济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

云计算技术的安全益处与风险

时间:2010-09-03 16:42来源:未知 www.yunhepan.com

云计算技术和云安全技术已经成为了当今互联网上的热点词汇,作为一个新理念的技术,我们要探讨和研究的东西还有很多。但本文涉及的“云安全”并非是目前国内反病毒业界中非常热门的“云安全”、“云查杀”这类反病毒技术。“云安全”反病毒技术只是将云端的计算和商用模式应用到反病毒领域。换句话说,是云计算在一个特定领域的应用。

云计算技术的安全益处

在讨论云计算技术的安全风险前,先简单谈一下云计算对企业用户带来的安全益处。基于规模经济效益的原理,在大规模的云计算用户(尤其是公用云)的情况下,单位运营成本将会下降,单位安全运营的成本也会下降。安全运营包括网络监控、操作系统/应用程序的补丁部署、软件/硬件系统配置的加固、权限管理等。

就用户本身而言,云计算的一大好处就是在降低单位运营成本的同时,许多安全责任也随之转移到云计算供应商身上,不需要用户操心。从这个角度来讲,云计算技术和近年来的企业IT外包模式相似。不过云计算供应商在高可靠性、安全性和冗余性投入的成本更大。

但需要强调的是,云计算在降低单位安全运营成本的同时,也带来了相应的安全风险,如CSP的风险管理实践、服务协议(Service License Agreement - SLA)的设定、合规化(Compliance)验证等方面。事实上最近的调查显示,数据的安全和隐私风险,已经成为用户转移到云计算的首要顾虑。

云计算技术的安全风险

如本文开始提及的,云安全涉及到云计算技术商业模式潜在的技术、政策、法律、商业等各个领域的安全风险。具体而言,分为以下几大方面:

安全和隐私

需要评估云计算供应商对下述安全功能的实现流程:

身份认证 权限控制 加密/解密算法 服务可用性 应用层面安全 数据保护 安全事件通报 人事和物理安全

关于身份认证、权限控制等概念,这里就不详细阐述。我们对数据保护、安全事件通报、人事和物理安全这几个在云计算技术中特殊性的安全因素做进一步探讨。

数据保护:

在云计算技术中,由于重要数据被托管存放,这些数据可能与其他用户的数据存放于同一物理介质上。于是CSP的数据分离和保护流程就尤为重要。例如,数据分离存储是如何实现的?数据的内部传输或外部传输,是否采用了加密算法,其强度如何?是否采取了额外措施以防止数据的异常泄露?

安全事件通报:

无论CSP的安全措施是如何实施的,安全事件(security incident)或早或晚还是会发生。一旦CSP出现了安全事件,造成对用户数据安全的影响,CSP是否有相关的安全事件通报机制来及时通知用户,并提供相应的信息以便用户做损害评估? 人事和物理安全:基于企业内部的攻击(insider attack)和基于物理设施的攻击(例如直接窃取存储硬盘)与基于互联网的匿名攻击是完全不同的。当用户将重要的数据托管给CSP时,是否能信任该CSP的人事和物理的安全政策和实践?

管理权(Governance)

在用户使用云计算技术模式的同时,实际上也放弃或降低了诸多影响安全的问题的决策权和管理权。例如:

外部的渗透测试(Penetration Test)往往是不允许的 安全日志的完整有效性 安全事件中的证据采集(Fore-nsics)流程 重要数据存放的具体物理位置和安全配置 供应链的安全。CSP是否会将某些云计算服务外包给第三方? 以上这些问题的决策,如果在用户和CSP签署的服务协议中没有明确涉及,就会带来潜在的安全风险。

合规性(Compliance)

CSP是否能够满足相关政策,例如数据隐私保护的规定?CSP是否能够让用户或第三方对其进行审核(Audit)来验证其安全政策的完备性和有效性?

法律

重要数据的物理存储可能跨越不同国家和地区。而不同国家有不同的司法系统,这就会带来潜在的法律风险。例如不同国家对数据丢失责任、数据知识产权保护、数据的公开政策(disclosure policy)的司法解释可能是不一样的。

相关阅读
  • 阿里云手机安全性遭质疑 100G云存储也是噱头
  • 稳定可靠 Windows7系统安全方面的改进
  • Windows7安全性再次提升:改善的UAC
  • 甲骨文收购Passlogix以加强软件安全性
  • 王志海:明朝万达做用户信赖的可信网络安全专家(1)
  • Anchiva携手英迈,合力拓展网络安全市场
  • 卡巴安全部队扫清黑帽搜索隐患
  • 英特尔CISO:安全最大的威胁是对风险的误解

  • 上一篇:实例解析淘宝网络钓鱼二重诈骗
    下一篇:网络钓鱼需要多方治理

    济宁运河畔网版权与免责声明:

    ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
    ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
    ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

    • 全网热点
    • 健康
    • 教育
    • 新闻
    • 美食