云服務(wù)基礎(chǔ)設(shè)施采用虛擬機(jī)技術(shù)要考慮的問題
利用虛擬化帶來的經(jīng)濟(jì)上的可擴(kuò)展有利于加強(qiáng)在基礎(chǔ)設(shè)施、平臺、軟件層面提供多租戶云服務(wù)的能力,然而利用這些虛擬化技術(shù)也會帶來其它安全問題,本文將考慮這些安全問題。虛似化技術(shù)有許多種,最常用的是操作系統(tǒng)虛擬化,本文將主要針對這一技術(shù),如果云服務(wù)的基礎(chǔ)設(shè)施采用了虛擬機(jī)(VM)技術(shù),這些VM系統(tǒng)間的隔離加固是必須要考慮的。
虛擬操作系統(tǒng)管理方面的實(shí)踐現(xiàn)狀是:大多數(shù)提供缺省安全保護(hù)的進(jìn)程都未被加入,因此必須特別注意如何代替它們的功能。虛擬化技術(shù)本身引入了hypervisor和其它管理模塊這些新的攻擊層面,但更重要的是虛擬化對網(wǎng)絡(luò)安全帶來的嚴(yán)重威脅,虛擬機(jī)間通過硬件的背板而不是網(wǎng)絡(luò)進(jìn)行通信,因此,這些通信流量對標(biāo)準(zhǔn)的網(wǎng)絡(luò)安全控制來說是不可見的,無法對它們進(jìn)行監(jiān)測、在線封堵,類似這些安全控制功能在虛擬化環(huán)境中都需要采用新的形式。
數(shù)據(jù)混合在集中的服務(wù)和存儲中是另一需考慮的問題,云計(jì)算服務(wù)提供的集中數(shù)據(jù)在理論上應(yīng)比在大量各種端點(diǎn)上分布的數(shù)據(jù)更安全,然而這同時也將風(fēng)險(xiǎn)集中了,增加了一次入侵可能帶來的后果。
還有一個問題是不同敏感度和安全要求的VM如何共存。在云計(jì)算中,某一最低安全保護(hù)的租戶,其安全性會成為多租戶虛擬環(huán)境中所有租戶共有的安全性,除非設(shè)計(jì)一種新的安全結(jié)構(gòu),安全保護(hù)之間不會通過網(wǎng)絡(luò)相互依賴。
建議
如果用戶的云提供商提供了虛擬化,識別清楚提供的是哪一種虛擬化。
應(yīng)通過第三方安全技術(shù)提供分層安全控制,減少對平臺提供商的依賴性,加固虛擬操作系統(tǒng)。
設(shè)法搞清VM內(nèi)部采用了哪些安全控制,除了內(nèi)置的 hypervisor 隔離――如入侵檢測、反病毒、脆弱性掃描等,缺省配置達(dá)到的安全等級必須達(dá)到或超過業(yè)界基本的安全要求。
搞清VM外部有哪些安全控制來保護(hù)暴露給用戶的管理接口(基于Web的、API等)
在使用云提供商提供的任何VM 鏡像(image)或模板前,驗(yàn)證它們的完整性及出處。
必須使用嵌入hypervisor API的VM定制的安全機(jī)制對VM背板上的流量進(jìn)行細(xì)粒度的監(jiān)測,這些流量對傳統(tǒng)的網(wǎng)絡(luò)安全控制設(shè)備來說是不可見的。
虛擬操作系統(tǒng)的管理員訪問控制是極為重要的,應(yīng)采用與企業(yè)身份管理集成的強(qiáng)認(rèn)證以及防篡改的日專和完整性監(jiān)測工具。
探究VM分段的可行性和有效性,根據(jù)使用類別、產(chǎn)品階段(如開發(fā)、生產(chǎn)和測試)和服務(wù)器、存儲等不同物理硬件上的數(shù)據(jù)敏感度生成不同的安全域。
具有報(bào)告機(jī)制以提供隔離的證據(jù),并在隔離被破壞時產(chǎn)生告警。(責(zé)任編輯:admin)
- “掃一掃”關(guān)注融合網(wǎng)微信號
免責(zé)聲明:我方僅為合法的第三方企業(yè)注冊用戶所發(fā)布的內(nèi)容提供存儲空間,融合網(wǎng)不對其發(fā)布的內(nèi)容提供任何形式的保證:不保證內(nèi)容滿足您的要求,不保證融合網(wǎng)的服務(wù)不會中斷。因網(wǎng)絡(luò)狀況、通訊線路、第三方網(wǎng)站或管理部門的要求等任何原因而導(dǎo)致您不能正常使用融合網(wǎng),融合網(wǎng)不承擔(dān)任何法律責(zé)任。
第三方企業(yè)注冊用戶在融合網(wǎng)發(fā)布的內(nèi)容(包含但不限于融合網(wǎng)目前各產(chǎn)品功能里的內(nèi)容)僅表明其第三方企業(yè)注冊用戶的立場和觀點(diǎn),并不代表融合網(wǎng)的立場或觀點(diǎn)。相關(guān)各方及作者發(fā)布此信息的目的在于傳播、分享更多信息,并不代表本網(wǎng)站的觀點(diǎn)和立場,更與本站立場無關(guān)。相關(guān)各方及作者在我方平臺上發(fā)表、發(fā)布的所有資料、言論等僅代表其作者個人觀點(diǎn),與本網(wǎng)站立場無關(guān),不對您構(gòu)成任何投資、交易等方面的建議。用戶應(yīng)基于自己的獨(dú)立判斷,自行決定并承擔(dān)相應(yīng)風(fēng)險(xiǎn)。
根據(jù)相關(guān)協(xié)議內(nèi)容,第三方企業(yè)注冊用戶已知悉自身作為內(nèi)容的發(fā)布者,需自行對所發(fā)表內(nèi)容(如,字體、圖片、文章內(nèi)容等)負(fù)責(zé),因所發(fā)表內(nèi)容(如,字體、圖片、文章內(nèi)容等)等所引發(fā)的一切糾紛均由該內(nèi)容的發(fā)布者(即,第三方企業(yè)注冊用戶)承擔(dān)全部法律及連帶責(zé)任。融合網(wǎng)不承擔(dān)任何法律及連帶責(zé)任。
第三方企業(yè)注冊用戶在融合網(wǎng)相關(guān)欄目上所發(fā)布的涉嫌侵犯他人知識產(chǎn)權(quán)或其他合法權(quán)益的內(nèi)容(如,字體、圖片、文章內(nèi)容等),經(jīng)相關(guān)版權(quán)方、權(quán)利方等提供初步證據(jù),融合網(wǎng)有權(quán)先行予以刪除,并保留移交司法機(jī)關(guān)查處的權(quán)利。參照相應(yīng)司法機(jī)關(guān)的查處結(jié)果,融合網(wǎng)對于第三方企業(yè)用戶所發(fā)布內(nèi)容的處置具有最終決定權(quán)。
個人或單位如認(rèn)為第三方企業(yè)注冊用戶在融合網(wǎng)上發(fā)布的內(nèi)容(如,字體、圖片、文章內(nèi)容等)存在侵犯自身合法權(quán)益的,應(yīng)準(zhǔn)備好具有法律效應(yīng)的證明材料,及時與融合網(wǎng)取得聯(lián)系,以便融合網(wǎng)及時協(xié)調(diào)第三方企業(yè)注冊用戶并迅速做出相應(yīng)處理工作。
融合網(wǎng)聯(lián)系方式:(一)、電話:(010)57722280;(二)、電子郵箱:2029555353@qq.com dwrh@dwrh.net
對免責(zé)聲明的解釋、修改及更新權(quán)均屬于融合網(wǎng)所有。
相關(guān)新聞>>
您可能感興趣的文章
- 揭秘微軟全球最大云計(jì)算數(shù)據(jù)中心
- 西班牙電信推出云計(jì)算業(yè)務(wù)“虛擬手機(jī)號碼”
- 紅帽JBoss云計(jì)算新動向
- 技術(shù)分析:為何云計(jì)算與開源密不可分?
- 德國啟動IT2Green技術(shù)競賽 提高ICT能源利用效率
- 賽門鐵克推出優(yōu)化虛擬環(huán)境安全解決方案
- 研究表明:安全成云計(jì)算部署的最大障礙
- 突破距離界限 服務(wù)器遠(yuǎn)程管理兩大技巧
- 重慶黨建信息化將引入云計(jì)算技術(shù) 信息化填補(bǔ)網(wǎng)上盲區(qū)
- 云計(jì)算、商業(yè)智能成CIO不可或缺的利器