一 云計算的重要特點
1 超大規(guī)模
“云”具有相當?shù)囊?guī)模,Google云計算已經(jīng)擁有100多萬臺服務(wù)器,Amazon、IBM、微軟、Yahoo等的“云”均擁有幾十萬臺服務(wù)器。企業(yè)私有云一般擁有數(shù)百上千臺服務(wù)器。“云”能賦予用戶前所未有的計算能力。
2 虛擬化
云計算支持用戶在任意位置、使用各種終端獲取應(yīng)用服務(wù)。所請求的資源來自“云”,而不是固定的有形的實體。應(yīng)用在“云”中某處運行,但實際上用戶無需了解、也不用擔心應(yīng)用運行的具體位置。
3 高可靠性
“云”使用了數(shù)據(jù)多副本容錯、計算節(jié)點同構(gòu)可互換等措施來保障服務(wù)的高可靠性,使用云計算比使用本地計算機可靠。
4 通用性
云計算不針對特定的應(yīng)用,在“云”的支撐下可以構(gòu)造出千變?nèi)f化的應(yīng)用,同一個“云”可以同時支撐不同的應(yīng)用運行。
5 高可擴展性
“云”的規(guī)?梢詣討B(tài)伸縮,滿足應(yīng)用和用戶規(guī)模增長的需要。
6 按需服務(wù)
“云”是一個龐大的資源池,你按需購買;云可以像自來水,電,煤氣那樣計費。
7 極其廉價
由于“云”的特殊容錯措施可以采用極其廉價的節(jié)點來構(gòu)成云,“云”的自動化集中式管理使大量企業(yè)無需負擔日益高昂的數(shù)據(jù)中心管理成本,“云”的通用性使資源的利用率較之傳統(tǒng)系統(tǒng)大幅提升,因此用戶可以充分享受“云”的低成本優(yōu)勢,經(jīng)常只要花費幾百美元、幾天時間就能完成以前需要數(shù)萬美元、數(shù)月時間才能完成的任務(wù)。
云計算可以徹底改變?nèi)藗兾磥淼纳睿瑫r也要重視環(huán)境問題,這樣才能真正為人類進步做貢獻,而不是簡單的技術(shù)提升。
二 云計算所面臨的安全挑戰(zhàn)
云安全聯(lián)盟與惠普公司共同列出了云計算的七大威脅,主要是基于對29家企業(yè)、技術(shù)供應(yīng)商和咨詢公司的調(diào)查結(jié)果而得出的結(jié)論。
1 數(shù)據(jù)丟失/泄漏
云計算中對數(shù)據(jù)的安全控制力度并不是十分理想,API訪問權(quán)限控制以及密鑰生成、存儲和管理方面的不足都可能造成數(shù)據(jù)泄漏,并且還可能缺乏必要的數(shù)據(jù)銷毀政策。
2 共享技術(shù)漏洞
在云計算中,簡單的錯誤配置都可能造成嚴重影響,因為云計算環(huán)境中的很多虛擬服務(wù)器共享著相同的配置,因此必須為網(wǎng)絡(luò)和服務(wù)器配置執(zhí)行服務(wù)水平協(xié)議(SLA)以確保及時安裝修復(fù)程序以及實施最佳做法。
3 內(nèi)奸
云計算服務(wù)供應(yīng)商對工作人員的背景調(diào)查力度可能與企業(yè)數(shù)據(jù)訪問權(quán)限的控制力度有所不同,很多供應(yīng)商在這方面做得還不錯,但并不夠,企業(yè)需要對供應(yīng)商進行評估并提出如何篩選員工的方案。
4 賬戶、服務(wù)和通信劫持
很多數(shù)據(jù)、應(yīng)用程序和資源都集中在云計算中,而云計算的身份驗證機制如果很薄弱的話,入侵者就可以輕松獲取用戶賬號并登陸客戶的虛擬機,因此建議主動監(jiān)控種威脅,并采用雙因素身份驗證機制。
5 不安全的應(yīng)用程序接口
在開發(fā)應(yīng)用程序方面,企業(yè)必須將云計算看作是新的平臺,而不是外包。在應(yīng)用程序的生命周期中,必須部署嚴格的審核過程,開發(fā)者可以運用某些準則來處理身份驗證、訪問權(quán)限控制和加密。
6 沒有正確運用云計算
在運用技術(shù)方面,黑客可能比技術(shù)人員進步更快,黑客通常能夠迅速部署新的攻擊技術(shù)在云計算中自由穿行。
7 未知的風險
透明度問題一直困擾著云服務(wù)供應(yīng)商,賬戶用戶僅使用前端界面,他們不知道他們的供應(yīng)商使用的是哪種平臺或者修復(fù)水平。
三 云計算環(huán)境下信息安全策略
針對上述云計算的安全風險及信息安全需求,云計算在應(yīng)用過程中應(yīng)重點關(guān)注以下幾方面的安全策略。
1 云計算相關(guān)標準及政策法規(guī)
云計算相關(guān)標準及政策法規(guī)的制定與完善在云計算應(yīng)用過程中,應(yīng)該組織對于應(yīng)用云計算所需的標準和相關(guān)政策法規(guī)的研究,以促成相關(guān)管理章程或政策法規(guī)制度的出臺,從而對知識產(chǎn)權(quán)保護、責任追究及各方權(quán)益提供有力保障。
2 信息的安全存儲
一方面,云服務(wù)商應(yīng)采用目前最為先進的虛擬化海量存儲技術(shù)來存儲和管理數(shù)據(jù)資源,相應(yīng)的安全機制有數(shù)據(jù)加密、數(shù)據(jù)隔離、數(shù)據(jù)校驗、數(shù)據(jù)備份、災(zāi)難恢復(fù)。另一方面對于企業(yè)而言,企業(yè)也應(yīng)對自己的各種核心數(shù)據(jù)資源進行及時、全面的備份并長期、可靠地保存。
3 信息的操作權(quán)限管理和用戶訪問控制
企業(yè)可以根據(jù)信息密級程度以及用戶對信息需求的不同,將信息和用戶從低到高劃分為若干個等級,并嚴格控制用戶對信息的訪問權(quán)限。其次用戶身份認證對于云中的數(shù)據(jù)安全非常重要,只有通過認證的授權(quán)用戶才能訪問云中相應(yīng)的信息。針對云計算環(huán)境動態(tài)性、跨組織性、服務(wù)的多樣性等特點,通過單點登錄的統(tǒng)一身份認證與權(quán)限控制技術(shù),嚴格控制用戶對信息資源的訪問,從而有效地保證數(shù)據(jù)與服務(wù)安全。
4 信息的保密性與完整性
為了保證“云”中信息在存儲和傳輸過程中不被非法下載、泄漏或惡意篡改,應(yīng)加快信息安全基礎(chǔ)設(shè)施建設(shè),使云中的企業(yè)或個人可以在各種網(wǎng)絡(luò)應(yīng)用中方便地使用加密、數(shù)字簽名技術(shù)和信息隱藏技術(shù),從而保證數(shù)據(jù)的機密性和完整性,為用戶營造一個安全云。
5 采用主動防御技術(shù)保證信息安全
云服務(wù)提供商需要專業(yè)的反病毒技術(shù)和經(jīng)驗,采用最新的主動防御技術(shù),一方面保護存儲在云中心的數(shù)據(jù)安全,另一方面在用戶即將訪問有害網(wǎng)頁或病毒程序前提醒用戶。
核心關(guān)注:拓步ERP系統(tǒng)平臺是覆蓋了眾多的業(yè)務(wù)領(lǐng)域、行業(yè)應(yīng)用,蘊涵了豐富的ERP管理思想,集成了ERP軟件業(yè)務(wù)管理理念,功能涉及供應(yīng)鏈、成本、制造、CRM、HR等眾多業(yè)務(wù)領(lǐng)域的管理,全面涵蓋了企業(yè)關(guān)注ERP管理系統(tǒng)的核心領(lǐng)域,是眾多中小企業(yè)信息化建設(shè)首選的ERP管理軟件信賴品牌。
轉(zhuǎn)載請注明出處:拓步ERP資訊網(wǎng)http://www.ezxoed.cn/
本文標題:云計算的安全問題研究
本文網(wǎng)址:http://www.ezxoed.cn/html/support/1112185111.html