智汇工业-智慧工业、智能制造及工业智能、工业互联门户网站,专业的工业“互联网+”传媒

如何為混合云工作負載找到適合的場合:5個安全問題

來源: 企業(yè)網(wǎng)

點擊:1980

A+ A-

所屬頻道:新聞中心

關鍵詞:混合云 云計算

    當企業(yè)開始運行應用程序工作負載時,一切似乎都很簡單:企業(yè)運行測試數(shù)據(jù),并且每個工作人員都可以看到,而且它在哪里運行都無關緊要。在本地部署的數(shù)據(jù)中心或在云端,它們都是一樣的。但是,一旦開始部署實際工作負載,使用真實數(shù)據(jù)和實際流程,就會發(fā)生一些變化:某些數(shù)據(jù)以及其中一些過程會很敏感。那么企業(yè)應該如何決定將工作負載放在哪里,一旦他們部署在那里,企業(yè)應該如何保護它們?

    如何為工作負載找到適合的場所?人們總是聽到企業(yè)IT領導者提出這樣的問題。以下通過詢問五個相關的問題來回答這個問題,這些問題將幫助企業(yè)選擇工作負載的適合場所:

    什么是敏感數(shù)據(jù)和敏感過程?

    誰應該訪問,誰不應該?

    我可以信任誰,為什么?

    什么位置適合?

    如何控制工作量安置?

    1.什么是敏感數(shù)據(jù)和敏感過程?

    這個問題可能需要長篇大論進行闡述。閱讀敏感數(shù)據(jù)需要重新考慮企業(yè)的定義的時間。但是如果沒有時間閱讀這些觀點,那么簡而言之,幾乎所有的數(shù)據(jù)都有可能是敏感的,這取決于應用場景。一旦確定了需要保護的數(shù)據(jù)以及需要保護的屬性,無論是保密性、完整性、可用性、正確性還是其他屬性,那么現(xiàn)在是花費一些時間思考如何保護它的時候了。

    2.誰應該訪問,誰不應該訪問?

    在研究什么樣的數(shù)據(jù)和過程是敏感的時候,人們不會做的一件事就是了解它們在哪些情況下是敏感的。這會提供一些關于什么樣的人應該有權訪問的指標。人們應該意識到,這些人經(jīng)常會隨著時間的推移而變化:假設某人得到提升,并且現(xiàn)在可以訪問新數(shù)據(jù),或者企業(yè)結果發(fā)布后,其保密的財務數(shù)據(jù)就會公開化。

    解決這一系列變化的標準方法是標記數(shù)據(jù)并賦予不同的角色,這些角色在移動角色時可能會發(fā)生變化:限制哪些角色應該訪問哪些數(shù)據(jù)是非常簡單的。這通常稱為RBAC(基于角色的訪問控制)。在某些場景下,這些是不夠的,因此可以使用數(shù)據(jù)或人員的其他屬性,從而導致采用ABAC(基于屬性的訪問控制)等替代方案。

    也許人們會注意到,這里將上述指標從“數(shù)據(jù)和過程”改為“數(shù)據(jù)”。那是因為過程可能會很尷尬。過程可以經(jīng)常改變他們的敏感度,有時會出乎意料地或惡意地改變他們的敏感度?那么,也可能企業(yè)的數(shù)據(jù)現(xiàn)在被勒索軟件劫持,目前正在后臺加密其硬盤驅動器。

    過程通常很難用與數(shù)據(jù)完全相同的方式來描述,因此,一個很好的經(jīng)驗法則是根據(jù)在出現(xiàn)問題時可能發(fā)生的最壞情況來限制它們。

    3.我可以信任誰,為什么?

    這個問題的答案是“沒有人”,即使人們意識到這是不現(xiàn)實的。簡單的說,如何信任別人取決于場景。

    就數(shù)據(jù)而言,正如上面所描述的,在考慮信任時,背景是王道。例如,人們相信魚販會了解和管理會計事務嗎?你會相信會計師會去賣魚嗎?對于操作和管理系統(tǒng)的人也是如此:人們會認為他們各自做不同的事情。

    具體來說,這里正在討論的是兩套系統(tǒng):人們運行的工作負載以及它們運行的主機。你可能已經(jīng)有了控制措施來確保只有自己的財務和人力資源團隊才可以訪問的工資核算工作負載,但工資核算工作負載所運行的主機呢?

    人們并不總是能夠意識到這一點,但當工作負載在主機上運行時,在容器中或在虛擬機中,任何人或者任何具有對該機器的管理訪問權限的進程,都能完全控制該工作負載。這不僅可以阻止它運行:人們可以查看它,甚至可以更改它包含的數(shù)據(jù)。這是令人震驚的,因為對于工資核算工作負載范例而言,這意味著人們不僅需要信任財務和人力資源團隊的數(shù)據(jù),任何管理人員還有權訪問運行工作負載的主機。

    當然,企業(yè)還需要確保主機本身具有足夠的安全性,因為如果攻擊者設法進入其中一個主機,那么就能夠控制敏感的工作負載。

    企業(yè)管理人員需要相信員工,但也需要確保主機本身的管理良好,并將這兩方面結合,那么人們需要開始思考可能會將工作負載放在哪里。

    4.什么位置適合?

    企業(yè)顯然希望將工作負載放在安全的地方。或者更確切地說,企業(yè)可以在何處應用相對于其所包含的數(shù)據(jù)和流程敏感性的適當措施。這并不總是意味著采用最高級別的安全性或最昂貴的解決方案,但表明企業(yè)需要決定哪些工作量應該放在哪里。

    企業(yè)的管理人員會說,“我們不能信任公共云,因為它不是我們的員工運行系統(tǒng)”。但公共云可能是企業(yè)運行工作負載的很好選擇。成本和易用性的平衡可能勝過許多低靈敏度工作負載的安全問題,這就是為什么混合云對許多組織來說是如此引人注目的原因。

    企業(yè)真的需要最高級別的安全性,還是最昂貴的解決方案?

    另外,正如以上所提到的,主機本身管理良好至關重要。云計算服務提供商在其基礎設施上花費大量資金,為主機提供多級管理和運營專業(yè)知識,許多企業(yè)可能無法將其擴展到整個計算機產業(yè)。

    有一系列要求,從安全保障嚴密的基礎設施到商品公共云。諸如“只有經(jīng)過授權的,經(jīng)過安全檢查的工作人員才能管理的機器池”等選項位于這二者之間的某處。

    企業(yè)需要根據(jù)風險、成本、可用性,以及組織中可能適用的其他因素來確定適用于每種類型的工作負載。

    5.如何控制工作量的安置?

    在決定了哪些工作負載應該允許在哪些主機上運行后,如何確保所有工作都能正常工作?企業(yè)可以采用什么措施提高各種主機的安全級別?將可用控件分類的一種方法是將它們分成三種類型:

    合同或行政控制:這些方法包括數(shù)據(jù)隱私協(xié)議、員工背景調查、ISO 9001,以及類似方法,這些方法可讓管理人員對組織內部或內部云組織進行控制,以及如何控制主機運行他們的過程。具體哪些方法適用將取決于許多因素,但這些始終是一個很好的考慮起點。然而,它們本身并不足夠。

    架構控制:這些方法允許管理人員執(zhí)行有關應將哪些工作負載托管在何處的放置策略。它們包括調度和放置算法(通過編排平臺,如Kubernetes或OpenShift)、API控制、虛擬網(wǎng)絡、存儲規(guī)則、身份驗證機制等機制。綜合起來,這兩個選項允許管理人員指定哪些主機集可以放置不同類型的工作負載,然后驗證并監(jiān)控這些規(guī)則是否已經(jīng)遵循。

    這些是當今大多數(shù)組織可用的最具表現(xiàn)力和多功能的工具,可讓企業(yè)跨越混合云部署跨越各種工作負載。

    技術控制:有幾種機制可以讓企業(yè)在不完全信任的主機上運行工作負載,并確保不會被篡改。

    第一個也是最為人所知的是HSM(硬件安全模塊),但部署這些模塊代價高昂,不能很好地擴展并且很難編程,特別是對于通用工作負載來說。第二種是FPGA(現(xiàn)場可編程門陣列,這是位于主機主板上的芯片),但編程昂貴,并且像HSM(硬件安全模塊)一樣僅適用于某些工作負載類型。第三個TEE(可信執(zhí)行環(huán)境)提供了一種新的方法,芯片生產商在高端商品硬件上的發(fā)展很有前景,一旦它們變得可用,就可以提供一種方法來隱藏主機上管理員執(zhí)行的工作負載。現(xiàn)在,對于大多數(shù)組織來說,這些都是未來的事情。

    與此同時,大多數(shù)組織將依靠前兩種機制控制來管理工作負載的安置。

    完善地點和原因

    并非所有的工作負載都是平等的,因為所有的主機都不一樣。管理人員需要了解數(shù)據(jù)和進程的敏感度,考慮適當?shù)墓ぷ髫撦d放置,允許在它們應該運行的地方創(chuàng)建策略,然后控制、驗證和監(jiān)視這些策略是否正確應用。對于敏感的工作負載技術控制的未來機會看起來很有必要,但對企業(yè)的工作負載需求和現(xiàn)有工具和機制應用的良好分析,已經(jīng)使人們能夠很好地控制在哪里運行以及為什么這么做。


    (審核編輯: 智匯胡妮)

    聲明:除特別說明之外,新聞內容及圖片均來自網(wǎng)絡及各大主流媒體。版權歸原作者所有。如認為內容侵權,請聯(lián)系我們刪除。

    主站蜘蛛池模板: 深圳市佳顺优印印刷有限公司,佳顺优印,画册印刷,海报印刷,封套印刷,手提袋印刷,包装盒印刷,彩盒印刷,无碳纸印刷,不干胶印刷,信封印刷,便笺印刷,笔记本印刷,台历印刷,挂历印刷,国际会展中心附近印刷厂,宝安印刷厂,宝安教材印刷厂 | 泰安铭德机械有限公司,有机肥设备,山东有机肥设备厂家,铭德机械 泰安华特玻璃钢有限公司|泰安玻璃钢|泰安华特玻璃钢 | 双合金螺杆|注塑机螺杆|挤出机螺杆|双合金料管—东莞市精耐螺杆机械有限公司 | 康拓威技术(深圳)有限公司|Theia镜头代理商|安讯士AXIS摄像机|安讯士监控系统|博世BOSCH监控|博世会议系统|索尼SONY监控|松下PANASONIC监控|三星韩华SAMSUNG监控|霍尼韦尔Honeywell|海康|大华|华为监控|Theia无畸变镜头|AXIS监控|安讯视摄像机 | 上饶市安信永辰会计师事务所有限公司 | 资质代办-企业施工资质代办,湖南建筑资质代办公司-[小凯企服] | 气象站_校园气象站_自动气象站_光伏气象站-山东万象环境科技有限公司 | 雨量计,翻斗雨量计,声波雨量计i,时差法流量计,时差法明渠流量计 - 徐州伟思水务科技有限公司 | 猪粪烘干机|小型鸡粪烘干机|猪粪烘干机价格|小型鸡粪烘干机价格 - 河南宏科重工干燥机设备生产厂家 | 石笼网|镀锌石笼网|石笼网价格|包胶涂塑石笼网箱-河北海峰石笼网厂 | 上海中医医院_上海名老中医专家门诊_上海徐浦中医医院 | 上海希喆机械有限公司-Schunk雄克,雄克卡盘, 雄克机械手, B+R贝加莱, ELCIS编码器,艾西斯编码器, TWK编码器,Nexen,Joyce dayton升降机,Thomson汤姆森,TPG减速机,INA导轨。 | 手术示教系统-实训示教系统-数字化手术室-直播录播系统 - 深圳市视源视讯技术有限公司 | 上海译擎金属材料有限公司| 泡酒配方大全-泡药酒专业的网站-泡酒之家 | 深圳市金正电器有限公司| 上海专升本-上海统招专升本网| 屋顶式恒温恒湿机,新风管道除湿机|上海众有实业百科 | 室内去除甲醛检测治理十大品牌_去除甲醛公司加盟-优吸环保科技有限公司集团总部官网 | 铸铁型材_灰铁棒_球铁棒_圆铁棒生产厂家★河北起昌精密装备制造有限公司 | 商业地产策划_商业地产代理_华锦亿爵商业地产顾问机构 | 均高生物科技(上海)有限公司-二十年专注于均质·乳化·粉碎·分散工艺 | 妙手官网—商品管理、批量修改、订单处理、营销水印 | 南京货架|仓库货架|货架公司|仓储货架工厂批发定做-南京苏正科技实业公司 | 食品厂净化工程-无尘车间装修改造-净化工程-洁净工程-苏州远盈净化公司 | 铅板-济南鑫玉防辐射材料有限公司| 联塑管代理,联塑管厂家批发,中财管总代理,康泰管代理,康泰管厂家批发-邯郸市中枢贸易有限公司 | 宁波雷豹机电科技有限公司|雷豹冷风机|雷豹工业大风扇|MFC18000|MFC16000|MFC6000|EF3622|EF4222|EF4822|移动工业蒸发式冷风机空气冷却器|大型工业空调扇|雷豹移动式工业大风扇|雷豹大风扇|生产厂家|公司官网 | 正宗舌尖上的卤味卤菜卤肉卤水熟食的做法及配方大全网 | 危废处理_危废处置_危废处理公司-江苏绿瑞特环境科技股份有限公司 | 全自动清洗过滤器_网式盘式过滤器_石英砂过滤器_叠片过滤器-湖南多灵过滤系统科技有限公司 | 上海栋彤物流有限公司-可信赖的物流服务提供商 | 蒸汽孔板流量计-法兰式孔板流量计-一体化标准孔板流量计-金湖中原仪表有限公司 | 医用手摇病床,医用电动病床,康养手摇病床,康养电动病床-河北丁丁医疗器械有限公司 | 卓尚服饰(杭州)有限公司邮箱 | 乌鲁木齐万疆通管道设备有限公司 销售热线;13565955557-新疆 乌鲁木齐 万疆通 管道设备 波纹补偿器 膨胀节 金属软管 伸缩器 管件 阀门 维修 | 免费的动态思维导图软件,脑图大师,思维导图制作软件 - 万彩脑图大师官网 | 品润财税_广州公司注册_南沙代理记账服务_危化证出口退税外国人工作签证代办 | 液压油缸_液压系统_液压泵站生产厂家-浙江汉达机械专注液压行业21年 | 拉力机|拉力试验机|拉力测试机厂家-苏州天氏库力精密仪器有限公司 | 诸城市瑞特机械有限公司_洗筐机,周转箱,托盘清洗机,风淋室 |