我同很多传统IT行业中的人进行过交流,我把他们叫做“抱臂帮(folded arms gang)”。这些人都是IT执行人员,需要处理云计算的使用问题,而且典型的是因为CEO或者他们的董事会成员要求这样做,但是还感觉云计算还有太多毛病。他们想了解云计算,但是对于使用却并没有信心。
好消息在于“抱臂帮”的成员人数随着云计算不断证明其价值正在减少。然而,云端围绕安全和隐私问题的争论还是时常发生。虽然有一定的情感因素,有时候是政治因素在作祟,但是你必须在企业中围绕实际的问题和真正的风险教育这群人。实际上,我已经发现通常而言,云要比传统系统更加安全。
根据Alert Logic2012年秋季的云安全现状报告,威胁活动的变化在本地基础架构上并没有那么重要,任何可以从外部实现的访问——无论企业端还是云端——被攻击的机会是均等的,因为攻击本质上就是投机。
这份报告进一步指出了基于Web应用的攻击同时攻击服务提供商环境(53%)和本地环境(44%)。然而,本地环境用户或者客户实际上比那些服务提供商环境中的用户或者客户遭遇了更多攻击。本地环境用户平均攻击为61.4起,而服务提供商环境客户平均攻击为27.8起。相比较而言,本地环境用户也遭受了更为显著的蛮力攻击。
无疑,存在一种迷思,即云计算内在的就比传统方法缺少安全。那些偏执分子认为这种方法本身就是不安全的,因为要将你的数据存放在非自己且无法控制的服务器和系统上。
然而,控制并不意味着安全。正如我们在这份报告中看到的,在最近今年的攻击发生率上看,比数据的物理位置更重要的是访问方式。这是基于云的系统和传统企业计算同时面临的情况。此外,那些为企业构建了基于云的平台的人通常比那些在防火墙内构件系统的人更加关注安全和治理。
没有按照相同的严格的安全标准而构造的系统并不意味着安全,不管是否在云端都是如此。因此,最佳的实践就是关注定义良好且可执行的安全策略,采用正确可行的技术。而不是关注平台的区别。
我给出的建议包括三个步骤:
1.针对具体的系统和/或数据存储,理解安全和治理需求。很多围绕云或者传统系统部署安全的人并不理解他们在试图解决什么问题。你需要提前定义这些内容。
2.要理解控制访问的重要性远大于数据存储位置。关注数据如何访问,尤其要关注数据外泄了怎么做。再次重申,大多数数据外泄都是弱点所在,不管是否在云端。
3.最后,脆弱性测试完全有必要,不管你是测试基于云的安全还是传统系统的安全。未测试的系统就是不安全的系统。
我怀疑我们围绕安全想的都不一样,而且我们部署的云更多的是基于公有云的系统和数据存储,而且这种现象还会持续下去。然而,没有正确的计划和良好的技术,基于云的平台会更加有风险。同样的事情也会发生在现有的系统上。天下并没有免费的午餐不是吗?
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
David (Dave) S. Linthicum 是Blue Mountain Labs的CTO和创始人,国际公认的行业专家和思想领袖,已著作和合著13本以上的计算机书籍,其中包括最畅销的《Enterprise Application Integration》一书。
相关推荐
-
正确配置资源以减少云安全威胁
我们都知道,亚马逊S3数据泄露事件曾占据头条新闻,但导致该数据泄露的错误配置安全控制并非亚马逊独有的问题。事实 […]
-
人为错误会带来重大云安全风险
黑客总是在IT系统中寻找漏洞,企业一直在警惕防备。虽然有许多工具可以帮助保护数据和检测威胁,但这些工具都存在云 […]
-
云访问更安全:设置Azure多因素验证
一般来说 ,多因素验证,是在去端保护企业工作负载的一种常见方法。设置Azure多因素验证服务,和提供更长久的好处,需要谨记几点。
-
腾讯云天御:AI阻断黑产入侵
据腾讯云安全团队统计,目前国内黑产团伙掌控的手机号码资源超过了1亿。其中,绝大部分是包括虚拟运营商卡和物联网卡。