SOA并不存在新的安全任务。问题在于SOA将多种现有的安全任务叠在了一起,有可能导致整个企业的安全措施遭到破坏。
介绍三个SOA存在的安全缺陷,以及如何管理这些缺陷。
SOA可能给企业造成的安全隐患主要有三点。Gartner公司的Ray Wagner在ComputerWorld中的一篇报道中提到了这三个隐患,并且介绍了最佳的管理办法。
隐患#1: SOA 跨过防火墙来获得外部服务。对基于网络的第三方服务的信任无疑带有安全问题。安全软件于是启用如扰码、数字签名等加密操作。Wagner说问题在于“SOA会在一个小时内进行数百次这样的动作,增加了计算机的工作负载。”而且,他观察到“这已经是质变”,而非量变。
最好的解决办法:技术能够起一些作用,但是Wagner认为最好的办法也许是告诉雇员可以访问那些外部服务外。
隐患#2: XML文件。Wagner 说“XML基本上能够包括任何类型的可执行文件或数据,也包括那些破坏性的文件”。SOA可能会增加传输的XML数量,因此根据数量级,被利用的几率也更高。传输的数据流中可能混进恶意软件。
最好的解决方法:采用能够截取和获取XML传输的第三方产品。Wagner提到了Crossbeam 系统和Forum系统,都能够提供基于防火墙的解决方案。 我可能会将这些加入到基于SOA的应用列表中,如那些通过Datapower提供的应用(现在已被IBM收购),也能在不劳动主服务器的情况下截取不坏好意的XML消息。
隐患 #3: 在SOA进行身份管理可能过于复杂。在一个简单的交易处理中,在会话开始时对用户进行身份识别,然后经过整个会话。Wagner说,在SOA中,用户可能发动一个交易,然后从服务器上断开,而交易会流转经过一组后端服务。Wagner 说:“我不仅要识别是谁发起了交易,还要识别是谁(或则在自动过程中是什么东西)批准进行了交易。
最好的解决方法:Wagner说断开连接的“最可靠的方法”是采用Security Assertion Markup Language 来创建能够与交易附在一起的有代表性的身份识别。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
事件驱动框架和SOA在空军的应用
空军正在利用SOA来改善数据共享,并实时跟踪战机,美国空军机动司令部的Michael Marek解释了企业可从中学习的经验。
-
揭秘New Relic APM技术细节
New Relic应性能管理(APM)套件主要用于Web软件开发。它允许用户在面向服务的架构(SOA)上跟踪关键事务性能,并且支持代码级别的可见性来评估特定代码段和SQL语句对性能的影响
-
仅凭SOA和云无法解决业务数据管理风险问题
SOA和云可以是某些恼人问题高效的解决方案;这一点我们已经知道了。但是也要记住它们并不是所有事情的直接答案,特别是当你的问题是业务数据管理风险,而不是技术问题时。
-
如何避免云计算与SOA冲突