云計(jì)算有許多重要的安全問(wèn)題急需2009年解決,包括把服務(wù)委托給第三方后的隱私保護(hù)、防范木馬的攻擊等。
我們經(jīng)歷過(guò)大型機(jī)時(shí)代、分布式計(jì)算時(shí)代,然而,這些計(jì)算模式都沒(méi)有像今天的云計(jì)算這樣如此快速地走紅,受到了這么多人的關(guān)注。應(yīng)該說(shuō),2008 年是云計(jì)算風(fēng)行于世的一年,從中國(guó)到澳大利亞的多個(gè)亞洲國(guó)家都表現(xiàn)出了濃厚的興趣,波及多個(gè)行業(yè)的多個(gè)領(lǐng)域及各種規(guī)模的企業(yè)(從中小企業(yè)到超大規(guī)模)。
事實(shí)上,云計(jì)算的基本思路十分簡(jiǎn)單: 由服務(wù)提供商的數(shù)據(jù)中心負(fù)責(zé)存儲(chǔ)過(guò)去一直保存在最終用戶個(gè)人計(jì)算機(jī)上或企業(yè)自己數(shù)據(jù)中心的信息,用戶通過(guò)互聯(lián)網(wǎng)遠(yuǎn)程訪問(wèn)這些應(yīng)用程序和數(shù)據(jù);谠朴(jì)算本身的特點(diǎn),再加上最近由于信貸危機(jī)的爆發(fā)和全球經(jīng)濟(jì)持續(xù)衰退,眾多企業(yè)不得不壓縮包括IT預(yù)算在內(nèi)的各種預(yù)算,使得云計(jì)算的優(yōu)勢(shì)顯得更為突出: 云計(jì)算通過(guò)外包所有支持服務(wù)大幅度降低總擁有成本 (TCO)。由于設(shè)備采購(gòu)成本都由服務(wù)提供商來(lái)承擔(dān),因而可以降低與支持應(yīng)用程序和數(shù)據(jù)存儲(chǔ)所需的IT設(shè)備的采購(gòu)成本,包括服務(wù)器和PC 的成本。此外,由于減少了數(shù)據(jù)中心的空間占用,因而可以減少租金、電力和冷卻需求。另外還有一些隱形好處,比如從總體上簡(jiǎn)化應(yīng)用支持環(huán)境以及提供更好的伸縮性,允許企業(yè)根據(jù)經(jīng)濟(jì)形勢(shì)的變化決定服務(wù)的擴(kuò)張或收縮。

云計(jì)算的風(fēng)險(xiǎn)
降低總擁有成本對(duì)于企業(yè)來(lái)說(shuō)很有吸引力,但是,轉(zhuǎn)至云環(huán)境意味著要依靠第三方來(lái)提供服務(wù),而且這種服務(wù)現(xiàn)在可能來(lái)自不同的地區(qū),并且可能位于其他國(guó)家。委托第三方提供服務(wù)的風(fēng)險(xiǎn)可能很大,而且對(duì)一些企業(yè)來(lái)說(shuō)這個(gè)步子可能邁得太遠(yuǎn)了,很有可能風(fēng)險(xiǎn)比業(yè)務(wù)好處更大。同時(shí),這種類型的服務(wù)也意味著使用者高度依賴廣域網(wǎng)設(shè)施,而廣域網(wǎng)成本的增加可能會(huì)減少部分成本節(jié)省,結(jié)果可能證明訪問(wèn)一個(gè)集中式龐然大物的成本更高。因此,盡管云計(jì)算存在富有說(shuō)服力的成功案例,但也伴隨著風(fēng)險(xiǎn),與現(xiàn)有的標(biāo)準(zhǔn)臺(tái)式 PC 或自有數(shù)據(jù)中心模式相比,它可能不夠可靠。
那么,這對(duì)安全會(huì)有什么影響呢?我們首先從對(duì)保密性的潛在影響說(shuō)起。用戶在多大程度上“擁有”這些數(shù)據(jù)?服務(wù)提供商有什么義務(wù)?把數(shù)據(jù)轉(zhuǎn)移到提供商的數(shù)據(jù)中心會(huì)提高安全性嗎?當(dāng)然,安全是可以做到的。管理完善的數(shù)據(jù)中心不僅能夠確保數(shù)據(jù)的隱私性,而且還能確保數(shù)據(jù)不會(huì)受到毀壞; 進(jìn)行適當(dāng)檢查和核查、撰寫(xiě)完善的合同與服務(wù)級(jí)別協(xié)議 (SLA) 可以確保保密性、完整性和可用性義務(wù)得到明確的定義和執(zhí)行,但是這不能消除對(duì)第三方的依賴性。而且,即使已經(jīng)有規(guī)范而且完善的合同,我們?nèi)钥赡芸吹皆S多失敗案例,而一旦失敗很可能意味著該企業(yè)必須重新啟用和補(bǔ)充各種關(guān)鍵應(yīng)用基礎(chǔ)設(shè)施,以維持 Web門(mén)戶等系統(tǒng)的運(yùn)行。
而且,在采用云計(jì)算的過(guò)程中還可能出現(xiàn)新的威脅。比如,對(duì)正在努力降低成本的企業(yè),需要安全遠(yuǎn)程訪問(wèn)的家庭工作者可能會(huì)增加。因?yàn)椴还苁菑目傮w擁有成本上考慮,還是企業(yè)在采用云服務(wù)后所能帶來(lái)的靈活性來(lái)看,這都是值得一試的。但是,隨著管理層將注意力轉(zhuǎn)移到落實(shí)“云”的好處上,在保證必要的安全性方面關(guān)注程度很有可能降低。這將出現(xiàn)重大風(fēng)險(xiǎn),比如給黑客留下一些機(jī)會(huì)——他們通過(guò)尋找云環(huán)境內(nèi)的安全漏洞,來(lái)獲取對(duì)用戶社區(qū)和終端設(shè)備的未授權(quán)訪問(wèn)。而且,由于數(shù)據(jù)和應(yīng)用程序已經(jīng)實(shí)現(xiàn)了集中,他們的回報(bào)相當(dāng)豐厚。黑客可以將這種權(quán)限用于其他惡意活動(dòng),例如身份盜竊以及破壞同一環(huán)境中存儲(chǔ)的其他數(shù)據(jù)等。
急需解決的云安全問(wèn)題
為了應(yīng)對(duì)這些威脅,政府政策需要如何改變?到目前為止,不少政府已經(jīng)注意到云計(jì)算,但是在允許其數(shù)據(jù)由第三方控制,特別是控制權(quán)的丟失意味著數(shù)據(jù)可能被轉(zhuǎn)移到其他國(guó)家方面,政府卻退縮了,過(guò)去的事實(shí)已經(jīng)證明政府機(jī)構(gòu)對(duì)此極其敏感。
在目前的計(jì)算環(huán)境中,防范駐留在用戶PC上的病毒軟件發(fā)起的惡意攻擊是一個(gè)重大難題,當(dāng)前的趨勢(shì)是業(yè)余黑客繼續(xù)演變?yōu)檫`法黑客。而云計(jì)算環(huán)境對(duì)違法黑客極具吸引力,因?yàn)樵票旧砭褪请[藏這類惡意軟件的更好場(chǎng)所!因此,我們可以肯定,2009 年木馬活動(dòng)將會(huì)大幅增加,這些活動(dòng)不只針對(duì)政府和國(guó)防承包商等大目標(biāo),而且也針對(duì)那些防守力薄弱的金融服務(wù)企業(yè)。部署云計(jì)算設(shè)備的企業(yè)將需要更詳細(xì)地了解這些類型的攻擊,特別是如何通過(guò)具有“零天”檢測(cè)功能的24(小時(shí))×7(天)響應(yīng)來(lái)檢測(cè)和拒絕這些攻擊。
受到感染的家庭用戶 PC 仍是要面對(duì)的一個(gè)問(wèn)題,特別是在對(duì)等 (P2P) 模式下運(yùn)行的更復(fù)雜的僵尸網(wǎng)絡(luò)。這些工具被偷偷地安裝在企業(yè)的 IT 基礎(chǔ)設(shè)施中,被黑客們遙控發(fā)起分布式拒絕服務(wù)攻擊。2009 年,我們有可能會(huì)看到更好的保護(hù),希望可以擊敗這些攻擊。
此外,企業(yè)對(duì)協(xié)作和交換信息以幫助擊敗這些復(fù)雜木馬攻擊的需求強(qiáng)勁,與在金融服務(wù)業(yè)全面解決許多問(wèn)題之前人們拒絕采用網(wǎng)上銀行相似,云計(jì)算需要一種協(xié)作方法來(lái)確保其安全性。
從法律的角度看,誰(shuí)來(lái)負(fù)責(zé)物理和邏輯安全呢?如果有一個(gè)影響安全違規(guī)的嚴(yán)重業(yè)務(wù),誰(shuí)來(lái)負(fù)責(zé)?誰(shuí)來(lái)買(mǎi)單?數(shù)據(jù)泄露是目前的一個(gè)重要問(wèn)題,而且隨著 IT 系統(tǒng)越來(lái)越多地轉(zhuǎn)入云中,這種情況只會(huì)增加。歷史上,在解決這個(gè)問(wèn)題方面,西方政府比亞洲政府表現(xiàn)得明顯更為主動(dòng)。預(yù)計(jì)在2009年會(huì)有更多加強(qiáng)隱私保護(hù)的立法。
因此,云計(jì)算有許多重要的安全問(wèn)題,比如在沒(méi)有真正明確保密性、完整性和可用性責(zé)任的情況下把服務(wù)委托給第三方,2009年需要解決這個(gè)問(wèn)題。
此外,一旦 IT 管理者認(rèn)識(shí)到 TCO并不像宣傳的那樣,而且在某些情況下可能根本就不對(duì),他們就可能回到以前,也就是回到分布式計(jì)算機(jī)環(huán)境,在那里他們可以保留靈活性和管理安全性。而且,服務(wù)器的虛擬化勢(shì)在必行,這將帶來(lái)更廉價(jià)地改進(jìn)IT系統(tǒng),對(duì)最終用戶來(lái)說(shuō)這些系統(tǒng)將具有更多的功能和更高的可靠性。
那么到2009年年底,云計(jì)算的位置在哪里?當(dāng)然,它會(huì)降低那些簡(jiǎn)單的 Web 應(yīng)用的成本; 一些公司將會(huì)從服務(wù)銷(xiāo)售中賺取收入,但是政府及相關(guān)機(jī)構(gòu)和行業(yè)將不會(huì)大規(guī)模轉(zhuǎn)移到云計(jì)算上。因?yàn)檫@意味著失去控制,特別是在數(shù)據(jù)存儲(chǔ)和處理的地點(diǎn)方面,兩者都是政府目前面臨的重要課題,比如英國(guó)稅務(wù)局的數(shù)據(jù)丟失、許多中國(guó)香港政府代理機(jī)構(gòu)的信息安全違規(guī)等,這是最近兩個(gè)推動(dòng)政府機(jī)構(gòu)行為的例子。有針對(duì)性的木馬攻擊2009年有可能會(huì)繼續(xù)猖獗。我們希望,云計(jì)算并不意味著惡意攻擊更難以在我們的 IT 系統(tǒng)上檢測(cè)出來(lái)。
。ū疚淖髡呦涤(guó)電信(BT)澳大利亞區(qū)業(yè)務(wù)連續(xù)性、安全性和監(jiān)管事業(yè)部負(fù)責(zé)人)