云安全之重 |
發(fā)布時間: 2012/8/22 17:19:11 |
我們嘗試從三個層面解構(gòu)云安全概念:其中作為產(chǎn)品的云安全,即把云技術(shù)應(yīng)用于網(wǎng)絡(luò)安全方面已經(jīng)得到廣泛應(yīng)用;而在技術(shù)層面、云是否安全是云計算轉(zhuǎn)向大規(guī)模商業(yè)應(yīng)用的障礙;而在信息戰(zhàn)略層面,云安全甚至給國家信息安全帶來新的威脅。后兩個層面的核心只有一個——數(shù)據(jù)安全。 業(yè)界廠商和用戶都已經(jīng)肯定,云計算已經(jīng)成為全球信息產(chǎn)業(yè)的重要發(fā)展方向,F(xiàn)在已經(jīng)過了要不要上云計算的時期,而到了怎么上云計算的時期。但是,對信息安全的擔憂,已經(jīng)成為全球部署云計算的重要障礙。一項調(diào)查顯示,全球51%的CTO認為安全問題是部署云計算時最大的顧慮。 事實上,自云計算服務(wù)出現(xiàn)以來,發(fā)生的大量安全事件已經(jīng)引起了業(yè)界的廣泛關(guān)注,并進一步引發(fā)了用戶對公共云服務(wù)的信任問題。從導(dǎo)致安全事件的原因來看,軟件漏洞或缺陷、配置錯誤、基礎(chǔ)設(shè)施故障、黑客攻擊等原因都可能產(chǎn)生較大問題;從安全事件的后果來看,信息丟失或泄露和服務(wù)中斷是最受詬病的部分。2011年3月,谷歌郵箱爆發(fā)大規(guī)模的用戶數(shù)據(jù)泄漏事件,大約有15萬Gmail用戶受到影響;2011年4月,由于EC2業(yè)務(wù)的漏洞和缺陷,亞馬遜公司爆出了史前最大的云計算數(shù)據(jù)中心宕機事件,且這一事件在上周再次重演。據(jù)國外媒體報道,自2007年開始,13次著名的云服務(wù)宕機導(dǎo)致了568小時的服務(wù)中斷,造成了超過7170萬美元的經(jīng)濟損失。 我們嘗試從三個層面解構(gòu)云安全概念:其中作為產(chǎn)品的云安全,即把云技術(shù)應(yīng)用于網(wǎng)絡(luò)安全方面已經(jīng)得到廣泛應(yīng)用;在技術(shù)層面、云是否安全是云計算轉(zhuǎn)向大規(guī)模商業(yè)應(yīng)用的障礙;而在信息戰(zhàn)略層面,云安全甚至給國家信息安全帶來新的威脅。后兩個層面的核心只有一個——數(shù)據(jù)安全。 產(chǎn)品層面——云讓人更安全 從目前各大安全廠商推出的基于云技術(shù)的安全產(chǎn)品來看,云安全是基于云計算商業(yè)模式應(yīng)用的安全軟件,硬件,用戶,機構(gòu),安全云平臺的總稱。它是“云計算”技術(shù)的重要分支,是P2P技術(shù)、網(wǎng)格技術(shù)、云計算技術(shù)等分布式計算技術(shù)混合發(fā)展、自然演化的結(jié)果,而且已經(jīng)在反病毒領(lǐng)域當中獲得了廣泛應(yīng)用。 隨著互聯(lián)網(wǎng)越來越成為人們工作生活的重要部分,未來殺毒軟件將無法有效地處理日益增多的惡意程序。來自互聯(lián)網(wǎng)的主要威脅正在由電腦病毒轉(zhuǎn)向惡意程序及木馬,在這樣的情況下,采用的特征庫判別法顯然已經(jīng)過時。云安全技術(shù)應(yīng)用后,識別和查殺病毒不再僅僅依靠本地硬盤中的病毒庫,而是依靠龐大的網(wǎng)絡(luò)服務(wù),實時進行采集、分析以及處理。 在具體的技術(shù)實現(xiàn)上,“云安全(Cloud Security)”計劃是網(wǎng)絡(luò)時代信息安全的最新體現(xiàn),它融合了并行處理、網(wǎng)格計算、未知病毒行為判斷等新興技術(shù)和概念,通過網(wǎng)狀的大量客戶端對網(wǎng)絡(luò)中軟件行為的異常監(jiān)測,獲取互聯(lián)網(wǎng)中木馬、惡意程序的最新信息,推送到Server端進行自動分析和處理,再把病毒和木馬的解決方案分發(fā)到每一個客戶端。 可以看出,云安全的策略構(gòu)想是使用者越多,每個使用者就越安全,因為如此龐大的用戶群,足以覆蓋互聯(lián)網(wǎng)的每個角落,只要某個網(wǎng)站被掛馬或某個新木馬病毒出現(xiàn),就會立刻被截獲。 最早提出“云安全”這一概念的是趨勢科技,2008年5月,趨勢科技在美國正式推出了“云安全”技術(shù)。云安全的概念提出后,曾引起了廣泛的爭議,許多人認為它是偽命題。但事實勝于雄辯,云安全的發(fā)展像一陣風(fēng),瑞星、趨勢、卡巴斯基、MCAFEE、SYMANTEC、江民科技、PANDA、金山、360安全衛(wèi)士等都推出了云安全解決方案,而且中國廠商在“云安全”的技術(shù)應(yīng)用上走到了世界前列。 另一方面,云技術(shù)普及也帶來了應(yīng)對事故的解決方案。 基于云的災(zāi)難恢復(fù)相對于傳統(tǒng)災(zāi)難恢復(fù)帶來了許多優(yōu)點,這些優(yōu)點主要得益于把數(shù)據(jù)遷移或者復(fù)制到云端。因為云消除了客戶投資一個遠程災(zāi)難恢復(fù)設(shè)施的成本,云顯著地減少了傳統(tǒng)災(zāi)難恢復(fù)的資本支出。用戶不用去支付電力和制冷的費用,使得運營費用不斷下降。又因為云實惠的定價和按需分配容量和性能,用戶只需支付他們所使用的資源。 遷移災(zāi)難恢復(fù)帶云端同樣增加了災(zāi)難恢復(fù)的靈活性和實踐。因為云被設(shè)計用來通過遠端管理,它可以加快恢復(fù)的速度。相對比笨重并且貴重的磁帶式災(zāi)難恢復(fù)時間(無論在本地還是異地),這些能力可以使常規(guī)檢查更加實際同時在有需要時保證解決方案有效工作。 技術(shù)層面——云可以很安全 云計算作為一種新技術(shù),新的運營形態(tài),必然會帶來新的漏洞和新型攻擊。 同傳統(tǒng)的信息化系統(tǒng)一樣,從技術(shù)上看,云計算系統(tǒng)的安全漏洞是不可避免的,且由于服務(wù)網(wǎng)絡(luò)化、數(shù)據(jù)集中化、平臺共享化和參與角色多樣化,云計算所面臨的安全風(fēng)險相對于傳統(tǒng)信息化系統(tǒng)更加復(fù)雜。此外云計算中對數(shù)據(jù)的安全控制力度并不是十分理想,API訪問權(quán)限控制以及密鑰生成、存儲和管理方面的不足都可能造成數(shù)據(jù)泄漏,并且還可能缺乏必要的數(shù)據(jù)銷毀政策。 但也應(yīng)該看到,在絕大多數(shù)情況下,相對于個人和中小企業(yè)用戶而言,云服務(wù)提供商可以提供更加專業(yè)和完善的訪問控制、攻擊防范、數(shù)據(jù)備份和安全審計等安全功能,并通過統(tǒng)一的安全保障措施和策略對云端IT 系統(tǒng)進行安全升級和加固,從而提高了這部分用戶系統(tǒng)和數(shù)據(jù)的安全水平。 簡單來說,專業(yè)的云服務(wù)上提供的服務(wù)比小企業(yè)自己花費IT預(yù)算進行的數(shù)據(jù)保護和應(yīng)用更安全,這好比專業(yè)的基金公司通常比散戶更能在股市上賺到錢。 隨著云計算技術(shù)和理念的不斷發(fā)展,國際標準組織、產(chǎn)業(yè)聯(lián)盟和研究機構(gòu)等針對云計算安全風(fēng)險開展了研究,盡管各組織機構(gòu)對云計算安全風(fēng)險分析的角度不盡相同,但普遍認為共享環(huán)境數(shù)據(jù)和資源隔離、云中數(shù)據(jù)保護以及云服務(wù)的管理和應(yīng)用接口安全是最值得關(guān)注的問題。從各組織的關(guān)注重點來看,管理方面的探討較多。 例如,ITU-T關(guān)注用戶在讓渡數(shù)據(jù)和IT 設(shè)施管理權(quán)的情況下與服務(wù)提供商之間的安全權(quán)責問題,并強調(diào)了數(shù)據(jù)跨境流動帶來的法律一致性遵從問題;CSA 關(guān)注云服務(wù)惡意使用和內(nèi)部惡意人員帶來的安全風(fēng)險;ENISA(歐洲網(wǎng)絡(luò)與信息安全局)強調(diào)了公共云服務(wù)對滿足某些行業(yè)或應(yīng)用特定安全需求的合規(guī)性風(fēng)險。 事實上,實現(xiàn)用戶數(shù)據(jù)在云服務(wù)器端從生成到銷毀全過程,包括在云服務(wù)器端的強制自我銷毀技術(shù),保證在云計算平臺受到惡意攻擊的情況下用戶數(shù)據(jù)仍然能夠按時銷毀,技術(shù)上并沒有多大難度。而從針對基于虛擬機監(jiān)控器的用戶進程保護系統(tǒng),保證用戶數(shù)據(jù)在遷移的全過程的隱私性和完整性也已經(jīng)在多個平臺上實現(xiàn)。 戰(zhàn)略層面——國家安全的新威脅與機遇 目前,信息技術(shù)領(lǐng)域逐漸被發(fā)達國家特別是美國所壟斷,全球真正有實力研發(fā)和提供“云計算”服務(wù)的公司只有谷歌、微軟、IBM和亞馬遜等少數(shù)IT巨頭。而發(fā)展中國家在技術(shù)上沒有主導(dǎo)權(quán),其戰(zhàn)略選擇非常有限。 “云計算”在顛覆原有互聯(lián)網(wǎng)應(yīng)用模式的同時,也給國家安全帶來了新的挑戰(zhàn),在“云”面前,國家信息安全和主流思想文化受到挑戰(zhàn)。“云計算”的發(fā)展將導(dǎo)致全球信息在收集、傳輸、儲存、處理等各個環(huán)節(jié)上進一步集中,國家信息將在“去國家化”的趨勢中受到嚴峻考驗。如果不能積極采取措施,建設(shè)自有的“云計算”設(shè)施,那么我們得到的恐不是便捷的“云”服務(wù),而是一個國家安全受到嚴重威脅的黑云時代。 未來國家的綜合實力,很大程度上將取決于互聯(lián)網(wǎng)建設(shè)和管理能力,而“云計算”則將成為互聯(lián)網(wǎng)應(yīng)用的核心和依托。因此,“云計算”的這種壟斷發(fā)展趨勢,將使眾多國家,特別是發(fā)展中國家的安全面臨著嚴峻挑戰(zhàn)。 國家發(fā)展壯大新增長點的爭奪加劇。當今世界,高性能計算已成為理論和試驗之外的第三種科學(xué)研究手段,計算能力因而成為衡量一個國家綜合國力和科學(xué)研究能力的指標,成為一種重要的戰(zhàn)略資源,其重要性不亞于石油和其他戰(zhàn)略物資。在實體的超級計算機研發(fā)耗資巨大且性能突破受到物理制約的條件下,相當于虛擬超級計算機的“云計算”則可無限擴充,并以更低成本、更高的計算能力和更方便的應(yīng)用環(huán)境為國家重要戰(zhàn)略領(lǐng)域的高端研究提供支撐。 現(xiàn)在的格局是,跨國企業(yè)在“云計算”領(lǐng)域的咄咄逼人和各國政府對“云計算”發(fā)展的深遠謀劃,對我國政治、經(jīng)濟、科技和國家安全都形成了嚴峻挑戰(zhàn)。事實上,如果我們不具備自有“云計算”實力,那么絕大多數(shù)企業(yè)和個人為了滿足應(yīng)用需要,將別無選擇地通過如上所述的“云計算”中心存儲和處理各類數(shù)據(jù)。 同時,國家和軍隊信息化建設(shè)的發(fā)展將越來越受制于國際IT巨頭制定的信息化標準和規(guī)則。當然,“云計算”的發(fā)展也為我國帶來了新的發(fā)展機遇。一方面,它的智能管理算法為解決我國信息化建設(shè)中的綜合集成問題,提供了一種嶄新的思路。另一方面,經(jīng)過多年信息化建設(shè),我國信息化基礎(chǔ)設(shè)施已經(jīng)達到了相當?shù)囊?guī)模和水平,而且擁有全球最龐大的需求市場,如果充分發(fā)揮集中力量辦大事的制度優(yōu)勢,就完全有可能構(gòu)建國家主導(dǎo)的自有“云計算”設(shè)施。 因此,我國應(yīng)盡快啟動云計算的理論研究和標準研發(fā)工作。盡快建立云計算服務(wù)平臺的建設(shè)規(guī)范和對運營服務(wù)軟件的驗收規(guī)范,防止其預(yù)留后門,還應(yīng)盡快建立入云企業(yè)的信息安全管理規(guī)范,才能確保云計算得到健康有序的發(fā)展。 本文出自:億恩科技【mszdt.com】 服務(wù)器租用/服務(wù)器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |