云计算安全漫谈之PaaS阴暗面

2009-12-31    来源:中国IDC产业联盟网    我要评论
分享到:
| |

导读:Arbor Networks最近监测到一个Google AppEngine Paas应用软件被一个僵尸网络指挥控制(CnC)。本文分析PaaS云计算平台中存在的安全隐患。

关键词:PaaS云计算安全 PaaS云计算僵尸网络

 

  公共云在降低计算成本和增加适应性这些优势方面有着极大的潜能,但是这个领域的阴暗势力也一直准备好要占云计算发布模块如“平台及服务”(PaaS)的便宜。Arbor Networks 最近监测到一个Google AppEngine Paas应用软件被一个僵尸网络指挥控制(CnC)。Google迅速卸下这个软件,但这次事件还是引发一些有趣的话题。

  在恶意软件领域,这种事情不是什么新话题,之前也已经被称为“恶意软件即服务(Malware as a Service)”。正如合法的公司因为以上提到的好处进入云计算领域,网络罪犯也将他们的一些恶意软件移入“共享的基础设施”站点以使它们更难被减弱、封锁或卸载。稍微有些新意的是以Google应用软件(如Google Reader、Blogger、等等)为宿主恶意软件的增加。

  引起我注意的是那些坏人很快就学会了利用PaaS基础设施为恶意软件CnC服务。不需要丰富想象力就可以预见坏人们从利用PaaS控制他们的恶意软件继而转向新目标IaaS应用软件。公共云(SaaS/PaaS/IaaS)在成本方面有一个很能说服人的价值定位,但“盒子之外的”IaaS只提供了最基本的安全保护(外围防火墙,负载均衡,等等),进入公共云的应用软件需要来自主机的像Trend Micro Deep Security 7.0这样的更高级别的防护。这些对策可以减少坏人攻击IaaS主机或接管其作为僵尸网络枢杻的可能性。

  如果一个居心不良的人购买了IaaS的主机,我认为服务供货商应该监测并当作对Service Provider Service Level Agreement(SLA)的违背阻止这一行为。不过,服务供货商怎么能评估他们的IaaS/PaaS被怎样使用而又不违反应用软件的保密条约?如果他们不监测其用途,他们可能要验证客户的身份?还有要是服务是用被盗的个人信息(PII)和信用卡号码购买的呢?

  恶意软件威胁是老问题,但是云端运算又提出了新挑战。


PaaS安全
 云计算安全漫谈之PaaS阴暗面
 PaaS云计算服务中常见的威胁及处理方法
 你选对了吗?三大PaaS供应商之优劣比较

原文出处:http://www.idcun.com/cloud/200912317672.html
 
 
 
 
分享到:
 
 

云的数据隐私

 
在这个2011年RSA大会的独家视频中,谷歌应用安全总监Eran Feigenbaum讨论了云合规,以及他对新兴的云安全标准的一些想法。
 
2011年,云计算不断成熟,从喧嚣阶段进入到“过度炒作”的阶段,再进入到迈向主流采用的阶段。到目前为止,云计算的发展也算顺风顺水,但是,云要做到与普通的公用服务一样可靠、容易使用,仍有好多工作要做。
 
随着云计算环境日益成熟,众多的云计算供应商试图通过集中关注其产品的具体应用以展现与其他供应商的区别。本文介绍评估云服务的六大标准,包括性能、SLA、API以及安全、法规遵从等。
 
如果一个企业从来没有再次升级其恶意软件管理系统。与其花时间来安装软件补丁和维护硬件,企业可以使用一种基于云的控制台来分析企业内的恶意软件发展趋势。
 
貌似正在出现一个新的数据存储系统类别:面向云的存储阵列。主流市场还没有使用这个名词;但是不管人们叫它存储分层,还是网关还是复合云,他们都有一个共同点;客户可以以很低的风险试水,试验云存储基础架构。

热门技术手册排行

 

“虚拟桌面”的概念的从何而来的?支持虚拟桌面的框架有哪些?云计算与虚拟桌面、云计算与SOA的关系是什么?云计算架构模型呢?如何企业考虑使用云计算,应该注意哪些事项?本手册将为您解答在这些方面的疑惑。

 

目前关于VMware vCloud Director(vCD)的相关评论有很多,但出于Beta版的试用限制,只有少数人接触了vCD的介绍材料,本技术将介绍vCloud Director的使用技巧。

 

云计算(Cloud Computing)是真实的,计算正在向云平台转移。尽管从技术的演进上来说,云计算还算不上是一次技术革命,但是,它对IT产业的影响算得上是革命性的。它不仅将影响我们应用IT的方式,更为重要的是,它很可能将引发IT产业新一轮的调整。究竟何谓云计算?它有哪些主要类型?云计算有哪些优劣势?随着云计算的逐渐推广,企业如何在维持原有预算水平不变的前提下搭建一个私有云架构来改进IT业务?本手册将对这些问题进行解答。

 

云计算的概念越来越流行,Amazon、Google和IBM是第一批将云计算引入公众视线的公司。云计算就是新的Web2.0,一种既有技术上的市场绽放。

 

从应用运行的角度来讲,云计算的性能就是网络性能、应用性能以及云计算基础架构性能的总和。云供应商只能对最后一个因素负责,而不能对前两者负责。因此,用户在衡量供应商云服务质量时必须遵循一个合适的标准。本文介绍制定云计算服务标准必要性,为了满足这一标准而需要满足的配置,以及云计算服务等级(SLA)的制定和遵从问题。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录