专家支招:如何确保云计算的安全性和完整性

2010-5-24    来源:eNet    我要评论
分享到:
| |

导读:本文介绍如何来确保云计算的安全性和完整性。

关键词:云计算安全性 云计算完整性

 

  云计算的概念本意上是围绕基础架构设计的企业外部共享资源池。云计算作为一种能够减少企业成本和提升IT灵活性的有效途径,最近得到了更多企业的关注和长足发展的动力。但不容忽视的是云计算的应用也伴随着安全性的风险,诸如企业应用的风险,可用性和数据完整性等。

  企业应用咨询公司的首席分析师Josh Greenbaum强调说,多数企业对云计算的风险还没有给予足够的重视。“如果数据中心的管理者们去关注机房里的主要设施,看到服务器之外都配置了一个备用电源,他们就认为没有问题了。”Greenbaum表示。他认为云计算应该也没有什么不同。

  在某些情况下,如果风险太大就不能过于依赖云计算。企业在决定要把一些服务器和应用软件放在云上时,必须考虑清楚如何对可能的风险进行管理。

  Gartner咨询公司副总裁兼分析家David Cearley表示使用云计算的局限是企业必须认真对待的敏感问题,企业必须对云计算发挥作用的时间和地点所产生的风险加以衡量。举例来说,企业通过放弃对某些数据的控制来获取经济上的交换成本节约。对于IT部门里那些C级别的高层管理者来说,他们必须对这种交易是否值得做出决策。Cearley表示每件事务最终都能作为云服务提供,但是对于任何独立的企业而言,并非每件事务都能从云上获取。

  “在企业外部的共享资源池中,用户对资源在何处运行一无所知也无从控制。如果你认为数据所在的位置和来源对你很重要,那么这就成为你不使用云计算的一个原因。”Cearley强调说。

  安全标准与云无关

  Greenbaum表示,IT业界有大量的行业标准。举例来说,诸如像SAS公司的交互关系管理(SAS Interaction Management)这样的服务标准广泛应用于IT安全和法规遵从和企业交互关系的管理。然而随着时间的流逝,交换式关系管理也将被转移到云上。

  同时,在针对云计算体系架构的安全模式和标准出台以前,多数可能面临的风险和损失就直接落在了IT企业的肩上,而不是由云计算服务供应商来承担。“Salesforce.coms和NetSuites都无法提供由标准化制度保障的风险管理机制。”Greenbaum补充说。

  针对云计算的最佳实践指南

  IBM公司安全和风险管理部门总监Kristin Lovejoy认为,享受云服务的消费者最终要负责对数据的保密性,完整性和可用性的维护。

  Lovejoy引用健康保险便利及责任法案(Health Insurance Portability and Accountability Act, HIPAA) 的事实为例解释说,健康保险便利及责任法案没有对数据安全有特别规定。取而代之的是,法案的第164.308和164.314章节中只是简单的要求企业要确保来自任何第三方处理数据的安全性。Lovejoy强调说。

  至于对云配置的时间加以限制的做法,Lovejoy建议说企业应该按照杰弗里.摩尔的"相对核心"理论去做(摩尔是TCG顾问公司的创建者兼商业战略家)。

  Lovejoy解释说,核心商业惯例提倡的是竞争差异化。而相对惯例传递的是企业内部行为的理念,诸如人力资源服务和薪资制度。核心惯例和相对惯例能被分为关键任务应用软件和非关键任务应用软件。"如果非关键任务应用软件脱机,企业依然能继续生存"。

  Lovejoy还强调说,摩尔的理论是“如果企业实践是相对和非关键任务的,可以把它放在云上,如果是相对又是关键任务的,可以用云激活。如果是核心业务而不是关键任务,你可以考虑把它置于防火墙的保护下;如果它即是核心业务又是关键任务,你就必须把它放在防火墙的保护下。”

  从容进行安全保护

  Gartner咨询公司首席安全分析师John Pescatore表示,云计算的方法最初没有考虑安全性的设计。

  Pescatore最担心的部分是如何快速实现云服务的升级和转变。他引用微软公司进行软件开发的生命周期为例,假设关键任务应用软件的开发需要经历3到5年的周期,在这段时间里不会有大的变化。

  “在云上,每个两周就要增加一种新的特性,随时都要会对应用软件进行调整。但是安全的软件开发生命周期是不能建立在云上完成的。”Pescatore认为“更糟的是企业用户无法忍受使用过时的版本,在云上你必须接受新版软件,而这些版本可能就存在着不安全因素。”

  随着云计算的不断发展,安全成为企业高端,金融机构和政府IT部门的核心和关键性任务,这些领域都需要添加自己的安全层。这就意味着云计算并不比内部运行应用软件要便宜。

  但是如果大型企业无法以来云提供的安全服务,小规模的企业却能从云上获得更好的安全保护,Pescatore介绍说。原因之一就是云服务供应商能比个体和小型公司在安全上投入更多的资金,因为这种费用能分摊到数百名用户上。另一个原因是一旦云服务供应商为安全漏洞进行修补,所有的用户就能立即得到保护,不必去下载补丁程序。

  掌控数据来源

  还有一个问题或多或少的会对用户产生影响,那就是他们数据的来源。Pescatore表示,由于不同国家适用的数据管理和隐私保护的相关法律不尽相同,所以数据来源对从事跨国业务的企业尤其重要。比如欧盟就对个人数据的存储和公民隐私保护有着严格的规定。许多银行业行规也要求用户的金融数据要保留在本国。许多遵从法规还要求数据之间不能相互混淆,诸如共享服务器或数据库等。

  如今我们对数据在云上存储的位置一无所知。关于数据的私密性和安全性衍生出的问题随时在发生。但是这种不确定的数据来源状况开始发生改变了。举例来说,谷歌要求用户详细说明Google Apps数据的存储位置,这主要归功于谷歌对电子邮件安全公司Postini的收购。再比如瑞士银行要求用户数据文档要存储在瑞士,谷歌现在就能做到这一点。

  Pescatore表示,更深入的做法是从物理上将企业数据和云上多用户体系架构基础上的其他用户数据相分离。而且Pescatore预测说这种隔离能够通过目前尚处于初级阶段但发展日益强大的虚拟化技术来实现。


云计算应用
 云计算的新角色:开源CRM和ERP
 着眼未来 “云”让软硬件行业机会倍增?
 判定究竟哪些应用适合云计算?
 如何用Java平台访问开源云存储?
 微软拟明年1月1日发布Windows Azure云计算系统
 运营商抢滩云计算 打造“云3G”杀手级应用
 七大服务应用护航云计算
 将应用部署到公共云的五个要求
 中兴通讯:基于云计算的电信服务呈现三特征
 云计算中的老应用:6个细节值得注意
 用云计算服务破解无线网络密码?
 IBM以LotusLive加速云计算进程
 Bing发威 微软借云计算实现70%搜索激增
 Cloudkick云服务增加高级功能 谁会来为其买单?
 Bluelock vCloud虚拟云体验心得
 传统软件的云计算之路
 张朝阳:“云计算”令搜狗输入法更具实用性
 解读您身边常见的七大“云计算”应用
 谷歌计划向云计算服务扩张
 Google发布“云打印”方案
 IT人员普遍强调:云计算风险不容忽视
 早期应用者现身说法 云计算五个严重教训
 谷歌高管认为西方将在2013年完全抛弃台式电脑
 基于云计算的互联网手机亮相2010上海世博
 微软对Google Docs亮出“王牌”
 云应用“个人化”面临三道门槛
 英国电讯传媒:马不停蹄转向云计算
 云计算成为医药管理公司的新宠
 用户看好IBM云服务
 Verizon云计算服务提速
 Google Apps首席安全官解读Apps的安全性
 IT外包客户能够尝试的5种云计算
 谁将主宰云计算的命运?
 红帽推出云接口 支持订阅亚马逊云
 Microsoft更新CRM系统 剑指Salesfore
 Salesforce:欢迎来到实时的云计算
 如果你的云服务商倒闭该怎么办?
 “云”管理工具 Windows Intune初探
 福特让云计算走进汽车系统
 Pete Malcolm:云计算能否让用户摆脱基础设施
 腾讯悄然推出云计算在线拼音输入法
 云计算在实施性中的技术问题
 追捧云计算勿盲目 适合才是最好
 Ubuntu企业云使用揭秘
 如何选择云计算厂商?
 三大要素评估 帮你选择适合自己的云
 云计算如何构建IT的共产主义?
 专家支招:如何确保云计算的安全性和完整性
 支招:五步测试云计算服务质量
 美国政府试水云计算
 云计算 叫我如何信任你?
 谷歌 下一个微软?
 电信运营商如何征服云计算?
 Google推出Chromebook订阅模式
 中小企业:部署云计算需勇于面对挑战
 为什么并不是所有的企业都需要建立私有云?
 云计算改组企业应用交付
 CFO甘冒云计算的风险以求较佳结果

原文出处:http://www.enet.com.cn/article/2010/0521/A20100521656835.shtml
 
 
 
 
分享到:
 
 

企业应用与云计算

 
亚马逊EC2和Elastic Block Store (EBS)与公有云同义。随着云计算市场走向成熟,企业有更多的基础设施即服务(IaaS)选择来面对亚马逊帝国。
 
云计算是目前信息技术领域最热的话题。通过云计算,可将数据中心功能和资源通过网络连接外包给第三方。对于许多IT需求经常变化的公司而言,云计算能够帮助它们避免出现昂贵的内部计算能力过剩问题。这个挑战在于保证网络成本不会抵消云计算所节约的成本。
 
各种规模的企业都普遍认为,启动云计算项目所面临的最大挑战在于克服对云计算的错误理解。错误的期望往往会导致错误的管理方向、妨碍早期规划以及曲解整个计划,从而造成云计算项目成功可能性的大大降低。
 
业内几大厂商纷纷涉足云计算市场,以期扩展他们的新业务领域。HP公司并没有置身事外。HP的云计算解决方案让企业组合云计算和传统的IT基础设施以创建一个灵活的IT模式。
 
云计算PCI合规最困难的一个方面是,获得可验证和可靠的审计证据,从而通过合格的安全评估(质量体系评审)签署。许多传统厂商和服务提供商实际上是提供基于云的服务,但他们多次通过亚马逊或微软的云基础设施,而这一点,是很难取得审计证据的。

热门技术手册排行

 

“虚拟桌面”的概念的从何而来的?支持虚拟桌面的框架有哪些?云计算与虚拟桌面、云计算与SOA的关系是什么?云计算架构模型呢?如何企业考虑使用云计算,应该注意哪些事项?本手册将为您解答在这些方面的疑惑。

 

目前关于VMware vCloud Director(vCD)的相关评论有很多,但出于Beta版的试用限制,只有少数人接触了vCD的介绍材料,本技术将介绍vCloud Director的使用技巧。

 

云计算(Cloud Computing)是真实的,计算正在向云平台转移。尽管从技术的演进上来说,云计算还算不上是一次技术革命,但是,它对IT产业的影响算得上是革命性的。它不仅将影响我们应用IT的方式,更为重要的是,它很可能将引发IT产业新一轮的调整。究竟何谓云计算?它有哪些主要类型?云计算有哪些优劣势?随着云计算的逐渐推广,企业如何在维持原有预算水平不变的前提下搭建一个私有云架构来改进IT业务?本手册将对这些问题进行解答。

 

云计算的概念越来越流行,Amazon、Google和IBM是第一批将云计算引入公众视线的公司。云计算就是新的Web2.0,一种既有技术上的市场绽放。

 

从应用运行的角度来讲,云计算的性能就是网络性能、应用性能以及云计算基础架构性能的总和。云供应商只能对最后一个因素负责,而不能对前两者负责。因此,用户在衡量供应商云服务质量时必须遵循一个合适的标准。本文介绍制定云计算服务标准必要性,为了满足这一标准而需要满足的配置,以及云计算服务等级(SLA)的制定和遵从问题。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录