内容简介:安全性是云供应商和客户之间共同承担的责任。因为云供应商在进行操作和管控时,按需灵活组合使用物理和虚拟化IT及IDC资源,这种共享模型有助于减轻客户的运营负担。目前,当客户在基础设施即服务(IaaS)平台上部署应用程序时,客户承担着管理操作系统的责任,包括更新安全补丁、关联应用程序和配置网络防火墙。针对云环境中的虚拟项目实例来讲,客户需要仔细考虑如何选择云服务,这具体取决于所使用的服务与IT环境的集成和法律法规的适用情况等等。
安全性是云供应商和客户之间共同承担的责任。因为云供应商在进行操作和管控时,按需灵活组合使用物理和虚拟化IT及IDC资源,这种共享模型有助于减轻客户的运营负担。
目前,当客户在基础设施即服务(IaaS)平台上部署应用程序时,客户承担着管理操作系统的责任,包括更新安全补丁、关联应用程序和配置网络防火墙。针对云环境中的虚拟项目实例来讲,客户需要仔细考虑如何选择云服务,这具体取决于所使用的服务与IT环境的集成和法律法规的适用情况等等。
随着无服务器计算(FaaS或功能即服务)的引入,安全责任更加向云供应商转移,企业可转移更多事项以专注于核心业务。但是,通过将安全责任转移到云,公司从中真正获得了多少收益?
核心要求:从物理安全到应用安全
以下项自下而上列出,从物理层延伸至应用层。
- 物理基础设施,物理边界和硬件的访问限制
- 安全配置基础设施和系统
- 定期测试所有系统和进程(操作系统、服务)的安全性
- 识别和认证对系统的访问(操作系统、服务)
- 修复操作系统中的缺陷
- 加强操作系统和服务
- 保护所有系统免受恶意软件和后门的侵害
- 修复运行时环境和相关软件包中的漏洞
- 预防并实施存储保护
- 细分网络
- 监控所有网络资源和访问
- 安装和维护网络防火墙
- 网络层DoS保护
- 用户身份验证
- 访问应用程序和数据时的权限控制
- 记录并维护对应用程序和所有访问数据的审计及跟踪
- 部署应用层防火墙以进行事件数据审查
- 检测并修复第三方附属项中的漏洞
- 使用权限最低的IAM(身份识别与访问管理)角色和权限
- 实施合法的应用程序运营
- 数据防泄密
- 在开发过程中静态扫描代码和配置
- 维护无服务器或云资产库存
- 删除超时或未使用的云服务和功能
- 持续监控错误和安全事件
IaaS:供应商与客户
在IaaS上开发应用程序时,安全责任大致分为以下几种:
1. 云供应商责任:
- IT基础设施、物理边界和硬件的访问限制
- 安全配置基础设施和系统
2. 客户责任:
- 定期测试所有系统和进程(操作系统,服务)的安全性
- 识别和认证对系统的访问(操作系统,服务)
- 修补操作系统中的缺陷
- 加强操作系统和服务
- 保护所有系统免受恶意软件和后门的侵害
- 修复运行时环境和相关软件包中的缺陷
- 预防并进行存储保护
- 细分网络
- 跟踪和监控所有网络资源和访问
- 安装和维护网络防火墙
- 网络层DoS保护
- 用户身份验证
- 访问应用程序和数据时的权限控制
- 记录和维护对应用程序和所有访问数据的审计及跟踪
- 部署应用层防火墙以进行事件数据审查
无服务器(FaaS):供应商与客户
在无服务器架构上开发应用程序时应如何分担责任:
1. 云供应商责任:
- 物理基础设施,物理边界和硬件的访问限制
- 安全配置基础设施和系统
- 定期测试所有系统和进程(操作系统,服务)的安全性
- 识别和认证对系统的访问(操作系统,服务)
- 修复操作系统中的缺陷
- 加强操作系统和服务
- 保护所有系统免受恶意软件和后门的侵害
- 修复运行时环境和相关软件包中的缺陷
- 预防并进行存储保护
- 细分网络
- 跟踪和监控所有网络资源和访问
- 安装和维护网络防火墙
- 网络层DoS保护
2. 客户责任:
- 用户身份验证
- 访问应用程序和数据时的授权控制
- 记录和维护对应用程序和所有访问数据的审计及跟踪
- 部署应用程序层防火墙以进行事件数据检查
- 检测并修复第三方附属项中的漏洞
- 使用权限最低的IAM(身份识别与访问管理)角色和权限
- 实施合法的应用程序行为
- 数据防泄密
- 在开发过程中静态扫描代码和配置
- 维护无服务器或云资产库存
- 删除超时或未使用的云服务和功能
- 持续监控错误和和安全事件
以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持 码农网
猜你喜欢:- mongols-0.9.2 发布,C++ 服务器基础设施
- mongols-0.9.2 发布,C++ 服务器基础设施
- mongols-1.0.0 发布,C++ 服务器基础设施
- mongols-1.0.9发布,c++服务器基础设施
- mongols-1.0.9发布,c++服务器基础设施
- mongols-1.4.5 发布,C++ 服务器基础设施
本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们。
疯狂Java讲义
李刚 / 电子工业出版社 / 2008-10 / 99.00元
《疯狂Java讲义》2000年至今,Java语言一直是应用最广的开发语言,并拥有最广泛的开发人群。如今,Java已经不再简单地是一门语言,它更像一个完整的体系,一个系统的开发平台。更甚至,它被延伸成一种开源精神。 《疯狂Java讲义》深入介绍了Java编程的相关方面,全书内容覆盖了Java的基本语法结构、Java的面向对象特征、Java集合框架体系、Java泛型、异常处理、Java GUI编......一起来看看 《疯狂Java讲义》 这本书的介绍吧!