版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
5.1云安全概述5.1.1云安全的定义随着云计算技术的深入应用,云安全越来越成为云计算安全界关注的焦点。一方面由于云计算机应用的无边界性、流动性等特点引发了很多新的安全问题;另一方面云计算技术也对传统安全技术及应用产生了深远的影响。“云安全”这个名词最初是由一家名为“趋势科技”的病毒厂商提出来的,其主要思路是将用户和厂商的安全中心平台通过Internet紧密相连,组成一个庞大的病毒、木马、恶意软件监测、查杀的“安全云”,每个用户都是“安全云”的一个信息节点,用户为整个“安全云”网络提供服务的同时,也分享其他所有用户的安全成果。下一页返回5.1云安全概述这实际上只是云计算理念在安全领域的一个具体应用。当前主流云计算服务提供商及研究机构更加关注的是云计算应用自身的安全,如国外研究机构对于“云安全”的解释,主要指的是云计算应用自身的安全,或者说是云计算环境里,关于基础架构的安全、IT资产的存储及运送的保密性、完整性及可用性的安全保护措施,而不仅仅是利用云计算技术强化对抗新兴威胁的能力。因此,从完整意义来说,“云安全”应该包含两方面的含义:①“云上的安全”,即云计算应用自身的安全,包含云计算应用系统及服务的安全、云计算用户的信息安全等;②云计算技术在网络信息安全领域的具体应用,即通过采用云计算技术来提升网络信息安全系统的服务效能,如基于云计算的防病毒技术、挂马检测技术等。上一页下一页返回5.1云安全概述前者是各类云计算应用健康、可持续发展的基础,后者则是当前网络信息安全领域最为关注的技术热点之一。在本书中,我们重点考虑的是前者,即云计算自身的安全,主要包括基础设施安全和数据安全。基础设施又分为网络层面、主机层面和应用层面,数据安全则包括传输中的数据、静态数据、数据处理、数据沿袭、数据起源和数据残留等。5.1.2云安全与传统网络安全的区别云计算引入了虚拟化技术,改变了服务方式,但并没有颠覆传统的安全模式。上一页下一页返回5.1云安全概述从传统信息防护模型与云安全防护模型的对比图(图5-1)中可以看出,安全的层次划分大体类似。唯一的区别在于,在云计算环境下,由于虚拟化技术的引入,需要纳入虚拟化安全的防护措施。而在基础层面上,仍然可依靠成熟的传统安全技术来提供安全防护。从图5-1可以看出,云计算安全和传统安全在安全目标、系统资源类型、基础安全技术方面是相同的,只是云计算又有其特有的安全问题,主要包括虚拟化安全问题和与云计算分租服务模式相关的一些安全问题。大体上,我们可以把云安全看作传统安全的一个超集,或者换句话说,云安全是传统安全在云计算环境下的继承和发展。上一页下一页返回5.1云安全概述其实云计算安全与传统信息安全并无本质的区别,但从安全方案到服务模式有了很大的变化。由于云计算自身的虚拟化,具有无边界、流动性等特性,使得其面临较多新的安全威胁;同时云计算应用导致IT资源、信息资源、用户数据、用户应用的高度集中,带来的安全隐患与风险也较传统应用高出很多。但是云计算应用使企业的重要数据和业务应用都处于云服务商的云计算系统中,云服务提供商如何实施严格的安全管理和访问控制措施,避免提供商内部员工或者其他使用云务的用户、外部攻击者等对用户数据的窃取及滥用的安全风险;上一页下一页返回5.1云安全概述如何实施有效的安全审计、对数据的操作进行安全监控;如何避免云计算环境中多客户共存带来的潜在风险、数据分散存储和云服务的开放性及如何保证用户数据的可用性等,这些都对现有的安全体系带来新的挑战。许多安全问题并非是云计算环境所特有的,不论是黑客入侵、恶意代码攻击、拒绝服务攻击、网络钓鱼还是敏感信息外泄等,都是存在已久的信息安全问题。许多人对云安全的顾虑甚为担忧,源自于混杂了Internet固有的安全问题和云计算所带来的新兴安全问题。上一页下一页返回5.1云安全概述从另外一个角度来看,在现在网络安全形势日益严峻的形势下,传统的网络安全系统与防护机制在防护能力、响应速度、病毒传播的互联网化,必须要有新的安全防御思路与之抗衡,而通过将云计算技术引入到安全领域,将改变过去网络安全设备单机防御的思路。通过全网络分布的安全节点、安全云中心超大规模的计算处理能力,可实现统一策略动态更新,全面提升安全系统的处理能力,并为全网防御提供了可能,这也正是安全互联网化的一个体现。5.1.3从电子商务角度看待云安全问题随着云计算服务的采用,用户的网络、系统、应用程序和数据的很大一部分将移至第三方提供商的控制之下。上一页下一页返回5.1云安全概述云计算服务将会模拟和创建具有虚拟边界的计算云,以及由用户与云计算服务提供商共享责任的安全模型。这种共享责任的安全模型给机构的IT运维人员带来新的安全管理挑战。在云计算模式下,电子商务安全性将被赋予新的内涵,传统的安全需求,如授权合法性、信息完整性、不可抵赖性、身份真实性等问题,在云计算模式下更容易解决,但仍然面临信息保密性、网络安全性等问题,同时也出现一些新的安全性和风险问题。1.在云环境下电子商务安全的类别1)信息安全问题上一页下一页返回5.1云安全概述电子商务中,订单信息、支付信息、商务往来的机密文件等需要在开放、共享的Internet下进行,这就对电子商务企业平台的安全性、稳定性有了更高的要求,也就是对电子商务企业的数据中心硬件基础设施和信息的维护管理提出了更高的要求。对于电子商务企业来说,去选择实力强大的云计算服务,远比自己创建数据中心、自己管理维护,能够获得更高的安全保障。2)数据的存储安全在传统的电子商务软件架构中,电子商务平台的任何正常或者非正常的中断,如爆发计算机病毒、软件逻辑故障等,都可能丢失交易数据,造成巨大的经济损失。上一页下一页返回5.1云安全概述云中的数据存储采用的是分布式方式,具有高度冗余化的特点,这样就有利于保证云中的数据具有更高的可用性和可靠性,一旦数据出现了丢失或者错误,想要恢复时就会有众多的冗余原始数据可供恢复。同样在云计算平台下软件的业务逻辑也可以被快速地重新组织,各种应用可随之高效恢复。3)用户终端安全问题云计算技术对于用户终端的保护也提供了有力的支持。各杀毒软件厂商纷纷提出自己的云安全战略,但是他们关于云的定义各有不同。上一页下一页返回5.1云安全概述后台的几万台云服务器具有强大的并行处理能力,在病毒和木马的威胁到达用户端之前对其拦截,将用户终端解放出来。4)信息保密问题云环境中,用户对自己信息的保密性是完全可以放心的,因为在云的大规模分布式存储机制中,通常把完整的数据实体打散成一些“块”或者“碎片”,然后在不同的服务器上存储,甚至不同数据实体的内容可能存储在一个“块”中。因此,一个块可能是由一个很大的逻辑文件的一部分组成,也可能包含很多个很小的逻辑文件。所以用户若想获取云中的数据,必须获得大量的存储服务器的访问授权。因此对于一个非法用户获取云中数据是非常困难的。上一页下一页返回5.1云安全概述5)数据泄密问题很多电子商务企业担心企业内部数据放到云中,会出现数据被盗或泄密问题。其实企业数据被盗有60%的情况是由企业内部人员所为,而云计算中,规模大、信誉好的云服务商会设置一系列的安全管理条例,避免系统管理人员接触存储的企业数据,同时那些管理人员对企业的核心数据缺乏认知,造成的危害也是有限的。2.基于云计算的电子商务问题面临的风险1)云平台更容易遭受攻击上一页下一页返回5.1云安全概述云计算最开始是在企业内部网络运行,并不对外开放,因此在设计云计算之初没有太多考虑安全性问题,从而导致云计算安全的一系列问题。在云环境下,云暴露在公开的网络中,任何一个节点及它们的网络都可能受到攻击。另外在云环境中,用户、信息资源的高度集中,更容易成为黑客攻击的目标。2)病毒日益猖獗未来查毒软件将无法有效处理日益增多的恶意程序,来自Internet的主要威胁正在由电脑病毒转向恶意程序及木马,在这种情况下,采用特征库判别法显然已经过时。上一页下一页返回5.1云安全概述3)安全和隐私保护问题电子商务企业所有的敏感数据都掌握在云计算服务提供商手中,使得电子商务企业始终会担心信息的安全和个人隐私保护问题。目前云计算服务商一直宣称对于云中的数据,任何人都无法知道某条信息到底存放在哪里,信息是绝对安全的。但是其切实有效性还有待进一步验证。4)系统升级问题在云环境中,用户的服务系统更新和升级大多数是由用户在远程执行的,而不是采用传统的在本地按版本更新的方式,每一次升级都可能带来潜在的安全问题和对原有安全策略的挑战。上一页下一页返回5.1云安全概述5)管理及法律风险在云环境下,所有云上的信息处理、数据存储、安全维护等工作全都交给了云服务提供商,云提供商是否会妥善保管、处理、运用这些信息将会关系到企业的信息安全。因此,如何规范和监管云服务提供商的行为和服务,是一个亟待解决的问题。目前对于云中信息的处理缺乏有效的规范和立法,云环境提供商的信誉更多地依靠于用户的认同感,对云计算环境的规范和立法,是一个需要关注的问题。6)未知的风险上一页下一页返回5.1云安全概述服务的透明性问题使用户仅使用Web前端交互界面,并不知道云服务提供商使用哪种平台或者提供哪些安全机制,换句话说,用户无法知晓云服务提供商是否按其承诺履行了服务协议。此外,未知的安全漏洞、软件版本、安全实践和代码更改等都可能对云计算带来安全威胁。上一页返回5.2云计算的应用安全5.2.1云安全是云计算应用的基础根据IDC(InternetDataCenter,互联网数据中心)在2009年年底发布的一项调查报告显示,云计算服务面临的前三大市场挑战分别为服务安全性、稳定性和性能表现。2009年11月,ForresterResearch公司的市场调研结果显示,有51%的中小型企业认为安全性和隐私问题是他们尚未使用云服务的最主要原因。由此可见,安全性是客户选择云计算应用时的首要考虑因素。安全性之所以成为云计算用户的首要关注点,主要基于以下几个原因。下一页返回5.2云计算的应用安全首先,云计算应用导致IT资源、信息资源、用户数据、用户应用高度集中,一旦云计算应用系统发生故障,对用户的影响将非常大。其次,云计算应用数据的无边界性、流动性等特点,使其面临更多的新的安全威胁,无法应用传统的边界防御的安全防护措施,如传统的安全域划分、网络边界防护等安全机制难以保障云计算数据访问控制的安全需求。另外,云计算应用数据、API的开放性,也使其更容易遭受外界的攻击,安全风险增加。最后,云计算应用的数据分布式存储,对数据的安全管理,如数据隔离、灾难恢复等增加了难度。上一页下一页返回5.2云计算的应用安全CSA在其发布的云计算安全风险简报中指出,目前云计算应用主要面临7大安全威胁,包括滥用和恶意使用云计算、不安全的接口和API、不怀好意的内部人员、基础设施共享问题、数据丢失和泄露、账户或服务劫持及未知的安全风险。由此可见,安全是云计算应用发展的基础,关系着用户对云计算应用的信心。可以说安全已经成为云计算应用发展的基础。因此,在云计算应用建设之初,需要着重研究解决其安全问题,以保障云计算应用的健康、可持续发展。上一页下一页返回5.2云计算的应用安全5.2.2云计算安全研究现状安全是用户权衡是否使用云计算服务的重要指标之一,是云计算健康发展的基础。云计算安全的重要性已经引起业界的高度重视,云计算应用安全研究目前还处于起步阶段,业界尚未形成相关标准,目前主要的研究组织包括CSA、CAM(CommonAssuranceMetricBeyondtheCloud)等相关论坛,直至今日,CSA仍然发挥着引领云计算安全研究的作用。此外,许多云服务提供商均提出相应的安全解决方案,以应对日益增长的安全威胁。上一页下一页返回5.2云计算的应用安全Amazon在其发布的云计算平台AWS安全白皮书中阐述了其在保证用户端到端安全和隐私、保障用户系统和数据保密性、完整性、可靠性方面所作的努力,包括认证鉴权、物理安全、备份、EC2安全、S3安全和SimpleDB安全等几个方面的内容,力图提高其云计算业务平台的稳定性和用户数据的安全性。IBM推出了Proventia和Tivoli两个安全产品。其中,Proventia虚拟化网络安全平台是一个可扩展的虚拟安全平台,它嵌入到云计算基础架构里,具有包括入侵监测、网络应用程序保护和网络政策执行在内的安全防护功能。上一页下一页返回5.2云计算的应用安全Tivoli是IBM提供的智能基础设施管理解决方案,通过集中的身份、访问、认证和审查服务、加密数据存储等管理服务,可实现基础架构的安全管理。早在2009年12月17日,CSA发布的《云安全指南v2.1》就围绕着13个识别出来的关注点,即13个域,着重总结了云计算的技术架构模型、安全控制模型及相关的合规性模型之间的映射关系,从用户角度阐述了可能存在的商业隐患、安全威胁,以及推荐采取的安全措施。以此来解决云计算环境中战略和战术安全的痛点,从而可应用于各种云服务和部署模式的组合。上一页下一页返回5.2云计算的应用安全而2011年最新发布的《云安全指南v3.0》除了新增第14域“安全即服务”一节之外,其他章节中之前许多概括性的描述也在新版中进行了丰富和细化。总体来说,目前云计算安全的研究领域主要集中在云计算系统自身的安全性、服务连续性、用户数据安全性、完整性、保密性,云计算用户身份认证与权限管理及云计算数据中心安全管理等方面。5.2.3云计算安全管理原则云计算的新安全问题已经完全突破了安全的边界。基于边界的静态安全模型已不再适用于云计算的要求。上一页下一页返回5.2云计算的应用安全所以需要考虑新的安全模型,使其适合云计算的动态特性。新的安全模型应能适应云计算的3个服务传递模式,安全管理应贯穿于整个云计算体系架构。云计算中的安全管理应主要从以下几个方面入手。1.灾难管理大型的服务运营商应当具有评估自身安全缺陷、检测自身可能遭受的攻击、评估自身可信程度等的能力。应当在遭受灾难及破坏后进行完整快速的恢复。2.法律管理在安全管理中首先要符合各种法律规范包括关于计算机保护的法律、隐私保护的法律等。上一页下一页返回5.2云计算的应用安全3.合规性及审计CSP(ContentSecurityPolicy,内容安全策略)与用户之间服务水平都是通过SLA(ServiceLevelAgreement,服务等级协议)来保证的。CSP应当能提供某种证据来表明自己履行了合约。为保护CSP还应对用户进行认证及身份管理,并且适用于多租户的情形。还应当对用户及CSP的动作进行第三方审计,以作为判断合规性及各种安全事件的证据。4.数据生命期的安全数据从产生到彻底销毁,为数据的生命周期。上一页下一页返回5.2云计算的应用安全云计算模式中数据一般由用户产生,由云计算提供者存储处理,之后或销毁或返回给原始用户。在这个过程中数据完全超出了用户的控制,要能保证数据在云计算提供者一方的机密性、完整性、可用性,需要对数据实施访问控制。5.可移植与互操作往往单独的CSP完成的功能单一,需要将服务及数据移植到其他的CSP上,在众多的CSP之间协调互操作性,并且要能准确地评估众多的提供者共同完成服务的安全性、可信性。上一页下一页返回5.2云计算的应用安全5.2.4云计算安全框架根据上述的安全管理原则,CSA提出了基于云计算的安全管理框架如图5-2所示。该框架将安全控制策略模型(SecurityControlModel)及合规模型(ComplianceModel)映射到云计算的服务模型。使得云计算的服务能按照合规模型中的规范,决定需要将哪些安全控制策略应用到服务模型。该映射能使用户估测该云计算服务存在的安全风险,在出现安全问题时快速定位问题的种类,并评估问题严重性。上一页下一页返回5.2云计算的应用安全IBMIBM公司基于企业的信息安全也给出了一个云计算安全框架,如图5-3所示。架,是完全产品中立的框架。IBM企业信息安全框架可以彻底改变当前事件驱动型的安全建设思路,变被动防御为主动防御,从业务对信息安全的实际需求出发,通过行之有效的方法论和基于安全最佳实践与业界相关开放标准的安全模型构建云服务。我们以IBM企业信息安全框架为蓝本,展示如何基于这个框架构建安全的云服务。IBM企业信息安全框架从上到下由3个主要层次组成:安全治理、风险管理及合规层;安全运维层;基础安全服务和架构层。上一页下一页返回5.2云计算的应用安全其中,安全治理、风险管理及合规层是后两者的理论依据,安全运维层对信息安全生命周期进行管理,而基础安全服务和架构层则是企业安全建设的技术需求和功能的实现者。1.安全治理、风险管理及合规处于企业信息安全框架的最顶层,是业务驱动安全的出发点。通过对企业业务和运营风险进行评估,确定其战略和治理框架、风险管理框架,定义合规和策略遵从,确立信息安全文档管理体系。2.安全运维安全运维是指在安全策略的指导下,安全组织利用安全技术实现安全的过程。上一页下一页返回5.2云计算的应用安全主要包括安全事件监控、安全事件响应、安全事件审计、安全策略管理、安全绩效管理、安全外包服务。安全运维与IT运维相辅相成、互为依托、共享资源与信息,还与安全组织紧密联系,融合在业务管理和IT管理体系中。3.基础安全服务和架构基础安全服务和架构定义和包含了企业安全框架中的5个核心的基础技术架构和相关服务:物理安全、基础架构安全、身份/访问安全、数据安全和应用安全。基础安全服务和架构是安全运维和管理的对象,其功能由各自子系统提供保证,如图5-4所示。上一页下一页返回5.2云计算的应用安全对于一个具体的基础架构云来说,云计算平台采用统一管理的系统资源为用户提供各种IT资源服务,每个用户在属于自己的虚拟资源下运行相关程序。用户可控制这些虚拟资源的安全策略,而服务提供商需要确保这些虚拟资源之间是通过一定技术手段相互隔离的。以IBM企业信息安全框架为基础,按照云计算的需求,可以用下面的对照表5-1落实框架。1.用户认证和授权用户的认证和授权旨在授权给合法用户进入系统和访问数据,同时保护这些资产免受非授权的访问。上一页下一页返回5.2云计算的应用安全2.数据隔离云计算系统对于客户数据的存放问题可采用两种方式实现:①提供统一共享的存储设备,通过存储设备自身的安全措施确保数据的隔离性;②提供单独的存储设备,从物理层面的隔离保护了用户重要数据,但缺点是存储设备无法有效利用。3.数据加密数据加密的目的是防止他人拿到数据的原始文件后进行数据的窃取。在云计算环境中,数据加密的主要用户是防止“内鬼”,即避免服务提供者对数据进行窃取。上一页下一页返回5.2云计算的应用安全4.数据保护云计算平台的数据保护安全措施对用户所有的数据和信息提供全面保护的功能,对以完全不同的存储格式存储的数据进行搜索、归类、保护和监控,并提供对关键的知识产权和敏感的企业信息的保护。5.分级安全控制分级安全控制也是用来规范服务提供商的一种方式,使得用户数据无法通过提供商的某一个人就能获取,提升服务运维的安全性。6.网络隔离上一页下一页返回5.2云计算的应用安全网络隔离提供数据传输的安全性,这种机制在网络银行、电子支付等金融领域已经运用得比较广泛。基础架构云可通过多种网络技术保证网络的安全性和隔离性,如VLAN(VirtualLocalAreaNetwork,虚拟局域网)、VPN(VirtualPrivateNetwork,虚拟专用网络)和HTTP/SSL(SecureSocketsLayer,安全套接层)等。7.灾备管理遇到云计算中心机房失火、地震等极端情况造成的数据丢失、业务停止,云计算平台应该可以切换到其他备用站点继续提供服务。上一页下一页返回5.2云计算的应用安全5.2.5云计算安全的关键技术作为云计算的用户来说,用户关心的是自己数据的安全性,包括数据的私密性、完整性、可用性等。具体来说,主要体现在以下几个方面:1.可信访问控制用户应该能控制谁能够访问自己的数据。每次对数据进行访问时需要进行用户认证与授权,并对用户的访问情况进行审计,在未来有据可查。2.密文检索与处理数据变成密文时丧失许多其他特性,导致大多数数据分析方法失效。上一页下一页返回5.2云计算的应用安全3.数据存在与可使用性证明由于大规模数据所导致的巨大通信代价,用户不可能将数据下载后再验证其正确性。因此,云用户需要在取回很少数据的情况下,通过某种知识证明协议或概率分析手段,以高置信概率判断远端数据是否完整。4.数据隐私保护云中数据隐私保护涉及数据生命周期的每一个阶段,包含用户数据在存储上的私密性、在运行时的私密性和在网络上传输的私密性。即保证用户数据在存储、运行和传输时,不会被其他人查看或更改。5.虚拟安全技术上一页下一页返回5.2云计算的应用安全虚拟技术是实现云计算的关键技术。使用虚拟技术的云架构提供者必须向其用户提供安全性和隔离保证。6.云资源访问控制在云计算环境中,各个云应用属于不同的安全管理域,每个安全域都管理着本地的资源和用户。当用户跨域访问资源时,需在域边界设置认证服务,对访问共享资源的用户进行统一的身份认证管理。在跨多个域的资源访问中,各域有自己的访问控制策略,在进行资源共享和保护时必须对共享资源制定一个公共的、双方都认同的访问控制策略,因此,需要支持策略的合成。7.可信云计算上一页下一页返回5.2云计算的应用安全将可信计算技术融入云计算环境,以可信方式提供云服务已成为云安全研究领域的一大热点。目前的技术可以避免来自其他用户的安全威胁,但是对于服务提供商,要想从技术上完全杜绝安全威胁还是比较困难的,在这方面还需要非技术手段的补充,如提高企业信誉、实施安全流程及计划等。5.2.6云服务提供商提供的云安全服务要提供面向公众的商业化云计算服务,服务质量保证、数据安全性和计算环境的安全隔离都是必要的保证,因此对于云计算服务提供商而言,最大程度上降低云计算系统安全威胁、提高服务连续性、保障用户信息安全是其业务取得成功的关键。上一页下一页返回5.2云计算的应用安全因此,为有效保障云计算应用的安全,需要在完善云计算安全基础设施的基础上,集成数据加密、VPN、身份认证、安全存储等综合安全技术手段,构建面向云计算应用的纵深安全保障体系。1.建立云计算系统的纵深安全防御机制,提高云计算系统的安全性、健壮性,保障服务提供连续性和稳定性(1)控制蠕虫、病毒、木马在云计算平台内外部网络的传播,及时隔离和修复。(2)对进出云计算系统的数据流量和云计算系统运行状态进行实时监控,及时发现修改网络和系统异常。上一页下一页返回5.2云计算的应用安全(3)部署网络攻击防御系统或购买相关防护服务,防范黑客攻击造成的系统瘫痪或服务中断。(4)完善云计算平台的容灾备份机制,包括重要系统、数据的异地容灾备份。(5)建立完善的应急响应机制,提高对异常情况和突发事件的应急响应能力。2.保护用户信息的可用性、私密性和完整性(1)对用户系统和数据进行安全隔离和保护,确保用户信息的存储安全,以及用户间逻辑边界的安全防护。(2)通过采用数据加密、VPN等技术保障用户数据的网络传输安全。上一页下一页返回5.2云计算的应用安全(3)完善用户信息的数据加密与密钥管理与分发机制,实现对用户信息的高效安全管理与维护。(4)完善数据备份、安全恢复机制,在发生异常时为用户进行及时的数据恢复。3.身份认证与安全接入机制建立严格的云计算AAA机制,实施严格的身份管理、安全认证与访问权限控制,提供用户访问记录,访问可溯源。4.加强云计算数据中心的安全管理,完善安全审计机制(1)加强云计算数据中心的安全管理,完善安全事件应急响应机制及处理流程。上一页下一页返回5.2云计算的应用安全(2)加强对操作、维护等各类日志的审计管理,提高对违规溯源的事后审查能力。5.2.7用户实现向云计算的安全迁移的方法根据云计算服务性质的不同,可以将云计算分为私有云、公有云和混合云。私有云一般在用户内网,专为某企业提供运营服务,因此在安全性、法规遵从及服务质量方面更加具有保障,但需要专业的维护队伍,运行管理成本较高;而公有云的规模效应使得其成本更低、管理负责更轻、在资源弹性分配等方面更具优势。因此,追求安全性的用户会倾向于建立私有云,而追求性价比的用户则支倾向于使用公有云。上一页下一页返回5.2云计算的应用安全会倾向于建立私有云,而追求性价比的用户则支倾向于使用公有云。对于广大用户而言,在选择云计算服务或现有IT系统向私有云或公有云服务迁移之前,首先应对云计算安全有一个正确的认识,这对用户决定将什么样的业务放在云里,以节本增效、增加安全性有着重要意义;同时也应结合本企业实际情况,做好周全的准备工作,在最大程度上降低在向云计算服务迁移后可能出现的安全威胁。1.向私有云迁移私有云所面临的风险相对较小,但依然会面临法规遵从、软件许可、应用可靠性、SLA等问题。上一页下一页返回5.2云计算的应用安全用户在向私有云迁移时,需要采用成熟的技术方案,解决私有云的系统建设及运营管理安全工作。同时,应做好系统容灾、数据备份,以及业务回退机制,以提高应对各类突发安全事件的处理能力。2.向公有云迁移在向公有云迁移时,应采取如下举措,规避迁移风险。(1)确认云计算服务提供商的商业生存能力,尽量选择安全可信度高、信誉好的大型云服务提供商,降低云服务提供商出现破产导致的业务受损或相关负面结果的风险。上一页下一页返回5.2云计算的应用安全(2)有选择性的向云计算服务迁移,确定哪些业务可以使用云计算服务,如对于企业到头重要的涉及核心知识产权的或非常敏感的信息,在做好各项测试验证前,应审慎迁移。(3)继续做好业务迁移后的安全管理和监控,一方面应通过技术手段和合规审计来验证云服务提供商的安全举措,确保自身数据安全及完整性;另一方面,也应继续做好自身应用系统的安全管理与运行监控工作,包括关键应用信息的备份,以应对云计算系统故障。上一页下一页返回5.2云计算的应用安全(4)详细了解协议内容,确保了解SLA服务协议、服务提供商的隐私协议等,通过协议条款来要求云计算服务提供商更新其保护系统,以实现与业内最佳实施策略相一致及在协议终止时,数据传回或供应商备份的流程是否清晰等。5)明确云服务提供商存储企业数据的地点,在可能的情况下,控制数据的存放地点,以应对因不同地区、国家的法律差异而可能引起的法律纠纷。上一页返回5.3云计算核心架构安全从IT网络和安全专业人士的视角出发,可以用统一分类的一组公用的、简洁的词汇来描述云计算对安全架构的影响,在这个统一分类的方法中,云服务和架构可以被解构,也可以被映射到某个包括安全、可操作控制、风险评估和管理框架等诸多要求的补偿模型中,进而符合合规性标准。云计算模型之间的关系和依赖性对于理解云计算的安全非常关键,IaaS是所有云服务的基础,PaaS一般建立在IaaS之上,而SaaS一般又建立在PaaS之上,它们之间的关系如图5-5所示。IaaS涵盖了从机房设备到硬件平台等所有的基础设施资源层面。下一页返回5.3云计算核心架构安全云服务提供商主要负责为用户提供基础设施服务,如提供包括服务器、存储、网络和管理工具在内的虚拟数据中心,用户则需要负责其购买的虚拟基础设备以上层面的所有安全问题,如自身操作系统、应用程序的安全等。PaaS位于IaaS之上增加了一个层面用以应用开发、中间件能力及数据库、消息和队列等功能集成。PaaS云安全架构的一个关键特点是云服务提供商所在的等级越低,云服务用户自己所要承担的安全能力和管理职责就越多。5.3.1IaaS核心架构安全虚拟化技术是开展IaaS云服务的基础。上一页下一页返回5.3云计算核心架构安全它把数据中心包括服务器、存储、网络在内的IT硬件资源抽象化成逻辑的虚拟资源池后,通过网络传递给客户,从而实现资源的统计复用。1.IaaS关键技术与IaaS相关的虚拟化技术主要包括服务器虚拟化、存储虚拟化和网络虚拟化。(1)服务器虚拟化服务器虚拟化也称系统虚拟化,它把一台物理计算机虚拟化成一台或多台虚拟计算机,各虚拟机间通过被称为虚拟机监控器(VirtualMachineMonitor,VMM)的虚拟化层共享CPU、网络、内存、硬盘等物理资源,每台虚拟机都有独立的运行环境,如图5-6所示。上一页下一页返回5.3云计算核心架构安全2)存储虚拟化存储虚拟化技术通过在物理存储系统和服务器之间增加一个虚拟层,使物理存储虚拟化成逻辑存储,使用者只访问逻辑存储,从而实现对分散的、不同品牌、不同级别的存储系统的整合,简化对存储的管理,如图5-7所示。通过整合不同的存储系统,虚拟存储具有如下优点:①能有效提高存储容量的利用率;②能根据性能差别对存储资源进行区分和利用;③向用户屏蔽了存储设备的物理差异;④实现了数据在网络上共享的一致性;⑤简化了管理,降低了使用成本。3)网络虚拟化上一页下一页返回5.3云计算核心架构安全狭义的网络虚拟化概念就是指传统虚拟专用网络,通过VPN或者VLAN的方式在公共网络上建立虚拟专用网。近年来随着虚拟化技术的不断发展成熟,网络虚拟化的概念也在不断外延。为了满足虚拟服务器的通信需求,网络也需要延伸到服务器内部,由此产生了虚拟交换机,虚拟交换机技术是实现网络虚拟化的主要技术之一。如图5-8所示,虚拟交换机是虚拟化平台与物理网卡之间创建的一个中间层,也就是说一台物理服务器上的各台虚拟服务器通过虚拟交换机可直接进行通信,这部分流量并不会出现在物理交换机上,而是在物理服务器内部就被消化掉了。上一页下一页返回5.3云计算核心架构安全因此,通过虚拟交换机提供的交换能力,将虚拟服务器与物理网络无缝连接起来,满足业务部署的需要,可解决服务器虚拟化之后的虚拟交换的基本需求。然而,由于在服务器内部新增了虚拟网络设备,这也给数据中心管理员的运维方式带来了一定的影响:一方面,服务器管理员需要参与网络的管理,而网络管理员也不得不参与服务器内部的管理;另一方面,由于在服务器内部新增了虚拟交换机,这也给服务器带来了额外的性能开销。同时,由于虚拟化之后热迁移技术的支持,如何保证虚拟机的网络属性也能够迅速迁移,适应虚拟机的迁移需求,也成为亟待解决的问题。2.IaaS核心架构安全防护上一页下一页返回5.3云计算核心架构安全从功能角度看,IaaS系统的逻辑架构如图5-9所示,包含业务管理平台、虚拟网络系统、虚拟存储系统、虚拟处理系统,以及最上层的客户虚拟机。在虚拟化安全方面,应充分利用虚拟化平台提供的安全功能,进行合理配置,防止客户虚拟机恶意访问虚拟平台或其他客户的虚拟机资源。1)服务器虚拟化安全VMM是用来运行虚拟机的内核,是服务器虚拟化的核心环节,其安全性直接关系到上层的虚拟机安全。在具体的安全防护及安全策略配置上,应满足如下要求:上一页下一页返回5.3云计算核心架构安全(1)VMM应启用内存安全强化策略,使虚拟化内核、用户模式应用程序及可执行组件(如驱动程序和库)位于无法预测的随机内存地址中。在将该功能与微处理器提供的不可执行的内存保护结合使用时,可以提供保护,使恶意代码很难通过内存漏洞来利用系统漏洞。(2)VMM应开启内核模块完整性检查功能,利用数字签名确保由虚拟化层加载的模块、驱动程序及应用程序的完整性和真实性。(3)在安全管理上采取服务最小化原则。VMM接口应严格限定为管理虚拟机所需的API,并关闭无关的协议端口。(4)规范VMM补丁管理要求。上一页下一页返回5.3云计算核心架构安全在进行补丁更新前,应对补丁与现有VMM系统的兼容性进行测试,确认后与系统提供厂商配合进行相应的修复。同时应对漏洞发展情况进行跟踪,形成详细的安全更新状态报表。(5)对每台物理机之上的虚拟平台,严格控制对虚拟平台提供的HTTP、Telnet、SSH等管理接口的访问,关闭不需要的功能,禁用明文方式的Telnet接口。(6)在用户认证安全方面,采用高强度口令,降低口令被盗用和破解的可能性。2)网络虚拟化安全上一页下一页返回5.3云计算核心架构安全网络虚拟化安全主要通过在虚拟化网络内部加载安全策略,增强虚拟机之间及虚拟机与外部网络之间通信的安全性,确保在共享的资源池中的信息应用仍能遵从企业级数据隐私及安全要求。其具体安全防护要求如下:(1)利用虚拟机平台的防火墙功能,实现虚拟环境下的逻辑分区边界防护和分段的集中管理,配置允许访问虚拟平台管理接口的IP地址、协议端口、最大访问速率等参数。(2)虚拟交换机应启用虚拟端口的限速功能,通过定义平均带宽、峰值带宽和流量突发大小,实现端口级别的流量控制。同时应禁止虚拟机端口使用混杂模式进行网络通信嗅探。上一页下一页返回5.3云计算核心架构安全(3)对虚拟网络平台的重要日志进行监视和审计,及时发现异常登录和操作。(4)在创建客户虚拟机的同时,根据具体的拓扑和可能的通信模式,在虚拟网卡和虚拟交换机上配置防火墙,提高客户虚拟机的安全性。3)存储虚拟化安全存储虚拟化通过在物理存储系统和服务器之间增加一个虚拟层,使物理存储虚拟化成逻辑存储,使用者只访问逻辑存储,从而把数据中心异构的存储环境整合起来,屏蔽底层硬件的物理差异,向上层应用提供统一的存取访问接口。上一页下一页返回5.3云计算核心架构安全虚拟化的存储系统应具有高度的可靠性、可扩展性和高性能,能有效提高存储容量的利用率,简化存储管理,实现数据在网络上共享的一致性,满足用户对存储空间的动态需求。其具体安全防护要求如下:(1)提供磁盘锁定功能,确保同一虚拟机不会在同一时间被多个用户打开。(2)提供设备冗余功能,当某台宿主服务器出现故障时,该服务器上的虚拟机磁盘锁定将被解除,以允许从其他宿主服务器重新启动这些虚拟机。(3)开启多个虚拟机对同一存储系统的并发读/写功能,确保安全的并行访问。上一页下一页返回5.3云计算核心架构安全(4)提供数据存储的冗余保护,用户数据在虚拟化存储系统中的不同物理位置有多个备份,应不少于两个,并对用户透明。虚拟存储系统应能在不中断正常存储服务的前提下实现对存储容量和存储服务进行任意扩展,透明地添加和更替存储设备,并具有自动发现、安装、检测和管理不同类型存储设备的能力。(5)虚拟存储系统应支持按照数据的安全级别建立容错和容灾机制,以克服系统的误操作、单点失效、意外灾难等因素造成的数据损失。4)业务管理平台安全上一页下一页返回5.3云计算核心架构安全业务管理平台指的是支撑IaaS业务提供、业务运营的系统,其既可由虚拟化厂家提供,也可由第三方厂家提供。参考eTOM(enhancedTebecomOperationsMap,增强的电信运营图)及TMF(TeleManagementForum,电信管理论坛)相关标准的系统架构,业务管理平台功能可分为业务规划、业务订购、业务开通、业务监视、业务保障、业务计费等。业务管理平台的安全性直接影响着IaaS系统能否安全、稳定地运行。业务管理平台在安全管理功能方面应能满足如下要求:上一页下一页返回5.3云计算核心架构安全(1)具备宿主服务器资源监控能力,可实时监控宿主服务器物理资源利用情况,包括CPU利用率、内存利用率、磁盘使用情况等,要求在宿主服务器出现性能瓶颈,如CPU利用率过高时发出告警。(2)具备虚拟机性能监控能力,可实时监控物理机上各虚拟机的运行情况,包括VCPU(VirtualCentralProcessingUnit,虚拟处理器)利用率、内存利用率、磁盘利用率等,要求在虚拟机出现性能瓶颈,如VCPU利用率超过90%时发出告警。(3)支持设置单一虚拟机的资源限制量,保护虚拟机的性能不因其他虚拟机尝试消耗共享硬件上的太多资源而降低。上一页下一页返回5.3云计算核心架构安全在虚拟机资源分配时,应充分考虑资源预留情况,通过设置资源预留和限制量,保护虚拟机的性能不会因其他虚拟机过度消耗宿主服务器硬件资源而降低。5.3.2PaaS核心架构安全PaaS是把分布式软件的开发、测试和部署环境当作服务,通过Internet提供给用户。PaaS为用户提供了包括中间件、数据库、操作系统、开发环境等在内的软件栈,允许用户通过网络来进行应用的远程开发、配置、部署,并最终在服务商提供的数据中心内运行。上一页下一页返回5.3云计算核心架构安全如何采用合适的分布式技术解决分布式存储和分布式计算问题,并屏蔽底层复杂的分布式处理操作,把简单易用的编程接口和编程模型提供给用户,是PaaS的关键技术问题。1.PaaS关键技术PaaS的核心技术是分布式处理技术,主要解决云计算数据中心大规模服务器群的协同工作问题,由分布式文件系统、分布式数据库、分布式计算和分布式同步机制4部分组成。1)分布式文件系统上一页下一页返回5.3云计算核心架构安全分布式文件系统把分散在网络中的文件资源以统一的视点呈现给用户,简化了用户访问的复杂性,加强了分布式系统的可管理性,也为进一步开发分布式应用准备了条件。分布式文件系统建立在客户机/服务器技术基础之上,由服务器与客户机文件系统协同操作。2)分布式数据库分布式数据库(DistributedDatabaseSystem,DDBS)是一组结构化的数据集,逻辑上属于同一系统,而物理上分散在用计算机网络连接的多个场地上,并统一由一个分布式数据库管理系统进行管理。分布式数据库通常建立在分布式文件系统之上,使用分布式文件系统来存储日志和数据文件。上一页下一页返回5.3云计算核心架构安全3)分布式计算分布式计算是让多个物理上独立的组件作为一个单独的系统协同工作,这些组件可能指多个CPU或网络中的多台计算机。对于分布式编程而言,核心的问题是如何把一个大的应用程序分解成若干可以并行处理的子程序。有两种可能的处理方法:一种是分割计算,即把应用程序的功能分割成若干个模块,由网络上的多台机器协同完成;另一种是分割数据,即把数据集分割成小块,由网络上的多台计算机分别计算。对于海量数据分析等计算密集型问题,通常采取分割数据的分布式计算方法,对于大规模分布式系统则可能同时采取这两种方法。上一页下一页返回5.3云计算核心架构安全4)分布式同步技术在分布式系统中,对共享资源的并行操作可能会引起丢失修改、读脏数据、不可重复读等数据不一致问题,这时需要引入同步机制,控制进程的并发操作。对于由大规模廉价服务器群构成的云计算数据中心而言,分布式同步机制是开展一切上层应用的基础,是系统正确性和可靠性的基本保证。2.PaaS核心架构安全防护PaaS云服务把分布式软件开发、测试、部署环境当作服务提供给应用程序开发人员,分布式环境成为服务提供的内容。上一页下一页返回5.3云计算核心架构安全因此,要开展PaaS云服务,首先需要在云计算数据中心架设分布式处理平台,包括作为基础存储服务的分布式文件系统和分布式数据库、为大规模应用开发提供的分布式计算模式,以及作为底层服务的分布式同步设施。其次,需要对分布式处理平台进行封装,使之能够方便地为用户所用,包括提供简易的软件开发环境SDK,提供简单的API编程接口,提供软件编程模型和代码库等。对PaaS来说,数据安全、数据与计算可用性、针对应用程序的攻击是主要的安全问题。1)分布式文件安全上一页下一页返回5.3云计算核心架构安全为了提高分布式文件系统的健壮性和可靠性,当前的主流分布式文件系统如GFS和HDFS等,通过设置辅助主服务器(SecondaryMaster)作为主服务器的备份,以便在主服务器故障停机时迅速恢复。系统采取冗余存储的方式来保证数据的可靠性,每份数据在系统中保存3个以上的备份。为保证数据的一致性,对数据的所有修改需要在所有的备份上进行,并用版本号的方式来确保所有备份处于一致的状态。与传统分布式文件系统相比,云基础架构的分布式文件系统在设计理念上更多地考虑了机器的失效问题、系统的可扩展性和可靠性问题,强调客户机的协同操作。上一页下一页返回5.3云计算核心架构安全这种设计理念更符合云计算数据中心由大量廉价PC服务器构成的特点,为上层分布式应用提供了更高的可靠性保证。另外,在数据安全性方面,需要考虑数据的私有性和冲突时的数据恢复。透明性要求文件系统给用户的界面是统一完整的,至少需要保证位置透明、并发访问透明和故障透明。此外,扩展性也是分布式文件系统需要重点考虑的问题,增加或减少服务器时,分布式文件系统应能自动感知,而且不对用户造成任何影响。2)分布式数据库安全对分布式数据库来说,数据冗余、并行控制、分布式查询、可靠性等是设计时需主要考虑的问题。上一页下一页返回5.3云计算核心架构安全数据冗余是分布式数据库区别于其他数据库的主要特征之一,它保证了分布式数据库的可靠性,同时也是并行的基础。由于同一数据的多个副本被存储在不同的节点里,对数据进行修改时,须确保数据所有的副本都被修改。这时,需要引入分布式同步机制对并发操作进行控制,最常用的方式是分布式锁机制及冲突检测。在分布式数据库中,节点间的通信使得查询处理的时延大。另外,各节点具有独立的计算能力,又使并行处理查询请求具有可行性。因此,对分布式数据库而言,分布式查询或称并行查询是提升查询性能的最重要手段。上一页下一页返回5.3云计算核心架构安全可靠性是衡量分布式数据库优劣的重要指标,当系统中的个别部分发生故障时,可靠性要求对数据库应用的影响不大或者无影响。3)用户接口和应用安全对于PaaS服务来说,它使客户能够将自己创建的某类应用程序部署到服务器端运行,并且允许客户端对应用程序及其计算环境配置进行控制。因为来自客户端的代码可能会是恶意的,如果PaaS服务暴露过多的接口,可能会给攻击者带来机会。在用户接口方面,代码库封装平台的基本功能如存储、计算、数据库等,供用户开发应用程序时使用。上一页下一页返回5.3云计算核心架构安全编程模型决定了用户基于云平台开发的应用程序类型,它取决于平台选择的分布式计算模型。对于PaaS服务来说,编程模型对用户必须是清晰的,用户应当很明确基于这个云平台可以解决什么类型的问题,以及如何解决这种类型的问题。PaaS提供的编程接口应该是简单的、易于掌握的,过于复杂的编程接口会降低用户将现有应用程序迁移至云平台,或基于云平台开发新型应用程序的积极性。5.3.3SaaS核心架构安全SaaS是一种基于Internet来提供软件服务的应用模式,它通过浏览器把服务器端的程序软件传给千万用户,供用户在线使用。上一页下一页返回5.3云计算核心架构安全SaaS提供商为用户搭建信息化所需要的所有网络基础设施及软硬件运作平台,并负责所有前期的实施、后期的维护等一系列服务。而用户则根据自己的实际需要,向SaaS提供商租赁软件服务,无须购买软硬件、建设机房、招聘IT人员,即可通过Internet使用信息服务。SaaS的实现方式主要有两种:一种是通过PaaS平台来开发SaaS,另一种是采用多用户构架和元数据开发模式,使用Web2.0、Struts、Hibernate等技术来实现SaaS中各层的功能。1.SaaS关键技术1)多租户架构上一页下一页返回5.3云计算核心架构安全多租户架构(Multi-tenancy)是一种软件开发架构,采用这种方式开发的应用软件,一个实例可以同时处理多个用户的请求。实现多租户架构的关键是解决数据存储的问题,保证不同租户之间数据和配置的隔离,以保证每个租户数据的安全与隐私。目前,在SaaS设计中多租户架构在数据存储上主要有3种解决方案。(1)独立数据库。每个客户的数据单独存放在一个独立数据库,从而实现数据隔离。客户共享大部分系统资源和应用代码,但物理上有单独存放的一整套数据。系统根据元数据来记录数据库与客户的对应关系,并部署一定的数据库访问策略来确保客户数据安全。上一页下一页返回5.3云计算核心架构安全这种方法简单便捷,能够很好地满足用户个性化需求,数据隔离级别高,安全性好,但是成本和维护费用高,因此适合那些对安全性要求比较高的客户,如银行、医院等。(2)共享数据库单独模式。客户使用同一数据库,但各自拥有一套不同的数据表组合存在于其单独的模式之内。当客户第一次使用SaaS系统时,系统在创建用户环境时会创建一整套默认的表结构,并将其关联到客户的独立模式。这种方式在数据共享和隔离之间获得了一定的平衡,既借由数据库共享使得一台服务器就可以支持更多的客户,又在物理上实现了一定程度的数据隔离以确保数据安全,不足之处是当出现故障时,数据恢复比较困难。上一页下一页返回5.3云计算核心架构安全(3)共享数据库共享模式用一个数据库和一套数据表来存放所有客户的数据。在这种模式下一个数据表内可以包含多个客户的记录,由一个客户ID字段来确认哪条记录是属于哪个客户的。这种方案共享程度最高,支持的客户数量最多,维护和购置成本也最低,但隔离级别也最低。如果SaaS服务供应商需要使用尽量少的服务器资源来服务尽可能多的客户,而且潜在客户愿意在一定程度上放弃对数据隔离的需求来获得尽可能低廉的服务价格,这种共享模式是非常适合的。2)元数据开发模式上一页下一页返回5.3云计算核心架构安全SaaS主要用元数据(Metadata)的开发模式来实现软件的可配置性。整个应用程序由元数据来描述,元数据就是命令指示,描述了应用程序如何运行的各个方面。如果客户想定制应用程序,可以创建及配置新的元数据,以描述新的屏幕、数据库字段或所需行为。作为“描述数据的数据”,元数据是一种对信息资源进行有效组织、管理、利用的基础和工具。在SaaS模式的服务行业中,元数据有着广泛应用,例如,S通过采用元数据的开发模式,把应用程序的基本功能(选项卡、链接等)以元数据的形
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 实木拼板机操作工岗位技能考试试卷及答案
- 桑蚕养殖技术员岗位技术考试试卷及答案
- 焊接专机装配工冲突解决测试考核试卷含答案
- 人力采伐工岗前技术管理考核试卷含答案
- 宝剑工岗前班组安全考核试卷含答案
- 温差电器件制造工安全检查考核试卷含答案
- 灯具零部件制造工创新应用强化考核试卷含答案
- 淀粉糖制造工操作能力竞赛考核试卷含答案
- 2026年生物制造事故预防与处理策略试题及答案
- 妇幼保健员工作技巧水平考核试卷含答案
- 2026年护理管理基础考试练习试题(附答案)
- 2026中国历史文化街区土地开发中的文保平衡策略
- 精神病患者的危机干预与康复
- Python图像识别之OpenCV入门教学
- T∕CCEAS008-2026 建设工程造价咨询成果文件质量标准
- (2026年)糖尿病酮症酸中毒护理课件
- 2026年北京市地铁运营有限公司校园招聘笔试备考试题及答案解析
- 2026年新团员入团考试试题及答案
- 高级教师职称面试讲课答辩题目及答案(分五类共60题)
- 充电桩安装及配套工程竣工验收报告
- 2026润滑油产品认证体系与国际市场准入研究报告
评论
0/150
提交评论