隨著私有雲在不同產業、企業普及率越來越高,規劃快速擴大,已成為企業核心平台之一。 私有雲上的系統的資料與資訊安全將依賴於私有雲運算平台所提供的保密性和安全性。 一旦雲端平台安全受到威脅並被利用,無疑地為雲端上應用程式造成了重大威脅。
所以隨著雲端運算市場規模的擴張,也為雲端運算平台的安全帶來了前所未有的挑戰。
私有雲架構面臨的安全性挑戰
本文主要從技術安全挑戰和管理安全挑戰兩個面向對私有雲架構面臨的風險進行闡述。
技術安全挑戰:
網路資料流在虛擬機器之間傳輸時,IT人員對敏感資訊、進階惡意軟體的監控及控制能力被削弱;
私有雲對傳統網路架構的彈性度和頻寬要求較高;
私有雲儲存中的資料面臨資源隔離、加密保護、入侵偵測、資料銷毀等問題;
漏洞頻傳,主機間遷移能力升級過程中對業務有影響。
管理安全挑戰:
私有雲平台管理無平台化支撐,需要藉助統一的管理平台即時檢視運算、網路、儲存等資源;
私有雲平台自動化管理能力亟待提高,使自服務基礎設施成為可能;
私有雲平台要整合供應和編排引擎;
混合雲作為未來的雲端趨勢,在私有雲平台建置過程中要考慮混合雲模型過渡。
私有雲架構的安全防禦措施
私有雲從整個架構來說與傳統環境沒有本質區別,所以從安全角度來說,面臨的安全問題和傳統環境面臨的安全問題無異。 與以往作業系統面臨的七層安全問題一樣,在私有雲情況下依然面臨同樣的安全問題。 但由於私有雲資源【運算、網路、儲存】為集中管控,所以從安全角度來說容易管控,不像以往的分散管控。
在繼承傳統安全問題的同時,私有雲還有哪些新的防護模式要部署? 同樣我們依然遵守微軟的STRIDE威脅分析模型進行分析與出具防禦措施。
STRIDE威脅分析模型是微軟提出的一套安全設計方法論,六個字母代表六種安全威脅,分別是:
身份假冒(Spoofing):
身份假冒,即偽裝成某對像或某人。 例如,透過偽裝成別人的身分來操作。
篡改(Tampering):
篡改,即未經授權的情況下,修改資料或代碼。 例如,非授權人員透過網路抓包或
某種途徑修改某個請求包,使得竄改的請求包提交成功。
抵賴(Repudiation):
抵賴,即拒絕執行他人無法證實也無法反對的行為而產生抵賴。 例如,A攻擊了某個產品,產品方不知道是A做的,沒有證據證明是A做的,A就可以進行抵賴。
資訊洩露(Information Disclosure):
資訊洩露,即將資訊暴露給未授權用戶。 例如,透過某種途徑取得未經加密的敏感資訊。
拒絕服務(DenialofService):
拒絕服務,即拒絕或降低有效用戶的服務等級。 例如,透過拒絕服務攻擊,使得其他正常使用者無法使用產品的相關服務功能。… Continue reading