如何把安全扩展到云端

简介: 本文讲的是如何把安全扩展到云端,IT世界已迁移到云端。市场数据各异,但对云使用的估测显示,当今总体计算工作负载的20-25%,都运行在公共云环境中,未来5年这一数字还将增长至50%(高盛投资公司预测)。

本文讲的是如何把安全扩展到云端,IT世界已迁移到云端。市场数据各异,但对云使用的估测显示,当今总体计算工作负载的20-25%,都运行在公共云环境中,未来5年这一数字还将增长至50%(高盛投资公司预测)。

image

公司企业开始在混合环境中运营,包括了公共云、私有云和虚拟化环境。对大多数公司而言,这意味着需要有能服务于该整体基础设施的安全控制措施。

就像边界防御不足以防护公司网络一样,云端工作负载也不是默认安全的。AWS共享责任模型将这一点表达得很清楚。

AWS照看着底层基础设施,但其客户依然要负责自身云端数据和应用的安全、合规及操作控制。这意味着,安全配置、漏洞管理和日志管理等基础控制,无论在云端还是在本地,都同样重要。

由于云端和本地两种环境中的控制方式不同,如果计划将工作负载迁往云端,你可能会面临一些挑战。

云基础设施与本地基础设施迥异。如果原本的安全和合规控制是为本地环境设计的,千万别假定它们在云端也能正常工作。比如说,可能缺乏对 亚马逊Linux或Docker容器等面向云的技术的支持。反之,也别假设为云设计的控制措施,能在本地环境工作良好。

如果你的控制措施不能支持两种环境,最终结果可能就是每种环境都要部署一套控制措施。多环境多控制情况下,不仅仅是部署,包括管理和报告都会很麻烦,时间伤不起。另外,如果各基础设施上数据收集不持续,监管空白也会出现。

另外一个难点在于,弹性计算环境的动态特性。弹性计算环境中,资产是按需求扩充的,随时可能上线和下线。你的安全控制要能适应这种云资产快速创建和销毁的需求。否则,可见性空白和错误就会随着主机的出现/消失而产生。

两家大型金融服务公司的实践操作展现了该如何克服此一难点。这两家公司均将重点放在了最小化新机器镜像接收和推出之间的时间差上。他们实现的控制可以在镜像被接收时自动建立基准线。后续的改变也是实时检测的,不留一点儿暴露窗口时间,确保持续遵从所有现行规则。

快速部署镜像的能力,即便只有几个小时,也能使其应用开发人员充分利用云技术那前所未有的灵活性,享受持续的防护和长期审计跟踪。

换句话说,确保你的基础控制支持你整个基础设施上的各种策略、操作系统、平台和技术。

考虑一下能做到下列几点的工具集:

监视本地和外部环境;
以统一的管理和报告环境,跨本地和云网络应用同一套健壮的控制措施;
动态上下线节点,确保弹性环境中的持续监测;
本地策略和平台之外,还要增加对云策略和平台的支持;
评估Docker容器之类的开发运维和面向云的技术;
在所选择的环境中(如:AWS、Azure、VMWare等)轻松部署预固化的主机镜像。
总之,可预见的将来,你可能需要防护本地和云端两种环境。但不是所有解决方案都能在两种环境之间正常工作,所以,别假定本地运作良好的解决方案也能在云端表现不错。

原文发布时间为:五月 12, 2017
本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛
原文链接:http://www.aqniu.com/learn/24895.html

相关文章
|
4月前
|
存储 弹性计算 容灾
云端有什么优势
云端有什么优势
|
8月前
|
设计模式 数据安全/隐私保护
高效接入第三方登录且易扩展的方法
我们使用适配模式来实现一个实际的业务场景,解决实际问题。年纪稍微大一点的小伙伴一定经历过这样的过程。很早以前开发的老系统应该都有登录接口,但是随着业务的发展和社会的进步,单纯地依赖用户名密码登录显然不能满足用户需求。现在,大部分系统都已经支持多种登录方式,如QQ登录、微信登录、手机登录、微博登录等,同时保留用户名密码的登录方式。虽然登录形式丰富,但是登录后的处理逻辑可以不必改,都是将登录状态保存到Session,遵循开闭原则。首先创建统一的返回结果ResultMsg类。
96 0
|
11月前
|
存储
使用云存储为你的游戏扩展新能力
前言 这是一篇如何在微信小游戏制作工具中使用云存储功能的教程,云存储可以帮助我们扩展游戏的很多新能力。这是一篇付费教程,但是能够帮助你节省很多的精力和时间。所有小蚂蚁的学员可以在知识拓展库中免费阅读这篇教程
135 0
EMQ
|
JSON 运维 Prometheus
易操作、可观测、可扩展,EMQX如何简化物联网应用开发
本文将从可操作性、可观测性、扩展性三个方面分享大规模分布式物联网MQTT消息服务器EMQX 5.0在运维监测、问题排查以及功能扩展中的功能优化,探索如何利用这些优化助力物联网应用开发。
EMQ
364 0
易操作、可观测、可扩展,EMQX如何简化物联网应用开发
ICBU手机自动化集群硬件部署方案
背景加入ICBU已经有一年多的时间了,我这个期间负责了ICBU移动端的新机房建设。新的机房选址选在了一个小的储藏室,空间不是很大,所以为了最大化的利用空间,手机的摆放耗了不少精力和时间,也实验了很多的方案,并通过不断地实践,总结出来了一点心得和经验,在这里记录一下,跟大家互相讨论交流。搭建用于自动控制的手机集群,通常需要 PC主机、USBHUB、N条数据线、手机、手机机架。 而如果没有经过专业的设
ICBU手机自动化集群硬件部署方案
|
存储 Serverless 网络安全
阿里云-云开发平台网络篇——扩展应用提供的网络链路
阿里云-云开发平台网络篇——扩展应用提供的网络链路
221 0
阿里云-云开发平台网络篇——扩展应用提供的网络链路
|
存储 前端开发 关系型数据库
阿里云-云开发平台存储篇——给应用接上后端存储能力
阿里云-云开发平台存储篇——给应用接上后端存储能力
282 0
阿里云-云开发平台存储篇——给应用接上后端存储能力
|
存储 缓存 对象存储
混合云存储网关数据下载功能介绍
混合云存储网关,除了能够将用户的数据上传至云端,还能够将用户的数据从云端下载到本地。 本文介绍如何使用混合云存储网关的数据下载功能。
456 0
混合云存储网关数据下载功能介绍
|
存储 5G 数据处理
为什么数据处理和存储应该在云端而不是移动设备中
调查表明,用户更喜欢在云中而不是在移动设备上处理和存储数据。这是新的优秀实践吗?
|
运维 前端开发 Java
如何实现一次编码,到处运行?新一代云端一体化探索
阿里妹导读:当前移动互联网业务研发运维模式,云与多端互相割裂,有些全栈的探索缺乏成功案例,行业对云端一体化研发这块仍是空白,我们要思考:如何能实现 1 个研发支撑云 + android + iOS 三端的业务快速落地?是否有新的研发运维模式,让程序员回归程序?“一次编码、到处运行”是我们的答案。
4032 0