评论:云计算并不安全

 
   | |

导读:虚拟化可以看作云的一部分。但是,云计算可以不包括虚拟化。如果仅仅与云计算相关就忽略IT安全问题,那就相当于说“只要把你的加密就可以高忱无忧了”,这是很危险的。

关键词:虚拟化 云计算 AES加密 IT安全

 
正在加载数据...

  我常常通过网络深入钻研最新的技术趋势。我希望了解这些新趋势会对我们的生活产生哪些影响,以及在新趋势下我们该如何确保数据安全。在我学习新知识的同时,经常碰到一些缺乏头脑的评论和博客,大多数情况下,我只能耸耸肩掉头就走。但是今天的体验有所不同。

  通过一系列的网站关联点击,我偶然看到了Howard Flomberg在Examiner.com网站上的博客帖子。他说,数十年来他阅读了大量与效用计算相关的内容——对于这点我毫不怀疑。效用计算并不是什么新概念,和长久以来存在于大型机上的虚拟化概念也并不相同。

  但我确实不知道为什么,就像许多人一样,他一直将虚拟化和“云计算”混淆在一起——事实上两者并不相同。当然,虚拟化可以看作云的一部分。但是,云计算可以不包括虚拟化。同样,运行在几个虚拟服务器上也不等同于运行在云的计算基础设施上。云计算主要是通过网络提供信息和应用服务的一种简化的效用工具。虽然虚拟化是云计算的基础——他们却并不是同一个概念。

  Flomberg和许多其他人一样,他似乎认为云计算本身就是安全的。可以肯定地说,并不是这样。在Flomberg准确地描述云计算的一些好处后,他的一些思考发人深省,“借助应用软件和多字节数据库服务器,您可以专注于产品开发。但是该如何保障安全呢?即使中央情报局极其愤怒,也无济于事——他们无法破解它。”

  我估计他是在谈论AES加密。对数据进行加密当然是一个好主意,云计算,甚至远程存储,都是从一台电脑用户端进入的。毫无疑问,数据加密是保障安全的一个重要方面。但对“云”企业来说。这真的仅仅是个开始。以下我列出了几个“什么是安全”的问题:

  首先,如何确保数据的隔离?如果你所在企业需要遵从大量政府和行业法规,在没有隔离的情况下,很难对文件进行加密。此外,你并不希望高价值和低价值的数据混合在一起。是吗?您想要做的就是让数据适当区隔。

  接下来的问题是,你的数据放在哪个国家?这是需要考虑的,许多国家明文规定禁止某些保护类型的数据,以保证该国的物理安全。

  如何才能验证你的云供应商有能力保持数据安全?或者,他们能独立审计其政策和程序?

  云供应商员工和管理人员的技术背景如何?实际上,谁都可能有机会获得您的数据?即使是加密数据,仍然有可能可以遗失,损毁,或者失去访问权限。AES加密又是如何帮助你的?

  你们的业务连续性和灾难恢复计划?怎样防止云数据的泄露?

  如何将您的企业管理,身份认证和访问管理,和以“云”为基础的应用程序和数据结合起来?

  关于云供应商使用企业应用程序代码的基本安全?我认为缓冲区溢出和数据攻击,以及所有面对的以其他应用为基础的挑战,我们仍然没有解决——这会使得“云”蒸发掉。

  这些只是一部分安全挑战。还有一些由此引发出来的问题,是否要将云服务外包,或者是建立一个私人云。

  如果仅仅与云计算相关就忽略IT安全问题,那就相当于说“只要把你的加密就可以高忱无忧了”,这是很天真也很危险的。类似的短视思考,相当于使得Web应用安全的倒退回2000年。从很大程度上说,这样的安全应用会让企业深陷在今天的安全泥潭中。

原文出处:http://www.informationweek.com.cn/iarticle/50981.html
 
来源:信息周刊    
 
 
 
 
 

信息安全管理

 
由于很多部门2010年的IT预算可能低于2009年,很多高级经理都有一个小列表,列出今年可能获得资金的项目。其中一个不会节俭的就是信息安全。
 
企业应该制定安全策路,把设备威胁最小化,而不是限制设备的使用。TechTarget的专家建议企业考虑以下策略……
 
越来越多的企业员工希望把他们的个人设备和企业网络连接起来,所以,企业必须评估移动设备的威胁,并采用减轻威胁的技术。
 
许多组织发现,漏洞管理服务外包,有助于降低员工数量,行政成本,设备和人事费用。但是,不要对外包漏洞管理能为你的组织做的事高兴的太早,要记住……
 
专家们认为加密是保护便携式电脑和其它移动设备上敏感数据的最好办法。大多数IT机构表示他们深谙与此。那么为什么实际上只有很少的企业这样做呢?

热门技术手册排行

 

BI实际上是帮助企业提高决策能力和运营能力的概念、方法、过程以及软件的集合,其主要目标是将企业所掌握的信息转换成竞争优势,提高企业决策能力、决策效率、决策准确性。随着信息化的发展,商业智能( busissness inteligence )越来越多地成为关注的焦点。本手册介绍商业智能在企业应用中的一些常见问题。

 

ITIL(IT Infrastructure Library)是CCTA(英国国家计算机和电信局)于20世纪80年代末开发的一套IT服务管理标准库,它把英国各个行业在IT管理方面的最佳实践归纳起来变成规范,IT基础设施库(ITIL)旨在帮助CIO和其他IT专业人员改善其IT组织的流程。ITIL的第3版在这一概念基础上继续扩展,对于如何进行这些流程给出了指导意见。ITIL是公司的一个具有价值的资产,它可以改善公司外部和内部的IT流程,提高IT效率等。

 

本专题侧重介绍六西格玛定义、六西格玛的使用成本和节约成本、我们可以用到有关六西格玛的哪些技术和工具、定义六西格玛Black Belt,此外还概述了六西格玛的是如何改善客户服务的以及和Lean西格玛之间的区别。

 

2009年CIO如何转变IT外包的发展方向?怎样从IT外包提供商那里获取最大的利润?丑闻笼罩下如何预防IT外包遭遇风险?在本次专题中专家一一进行了分析。

 

现在CIO已经成了一个热门话题,政府、企业以及学术界都对CIO这个话题投入了广泛的关注。CIO应该是连接组织业务和IT的重要纽带,他既要负责IT的供给,又要负责IT的需求。CIO的这样一种角色,决定了CIO既要懂技术,又要懂业务,同时CIO作为组织层面的领导者还必须具备领导能力。本手册中提供了一些小测试,如果你已经是CIO,本测试集可以帮你进行企业IT管理;如果你不是CIO,本测试集可以帮你检查你离CIO还有多远。

查看更多
 
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录