如果你将自己的数据委托给某个云服务提供商管理,加密方面会处理吗?如何处理的呢?用户认证和数据破坏责任方面是怎样落实的呢?
上周,在加利福尼亚州的圣克拉拉市举行的海湾地区安全世界(Bay Area SecureWorld)会议上,小组讨论了有关云计算服务的安全挑战相关的问题。小组辩论人员Tim Mather(安全顾问兼云安全联盟创始人)说:“我们不能说云计算是不好。然而即使它有很多优点,我们想提醒大家注意的是它所面临的挑战。”
他说云安全的重要问题在加密方面。如果数据在云中处理它将需要被解密,然而一些供应商甚至不提供加密处理。并且一旦采用加密,密匙管理将成为一个大问题,“谁来管理这些密匙呢?”他说道。
Sun Microsystems公司的高级安全经理Subra Kumaraswamy还谈到,随着往云方向的发展进程的推进,网络安全的性能正越来越低,这使得基于用户的控制愈发重要。
“关注的关键点在于联盟,它允许单点登录(SSO)……并不是每个云都是平等的。大多数的供应商不支持SAML[安全断言标记语言],应该强调并迫使他们支持这一语言。”
同样是CSA创始成员的Kumaraswamy说,中间人攻击和木马病毒将给云计算带来问题,这凸显了组织理解他们与云服务供应商间的强认证方案的重要性。他还说,如果某个公司使用双因素认证,如何转向云计算将会成为一个问题。
对云计算服务的客户来说,另一个焦点应该就是授权——用户在云中能做什么。“并不是所有的供应商支持基于角色的访问控制”,他说道。
作为软件即服务(SaaS)的供应商Salesforce公司的CISO兼小组成员Izak Mutlu说:“存在不同种类的云。有某些种类比其他的更安全”
他还说在早期,他的公司执行了安全措施。他的公司雇佣第三方的安全公司来做它的安全审查并且执行内部安全审查。他说:“我们做得都很透明”。
Salesforce公司的安全改进已取得了广泛的收益,Mutlu表示:“ 我们为安全所作的所有强化工作对我们所有的客户起到了作用”。
小组还提到,使用共享的、多重租赁架构应用的服务提供商遇到安全漏洞的情况下的责任问题。Mutlu说,责任依赖于客户和服务提供商如何议定的合同。
在会议的要旨上,云安全联盟的共同创办人Nils Puhlmann说,云计算带来了风险的同时也带来了正面的安全机遇。
Puhlmann还说,考虑到云计算的软件即服务(SaaS)模型,客户有义务确保供应商有足够的安全功能。然而,举例来说,如果是个大客户要求SaaS供应商提供一个特别的安全控制,这一供应商将必定执行这一控制,这也将给供应商的其他客户带来和收益。
他说道,“实际上,我们能够从安全前景中不断进行改善”。
云供应商通常对安全不承担义务,但是有时可能是因为他们刚起步并且不理解这一事物,他还补充道:“在大多数情况下,你可以教导他们”。
非盈利云安全联盟(CSA)组织在4月份正式启动,它的目标是共享云计算安全的最佳实践。这个组织的成员超过了4000人,它发布了一个超过12个区域的文件提纲指出必须更好地保护云计算的环境。Puhlmann说CSA预计将在10月份发布这个文件的第二版。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
相关推荐
-
如何保护无服务器应用?
无服务器应用的新趋势有望帮助我们实现云计算的原始梦想。通过无服务器应用,不再有维护基础设施的工作,让你可专注于构建更好的应用,这是非常令人信服并相当强大的……
-
云是网络攻击的潜在金矿,端到端安全成迫切需求
为保企业借助云计算进行数字化转型成果不被网络攻击者破坏,企业在部署云服务之初就需要将云安全问题考虑在内,并通过部署整合的安全方案为企业的数据资产护航。
-
“安全即代码”:整合安全团队和DevOps团队
随着云计算开发和部署变得越来越快且越来越灵活,安全团队意识到,保护云应用和系统部署的唯一有效方法是开发可整合到部署管道的安全控制,以及尽可能自动化……
-
身份和访问管理策略:是时候走向现代化了吗?
IT一直在不断发展,企业运作和交互方式也正以前所未有的速度发生变化。现在,是时候对你的身份和访问管理策略进行评估并迈向现代化了。