标签:
sas供货商ii趋势科技用人原则it |
分类: 趋势动态 |
发表者:趋势科技
资料外泄防护小组资深协理 Todd
Thiemann
「虚拟私人云端」是 IaaS 领域所衍生出来的新兴概念,可让企业透过虚拟私人网络 (VPN) 联机至云端的资源,IaaS 厂商会提供一段企业专属的 IP 范围。这种运算方式的问题在于您仍旧与其它企业共享硬件资源与交换网络,彼此间仅藉由虚拟局域网络 (VLAN) 隔离。然而组态设定错误的情况时有所闻。根据最近一份研究显示,澳洲有 31% 的资料外泄事件是「第三方厂商如云端运算或 SaaS 供货商的错误所造成」。
将所有鸡蛋都放在同一个篮子,万一篮子打翻了就很危险,云端运算也一样。虽然采用单一 IaaS 供货商较容易管理,但却也形成单一故障点。仰赖单一 IaaS 供货商的风险是,万一厂商遭到分布式阻断服务 (Distributed Denial of Service,简称 DDOS) 攻击,企业的营运就可能发生中断,就像 Bitbucket 的例子。
其思维逻辑是,数据中心原本的边境防御就已成效良好,而私人云端也受到同样的保护,所以应该没问题。只可惜,情况通常并非如此。私人云端 (或称为动态虚拟化数据中心) 有其新的挑战,这些挑战是传统静态数据中心所没有的。虚拟化与云端运算加大了歹徒的攻击面,共享式储存就是一个例子。
虽然 SaaS 或 PaaS 服务供货商通常会在服务条款中提供安全保障,在 IaaS 领域却不然。虽然 IaaS 厂商会采取一些安全措施,并且在文宣中强调其安全措施,但 IaaS 环境的安全性终究是企业与 IaaS 厂商应该共同负担的责任,而且,最终的责任通常还是落在企业本身。您 IaaS 供货商的服务条款中有关安全的章节应该会强调这一点 (Amazon EC2 客户合约就是一个良好范例)。
不仅如此,虽然供货商会负起安全的责任,但万一发生资料外泄事件,企业本身仍旧须承担最终的责任。毕竟,那是您的数据。
SAS 70 Type II 稽核的确是不错的安全基础,也是确保厂商在检查期间安全控管措施正常运作的一项工具,但这并不等于安全性。而且可能给人一种安全感的假象。稽核所看的是过去的状况,虽然过去的绩效对未来具指标性 (至少在资料中心安全方面),但绝非未来的保证。一旦公司发生大规模或不预期的人事变动,就可能让原本扎实完整的安全措施一夕之间瓦解。此外,SAS 70 也无法防止心生不满的员工对公司或客户挟怨报复。
不论公共云端或私人云端在降低成本、提升企业灵活度方面都能提供优异的企业价值。不过,建议您在挑选之前还是应该先认清其中的安全挑战。
@原文来源:Top 5 Myths of Cloud Computing Security
http://cn.trendmicro.com/images/common/logo_tagline_09_CN.gif
欢迎加入:
爱趋势-专属网站http://www.iqushi.com
开心网--趋势科技粉丝群http://www.kaixin001.com/trendmicro
微博—关注趋势科技http://t.sina.com.cn/trendcloud