云计算环境下安全风险分析

H3C 孙松儿 发表于:12年05月04日 00:47 [来稿] DOIT.com.cn

  • 分享:
[导读]在互联网快速发展的今天,网络的安全是不可回避的问题,尤其是各种安全威胁对业务系统的潜在危害逐渐放大的今天,任何IT系统的建设都很难忽视安全问题的存在。

3.2 虚拟化技术引发的新的安全风险

服务器虚拟化是现阶段云计算数据中心实施最为广泛的技术,基于服务器的虚拟化技术,可以将 单台物理服务器虚拟出多台虚拟机并独立安装各自的操作系统 和应用程序,从而有效提升服务器本身的利用效率。在这种模型下该虚拟化技术将可能导致以下三个方面的新安全风险,并进而影响到单个物理服务器或全体虚拟机 的运行安全。

1)虚拟化软件各种底层应用程序的安全漏洞。

以VMware、Citrix和微软的虚拟化应用程序 ESX/XEN/Hyper-V为代表的虚拟化应用程序本身可能存在的安全漏洞将影响到整个物 理主机的安全。黑客在利用漏洞入侵到主机系统之后,可以对整个主机上的虚拟机进行任意的配置破坏,从而导致系统不能对外提供业务,或者是将相关数据进行窃 取。同时,针对以vCenter为代表的虚拟机配置管理程序,考虑到其涉及到全部虚拟机的安全,因此针对这类管理平台软件的安全漏洞攻击,也是新的安全风 险。

2)虚拟机应用程序的安全漏洞。

这些应用程序是云服务交付的核心组成,包括Web前端的应用程序、各种中间件 应用程序及数据库程序等,即使在传统网络安全环境下,他们仍然会因为编 程技术的缺陷而存在多个安全漏洞,在云计算环境下,这些安全漏洞会继续存在,典型如各种Web会话控制漏洞、会话劫持漏洞及各种注入攻击漏洞。同时为了适 应或使用虚拟化环境下的各种API管理接口,也可能产生一些新的安全漏洞。

3.3 云计算虚拟机流量交换的安全新风险

在虚拟化环境下,单台物理服务器上可以虚拟化出多个完全独立的虚拟机并运行不同的操作系统和应用程序,各虚拟机之间可能存在直接的二层流量交换,而这种二层交换并不需要经过外置的二层交换机,管理员对于该部分流量既不可控也不可见,从而面临新的问题(如图2所示):

1)管理员如何判断VM虚拟机之间的访问是否符合预定的安全策略,如何实现对这些VM之间的流量访问进行允许或禁止的安全策略设置?

2)如果该VM之间的流量互访被允许,如何判断这些访问流量是否存在攻击行为?是否存在针对WEB应用层安全漏洞的攻击?云计算环境下的安全防护需要有针对性的解决方案。


图2 虚拟机流量交换安全风险示意图

3.4 云的终端安全接入及访问控制的风险

传 统的网络安全模型中,针对网络终端用户的安全接入和访问控制也有成熟的解决方案,但是在云计算环境下,对于云端用户的安全接入和访问控制,出现了 一些新的要求,特别是在IaaS的服务模型出现后,服务商需要为每个用户提供自助服务管理界面,需要针对不同企业或类型的租户提供差异化的用户身份认证管 理授权策略,确保“合法”的用户访问正确的服务器,同时也需要在用户访问行为的日志记录和安全事件的报告分析方面提供差异化的解决方案,为此参与该解决方 案的用户认证网关、AAA认证授权平台在相关的多实例多域支持方面有更加严格的要求。薄弱的用户验证机制,或者是单因素的用户密码验证很可能产生安全隐 患,而云自助服务管理门户的潜在安全漏洞又将导致各种未经授权的非法访问,从而产生新的安全风险。

结束语

在建设云计算的过程中,只要分析清楚当前环境中可能存在的安全风险,并通过技术和管理的手段,制定相应的安全建设的框架,就可以最大程度的实现云计算环境的系统安全,保证云计算业务的安全交付。

[责任编辑:王林]
Lisa
北京,2012年12月28日——甲骨文公司日前宣布推出Oracle NoSQL数据库2.0版(Oracle NoSQL Database 2.0),持续推动其在数据管理技术领域的创新。这是一款具有高可扩展性、低延迟、面向实时大数据工作负载的核心价值数据库。
官方微信
weixin
精彩专题更多
存储风云榜”是由DOIT传媒主办的年度大型活动。回顾2014年,存储作为IT系统架构中最基础的元素,已经成为了推动信息产业发展的核心动力,存储产业的发展迈向成熟,数据经济的概念顺势而为的提出。
华为OceanStor V3系列存储系统是面向企业级应用的新一代统一存储产品。在功能、性能、效率、可靠性和易用性上都达到业界领先水平,很好的满足了大型数据库OLTP/OLAP、文件共享、云计算等各种应用下的数据存储需求。
联想携ThinkServer+System+七大行业解决方案惊艳第十六届高交会
 

公司简介 | 媒体优势 | 广告服务 | 客户寄语 | DOIT历程 | 诚聘英才 | 联系我们 | 会员注册 | 订阅中心

Copyright © 2013 DOIT Media, All rights Reserved. 北京楚科信息技术有限公司 版权所有.