在5月初,國內(nèi)首個基于大數(shù)據(jù)的網(wǎng)絡犯罪研究報告正式發(fā)布。報告顯示,中國公民已經(jīng)泄漏的個人信息多達11.27億條,數(shù)目大的驚人。那么讓我們回 顧一下過去的2014年,信息泄露事件也是連連不斷,從去年年初的韓國三大信用卡公司信息泄露事件,到鬧得沸沸揚揚的iCloud云端系統(tǒng)漏洞風波,再到 年底亞馬遜沃爾瑪?shù)染W(wǎng)站1.3萬信用卡號遭曝光事件,使得不少企業(yè)不敢將數(shù)據(jù)遷移到云端。
但仔細追蹤這些事件不難發(fā)現(xiàn),所有的泄露事件都是因為黑客有針對性的入侵造成的。黑客對具體的用戶進行了入侵,但并未對云平臺造成威脅。
由于云計算是近年來才興起的數(shù)據(jù)中心模式,大多數(shù)主要的云供應商都把安全標準定的很高,需要通過ISO 27001、SSAE-16、PCI、HIPAA、FedRAMP等安全認證標準。
要通過此類安全標準云服務供應商必須證明其安全策略達到或超過了這些協(xié)議所述的控制和策略標準。所以可以說云端存儲相對傳統(tǒng)的數(shù)據(jù)中心更安全。
企業(yè)對于云服務安全的誤區(qū)
相比在安全性能上更專業(yè)的云平臺,一些企業(yè)更相信本地系統(tǒng)的物理可見性以及可掌控性要比云計算平臺的更可靠,這是一種概念上的混淆,所以我們要清楚,云服務平臺和用戶在數(shù)據(jù)保護工作中各自扮演怎樣的角色。
Elastica公司CEO Rehan Jalil說:“必須認識到,企業(yè)需要在保護自身數(shù)據(jù)安全的工作當中扮演至關重要的角色。而了解數(shù)據(jù)的具體訪問方式——即使是在有云服務供應商介入的前提 下——對于風險管理工作仍然非常關鍵。大部分云服務供應商會要求將相關責任與安全部門進行分擔,而企業(yè)客戶也不能想當然地假定一切數(shù)據(jù)泄露問題都該由服務 供應商負責。”
不可否認,雖然企業(yè)都知道安全性至關重要,但在出現(xiàn)問題前很少有企業(yè)會將足夠的資金和資源放在安全性能維護上,通常是臨時抱佛腳,出現(xiàn)安全問題后再想對策,這樣往往會損失更多的資金。
而云服務供應商則會提供足夠的資金和資源來放到安全性上。因為云服務是它們的產(chǎn)品,如果云服務提供商出現(xiàn)安全漏洞,他們的核心產(chǎn)品的可信賴度則會遭受巨大打擊。這種信任很難恢復。
企業(yè)自身在安全方面需提升
企業(yè)應明確,云服務的安全標準并不是通用的,在選擇服務商的時候應審核該云服務商的安全策略是否符合自身安全需求。
作為企業(yè)也應該明確,企業(yè)與云服務商之間的安全責任,“安全性的實際水平取決于體系中最薄弱的那一環(huán)。盡管客戶與服務供應商之間利用加密機制保護數(shù) 據(jù)流量、從而確保數(shù)據(jù)完整性及保密性的作法已經(jīng)相當普遍,但目前仍沒有多少服務供應商會在企業(yè)自有環(huán)境內(nèi)部對服務器之間的通信內(nèi)容進行加密。有這種情況 下,一旦整個體系出現(xiàn)突破口、攻擊者往往能夠抓緊機會將其作為惡意活動的契機。”SystemExperts公司高級顧問Paul Hill說。
因此,又回到我們前文所說的,企業(yè)對于自己本地系統(tǒng)的安全性應投入足夠的資金和資源上的支持,不給黑客提供可乘之機,否則,即使使用再安全穩(wěn)定的云服務也是徒勞。
分享到微信 ×
打開微信,點擊底部的“發(fā)現(xiàn)”,
使用“掃一掃”即可將網(wǎng)頁分享至朋友圈。