云计算的安全问题将引起企业的重视

安全小白成长记2022-07-19 14:25:40

 

人们听说过很多关于多云战略的利弊,但令人吃惊的是一些组织认为他们不需要担心这个问题。他们确实也做到了。

企业需要重视云计算中的安全问题,当企业与多个云计算提供商进行交互时,安全性变得更加重要。采用多云对于大多数组织来说几乎是确定的,因为一个云计算提供商可能会提供另一个提供商不会提供的特定功能和定价。

由于安全的具体问题,多云策略成为企业面临的一项挑战。这可能是由于采用错误的安全方法,而随着时间的推移,其情况只会变得更糟,因为对云计算的应用承诺将会增加,企业选择的公共云提供商数量也会增加。

应用程序部署和安全性只有一种最好的方法,即使所有的宿主资源和行为相同。如果应用程序的部署和维护操作发生变化,这将使企业采用的安全程序变得复杂。这是因为在企业的托管选项中实施(甚至是功能)会有所不同。混合云也是如此,尤其是在多云环境下。每个云计算提供商和企业自己的数据中心都有独立的托管框架,企业需要确保它们的安全性。另外,通过提供商和虚拟专用网络(VPN)传递的工作流程也是其安全挑战的一部分。

面对云计算的安全问题

多云安全技术必须解决以下四种安全问题:

首先,无论使用哪种云计算,以及无论在公共云提供商之间移动或运行多少应用程序,他们都必须为托管在任何公共云中的应用程序和组件提供安全性。

其次,安全工具需要为每个多云提供商托管或连接的企业数据提供信息安全保障。

第三,当发生故障或组件在负载中扩展或减少时,它们必须在重新部署组件期间保证安全。

最后,安全技术需要适应新增的服务提供商或功能。

工具的分类

多云用户有三种工具可用于解决云计算中的安全问题:

•公共云安全服务和功能因供应商而异;

•网络安全和访问和转发控制功能;

•应用程序本身内置或添加到应用程序本身的应用程序安全工具。

企业期望在多云安全计划中使用所有这些功能。

应用程序安全工具对于多云用户来说是很好的选择,因为它们随应用程序一起移动。用户会使用许多不同的公共云提供商提供的服务。但是,这些工具通常旨在保护用户访问应用程序的点,他们不保护应用程序组件彼此连接的位置。企业需要检查自己的应用程序规范,以查看是否有组件保护功能。如果没有,可以使用API代理来保护这些组件接口。

接下来,企业为了解决云计算中的安全问题,需要了解服务提供商提供的工具。主要的公共云提供商拥有专门用于安全和访问控制的全套Web服务,其中包括身份管理和安全审计工具。当公共云被用作传统应用程序的前端时,这些工具的工作效果最好,这意味着与每个云提供商的远程和移动工作特性结合在一起。

如果企业采用的多云只有一个前端应用程序提供商,或者其前端提供商按其所服务的地理区域进行分组,那么这些技术可能成为用户安全性的第一道防线。

云计算提供商的工具非常适合用户访问控制。但是,为了保护应用程序,特别是跨云提供商边界扩展或被多个应用程序使用的微服务,企业可能需要查看API安全工具。微服务通常使用API代理来控制访问,这些还提供负载平衡。请注意,这些工具会增加组件间工作流程的开销。这可能是存在许多应用程序组件或微服务以及许多API的主要问题。

确保组件的安全

组件安全性是探索可用网络安全和访问控制功能的好地方。

企业网络是一种将用户与应用程序相连接的结构,并支持跨所有托管选项和云计算提供商使用的应用程序和组件互连。企业自己的光纤网络由一个VPN构建而成,并且每个多云提供商都将为企业在此处托管的应用程序拥有自己的专用地址空间。这些应用程序的onramps或外部API将被转换为企业的VPN上的地址,例如网络地址转换,亚马逊的弹性IP地址等等。

每个应用程序都有两套工作流程:应用程序边界内的工作和外部连接的工作。后者是企业将在VPN上看到的onramps,并且这些应该被收集到一系列具有IP地址块的应用子网中。这使企业可以更轻松地建立转发规则或防火墙规则,以通过IP地址限制流量;一个条目足以满足整个应用程序的需要。

跨多云边界的应用程序扩展和故障转移是一个主要的安全问题。企业每次移动或添加内容时,都必须记住以安全的方式进行连接。移动和缩放的一个通用解决方案是使用负载平衡器。这个工具将一个地址通告给企业的VPN,但它可以连接到应用程序或组件的任意数量的实例。而且,如果企业移动组件,其负载平衡器的地址不会改变。像这样的工具可用于私有云、Docker和其他应用程序部署框架。即使企业没有在负载下扩展应用程序,它们也可以在多云场景中移动组件时提供帮助。

无论企业在何处托管应用程序,其应用程序安全原则都是相同的。公共云和多云使用为应用程序安全增加了一些维度,并且这些可能会干扰处理云计算安全问题的传统技术,其中包括保护信息和访问。为了实现多云安全,企业需要采取正确的步骤,但随着云计算提供商数量的增加,应用这些安全措施的需求和方式也会不断变化。好消息是,企业知道在多云安全中应该做什么。坏消息是企业需要做更多的事情,并且需要做得更好。

来源:腾正科技

原文链接:https://www.sohu.com/a/227591381_375213

云计算前端组件
本作品采用《CC 协议》,转载必须注明作者和本文链接
人们听说过很多关于多云战略的利弊,但令人吃惊的是一些组织认为他们不需要担心这个问题。他们确实也做到了。企业需要重视计算中的安全问题,当企业与多个计算提供商进行交互时,安全性变得更加重要。采用多云对于大多数组织来说几乎是确定的,因为一个计算提供商可能会提供另一个提供商不会提供的特定功能和定价。
安全建设的6个建议
2022-04-07 10:07:54
安全牛收集整理了有关安全专业人士给出的6条建议。在云中,它会导致配置错误和连锁数据泄露,以及暴露重要资产的风险。在安全态势管理中,自动化技术可以连续扫描数百个系统或程序,然后自动修复任何错误以降低合规风险。目前,安全态势管理市场已初具规模,以响应自助服务的需求,使企业能够跨越多个产品实施安全策略。
安全性是雾计算部署实施过程中的关键问题。系统必须有一个共同的安全基线,确保基本的互操作性和安全保护。开放雾节点安全架构有许多连接各层并提供系统服务的函数,这些函数可以创建由受信任组件组成的安全信任链。RTIC仅用于检查虚拟机。当这个问题有一个更成熟的解决方案时,雾节点应借助RTIC方法保护节点免受危害。应使用从雾节点中安装的硬件信任根派生的安全凭证实现强认证和不可否认服务。
以中国人民银行《金融科技(FinTech)发展规划(2019-2021)》为指导,民生银行坚持创新发展理念,深度融合技术和业务,主动转型科技架构,加速技术能力向业务价值转化,于2019年和2021年分别发布了《中国民生银行科技金融战略发展规划(2019-2022年)》和《中国民生银行五年发展规划(2021-2025)》。在技术能力方面,民生银行基于多年SOA、分布式、微服务和原生研发领域的经验积
在论述了隐私计算从前沿技术到落地产品的历程后,对隐私计算产品的现状进行了分析;结合实际工作,提出了一套隐私计算产品评估体系,并对隐私计算产品评估体系进行了展望。
随着大数据、人工智能和计算等信息技术的发展,安全防护形势也越来越严峻,IT 架构和服务模式不断发生变化,传统的安防体系面临着诸多问题。在继承传统的安全防护体系的基础上,提出了将大数据相关技术融入到安防体系中,并从数据接入层面、数据融合分析层面、数据服务层面出发,通过大数据等技术手段构建了安全数据中台,完善了安全防护技术体系。实践证明,该体系在结构上能够有效弥补传统安全防护架构的不足。
2022年9月16日,2022 OSCAR开源产业大会在北京正式举行。为应对近年来开源安全事件频发现状、提高重点行业软件产品开源代码安全性,中国信通院牵头成立“开源供应链安全共筑示范社区”。自2018年起,中国信通院陆续牵头成立金融行业开源社区、通信行业开源社区、汽车行业开源社区、科技制造开源社区、可信开源社区共同体和可信开源合规计划。
随着《网络安全法》、《数据安全法》、《个人信息保护法》、《密码法》的陆续发布和实施,作为法律法规有力支撑的网络安全国家标准、行业标准也持续发布,涵盖安全、工业互联网安全、物联网安全、车联网安全等领域,以及金融、通信、广电等重要行业,得到了高度关注。 新年伊始,小编整理了2021年我国发布的重要网络安全标准,供大家参考。
零信任安全体系研究
2023-03-01 11:24:34
随着企业面临的安全风险逐年增加,数据及应用的安全防护已成为企业安全防护建设的重中之重。2019 年 10 月发布报告《零信任架构建议》,建议国防部将零信任列为最高优先事项实施。2020 年 8 月,美国国家标准与技术研究院正式发布《零信任架构》标准对零信任架构进行抽象定义,并给出了零信任可改善企业整体信息技术安全态势的普通部署模型及应用案例。2019 年以来,我国相关部委、部分央企、大型集团
摘要:随着工业物联网逐步走向成熟,数据成为整个生产流程中的关键因素。数据驱动 的工业系统从终端和其他业务系统收集数据,加以分析和优化,在提升效率的同时减少劳动力。想要做出可靠的生产和业务决策,系统内部和跨系统工业数据的完整性和一致性显得尤为重要。区块链和分布式账本技术拥有以分布式方式来维护数据的加密完整性和不可抵赖性,因此,利用区块链对工业系统进行数据问责验证是很自然的。在工业物联网场景中,对于跨
安全小白成长记
暂无描述