




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、云计算需要注意的五大云风险公共云计算应用的最大障碍之一是便是所有未知、已知领域的额外风险计算。在过去的几年,我一直在从一个公共云提供商和用户的角度来考虑这些问题。如下列出的五点是任何一家企业在作为公共云 服务的客户时都将面临的风险清单。云风险一:共享访问公共云计算的一种关键原则是多租户,这意味着通常很多彼此无关的客户会共享相同的计算资源:cpu、内存、存储设备、命名空间和 物理建筑。对我们大多数人来说,多租户是一个巨大的已知的未知。这不仅仅包括我们的私人数据意外泄漏给其他租户的风险,同时还有资源共享的额外风险。多租户的攻击是非常令人担忧的,因为一个漏洞可以允许一个租户或攻击者看到所有其他租户的
2、数据或其他租户的身份信 息。几种新的派生漏洞来自于云计算的共享。研究人员已经能够从被认为是新的存储空间恢复其他租户的数据。其他研究人员已经能够窥视到其他租户的内存和 ip 地址空间。一些还能够通过简单地预测被分 配的 ip 地址或 mac 地址接管其他租户的计算资源。多租户的安全问题现在变得越来越重要,我们大多数人才开始探索。最好的例子是一个单一的网站与其他数百甚至数千的其他不相关的网站放置在 web 服务器上。长期来说,多租户通常是一个大问题。 云风险二:虚拟开发每一家大的云提供商都是虚拟化的一个庞大的用户。然而,其也承担着每台物理机所构成的风险,再加上其本身独特的威胁,包括针对虚拟服务器主
3、机和客户的攻击所带来的风险。您的虚拟开发风险有四种主要类型:服务器主机、客户对客户、主机对客户、以及客户对主机。他们都在很大程度上都是未知的,在大多数人的风险模型中都是 未计算的。当我与企业的高级管理人员们讨论虚拟的风险问题时,他们的目光呆滞。很多人对我说,这些风险被夸大了或者说这些漏洞是闻所未闻的。我通常会建议他们检查自己的虚拟化软件供应商的补丁列表。云的消费者通常不知道供应商采用了什么样的虚拟化产品或管理工具。为了了解一些关于这方面的风险,您可以咨询您的供应商以下几个问题:您运行的是什么样的虚拟化软件?现在的版本是什么呢?谁负责修补虚拟主机的补丁、多久修补一次?谁有权限登录到每台虚 拟主机
4、?云风险三:认证、授权、访问控制显然,认证、授权和控制您的云供应商的访问机制是至关重要的,但很大程度上取决于其执行的过程。他们多长时间排查并删除过期的帐户?有多少特权帐号可以访问他们的系统以及您企业的数据?特权用户要求什么类型的认证?贵公司与供应商或者其他租户间接共享一个共同的命名空间吗?共享名称空间和认证创建单一登录(sso)的经验是巨大的生产力,但同时也大大增加来风险。数据保护是另一个大问题。如果使用和执行了数据加密,私人密钥是否在租户之间共享?云供应商的团队有多少人可以看到您企业的数据?您企业的数据的物理存储在哪里?这些数据不再需要时是如何处理的?我不确定有多少云供应商会愿意针对上述问题
5、分享详细的答案,但如果您想找出什么是已知的和未知的,您至少要咨询您的 供应商。云风险四:可用性当您是一家公共云提供商的客户时,冗余和容错是不在您的控制范围内的。通常云提供商会提供什么,以及如何做也不会透露。这些是完全不透明的。每家云服务供应商都声称有神奇的容错性和可用性,但随着时间的推移,我们会不断的经历几个小时甚至几天的服务中 断。更大的担忧是,客户已经丢失了数据的几个例子。要么是由于云提供商的问题,要么是源于恶意攻击者。云供应商通常会说他们做的很棒,具有三重保护数据备份。但是,即使在供应商不断的保证数据备份的情况下,他们也会永久性的丢失数据。所以,如果可能的话,您的企业要经常备份共享在云中
6、的数据,或者至少在如果数据是永远丢 失了的情况下,坚持法律,维护自己获得赔偿金的权利。云风险五:所有权这种风险对于许多云客户来说都感觉十分诧异,但往往客户并不是数据的唯一所有者。许多公共云服务提供商,包括最大的和最有名的,在他们的合同中明确指出,存储的数据是供应商的,而不是客户的。云提供商希望拥有数据,因为如果出错的情况下,这能够给予他们更多的法律保护。此外,他们可以搜索和挖掘客户数据为自己创造额外收入的机会。我甚至看到一些例子:一些云供应商歇业了,然后出售他们的客户的私人数据作为其资产的一部分给下一个买家。这是相当令人震惊的。所以务必确保您对于已知的未知的封锁状态:到底谁 拥有您的数据,云提供商有权处置您的数据吗?云能见度即使云计算的风险是已知的,他们也很难真正的准确计算。我们没有足够的历史经验和证据来确定安全性或可用性故障的可能性,特别是对于一家特定的供应商来说,是否有这样的风险将导致大量的客户损失。您能做的最好的便是遵循拉姆斯菲尔德的建议,至少让您管理 已知的未知。但首先,努力减少未知的未知。您需要尽可能多的透明度;如果不出意外,至
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 【正版授权】 ISO/TS 16755-1:2025 EN Acoustics - Non-acoustic factors influencing the perception,interpretation and response to environmental sounds - Part 1: Definition and conceptual f
- 【正版授权】 ISO 24165-1:2025 EN Digital token identifier (DTI) - Registration,assignment and structure - Part 1: Method for registration and assignment
- 【正版授权】 ISO 80369-6:2025 EN Small bore connectors for liquids and gases in healthcare applications - Part 6: Connectors for neural applications
- 【正版授权】 ISO 80000-4:2019/Amd 1:2025 EN Quantities and units - Part 4: Mechanics - Amendment 1
- 【正版授权】 IEC 60079-19:2025 FR Explosive atmospheres - Part 19: Equipment repair,overhaul and reclamation
- 北汽知识培训集团课件
- 校园食堂食品安全知识培训课件
- 校园消防知识培训课件新闻稿
- 校园消防安全知识培训
- 物业人民调解员考试试题及答案
- 网约车停运损失赔偿协议书范文
- 移动宽带注销委托书模板需要a4纸
- 精细化600问考试(一)附有答案
- 超融合解决方案本
- 知识题库-人社练兵比武竞赛测试题及答案(八)
- SYT 0452-2021 石油天然气金属管道焊接工艺评定-PDF解密
- 《育婴师培训》-课件:环境消毒基础知识
- 关于规范村级财务管理的审计建议
- 长安欧尚A800说明书
- 火灾应急预案组织架构图
- 山东省济宁市第十五中学2023-2024学年(五四学制)六年级上学期第一次月考语文试题
评论
0/150
提交评论