




免费预览已结束,剩余1页可下载查看
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
此文档收集于网络,如有侵权,请联系网站删除五个步骤确保你的数据中心更安全在虚拟化和云计算时代,管理员需要一个更全面的方法来确保数据中心更安全。随着云计算的出现,广泛的互联网应用,面向服务的架构和虚拟化,数据中心的运作变得更有活力。转向一个新的计算环境增加了数据层的复杂性,也增大了IT经理保护数据中心的难度。美国国防信息系统局(DISA)技术项目总监Henry Sienkiewicz表示企业应该在设计数据中心时考虑到数据中心的安全性。“数据中心是一个完整的生态圈,可以把它作为个体组成部分来看,但必须从整体看,” Henry Sienkiewicz说。 “如果我们不这样做,我们就会漏掉什么东西。”Apptis技术解决方案公司的数据中心经理Jim Smid表示IT经理们越来越多地希望确保绝对安全的交易,这意味着从桌面安全到网络应用程序到存储都必须是安全的。传统上,网络支持团队需要确保网络的安全,应用小组需要处理数据加密。但当前和新出现的环境都要求应用新的方法,Smid表示。他表示企业需要监控数据中心所有的业务交互是否正确,并确保每个数据中心的组件都是安全的。除此之外,数据中心的安全管理人员和行业专家表示企业必须管理法规,政策,人员和技术,需要确保动态安全和数据中心的安全。每一个安全层都是很重要的,所以很难说哪一个更重要。一些组织如云安全联盟是一个行业的领导者,全球安全专家协会和联盟,公布了云计算知识和使用云计算的最佳做法的指导。这个指导手册覆盖了十五个安全领域,从计算架构到虚拟化,都是企业应该应用到数据中心的安全措施。尽管如此,在与一些数据中心安全管理者和行业专家对话的基础上,我们列出了确保数据中心安全的五件事情。1. 获取物理控制对于很多公司来说,第一步是要考虑是否要继续保持自己的数据中心或外包任务,Smid说。 另外一些数据中心经理可能需要开始更艰难的任务,如控制访问每个系统或网络层。下面让我们看一个例子。NASA美国宇航局喷气推进实验室(JPL)IT集团经理Corbin Miller更愿意在数据中心封锁物理安全。在俄克拉何马美国联邦航空局(FAA)的数据中心,分层的安全越来越受欢迎,前美国联邦航空局企业服务中心IT主管迈克梅尔斯表示。在该中心,物理安全包括一个隔开的校园,进入主体建筑和数据中心的证件,护送访问者的一名警卫,获准进入房间的关键卡,数据中心的视频监控,以及根据数据的敏感性锁定的服务器。米勒正在实验室的数据中心建立物理安全层来划分测试、开发和生产领域。该中心的经理要在数据中心设立一个开发实验室,但米勒希望把它和生产区域分开,以保持JPL的操作正常运行。“我想要把生产区作为最高级别的安全区”,只允许该地区授权的系统管理员进入,他说,“所以我设想在数据中心开设三个区。” 一个区将用于研究人员测试的设备;一个区在系统和应用开发进入生产之前,给他们提供更多的控制;最后一个区是生产区,只有核心系统管理员可以进入。对于内层,并非一定需要证件进入,但有些类型的访问控制(如服务器机架上锁)对于生产系统是很有必要的,米勒说:“我只是不希望突然实验室的人员说,我需要电力。让我把设备插在这儿吧,这样它就给生产造成了问题”他说。2. 建立网络安全区在建立物理安全程序之后,艰难的网络安全工作开始了。“我会把分区集中到网络层,”米勒说, 在JPL“第一个区域是有点宽松的环境,因为它是一个开发领域。下一个是子网的测试,它和开发区是分开的,是一个比生产区更宽松的环境。”第三区是生产或支持子网的区域,也是系统管理员花费大量的时间和精力的地方。该区只有生产设备,因此管理员必须以受控的方式给生产网络部署新系统,米勒说。在JPL,管理员可以手动或虚拟给子网络部署系统,并连接到虚拟局域网中,然后他们可以给流入或输出的流量设立严格的规则。例如,管理员可以把邮件服务器部署端口25或80端口,原则是这个部署并不应该影响那个区的批准流量。米勒表示数据中心管理人员需要考虑企业的各种子网络将要处理的业务类型。如电子邮件应用,一些数据库监测活动使用的链接到外界的端口。然而,这些生产机器不应该转向CNN.com,ESPN.com,或雅虎新闻。在管理员设置这些规则后,他们可以更好地检测异常活动,米勒说。米勒表示一台机器转移到网络的时候,你应该知道它正在运行,谁可以访问操作系统层,它在通过网络与其他系统通信,这些你都应该知道。“现在你可以更好的了解你的安全监控和数据泄漏以及预防监测应该放在哪里,”他强调, “如果我知道只有三台机器在网络上时,我可以很清楚的看清流量和某些需要的具体的东西。”米勒表示尽管无线网络很受欢迎,但无线接入点在数据中心并没有必要,因为他们很难控制。DISA采取三管齐下的方法保证数据中心的安全性,Sienkiewicz说。第一部分是NetOps,确保国防部的全球信息网格的业务框架是可用的,而且它还提供保护和完整性。 二是技术保护。最后一部分是应用的认可和认证。NetOps包括全球信息栅格企业管理(GIG Enterprise Management),全球信息栅格网络保证,以及全球信息栅格内容管理。 DISA投入了特定人员,政策,流程和业务支持功能来操作NetOps,Sienkiewicz表示。在技术方面,美国国防部非军事区是一个焦点。 所有的国防企业计算中心的流量通道都通过DOD和DISA非军事区。因此,必须检查和管理连接国防部Web服务器的所有主机。 此外,在网络访问架构和其他DECC架构之间有一个隔离,在用户和服务器类型之间也有一个逻辑分离。由于这些设置,DISA可以限制访问点,管理指令和控制,并跨环境提供集中安全和负载平衡。此外,“我们使用带外网络,生产流量并不级联到我们管理架构的方法中。” Sienkiewicz说。 通过虚拟专用网络连接,用户可以管理他们自己的环境。VPN连接为生产主机提供路径来发送和接收企业系统管理.3. 锁定服务器和主机 在俄克拉何马联邦航空局设施,所有服务器都在数据库中登记,这个数据库包含服务器是否包含隐私信息和细节。数据库的大部分是手动维护的,但这个过程可以通过自动化提高,迈尔斯说。在问题地区已变更并配置管理,这些进程有些是自动化的,有些是手动的。美国联邦航空局正在提高软件自动化。此外,美国联邦航空局正在执行修补程序,至少每月跟踪并扫描他们服务器上的漏洞。美国联邦航空局分开处理数据的安全性和服务器的安全性。美国联邦航空局的应用加密多于软件加密,这样太局限,而且产生了系统兼容问题。该机构设立了防火墙来把政府的数据和私人数据分开。 联邦航空局还使用扫描技术来监测潜在的外泄活动数据。 该扫描技术旨在确保数据进入正确的收件人,并且得到适当加密,迈尔斯说。在DISA,数据中心经理正在努力解决服务器虚拟化造成的安全问题。 “当我们看虚拟化的时候,即我们如何提高服务器虚拟化,并解决由服务器虚拟化所带来的新的安全问题。” Sienkiewicz说。DISA的安全管理人员必须回答的一些问题是“我们如何确保管理程序被锁定?我们如何确保添加,删除和迁移得到适当的保护? “他说。“我们使用虚拟化的最大问题是分开和孤立,” Sienkiewicz说。“我们努力把应用程序,Web服务,应用服务和数据库服务和物理单独的机架分开,因此在这个环境中数据不会发生链接或遗漏,同时我们也强化了环境的其他部分。”和美国联邦航空局一样,DISA也在一张名单上登记了主机,该机构还安装了基于主机的安全系统,监测和检测恶意活动。他还是用公钥为DOD管理物理安全,用户必须使用通用访问卡登录到系统,这样就提供了双重认证。4. 应用程序漏洞扫描应用扫描和代码扫描工具是非常重要的,美国宇航局的米勒说。在JPL,如果有人想部署一个应用程序,在进入生产环境之前,它必须经过管理员的扫描。 米勒使用的IBM Rational AppScan等扫描Web应用程序。 AppScan测试了黑客可以轻易地利用的安全漏洞,并提供修复能力、安全性指标以及关键的报告。另一方面,写代码的开发人员必须通过代码扫描器运行它,这个代码扫描可能是一个Perl脚本,可以扫除缓冲区或其他漏洞的代码,米勒表示。5. 协调沟通可视数据流设备的安全性使用云计算,机构需要改变他们的整体方法,以确保数据中心的安全,Juniper网络公司系统工程总监Tim LeMaster表示。“在云计算,主要是保护数据中心、用户系统之间以及数据中心内虚拟机的安全。”LeMaster说。 因此,应用程序的可视性变得非常重要。“你必须可以观察到这些通道,而不是恶意软件,因为很多恶意通道试图掩盖他们。” 很多通道使用88端口或通道来加密。 网络管理员必须具备识别这些流量的知识和应用,他解释说。Juniper网络公司开发的应用程序识别技术,除了端口协议外连接到数据的内容,并努力申请签名,这样帮助决定这个应用是否是一个真正的共享程序或对等网络程序。Juniper公司的技术还侧重于应用的拒绝服务攻击。拒绝服务攻击并不新鲜,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 承包装修木工合同3篇
- 食堂托管管理合同营养健康方面的补充协议3篇
- 绿化合伙人协议书5篇
- 合作合同范本哪里卖
- 委托加工油合同范本
- 合同范本开头怎么写
- 场地出租合同书范文3篇
- 钢材买卖中介合同范本
- 超市商品经销合同范本
- 代理信息咨询合同范本
- 浪浪山小妖怪-2025~2026学年美术开学第一课《浪浪山小妖怪》
- 2025广东湛江市廉江市政协办公室等7个单位招聘政府雇员9人笔试参考题库附答案解析
- 2025年度制造业员工劳动合同范本
- 2025四川南充营山县医疗卫生辅助岗招募39人考试参考题库附答案解析
- 中国象棋教学课件
- 小学数学拔尖人才培养方案
- 高三开学教师大会PPT
- 媒体发稿推广合作协议模版
- 汽车底盘构造与维修课件(全)全书教学教程完整版电子教案最全幻灯片
- 电气设备运行与维护ppt课件(完整版)
- 冀教版九年级全一册英语全册课前预习单
评论
0/150
提交评论