以“云”手段保卫云安全

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:qing19881215
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  一直以来,信息安全产业都是紧随信息产业的变革而发展。在通信时代,在个人计算机时代,在互联网时代,信息安全领域的核心目标及核心领域不断变化。今天,随着云计算时代的到来,信息安全产业又一次面临重大革新,其核心目标已经变成云数据安全与隐私保护,其主要领域涉及虚拟化安全、数据安全、可信云计算、云安全服务及评测标准等。
   云计算服务模式产生了一些新的安全风险,如:用户失去了对物理资源的直接控制,虚拟化环境下产生了虚拟化安全漏洞,多租户的安全隔离、服务专业化引发的多层转包带来的安全问题等。如何实现云安全,已经成为安全产业面临的巨大挑战。
   保卫云的安全,需要基于“云”的手段,这可以从两个维度来理解,一个是用安全手段保护云计算环境,确保云计算下网络设施和信息的安全;另一个是采用云计算的架构模式,构建安全防护设施的云环境,以云的方式为企业提供安全保护。
   云安全需要一些新的关键技术来保障,如:虚拟化安全,包括虚拟机安全、虚拟化环境下的通信安全等;数据安全和隐私保护技术,包括密文的检索和处理,满足云环境下的数据隐私、身份隐私和属性隐私的保护等;安全云(安全即服务),包括安全系统的云化、安全系统的资源调度和接口互操作性的标准化;可信云计算。
   在一次“云计算”项目调研中,信息安全专家卿斯汉发现,目前,我国的云计算项目对常规安全措施做得比较到位,但仍需加强,除需要无缝集成传统网络安全和系统安全的防护工具外,还需要考虑虚拟机安全、隐私性保护及不间断服务等。云计算的核心是虚拟化,保证虚拟机的安全至关重要。
   在云计算时代,数据中心的安全建设可以划分为三个阶段:第一阶段,传统安全产品的虚拟化,即:让传统安全产品“跑”在虚拟化设备上,支持虚拟设备功能;第二阶段,融合到云计算平台的虚拟机安全设备,即:安全设备作为一个安全应用被融合在虚拟化平台上;第三阶段,自主安全可控的云计算平台,即:考虑云计算平台自身的安全性。目前,由于云计算应用本身处于基础阶段,革命性的安全技术也未出现,云安全建设多数仍处在第一阶段。不过,云计算应用已经为传统安全产业带来了新的驱动力,并加速了安全技术的融合,安全企业之间的合作也变得越来越紧密。
   在云计算的道路上鲜有独行者,云安全生态链同样需要安全企业共同打造和完善。目前,虚拟化领军企业VMware公司就已经跟许多知名的安全企业开展了深度合作,如:CheckPoint、McAffee、RSA、赛门铁克等,通过对安全企业提供API,开发基于虚拟平台的安全产品,共同构建基于云的安全架构体系。而在国内,也很少有一家安全企业独立地把所有安全技术都做得很精,这样一来,多家公司合作,共同提供云安全所需的各种产品和服务,将成为未来的最佳模式。
   作为目前全球市场占有率领先的云端安全防护提供商,趋势科技早在六年前就投入大量资金和人力研究虚拟化及云计算安全解决方案。而作为云安全联盟(CSA)成员单位,绿盟公司正在安全智能领域积极进行着前沿的研究与探索实践,启明星辰公司2010年开始在云计算安全领域展开关键技术的研究,并成功申报承担了电子发展基金“云计算关键支撑软件(平台安全软件)研发与产业化”等一系列国家研究项目。在云计算环境下的身份管理中,众人网络走出了一条新路,其方案在工业和信息化部软件与集成电路促进中心(CSIP)联合企业开展的“基于安全可控软硬件产品云计算解决方案”推介工作中,被推选为示范项目。将内容检测和网络安全技术相结合,提供专为安全服务的安全云,成为被安全企业看好新趋势,这也是一些安全企业新的努力方向,以高性能扫描和深度内容检测技术见长的稳捷网络就是如此。
  
  将设备和资源纳入云身份管理
  
  云计算改变了传统安全产业的服务模式,也给安全产业提出了新的挑战。其中,虚拟化安全、数据安全和隐私保护成为云计算应用安全防护的重点和难点。在云计算环境下,多租户模式让身份管理变得更为重要,也更加复杂。要实现云安全,身份管理是基础,因为当所有资源都虚拟化了,就必须对其进行标识,以便于对虚拟化的资源进行管理,明确这些资源的使用权限。
   与传统的身份管理不同,在云计算环境下,身份管理的应用范围进一步扩大。在传统安全环境下,身份管理的应用范围有所局限,如:国内现有的30多家CA目前的服务对象主要集中在税务、工商、电子商务等领域。未来,一旦公有云全面建成,一个庞大的云身份体系将会出现,到那时,身份管理将真正形成一种服务,而非技术本身。现在,说到运营CA,更多是基于PKI体系的,其实身份服务还有另外一些不同的技术,如:动态密码体系、IBE体系。在云中,云身份服务可能基于多种技术体系,为云计算服务平台服务。
   另外,传统的身份管理服务,更多的是针对人本身进行。而在云中,身份服务更多是针对人、设备和资源进行。上海众人网络安全技术股份有限任公司执行总裁何长龙认为,在云体系中,身份管理的技术架构也将改变,因为传统身份管理针对的互联网用户是有限的,但在云体系中,身份管理针对的数据量却是无限的。
   目前,对于云计算环境下的身份认证服务,多数还是基于传统的方法,是原有产品的直接嫁接,即在进行身份管理之前,对现有资源并没有进行虚拟化,这样做无法对资源进行认证、标识和许可,只限于对人或设备进行认证。
   与其他同类企业将原有技术直接嫁接到云端不同,众人网络科技公司已经基于私有云,形成了自己的云身份服务平台。众人网络提供的云身份服务是在用户对资源做了虚拟化的基础上进行。
   云架构体系对安全企业的技术能力、服务能力提出了更高要求,对身份架构体系的要求也是如此。只有对资源进行了虚拟化,才能得以对其进行定义,由此将其与云身份进行对接。
  目前,众人网络在资源虚拟化基础上进行的身份管理已经有了实际应用的案例。众人网络为一家通信类客户架构了一个总部级的身份服务体系,在该用户将现有的硬件资产和软件资源进行统一虚拟架构后,众人科技对其所有资源进行了标识许可,由此实现了对虚拟化的资源进行认证、许可和分配。
  
  融合检测和网络技术,打造安全云
  
  云计算环境正变得越来越开放,云数据和云应用也越来越多,这给传统的网络安全防护带来新的挑战。以防火墙为主的“看门式”安全管理将难以保证云的安全,云计算安全需要建立一个全新的安全管理模式。
   与传统的企业网相比,云中心的网络流量变得极其庞大,如果再将安全防护寄望于传统网关设备将不可想象。目前,在云中心,最常用的措施是采用虚拟防火墙、虚拟杀毒软件或虚拟安全网关,这是对传统安全产品的虚拟化,但并没有对云中心进行虚拟化,只是让安全软件跑在一个一个服务器上,它会消耗大量服务器内存,这依然是基于主机的解决方案。在云中心,往往有成千上万个主机,如果给每个主机都装上杀毒软件,维护成本将会很高。因此,这种云中心防护手段不是十分理想。
  另外一种云安全方案中,安全设备并没装在主机上,只是将扫描工作放在云中进行,病毒库也是存放在云中,如:360公司的云安全方案就是这样。这种方案将云计算技术应用于安全,但这种方案保护的是云的使用者,并不保护云中心本身。
   有没有一种新的手段,对云中心进行更加有效的保护?一些安全企业正在为此而努力。以高性能扫描和深度内容检测技术见长的稳捷网络公司就在进行相关的尝试。
   在传统思维下,网络安全厂商一般只负责网络协议、端口有无入侵等,而不去检测内容;而负责内容的杀毒软件厂商也很少想到去网络上做。稳捷网络从创办之初就定位于做基于网络的深度内容检测,把查杀病毒和网络安全两种技术相结合,在网络端对内容进行清洗检测。
   稳捷网络公司中国区总经理彭朝晖向《中国计算机报》记者表示,未来,有一种趋势将被看好,那就是:将内容检测和网络安全技术相结合,提供专为安全服务的安全云。
  另外,云安全数据中心凭借庞大的网络服务、实时的数据采集、分析及处理能力得到众多厂商青睐。随着卡巴斯基、瑞星、趋势、金山等一批安全厂商逐渐加快云安全数据中心建设,云安全数据中心已经投入到实际应用中。其中,趋势科技已在全球部署5个云安全数据中心。
  
  图解云安全技术和模式
  
  云安全带来了很多新的技术,也带来很多新的课题,如:风险管理与兼容性问题、身份认证与访问管理问题、服务与终端的完整性问题、虚拟机应用的安全问题、数据保护与隐私保护问题等。围绕这些新课题,传统安全企业及其从业者展开了深入的研究。以下我们选取了部分与云安全相关的关键技术方案和模式图,分别涉及云计算环境下的数据防泄漏方案、虚拟化对于安全功能的拆解、下一代安全的关键能力,这些技术方案或研究成果分别来自RSA公司、启明星辰公司和绿盟公司。这些安全企业所关注的技术焦点也在一定程度上反映了他们在云安全道路上努力的方向。
  
  数据安全是云安全的重中之重。数据防护领域的知名安全企业RSA公司的虚拟化专家Mike Foley认为,在实体环境中,DLP(数据防泄漏)是在操作系统中完成的,一旦操作系统受到威胁,就无法使用DLP的软件和功能。而在虚拟化环境中,相应的数据都储存在虚拟机里,数据防泄漏工作可以通过扫描虚拟机来进行。在这个过程中,需要有一个专门负责安全的虚拟机。
  云安全联盟(CSA)中国区理事、启明星辰公司首席战略官潘柱廷在今年的云安全联盟大会上就“虚拟化对安全功能的拆解”所作的分析引起业内人士高度关注。潘柱廷认为,应全面考虑各种云部署模式及多租户环境下的逻辑域安全隔离需求,采用不同功能的安全网关保障虚拟域访问安全。云计算给IT带来很多颠覆性变化,但总有一些IT根本原理是不变的,也总有一些安全原则是不变的。将这些不变的原理和原则当做一个函数,再把云计算这样的新内容带入其中,就产生了新的机会和挑战。
  绿盟科技副总裁吴云坤认为,随着云计算时代的到来,在当前的安全实践中,传统的、围绕边界的城堡防御模式已经越来越难以适应业务发展的需求,安全运维团队往往难以将安全融入到业务运营中去。面对这样的挑战,对安全智能系统的需求日趋强烈。安全智能需要具备4个方面的特征,在预警方面需要感知安全趋势,在监测方面需要及时发现安全异常,在保护方面需要有针对性地提供防护策略,在响应方面需要具备安全异常的实时闭环处置。在吴云坤看来,安全智能是下一代安全体系的关键能力,其中,知识库、安全能力、服务能力将成为安全智能的核心。安全智能也是未来云安全及云安全可视化的发展趋势。
其他文献
也许谁都没有想到曾被称为“日落西山”的SUN被软件公司甲骨文收购之后,SUN的硬件产品会像今天这样风生水起。被甲骨文收购后,SUN的硬件产品已经发生翻天覆地的变化,成为甲骨文软硬件集成战略的一个重要组成部分。通过与软件的集成设计,甲骨文赋予了SUN原有硬件产品新的价值和意义。这也从一个侧面说明,随着软硬件产品的发展,硬件的价值正在发生变化。  集成化带来新价值  甲骨文公司系统解决方案和业务规划总
数码印刷将成为大势所趋。美國著名的印刷专家Frank J.Romano预测,到2012年,曾经一统江山的胶印市场份额将会降到60%,其他则将会被数码打印等方式所占据。到2015年,胶印所创造的收入占印刷行业总收入的比率将会降到45%左右,数码打印则上升至30%,其他则会被辅助服务所占据。  但是之前的数码打印系统因为价格较高,不适合小型的快印店、广告公司使用。为了进一步降低数码打印的门槛,富士施乐
“在新浪微博的用户中,很多用户倾向于用移动智能终端登录微博。”在中国计算机技术大会的移动互联网开发者论坛上,手机微博平台策略研究员朱韵霖给出了一些数据,“45%的新浪微博用户来自于移动终端,而在安卓平台上,用户的渗透率达到了40%。”  不仅如此,许多移动应用的用户还很喜欢在应用中直接将相关信息分享到微博中。“对一些热爱使用客户端应用的用户,我们也做过一些调查。调查数据证明,有96%的用户希望在应
当前,软件技术和产业格局孕育着新一轮重大调整。网络计算日益普及,基础硬件水平快速提升,应用需求持续深化,商业模式不断革新,推动着全球软件和信息技术服务业进入产业转型时期。这为我国带来了创新突破、与发达国家同台竞争的重大机遇,也带来了更严峻的挑战。  第一,全球软件产业格局重新洗牌,将为后发国家实现追赶和跨越带来更多机会。在技术新旧范式交替时期,一方面,跨国公司原有的技术垄断地位受到挑战,对后发国家
受益于医疗IT整体的发展,移动医疗也得到了迅速发展。据Gartner数据,中国在医疗行业信息化方面的支出将会高达36亿美元,强劲的投资增长将会一直延续到2014年,每年增长率会高达15%。“如果细分到终端、网络基础设施和应用这三方面,投资预算大概是12亿美元。而且这三个部分的市场增长势头比整个IT平均增长势头还要更强劲一些。” 摩托罗拉解决方案公司医疗行业负责人Robert Amstrong分析说
6月22日,IBM“创新中心Jazz之旅”活动在IBM中国创新中心举行。在此次活动上,IBM推出全新协同生命周期管理解决方案——CLM3.0,并公布2011年Jazz创新大赛的最新进展和中期获奖情况以及IBM Rational“慧谷群英计划”。    软件开发的Jazz Inside    CLM3.0是基于Jazz平臺的应用生命周期管理解决方案。  CLM集成了软件开发生命周期活动、自动化耗时和
卡巴斯基实验室近日发布数据显示,仅在2011年5月,卡巴斯基安全网络就拦截了71334947次网页攻击,在用户计算机上清除了213713174个恶意软件。这些有害程序是如何攻击用户的计算机的呢?  目前有两种主要途径:第一是利用常用软件本身的漏洞;第二是以大额奖金或者中奖信息诱骗用户点击恶意链接地址的钓鱼网站。黑客利用这种方式可以轻而易举地获取用户的账户信息,如果没有专业反恶意软件,一旦账户被盗,
过去,每隔3~5年,数据中心就会根据对未来流量的预测而进行升级。但是,当前数据流量的飞速增长却在远远超过人们的“预测”。像优酷这样的视频网站,其每一分钟的视频下载量和本世纪初整个互联网48个小时的数据量几乎相等。据Gartner预测,到2014年,来自苹果APP的下载量将达到760亿次。在浏览器时代之后,互联网已经变成了娱乐天堂。丰富的娱乐内容是由大量的数据所组成的。如何“对付”这些数据,对今天的
面临iPad掀起的触控潮流,专注手写输入解决方案的Wacom反应非常迅速。“一方面,Wacom所代表的人机交互方式进入行业市场,开拓新的应用领域。另外,Wacom也要以此为契机,从数位板厂商转型成为整体解决方案提供商。”Wacom中国区CEO兼总裁林强如是说。  Bamboo Stylus触控笔是Wacom推出的针对iPad的输入设备,它体现了Wacom向全面输入解决方案供应商转型的努力。这款产品
当今,企业业务的核心就是各种数据,例如设计企业的设计图、金融企业的客户数据等。但是,这些数据却时刻面临被盗的威胁。Verizon与美国特情局(U.S. Secret Service,USSS)联合开展的2010年度数据泄露调查显示,恶意软件、数据滥用和社会工程学等泄露事件(breaches),导致被盗的数据记录(data records)在2009年的基础上快速增长了1.43多亿条。   2010