六问云安全-凯发登录
本站使用 cookies,继续浏览表示您同意我们使用 cookies。
凯发登录-凯发注册网站
中文
{{cptgetactivetitle}}
所有行业
运营商
教育
金融
医疗
零售连锁
水务
医药
房地产
电子制造
商企通用场景
项目咨询
如何购买
优惠活动
支持与服务凯发注册网站首页
成为凯发注册网站的合作伙伴
联系凯发注册网站
案例中心
文档列表
视频中心
市场活动
公司新闻
网络安全防护
凯发登录主页
网络安全等级保护2.0凯发登录的解决方案
深信服提供“持续保护、不‘止’合规”的等级保护凯发登录的解决方案
终端安全建设
洞察威胁本质,下一代终端安全已来
办公网安全建设
数字化转型下,打造安全高效办公网
数据中心安全建设
为数字化转型重塑数据中心安全
移动安全建设
更安全更易用!移动办公新体验
构建网端云敏捷安全架构
构建基于网络、端点、云端的系统化智能协同联动防护体系
软件定义it基础设施
查看全部
存储
数据中心统一存储
海量非结构化数据存储
网络
多链路负载均衡
服务器负载均衡
双活数据中心
ipv6改造
云租户负载均衡
门店分支替换传统路由器组网
生产分支多专线组网流量优化
办公分支多线路选路安全组网
终端
高效云办公凯发登录的解决方案
数据中心云化
数据中心云化演进路径
业务迁移到超融合
超融合业务承载凯发登录的解决方案
超融合承载oracle
小机迁移至超融合
超融合承载gpu业务
保障业务连续性
超融合业务连续性凯发登录的解决方案
数据备份
超融合灾备凯发登录的解决方案
双活数据中心
搭建云化数据中心
私有云资源池建设
私有云
信云scloud凯发登录的解决方案
分支云
同架构混合云建设
同架构混合云
搭建云原生应用
云原生平台凯发登录的解决方案
智安全业务
凯发登录主页
安全即服务(saas)
云安全访问服务(sase)
网站云防护服务云盾
信服云眼
边界安全
下一代防火墙af
深信服物联网接入安全网关sig
终端安全
终端检测响应平台edr
企业移动管理emm
身份与访问安全
ssl vpn
统一身份安全管理系统idtrust
零信任访问控制系统atrust
内容安全
全网行为管理ac
安全管理/安全运营
安全态势感知管理平台sip
云安全
web应用防火墙waf
云web应用防火墙云waf
数据安全
数据库安全审计das
安全组网/广域网组网
软件定义广域网sd-wan
广域网优化woc
安全凯发登录的解决方案
网络安全等级保护(等保2.0)凯发登录的解决方案
安全运营中心凯发登录的解决方案
网端云敏捷安全架构
勒索病毒防护凯发登录的解决方案
云计算业务
凯发登录主页
虚拟化
服务器虚拟化软件asv
分布式存储asan
网络虚拟化anet
安全虚拟化asec
持续数据保护cdp
数据中心容灾软件adr
超融合
超融合hci
arm架构超融合
蜂鸟云一体机
云数据中心
云计算平台
云原生平台
新it业务
凯发登录主页
智能数据平台
企业级分布式存储eds
数据库管理平台dmp
大数据智能平台abdi
应用交付平台
应用交付ad
ssl应用安全网关
高效办公平台
桌面云adesk
daas桌面即服务
安全服务
实力介绍
安全托管类服务
安全运营服务
威胁监测与主动响应服务
漏洞管理服务
勒索预防与响应服务
安全评估类服务
互联网敏感数据泄露监测服务
风险评估服务
渗透测试服务
攻防演练服务
其他服务
安全培训类服务
安全意识培训服务
cisp培训服务
cisaw培训服务
安全运维类服务
安全日志分析与响应服务
应急响应服务
应急演练
需求场景方案
合规驱动的需求场景
业务需求场景
事件需求场景
重保需求场景
云服务
托管云服务
云数据中心服务
托管云服务
凯发登录的售后服务方案
sangforcare支持服务
服务范围:涵盖技术、产品、凯发登录的解决方案咨询与求助,支持方式包括热线电话、在线工单、专属企业群、专属服务经理等,全年全天候为客户提供支持。
客户支持服务
服务范围:关键时刻保障,硬件维保服务,凯发登录的技术支持服务,微信管家服务,请点击链接了解更多详情
深信服凯发登录的售后服务政策补充说明
服务范围:常见配件、存储磁盘保修政策补充说明
获取凯发登录的技术支持
产品公告
产品生命周期公告
点击查看
产品预警与整改公告
点击查看
产品安全公告
点击查看
产品安全中心
产品安全
产品安全公告
产品安全状态查询
产品安全热线查询
凯发注册网站的合作伙伴培训认证
认证体系
赋能培训
在线课堂
资源中心
案例中心
点击查看
文档列表
点击查看
视频中心
点击查看
公司
凯发登录的简介
业务介绍
发展历程
公司特点
集团子公司
阳光诚信系统
快速举报
查看奖励政策及保密措施
举报须知
凯发注册网站的合作伙伴利益冲突申报
利益冲突申报须知
凯发注册网站的合作伙伴自查自纠申报
自查自纠申报须知
黑名单查询
黑名单查询
黑名单范围及查询注意事项
凯发注册网站的合作伙伴廉洁培训
代理商廉洁培训
供应商廉洁培训
相关廉洁政策介绍
举报人保护制度
黑名单共享
廉洁匿名问卷
新闻中心
新闻列表
新闻详情
2019-06-11
六问云安全
在全球数字化转型的浪潮席卷下,越来越多的企业开始应用云计算技术。然而,资源集中使云平台更容易成为黑客攻击的目标,云上安全问题也更加突出。idc调研显示,云计算所面临的挑战中,安全问题排在首位。且2019年rsa大会上,云安全已跃居热词榜首。
那么云计算究竟面临着哪些安全挑战?今天借此文,一起来探讨下云安全问题以及如何去应对。
云安全究竟面临着哪些威胁?
针对这个问题,csa云安全联盟对行业专家进行了一次调查,根据调查问卷结果从20个concerns中选出最严重的12个:
▲云安全面临的威胁
(按照调查结果的严重程度排序)
从这些威胁可以看到,除了第10点滥用和恶意使用云服务是云计算环境特有的安全威胁外,其余的都属于通用安全威胁,比如拒绝服务、数据泄露等,无论是否在云环境都有存在的可能。因此,不妨把云上的安全威胁分为两大类,云计算特有安全威胁,以及通用的安全威胁。
通用的安全威胁大家一般也都比较了解,那么云计算“专属”威胁有哪些?
要了解云计算特有安全威胁,需要先了解云架构。以一个典型的虚拟化架构为例,底层由硬件层,网络、存储、计算资源组成,往上一层是宿主机和hypervisor,再往上运行虚拟机。除去物理安全之外,虚拟化带来的安全威胁包括:
hypervisor层的安全威胁
hypervisor是cpu指令和物理硬件的中介,负责协调资源分配,一旦hypervisor被攻击,就可以威胁所有顶层的虚拟机甚至是底层的物理机。
虚拟资源的隔离机制变化
包括计算资源隔离、存储资源隔离、网络资源隔离等等。在网络安全里一般只谈网络资源的隔离,在物理形态的时候,通过防火墙进行访问控制就可以对物理机进行隔离。但在虚拟化数据中心里,虚拟机之间如何做到有效的隔离,尤其是在东西向流量远远超过南北向流量的时候,东西向流量的安全问题成为云安全的一大重点。
虚拟机的安全威胁
虚拟机被创建、迁移,需要相对应的安全措施,虚拟机本身也是操作系统,也需要做到操作系统级的安全,否则可能会产生虚拟机逃逸等安全问题。
前面提到这么多威胁,哪些最受关注呢?
云本身承载着企业的数据及业务,因此用户一般关注对数据和业务会造成比较大影响的威胁。尤其云数据中心数据、算力集中,诸如数据被勒索、数据丢失、数据泄露等数据安全威胁,成为了云上安全威胁的关注重点。
针对这些云安全威胁,应该如何去应对?
首先要确保云架构是安全的,其次再通过技术手段来抵御通用的安全威胁。
那么,怎么确定云架构是安全的呢?
首先,可以建立可信的基础,通过一系列的硬件 可信应用 隔离机制的使用,实现整个云架构安全可信,比如使用tpm管理方法。其次,建立基于soa的分层安全,通过组合不同的service来开发应用,这个接口可以是http service, corba service, cloud service 等等。 最后,实现资源、网络、主机隔离。通过设置资源隔离,使得终端用户使用虚拟机时,仅能访问属于自己的虚拟机的资源(如硬件、软件和数据),不能访问其他虚拟机的资源,避免虚拟机之间的数据窃取或恶意攻击。网络隔离主要涵盖三个方面: 通信平面的隔离、虚拟网络隔离以及东西向、南北向隔离。
主机隔离则可通过edr以及微隔离技术来实现主机东西向流量的访问控制,确保业务安全域内部主机安全。
对于通用安全威胁的抵御,需要先了解目前安全威胁的发展形势。随着黑色产业的不断壮大,攻击手段层出不穷,在防御过程中往往需要面对的是未知类型的恶意威胁。在这种情况下,仅仅靠传统的防御手段很难全部防御住,威胁可能通过钓鱼邮件、或者跳板等方式绕过防御体系进入到数据中。因此组织单位需要以网络、平台、主机、应用、管理、数据为主要防护对象,应用人工智能、威胁情报等新兴技术,构建预防、防御、的动态安全体系,真正有效应对未知威胁。
与此同时,针对核心关注的数据安全,构建全生命周期的数据安全体系,而非仅仅依赖dlp。比如在数据产生过程中,确保数据源真实性,可追溯性。在数据传输过程中通过vpn技术确保数据传输完整性,保密性。数据存储过程,关注存储平台本身存在的漏洞或者安全配置缺陷等,及时进行脆弱性检测。数据使用过程关注数据使用的规范,进行全量审计及细粒度权限控制。在数据转移共享过程,确保数据脱敏不外泄。
云安全的建设能否一蹴而就?
安全的环境一直在变化,今天爆发了勒索,企业可能希望做勒索防护,明天爆发了数据泄漏,企业开始重视数据安全,可以说几乎找不到完美的框架。因此,一套持续成长的安全机制,要远比完美的安全架构来得实用。建议用户使用风险评估,对云计算和云服务进行评估后识别出风险在哪里,进而通过降低、规避、转嫁、接受以及相应的安全凯发登录的解决方案,进行风险削减。
当然, 不同的企业对风险的接受程度是不同的,根据自身对风险的接受程度,来对那些被接受的风险进行监控和应急响应服务等措施来进行兜底。
此后,需要定期检查云安全的薄弱环节,进而对方案进行优化整改,实现更加适用自身环境的安全方案。
等保2.0扩展了云计算安全要求,云等保成为了很多云用户的关注重点,那么云等保应该怎么建设?
等保2.0已经发布,云等保合规也成为了企业上云必须完成的基本要求。 而云等保合规建设过程中,目前最大的难点在于平台方、租户方用户权责问题,在云等保的要求里,不仅仅是对平台建设方提出了要求,对于租户方同样提出了要求。但传统云平台安全架构仅能够对用户提供通用的安全策略,不能适用于所有用户。用户因而不能根据自身业务需求选择和管理安全组件,这将放大用户业务系统“上云”后安全责任难以界定等风险,从而对“上云”产生顾虑。
因此,针对云安全建设这个问题,深信服基于用户在等保建设中的实际需求,提供基于安全资源池的软件定义、轻量级、快速交付的等保合规套餐,不仅能够帮助用户快速有效地完成云上等级保护建设、通过等保测评,同时通过丰富的安全能力,可帮助用户为各项业务按需提供个性化的安全增值服务。
此外,为了实现“安全权责明晰、安全责任共担”,深信服采用安全共担的方案模型,将责任方大致分为以下三类,并分别提供安全界面,以满足各方需求。
云服务商
重点保障基础设施(云平台)整体安全稳定的运行。
安全厂商
作为云服务商的延伸,提供专业的安全增值服务,比如租户vpc边界安全、vpc内部的虚拟网络安全,虚拟主机的安全加固及安全防御、业务数据安全保护、安全态势展示等服务资源。同时提供云服务商安全运营管理平台和租户安全管理平台用于运维管理。
租户
利用云服务商、安全厂商提供的安全资源和服务,对租用的vpc网络、虚拟机、应用系统、业务数据进行安全策略配置;对业务系统进行组织结构设定、权限分配和日常运维,并对其业务安全负责。
秉持面向未来,有效保护的安全理念,深信服自适应的软件定义云安全方案,通过旁路部署策略引流,与现有平台实现了解耦,与需要进行差异化安全保护的租户vpc网络打通,为租户提供丰富的、可编排的、精细化的安全服务,租户通过简单的自助服务申请、开通流程,即快速获得对应的安全服务。云运营方可以像交付计算、存储资源一样进行安全服务交付,实现更简单、更高效的安全运维与保障,为用户提供更优质的安全交付体验。
猜你喜欢
2022-01-04
高校网络安全专题研讨会暨《2021中国高等教育网络安全报告》发布会
2021-12-16
深信服获得首批国家信息安全服务安全运营类一级资质
2021年12月15日,中国信息安全测评中心公布了首批获得安全运营服务资质的名单。深信服从一众网络安全厂商中脱颖而出,凭借“人机共智“的托管式安全运营服务(mss)成为首批获得国家信息安全服务资质安全运营类一级的网络安全企业。
2021-12-15
如何在2小时内获知胎儿的健康情况?
2021-12-15
云集技术学社|我的云数据中心要如何设计?
售前咨询
申请合作
联系凯发注册网站
网站地图