云服务供应商安全性:提升云计算透明度

日期: 2012-04-11 作者:Dave Shackleford翻译:滕晓龙 来源:TechTarget中国 英文

对于希望利用云计算服务的企业来说,其所面临最紧迫的挑战之一就是透明度问题。他们应该如何评估云计算服务供应商(CSP)的安全性,以及他们应当如何确定某特定CSP的信誉和可靠性?

  于去年推出的云计算安全联盟的安全、信任以及保证注册(STAR)是促使CSP安全性和运营更为透明和开放的一次尝试。但是,也有该行业的其他集团正在努力以提升企业应当熟悉的云计算透明度。虽然他们所采用的方法不同,但其目标是一致的,即进一步推动CSP安全性和运营的透明度和开放性。

  云计算透明度:开放数据中心联盟

  开放数据中心联盟(ODCA)是一个独立的IT联营企业,它向标准、使用模式以及其他与数据中心运营和云计算相关的领域提供指导。其模式是社区驱动,它向ODCA成员征求意见建议以制定具体的使用模式,提供对数据中心挑战和使用情况特别是关注云计算基础设施的详细考虑。ODCA关注的核心价值观是增进云计算用户和供应商之间的交互和支持,其目标是创建纳入使用模式关键因素的“工作域”。这些措施包括安全(提供保障和安全合规性监控)、监管(监管框架和碳足迹)、管理、服务(服务目录和计量单位)以及基础设施(虚拟机互操作性和输入/输出(IO)控制)。该域中有众多IT企业最为关注的问题,其中涉及内部与外部云计算环境的安全性和可用性,并定期发布使用模式的更新。

  虽然ODCA并没有一个像STAR一样的“自我报告”透明度机制,但是有几个具体的使用模式可直接提升供应商的透明度。首先是采用安全监控使用模式,该模式要求供应商为用户提供一个基于网络的接口以检测种类繁多安全控制的状态,其中包括防病毒定义、入侵防御系统(IPS)事件和防火墙日志。当前的模式明确指出,正在进行的工作需要更紧密地配合CSA云计算控制矩阵和其他控制框架。实现透明度的第二种模式是供应商保障模式,该模式要求云计算供应商遵守由诸如NIST、PCI安全标准委员会以及ISO等标准组织定义的法规和控制,以及在安全监控模式中介绍的安全板。CSP可以达到四个级别的保障:

  • 铜级:基本的安全性,如防病毒、防火墙、漏洞管理、安全事件监控和物理安全访问限制。

  • 银级:相当于一般企业的安全性,其中包括防止网络入侵、事件日志记录、连续性规划以及更为强大的安全性文档。

  • 黄金级:相当于金融组织的安全性,其中包括渗透测试功能、多因素身份验证、存储加密和物理服务器隔离。

  • 白金级:相当于军事组织的安全性,具有更为强大的加密措施和取消云计算供应商管理员的访问。

  同样,每个保障级别都有相应具体而明确的要求。例如,“网络与防火墙管理”描述了每个等级的控制和流程,具体如下:

  • 铜级:CSP管理所有的防火墙规则,且无需消费者的介入。

  • 银级:CSP管理防火墙规则,并接受消费者的一些意见和建议。CSP还提供了逻辑物理层之间的网络分隔。

  • 黄金级:由消费者管理防火墙规则,而由CSP提供防火墙的管理维护。提供逻辑层之间的网络分隔和应用程序层保护。

  • 白金级:CSP完全无法访问防火墙,而由消费者管理一切。提供逻辑层之间的网络分隔和应用程序层保护。

  云计算标准客户委员会

  虽然并不像STAR以及ODCA一样直接为云计算透明度做出贡献,云计算标准客户委员会(CSCC)一直主要以使用用例和一般性指导的形式致力于为云计算项目实施者提供战术和战略的变革和建议。其目前的使用用例文档包括对特定控制区域(如资产管理、密码与密钥管理、以及网络安全性)的高层次安全指导。另外,还涉及一些简单的用例。目前,CSCC似乎没有提供以保障或透明度为目的的注册,但确实还有一个包括供应商和大型消费者在内的重要成员名单。

  CSCC也紧密跟随开放云计算宣言,这是一个有超过400名支持者的运动,其目的在于促进云计算控制和配置标准沟通的更开放标准、对话和一致透明度。随着时间的推移,CSCC将有可能成为云计算透明度的一个重要贡献者,并可能导致如STAR计划的改进参与。

  随着越来越多的企业寻求过渡到混合云计算和公共云计算模式,对于云计算供应商透明度的需求只会变得更加紧迫。如何努力以获得云计算透明度的成功还有待于我们拭目以待。到今天为止,只有三家企业已提交了CSA的STAR信息:Microsoft Office 365、Mimecast 以及 Solutionary。这一点表明,众多云计算供应商可能还没有做好提交该级别详细信息的准备,或者可能还没有很多社区支持或STAR的知识。尽管如此,云计算用户可以期待诸如CSA、ODCA以及CSCC这样的组织可以提供供应商控制状态的监控与报告的有益指导。

我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。

我原创,你原创,我们的内容世界才会更加精彩!

【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】

微信公众号

TechTarget微信公众号二维码

TechTarget

官方微博

TechTarget中国官方微博二维码

TechTarget中国

作者

Dave Shackleford
Dave Shackleford

Dave Shackleford是Voodoo安全有限责任公司的所有人和咨询师、IANS资深导师、SANS研究院分析师、高级讲师和课程作者。他已为数百个组织在安全、法规合规性以及网络架构与工程领域提供了咨询服务,是具有丰富安全虚拟化基础设施设计和配置经验的VMware vExpert。Dave之前是Configuresoft公司的CSO、互联网安全中心的CTO、并曾出任多家财富500强公司的安全架构师、分析师和经理。Dave是Sybex一书的作者,虚拟化安全:保护虚拟化环境,以及信息安全课程技术的合作设计者。最近,Dave为SANS研究所合作设计了第一个虚拟化安全课程。目前,Dave在SANS技术研究院担任董事一职,并协助领导云计算安全联盟的亚特兰大分部。

相关推荐