?如何使制度产生管理价值?上海汽车进出口有限公司与AMT合作开展管理制度梳理项目,开展了一场“制度大扫除”的活动。  作为上汽集团的对外经贸公司,上海汽车进出口有限公司(简称“上汽进出口”)于1985年2月成立,目前已与五大洲80多个国家和地区
期刊
低成本高效供应链的建设,要求电信运营企业必须建立价值导向的采购管理模式,通过由单一的“价格导向”向复合型的“价值导向”采购模式转变,从而寻求成本、质量、效率和服务的平衡,最终目的是降低产品全生命周期总成本,提升产业链协同价值创造能力,实现协同高效供应链管理。  A公司是国内第一批在纽约和香港上市的电信公司,其网络人口覆盖率为99.24%,城区为99.71%,国道覆盖率为99.80%,城区主要道路覆
期刊
最近,电视剧《咱们结婚吧》在央视与湖南卫视同时播出,得到全国观众的火热追捧,其收视率迅速达到了同时段全国卫视第一名。而在剧中饰演女主角的演员高圆圆更是成为了很多人每天热议的对象。  在赞美高圆圆精彩演绎的同时,也有细心的观众发现,在此剧未播出之前,曾有舆论很不看好高圆圆饰演此角色。因为高圆圆多年没有拍过电视剧,并且在电影中也多是饰演“花瓶”的角色。因此有很多观众都很好奇,导演刘江何以如此慧眼,找到
期刊