如果说2022年是企业开始部署混合云策略的年份,那么正如专家们所预测的那样,2022年也将成为混合云安全开始受到重视的一年。业内分析师、行业观察人士和安全从业者认为,在如何彻底确保混合云安全性的问题上根本就没有万能的解决方案,这无疑是一个坏消息。
造成这种局面的原因是由于混合云安全涉及许多因素。例如,如何确保本地数据中心的资源安全,如何确保向公有云迁移的大量应用的安全,如何确保存储在多家云服务商上数据的安全,如何保护公有云和私有云的虚拟化基础,以及如何确保接入云基础设施的移动设备安全,这些都是需要解决的问题。
除了这些问题外,另一个阻碍创建一个万能解决方案的原因是,混合云的定义有待进一步被解释。在广义的安全性和特定的云安全性方面,每家公司都有着不同的理解。如果企业的策略是在戒备森严的本地数据中心或虚拟私有云中执行较低限度的操作,以及同时将批处理或用户前端处理迁移到云上,那么这一策略将成为IT部门的噩梦。
安全管理厂商趋势科技公司负责云安全的副总裁Dave Asprey说:“每个混合云部署都各具特点,这使得确保其安全性成为了一个移动目标。”Asprey赞同“网状云”的概念。所谓“网状云”就是指企业客户转移到一个分布式云模式上。在这一模式上,他们能够使用多家云服务商的服务,每一家云服务商都可以根据使用案例、价格和可获得性被相互替代。
Asprey说:“我并不认为,针对‘网状云’的威胁类型一定会比传统数据中心或私有云解决方案所面临的威胁要多。但是,在这些分布式云中运行的数据所面临的潜在风险肯定会增加。”
混合云安全策略
好的消息是,已在现有网络中部署了深度防御措施的企业能够在混合云安全管理策略中继续使用这些安全措施。需要注意的是,IT管理部门必须负责大量的高级规划,同时在混合云投入使用前就安全策略和设备方面的技术调整对员工进行培训。
普华永道咨询实践负责人兼公司全球安全实践主管Gary Loveland说:“通常在这一行业内,在相关安全顾虑被完全解决前,技术的应用速度都很快。”Loveland称,通过混合云,客户能够更加清楚安全需求,同时更加关注云服务商是否对定义和确保多租户边界安全、PCI和FISMA(联邦信息安全管理法案)合规性,以及审计功能等问题做好了充分的准备。
云安全联盟(简称为CSA)在2022年推出了“CSA安全信任与保证注册项目”(Security Trust and Assurance Registry,简称STAR)。用户可以免费注册并访问由众多云服务商所提供的安全控制文档。厂商在该项目中将提供关于他们的产品信息。这一项目旨在帮助用户评估他们正在使用或未来考虑使用的云服务商的安全风险。目前,该项目已经包含了20多家服务商的信息。
Loveland称,根本性的问题是企业必须在使用虚拟化技术和云服务管理方面积累丰富的经验,并能够充分利用更高级的安全解决方案。
从事审计、控制与信息系统安全的互联网服务商联盟ISACA的国际副总裁兼移动安全厂商RiskIQ的副总裁Jeff Spivey认同这一观点。他表示,企业IT部门通常认为,一旦他们将运营交给云服务商,那么安全责任将由后者承担。Spivey说:“这并不是真的。在这一阶段,IT部门需要更加努力地在他们的云服务上部署安全措施。”他指出,针对企业IT部门管理的较新ISACA架构COBIT 5.0列出了云计算中常见IT控制目标,可以作为部署混合云安全策略的重要指导纲要。
科学定制混合云策略
随着云计算宣传力度的持续加大,企业会要求IT部门通过管理获取云计算所宣传的经济效益。但是,IT部门的责任是确保企业能够安全地转向云计算,以获取这些效益。实际上,美国得克萨斯大学的计算机科研人员已经设计出了一种算法。这种算法能够帮助企业研发出一种能够感知风险的混合云策略。
据从事该项研究的Murat Kantarcioglu博士称,这种解决方案非常有效,能够在确保机制安全的情况下,在混合云环境中的公有与私有机器间进行分区计算。Kantarcioglu和他的同事已经为在混合云中分配数据和处理流程创建了一个框架,它能够同时满足性能、敏感数据泄露风险和平衡资源分配成本等众多互相制约的指标。
这一技术还将部署作为基于Hadoop与Hive的云计算基础设施的附加工具。Kantarcioglu的团队还通过实验证明,该技术可在不违反任何以前公有云使用限制的情况下,通过利用混合云组件大幅提升云计算性能。
Bluelock公司的CTO Pat O'Day表示,考虑混合云如何运行才符合企业整体信息安全管理方案,有助于IT部门为整个企业的处理程序重新设置适当的安全等级。O'Day说:“我们正在考虑如何为特定应用、特定的处理程序,甚至是特定的数据基础设置正确的安全等级。这样一来,企业将有更大的余地选择将安全资源花费在他们希望的地方上。”
云服务器安全厂商CloudPassage公司的产品副总裁Rand Wacker则认为,对安全环境苛刻的客户更适合使用混合云,因为在公有云和本地资源之间有直接的链接。这样一来,可以根据风险等级设定更为严格的安全策略。
ISACA的Spivey建议客户,无论企业制定怎样的安全策略,他们必须要确保这些安全策略具有可移植性。Spivey说:“不要将你的安全策略对象只限定在现有的云服务商身上。随着时间的流逝,出于价格或性能原因,你可能会选择不同的服务商。而在迁移过程中,你不希望必须重新考虑整体安全策略。”
筑牢安全防线:安企神企业助力特种设备机械企业数据防泄密解决方案
西安苛菲特机械设备有限公司 西安苛菲特机械设备有限公司致力于特种设备的发展,专业从事特种设备的研发、制造和销售。目前已成为有色冶金特种设备、大型船舶特种设备、煤化工特种设备的领军品牌,并在业内得到了“ 特种设备专家”的称号。公司以打造国内一流特种设备为使命,主要产品定型为高品质特种(高温、高压、高合金)流量控...
安企神软件——为中国铁道建筑集团有限公司筑牢数据防泄密系统
01公司介绍中国铁建是中国乃至全球最具实力、最具规模的特大型综合建设集团之一,入选世界500强企业、全球225家最大承包商之一等荣誉。公司以工程承包为主业,集勘察、设计、投融资、施工、设备安装、工程监理、技术咨询、外经外贸于一体,经营业务遍及除台湾省外全国31个省市(自治区)、世界20多个国家和地区,企业总资产820亿...
强化终端安全,安企神软件与涂料制造企业共创安全未来
西安经建油漆有限责任公司规模化、专业化、现代化涂料制造企业西安经建油漆有限责任公司,年涂料生产能力20万吨,为中国中西部实力较强、产能较大的涂料制造企业。公司成立伊始便积极承担起重点建设项目及国防军事工业、航空航天工业提供配套涂料科研开发及生产任务。多次受到中国航天科技集团总公司的通令嘉奖,为我国航天事业跻身世界前列做...
全球著名减震器制造商——天纳克携手安企神共筑安全制造新防线
天纳克(北京)汽车减振器有限公司天纳克(北京)汽车减振器有限公司成立于1995年,是天纳克在中国最早投资的合资企业。公司集设计、开发、生产及销售汽车减振器于一身。作为天纳克全球网络的一部分,能充分享受天纳克全球的技术积累经验和国际领先的设计理念,加之先进的生产设备和工艺技术。天纳克(北京)汽车减振器有限公司完全能保证为...
强强联合!安企神软件携手瀚颐共筑汽车行业终端安全防线
瀚颐上海汽车电子科技有限公司EAST瀚颐中国团队成立于2015年。是国际AUTOSAR软件联盟的研发伙伴单位。具备汽车电子硬件设计、软件开发、CAN网络集成、系统集成测试以及项目管理的全面研发能力。专注于汽车电子以及相关产业并拥有25年以上的专业经验,拥有来自于德国和中国业内专家和高管组成的顾问团队,并向全球汽车行业客...