安全专家对于Amazon web服务与应用(AWS)发布的更新版“安全措施概述”给予了有限的褒奖。该文档的早期版本就曾经招致尖锐批评,而此次更新版本虽增加了更多的信息量,但仍缺乏说服力。 虽然许多个人用户对安全问题并不太关心,但是企业级用户则希望对安全措施有更详细的了解,而不是不明就里地马上实施云计算,North Carolina State University(NCSU)计算机科学系主任Mladen Vouk博士如是说。Vouk在该大学中建立并运行一个基于IBM的云基础设施。
该AWS文档主要介绍了AWS保护数据中心部署和计算基础设施,避免受在线和真实世界威胁所采取的基本安全措施。……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
安全专家对于Amazon web服务与应用(AWS)发布的更新版“安全措施概述”给予了有限的褒奖。该文档的早期版本就曾经招致尖锐批评,而此次更新版本虽增加了更多的信息量,但仍缺乏说服力。
虽然许多个人用户对安全问题并不太关心,但是企业级用户则希望对安全措施有更详细的了解,而不是不明就里地马上实施云计算,North Carolina State University(NCSU)计算机科学系主任Mladen Vouk博士如是说。Vouk在该大学中建立并运行一个基于IBM的云基础设施。
该AWS文档主要介绍了AWS保护数据中心部署和计算基础设施,避免受在线和真实世界威胁所采取的基本安全措施。此外,它列举了一些类似SAS 70 II审核的指标。
Amazon安全专家Steve Riley曾在六月份表示:“我对我们已完成的这项不可思议的工作而感到自豪。”当时,他表示他了解大多数人都认为SAS 70 II审核只是一纸空文。审核包括一个设置自身安全目标和指标的组织和一个评估满足自选标准的审核事务所。尽管大多数审核事务所为那些他们已考虑或未考虑的事务设置他们自己的标准,但那也意味着对什么是良好的安全并不存在着一个真正客观的标准。
“人们可能无法真正理解我们所从事的工作。”Riley说。他解释说,AWS设置了获得SAS 70 II认证所需的最高安全要求,其中包括评审Amazon在每一个层次上的运行,而这一过程是非常复杂并令所有人精疲力竭。他表示最终目标是制定世界级的安全措施,相当于或优于目前世界上大多数的高度安全环境。为了能够实现启动,Amazon过去的业务记录表明,大多数对其基础设施诸如拒绝服务攻击(DDOS)的侵犯和在线威胁都是无法轻易解决的。
更新的安全白皮书反映了所有的努力,Amazon也借此向其客户说明它是如何保护用户重要资产的。与之前版本相比,该版本内容要更为详尽。
还有哪些问题?
专家认为新版本相对更好,但仍不够完善。
“我认为其内容空洞无物,且令人诧异。它没有任何深度的技术探讨。”Forrester研究机构安全领域博士、首席分析师王晨曦说。王博士表示她很高兴拜读到Amazon的新开发内容,例如为用户提供链接安全工具和使用指南的新安全中心,但是对于Amazon如何实现自己所宣称在从事工作的实际信息却寥寥无几。
例如,在安全中心章节有一个段落解释密钥更新,即周期性修改用户访问AWS的指定密码。这对于未授权用户误使用问题是一个出色的预防措施,但是,王博士表示文章中完全没有任何关于当用户要求时Amazon是如何完成密钥更新的相关信息。王博士表示如果用户不能明白任务是如何执行的,就无法判断其安全性进而信任它。
她指出在其他方面的内容也存在着明显的不足。该白皮书宣称AWS使用SSL防止位于用户和AWS之间的中间人攻击(MITM):“所有的AWS API都是通过服务器授权安全接口(SSL)保护的端点实现应用。并鼓励用户对其所有与AWS的交互使用SSL。”
“那就是问题所在。”王博士说。她认为事实上SSL仅提供了服务器端的认证,而非客户端认证。因此,断言SSL端点可防止MITM攻击俨然是错误的。无论AWS采取何种措施,一个使用受感染机器的用户,或者一个通过非安全通道发送数据的用户都是脆弱应用的潜因。王博士认为AWS应该对此心知肚明,但这一点还未得到确认。“白皮书中并没有提及这一点。”她说。
作者
相关推荐
-
正确配置资源以减少云安全威胁
我们都知道,亚马逊S3数据泄露事件曾占据头条新闻,但导致该数据泄露的错误配置安全控制并非亚马逊独有的问题。事实 […]
-
人为错误会带来重大云安全风险
黑客总是在IT系统中寻找漏洞,企业一直在警惕防备。虽然有许多工具可以帮助保护数据和检测威胁,但这些工具都存在云 […]
-
云访问更安全:设置Azure多因素验证
一般来说 ,多因素验证,是在去端保护企业工作负载的一种常见方法。设置Azure多因素验证服务,和提供更长久的好处,需要谨记几点。
-
腾讯云天御:AI阻断黑产入侵
据腾讯云安全团队统计,目前国内黑产团伙掌控的手机号码资源超过了1亿。其中,绝大部分是包括虚拟运营商卡和物联网卡。