您的位置: 网界网 > 网络学院-安全 > 正文

漫谈云计算安全:看安全架构的优势

2014年08月07日 16:44:42 | 作者:佚名 | 来源:天极网 | 查看本文手机版

摘要:云计算已成为众多IT需求的可行模型。在某些情况下,大型企业会按需购买云式CPU周期,使用Amazon、Rackspace和Terremark等供应商提供的“基础设施即服务”(IaaS)进行测试、开发和批处理。

标签
云应用
云技术
云安全
云服务
云计算
网页威胁
网络安全

云计算[注]已成为众多IT需求的可行模型。在某些情况下,大型企业会按需购买云式CPU周期,使用Amazon、Rackspace和Terremark等供应商提供的“基础设施即服务[注]”(IaaS[注])进行测试、开发和批处理。其他情况下他们会外包整个应用,如把电子邮件交给Google,CRM交给Salesforce.com,或者把工资单交给ADP。

尽管它的确很有价值,但IT专家们仍然热衷于对云计算的价值进行一场哲学辩论。他们想知道为大众设计的云计算和SaaS[注]是否真正是企业数据中心现场IT设备的可选方案。毕竟,内建式IT设备可提供线速性能并可进行调整以满足一个企业的特定需要。

最近,首席信息安全官们召开了类似的会议,讨论了信息安全需求,特别是与网络安全威胁管理相关的问题。安全专家们考虑了类似的问题:大型企业应该选择企业内部自建安全网关还是将网络安全威胁的管理交给云服务呢?本文件的结论是:

•不管选择哪种解决方案,都要尽快解决网页威胁管理问题。虽然关于企业内部自建与云服务对比的理论思考还在继续,而另一方面网页威胁管理的复杂性也在不断增长。结果,ESG研究表明大型企业在网页威胁管理解决方案上的投资越来越多。

•企业内部自建和云端部署都有其优势和劣势。网页威胁管理网关适用于大型集中式设施,而SaaS则适用于远程办公和经常外出的员工。遗憾的是,大型全球化企业在这些方面都有需求,因此不管是安全网关还是SaaS都无法单独满足其需求。首席信息安全官们想知道他们到底应该选择一个解决方案,还是实施多个供应商的多个解决方案。

•大型全球化企业需要紧密集成的混合式解决方案。通常跨国企业都有大量集中的和分散的员工。这些企业需要一致的策略管理、实施和监督,让雇员不管从网络的哪个位置连接都有很强的安全性。实际上,这正是实施结合了企业内部自建设备控制与云的灵活性的统一混合式网络安全解决方案的最主要原因。采用混合式架构,大型全球化企业不但可以进行集中管理、分布式实施,还能够利用移动、远程和集中的员工云计算社区的“众包”优势。这种结合了两个领域最佳优势的架构将发展成为标准的企业部署。

网页威胁越来越危险

虽然病毒、蠕虫和木马的防御一直都是个难题,但许多首席信息安全官们认为现在的威胁管理更是一天比一天棘手。这是由于大型企业不但要面对传统的攻击载体,还要面对越来越危险的网页威胁。由于以下原因,这方面的情况会越来越糟糕:

•空前的恶意代码量。根据最新的Blue Coat网站报告,网页威胁的数量仅与去年相比就增加了500%以上。此外,恶意代码变种的数量增加了300%以上,而钓鱼攻击增加了600%以上。

•危险的网页内容。近半数恶意代码的威胁目标是网络浏览器,因为许多网页应用程序都很脆弱,很容易受到感染。用户还倾向于相信Google、Yahoo和Bing等高流量站点的网站,而这些网站都受到过攻击并被用于散播恶意代码。Web 2.0是由动态内容驱动的,这是一个新的又难以捉摸的入侵载体。最后,网页威胁可以特定企业或个人为目标,使检测和预防都极其困难。

•社交网络载体。社交网络站点已经迅速成为犯罪的多发地。例如,Zeus僵尸网络在过去的几年里通过Facebook散播了超过150万的钓鱼信息。因此难怪有超过三分之二(77%)在企业机构(超过1000名员工)工作的安全专业人员认为,员工访问社交网络会提高受到复杂攻击的几率(见图1)

图 1.相信社交网络站点会提高受到APT[注]攻击的几率

来源:Enterprise Strategy Group,2011 年

流动性增加。员工经常会使用笔记本、智能手机和平板电脑访问各种企业和消费者网页应用程序。虽然这种流动性可以促进生产率,但它也使管理设备配置、更新安全签名或监控可疑和/或异常行为更加困难。

大型企业都在对网页威胁管理进行投资

维基百科对“网络威胁”的定义如下:

“网页威胁是使用互联网促成网络犯罪的任何威胁。网页威胁中会使用各种恶意软件和欺诈手段,所有这些都使用HTTP或HTTPS协议,但也可能利用了其他协议和组件,如电子邮件或即时消息中的链接,或恶意软件的附件或在访问网络的服务器上。它们帮助网络罪犯们偷窃信息后出售,并将感染的计算机吸收到僵尸网络。

网页威胁会带来一系列风险,包括经济损失、身份被盗、丢失机密信息/数据、偷窃网络资源、损坏品牌/个人声誉,以及破坏消费者对电子商务和在线银行的信任。

鉴于网页威胁的普遍性、数量和增长,首席信息安全官们不断在特定网络安全防护方面投资。这在最近的ESG研究中有相关说明。近三分之一的企业说过他们将在2011年投资对网页安全给予投资(见图2)

图 2. 大型企业将投资网页安全

来源:Enterprise Strategy Group,2011年

哪种网页威胁管理模式是最好的?

首席信息安全官们在寻找网页威胁管理技术保障时,经常遇到大量令人难以决定的选择。在供应商夸张的宣传中,许多安全执行官还面临一个新的抉择:他们是应该购买并实施传统的网关安全解决方案呢,还是放弃企业内部自建解决方案而选择SaaS云服务?

12

参考资料

1.云计算:(Cloud Computing)描述了一种基于互联网的新的IT服务增加、使用和交付模式,通常涉及通过互联网来提供动态易扩展而且经常是虚拟化的资源。云计算是继1980年代大型计算机到...详情>>

2.IaaS:(Infrastructure as a service )是消费者使用处理、储存、网络以及各种基础运算资源,部署与执行操作系统或应用程式等各种软件。客户端无须购买服务器、软件等网络设备,...详情>>

3.SaaS:软件即服务(Software as a Service,简称)有时被作为“即需即用软件”(即“一经要求,即可使用”)提及,它是一种软件交付模式。在这种交付模式中云端集中式托管软件及其...详情>>

4.APT:(Advanced Persistent Threat,高级持续性威胁),是指黑客或者小团体利用先进的攻击手段对特定目标进行长期持续性网络攻击的攻击形式。APT攻击的原理相对于其他攻击形式更为...详情>>

[责任编辑:孙可 sun_ke@cnw.com.cn]