• <tr id="yyy80"></tr>
  • <sup id="yyy80"></sup>
  • <tfoot id="yyy80"><noscript id="yyy80"></noscript></tfoot>
  • 99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

    淺析云計算及其網(wǎng)絡(luò)安全應(yīng)對策略

    2014-12-31 00:00:00賈寧李文軍賈蕾
    電子世界 2014年20期

    【摘要】云計算是一種基于Internet的新興應(yīng)用計算機技術(shù),是以互聯(lián)網(wǎng)為中心,提供可靠安全的數(shù)據(jù)存儲、方便快捷的互聯(lián)網(wǎng)服務(wù)和強大的計算能力,本文對云計算的類型和網(wǎng)絡(luò)安全威脅問題進行了分析,并闡述了解決網(wǎng)絡(luò)安全和安全威脅的一些方案。

    【關(guān)鍵詞】云計算;網(wǎng)絡(luò)安全

    引言

    所謂云計算,指的是一種模式,一個利用互聯(lián)網(wǎng)和遠程服務(wù)器來維護數(shù)據(jù)和應(yīng)用程序的新概念。云計算通過互聯(lián)網(wǎng),提供動態(tài)的虛擬化資源、帶寬資源和定制軟件給用戶,并承諾在應(yīng)用中為用戶產(chǎn)生可觀的經(jīng)濟效益。云計算可以幫助用戶減少對硬件資源、軟件許可及系統(tǒng)維護的投入成本。此外,通過云計算用戶可以節(jié)約投資成本并可靈活地實現(xiàn)按需定制服務(wù),云平臺的按需定制服務(wù)可以快速地響應(yīng)用戶需求,并方便地將用戶資源接人寬帶網(wǎng)絡(luò)。

    1.我國云計算的發(fā)展現(xiàn)狀

    云計算在中國已經(jīng)變得越來越成熟,并且隨著技術(shù)的成熟云已經(jīng)成為企業(yè)中不可缺少的一部分。根據(jù)相關(guān)數(shù)據(jù)調(diào)查顯示,企業(yè)在應(yīng)用私有云和公有云解決方案方面表現(xiàn)出極高的興趣。

    很多當?shù)仄髽I(yè)正在開發(fā)面向“基礎(chǔ)設(shè)施即服務(wù)”(iaas)和“軟件即服務(wù)”(saas)的云服務(wù)產(chǎn)品。值得注意的是,來自中國的開發(fā)者構(gòu)成了openstack項目的第二大貢獻群體,僅次于美國:這些人中包括研究者、學(xué)生、愛好者和專業(yè)人士,云已經(jīng)在中國生根發(fā)芽。

    在國內(nèi)云服務(wù)可謂是百家爭鳴,大批的廠家紛紛涌入整個市場。suse作為一個開源操作系統(tǒng)廠商也早早的開始了云計算的相關(guān)服務(wù)。從目前的形勢來看,susecloud已經(jīng)開始被企業(yè)所接受,并且應(yīng)用于各種環(huán)境中。通過創(chuàng)建一個按需共享的資源庫,可以讓開發(fā)在保證質(zhì)量的前提下獲得所需要的計算資源,在計算完成之后進行釋放,最終體驗到云計算的根本優(yōu)勢——按需索取,有效地以最小成本、最短時間和最大的靈活性來實施完成該項任務(wù),增加計算資源的利用率,有效降低交付成本。

    2.云計算的特點及分類

    2.1 云計算的特性

    云計算被看作一個應(yīng)用和服務(wù)呈現(xiàn)給用戶。它的出現(xiàn)迅速將舊的計算機技術(shù)整合,然后轉(zhuǎn)變?yōu)橐豁椥录夹g(shù)。云是一個大型資源池,可以輕松地獲取虛擬化資源。這些資源可以動態(tài)地重新配置和靈活整合,達到一個最佳的資源利用率。云服務(wù)提供商通過定制服務(wù)水平協(xié)議,提供基礎(chǔ)設(shè)施服務(wù)并按付費的模式來管理維護這種資源池。

    2.2 云計算的服務(wù)模式及類型

    云計算不是一個單一產(chǎn)品。它提供了不同的服務(wù)模式,主要包括以下3種:軟件即服務(wù)(SaaS)、平臺即服務(wù)(PaaS)和基礎(chǔ)設(shè)施即服務(wù)(IaaS)。

    SaaS是一種通過互聯(lián)網(wǎng)來提供軟件的服務(wù)模式,用戶無需購買軟件,而是向云服務(wù)提供商租用基于Web的軟件來管理企業(yè)經(jīng)營活動。

    Paas是把計算環(huán)境、開發(fā)環(huán)境等平臺作為一種服務(wù)提供的商業(yè)模式,可以將操作系統(tǒng)、應(yīng)用開發(fā)環(huán)境等平臺級產(chǎn)品通Web以服務(wù)的方式提供給用戶。

    IaaS是把數(shù)據(jù)中心、基礎(chǔ)設(shè)施硬件資源(如存儲、硬件、服務(wù)器、網(wǎng)絡(luò))通過Web分配給用戶使用的商業(yè)模式,這些資源由云服務(wù)提供商進行操作、維護和管理。根據(jù)美國國家標準技術(shù)研究院(NIST)的定義,云計算有4種部署模式,分別是:公共云、私有云、混合云和社區(qū)云。

    3.云計算的網(wǎng)絡(luò)問題

    云計算環(huán)境中存在著多種網(wǎng)絡(luò)安全威脅問題,現(xiàn)將其中一些主要的網(wǎng)絡(luò)問題進行探討分析。

    3.1 拒絕服務(wù)攻擊

    拒絕服務(wù)攻擊指攻擊者想辦法讓目標服務(wù)器停止提供服務(wù)甚至主機死機。如攻擊者頻繁地向服務(wù)器發(fā)起訪問請求,造成網(wǎng)絡(luò)帶寬的消耗或者應(yīng)用服務(wù)器的緩沖區(qū)滿溢:該攻擊使得服務(wù)器無法接收新的服務(wù)請求,其中包括了合法客戶端的訪問請求。針對這種攻擊,可以采用減少連接到服務(wù)器的用戶權(quán)限,這將有助于降低拒絕服務(wù)攻擊的影響。

    3.2 中間人攻擊

    中間人攻擊是攻擊者通過攔截正常的網(wǎng)絡(luò)通信數(shù)據(jù),并進行數(shù)據(jù)篡改和嗅探,而通信的雙方卻毫不知情。在網(wǎng)絡(luò)通信中,如果安全套接字層(SSL)沒有正確配置,那么這個風(fēng)險問題就有可能發(fā)生。針對這種攻擊手段,可以采用正確地安裝配置SSL,在使用通信前由第三方權(quán)威機構(gòu)對SSL的安裝配置進行檢查確認。

    3.3 網(wǎng)絡(luò)嗅探

    網(wǎng)絡(luò)嗅探原先是網(wǎng)絡(luò)管理員用來查找網(wǎng)絡(luò)漏洞和檢測網(wǎng)絡(luò)性能的一種工具,但是到了黑客手中,它變成了一種網(wǎng)絡(luò)攻擊手段,造成了一個更為嚴峻的網(wǎng)絡(luò)安全問題。針對這種攻擊手段,可以采用通信各方使用加密技術(shù)及方法,確保數(shù)據(jù)在傳輸過程中安全。

    3.4 端口掃描

    端口掃描也是一種常見的網(wǎng)絡(luò)攻擊方法,攻擊者通過向目標服務(wù)器發(fā)送一組端口掃描消息,并從返回的消息結(jié)果中探尋攻擊的弱點,應(yīng)用服務(wù)器總是開放著各類端口應(yīng)用,針對此類攻擊,可以啟用防火墻來保護數(shù)據(jù)信息免遭端口攻擊。

    3.5 SQL注入攻擊

    SQL注入是一種安全漏洞,利用這個安全漏洞,攻擊者可以向網(wǎng)絡(luò)表格輸入框中添加SQL代碼以獲得訪問權(quán)。在這種攻擊中。攻擊者可以操縱基于Web界面的網(wǎng)站,迫使數(shù)據(jù)庫執(zhí)行不良SQL代碼,獲取用戶數(shù)據(jù)信息。針對這種攻擊,應(yīng)定期使用安全掃描工具對服務(wù)器的Web應(yīng)用進行滲透掃描,這樣可以提前發(fā)現(xiàn)服務(wù)器上的SQL注入漏洞,并進行加固處理。

    3.6 跨站腳本攻擊

    跨站腳本攻擊指攻擊者利用網(wǎng)站漏洞惡意盜取用戶信息,攻擊者在鏈接中植入惡意代碼,用戶點擊該鏈接就會執(zhí)行該惡意代碼,將用戶重定向到一個攻擊者定制好的頁面中,并盜取用戶cookie等敏感數(shù)據(jù)。對付此類攻擊,應(yīng)編寫安全代碼,避免惡意數(shù)據(jù)被瀏覽器解析。

    4.云計算的安全問題

    根據(jù)調(diào)查統(tǒng)計,云計算主要面臨以下7種安全問題,下面逐一進行探討分析。

    4.1 XML簽名包裝

    XML簽名包裝是常見的Web服務(wù)攻擊漏洞,攻擊者通過SOAP(simple obiect access protocol,簡單對象訪問協(xié)議)消息攜帶內(nèi)容攻擊組件。對付此類攻擊的策略是使用類似證書頒發(fā)機構(gòu)這樣的第三方授權(quán)的數(shù)字證書(如X.509)和WS。SecurITy的XML簽名組件。

    4.2 瀏覽器安全性

    當用戶通過Web瀏覽器向服務(wù)器發(fā)送請求時,瀏覽器必須使用SSL來加密授權(quán)以認證用戶,SSL支持點對點通信,這就意味著如果有第三方,中介主機就可以對數(shù)據(jù)解密。應(yīng)對這類攻擊的策略是賣方在Web瀏覽器上使用WS-securITy策略,可使用XML的加密策略對SOAP消息進行連續(xù)加密,并不需要在中間傳遞的主機上進行解密。

    4.3 云惡意軟件注入攻擊

    云惡意軟件注入攻擊試圖破壞一個惡意的服務(wù)、應(yīng)用程序或虛擬機,闖入者惡意地強行生成個人對應(yīng)用程序、服務(wù)或虛擬機的請求,并把它放到云架構(gòu)中。因此對付這種攻擊的主要策略是檢查收到消息的真實有效性。

    4.4 洪流攻擊

    攻擊者公開攻擊云系統(tǒng),云系統(tǒng)最顯著的特征是能夠提供強大的、可擴展的資源。當有更多的客戶請求時,云系統(tǒng)就會持續(xù)增加其規(guī)模,云系統(tǒng)會初始化新的服務(wù)以滿足客戶的需求。應(yīng)對這種攻擊的策略是要停止服務(wù)的攻擊,通過部署入侵檢測系統(tǒng)來過濾惡意請求,并通過防火墻進行攔截。

    4.5 數(shù)據(jù)保護

    云計算中的數(shù)據(jù)保護是一個非常重要的安全問題,由于用戶數(shù)據(jù)保存在云端,云服務(wù)商管理人員有可能不小心泄露數(shù)據(jù)或者“監(jiān)守自盜”,給用戶造成較大損失。針對此類安全風(fēng)險,需使用加密技術(shù)對用戶數(shù)據(jù)進行加密處理,這樣可以解決云端的數(shù)據(jù)隔離問題。

    4.6 數(shù)據(jù)刪除不徹底

    數(shù)據(jù)刪除不徹底問題在云計算中是有極大風(fēng)險的,原因是數(shù)據(jù)副本已經(jīng)被放置在其他服務(wù)器上。針對該類安全問題,應(yīng)該采用虛擬化的私有網(wǎng)絡(luò)來應(yīng)用于保護數(shù)據(jù),并通過查詢工具來確保用戶數(shù)據(jù)已從主機和備機上完全刪除。

    4.7 技術(shù)鎖定

    技術(shù)鎖定是云計算中一個令人擔心的問題。在云計算領(lǐng)域,被技術(shù)鎖定是有較大風(fēng)險的,萬一云服務(wù)提供商倒閉了,那么用戶的基礎(chǔ)設(shè)施也會跟著消失。為應(yīng)對此風(fēng)險,用戶可以選擇以應(yīng)用程序為主(或至少要VM-centric)的管理工具或服務(wù),萬一出現(xiàn)意外狀況,可以把數(shù)據(jù)或應(yīng)用程序帶走,以備不時之需。

    5.結(jié)語

    當前,被視為科技業(yè)下一次革命的云計算,已被我國工信部啟動“十三五”規(guī)劃,它將帶來工作方式和商業(yè)模式的根本性改變,同時,對中小企業(yè)和創(chuàng)業(yè)者來說,云計算意味著巨大的商業(yè)機遇,他們可以借助云計算在更高的層面上和大企業(yè)競爭。從某種意義上說,云計算意味著對計算需求量越來越大的中小企業(yè),不用再去購買價格高昂的硬件,而是從云計算供應(yīng)商那里租用計算能力,避免硬件的投資,實現(xiàn)更多的業(yè)務(wù)創(chuàng)新。

    湟中县| 临清市| 松桃| 巴林右旗| 平乡县| 册亨县| 马关县| 东至县| 徐水县| 颍上县| 双鸭山市| 安远县| 西华县| 大田县| 苍梧县| 济源市| 鄄城县| 敦化市| 东阿县| 馆陶县| 泰来县| 太和县| 平安县| 巢湖市| 杨浦区| 多伦县| 城步| 德令哈市| 瑞丽市| 南安市| 神池县| 股票| 仁布县| 临颍县| 巍山| 镇雄县| 连城县| 绥中县| 平塘县| 淮北市| 海原县|