云計(jì)算解決方案之云安全_第1頁
云計(jì)算解決方案之云安全_第2頁
云計(jì)算解決方案之云安全_第3頁
云計(jì)算解決方案之云安全_第4頁
云計(jì)算解決方案之云安全_第5頁
已閱讀5頁,還剩8頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

1、云計(jì)算解決方案之云安全提綱云計(jì)算平臺面臨的威脅云計(jì)算安全平臺框架云計(jì)算安全四方面足夠安全的云計(jì)算對用戶至關(guān)重要75CIO關(guān)心云計(jì)算安全63的CIO關(guān)心云計(jì)算的性能和投資成本云計(jì)算安全問題關(guān)注l服務(wù)可用性l數(shù)據(jù)機(jī)密性和完整性l隱私權(quán)的保護(hù)IDC autumn 2008云計(jì)算平臺安全問題分析安全認(rèn)證l攻擊p中間人攻擊p重放攻擊p僵尸網(wǎng)絡(luò)p拒絕式服務(wù)攻擊l客戶l身份偽造l冒充l云計(jì)算應(yīng)用認(rèn)證根密鑰竊取虛擬化安全l漏洞攻擊pVMWare 漏洞pHyperVM:zero-dayp僵尸網(wǎng)絡(luò)p拒絕式服務(wù)攻擊l黑客盜用拒絕服務(wù)攻擊lDoS&DDoSp不是云計(jì)算特有p關(guān)鍵核心數(shù)據(jù)和服務(wù)遷移到云計(jì)算中心p

2、拒絕服務(wù)帶來的后果影響更嚴(yán)重l消耗主機(jī)可用資源pLand、Teardrop、SYN Flood、UDP Flood、ICMP Flood、Smurfp消耗服務(wù)器鏈路帶寬云制圖攻擊lDoS&DDoSp定位在第三方云計(jì)算服務(wù)托管的Web服務(wù)器物理位置的計(jì)劃。云制圖旨在繪制服務(wù)提供商的基礎(chǔ)設(shè)施,以確定特定虛擬機(jī)(VM)可能的位置。l存在的攻擊行為p攻擊亞馬遜數(shù)據(jù)共享的API設(shè)置p旁道攻擊其它:訪問控制授權(quán)、數(shù)據(jù)機(jī)密性及完整性、隱私權(quán)保護(hù)、入侵檢測、容災(zāi)及數(shù)據(jù)冗余、惡意代碼防役提綱云計(jì)算平臺面臨的威脅云計(jì)算安全平臺框架云計(jì)算安全四方面云計(jì)算安全平臺框架提綱云計(jì)算平臺面臨的威脅云計(jì)算安全平臺框架

3、云計(jì)算安全四方面四方面安全考慮定制加固Linux基于Xen、KVM的開源系統(tǒng)虛擬化業(yè)務(wù)計(jì)算資源調(diào)度分布式數(shù)據(jù)庫分布式文件系統(tǒng)通用PC或刀片大規(guī)模計(jì)算平臺安全域動(dòng)態(tài)數(shù)據(jù)安全靜態(tài)數(shù)據(jù)安全可信的接入安全可信虛擬化安全可信網(wǎng)絡(luò)安全可信的接入認(rèn)證可信的終端設(shè)備可信的通信鏈路可信的策略管理可信的用戶管理可信的審計(jì)機(jī)制合規(guī)性可信安全管理虛擬機(jī)防護(hù)虛擬機(jī)加密存儲安全補(bǔ)丁管理加固,定制OSZXCCP DHSSZXCCP DHSSZXDFSZXDFSIVASIVAS可信云計(jì)算可信云計(jì)算接入安全n應(yīng)用層認(rèn)證nSSO *n共享秘密GBA/口令n公鑰證書 數(shù)字證書n終端軟件完整性n終端硬件完整性n通過驗(yàn)證終端設(shè)備的軟硬

4、件完整性來保證設(shè)備安全nC數(shù)據(jù)機(jī)密性nI 數(shù)據(jù)完整性nA可用性n保證數(shù)據(jù)在通信鏈路中傳輸過程的安全可信接入安全不同SSO機(jī)制下的身份聯(lián)盟身份認(rèn)證和服務(wù)提供分離終端軟硬件信息及簽名OMC獲取終端的軟硬件信息,與來自TrE的軟硬件信息進(jìn)行比對請求設(shè)備完整性認(rèn)證設(shè)備完整性驗(yàn)證結(jié)果利用HTTPS對基于HTTP傳輸?shù)臄?shù)據(jù)進(jìn)行安全保護(hù)利用TLS對基于TCP傳輸?shù)臄?shù)據(jù)進(jìn)行安全保護(hù)利用DTLS對基于UDP傳輸?shù)臄?shù)據(jù)進(jìn)行安全保護(hù)利用IPSec對基于IP承載的數(shù)據(jù)進(jìn)行安全保護(hù)虛擬化安全p傳統(tǒng)虛擬化面臨的挑戰(zhàn)nIP地址依賴性n虛擬機(jī)散亂n無法監(jiān)控主機(jī)間通訊n孤立的安全政策方法n提供足夠信息逐條回放虛擬機(jī)上執(zhí)行的任務(wù)

5、,通過建立具有各種依賴關(guān)系的攻擊事件鏈,從而重構(gòu)出攻擊細(xì)節(jié)nSyn-Cookie(主機(jī))/nSyn-Gate(網(wǎng)關(guān))nRandom Drop算法n帶寬限制和QoS保證n專業(yè)防御DoS攻擊產(chǎn)品n負(fù)載均衡n網(wǎng)絡(luò)中都有大量成熟的現(xiàn)成工具可以利用,比較常見和有效的有Trinoo、TFN、Stacheldraht、TFN2Kn虛擬機(jī)隔離n虛擬機(jī)安全組n虛擬機(jī)安全規(guī)則n防地址欺騙n阻斷對虛擬機(jī)端口掃描,嗅探n虛擬機(jī)鏡像加密存儲n系統(tǒng)安全定制,檢查工具n補(bǔ)丁測試,安裝n精簡定制加固OS網(wǎng)絡(luò)安全n針對云計(jì)算環(huán)境,建議:內(nèi)/外網(wǎng)Web服務(wù)器、4A、應(yīng)用服務(wù)器、IDS/IPS等放置于DMZ域,作為堡壘機(jī);n動(dòng)態(tài)數(shù)據(jù)安全 域間安全 域內(nèi)安全n靜態(tài)數(shù)據(jù)安全n訪問控制n數(shù)據(jù)加密n完善的冗余校驗(yàn)、備份恢復(fù)、異地容災(zāi)手段是云存儲安全的保障堡壘主機(jī)l基于角色的細(xì)粒度訪問授權(quán)l(xiāng)用戶訪問行為審計(jì)、監(jiān)控、回放安全域 登錄策略 密碼設(shè)置策略 登錄IP管理策略 認(rèn)證/授權(quán)策略 數(shù)據(jù)安全策略 日志策略 可視、可配置. 查詢?nèi)罩?備份日志 刪除日志 增加用戶 刪除用戶 修改用戶信息 查詢用戶信息 分角色、分權(quán)分域 SAS 70, ISO 270

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

最新文檔

評論

0/150

提交評論