臺州市城市建設(shè)投資發(fā)展集團有限公司 陳國京
云計算技術(shù)作為信息時代的重要產(chǎn)物,其與數(shù)據(jù)中心的融合對增強數(shù)據(jù)平臺計算、數(shù)據(jù)信息處理能力意義重大。但在云數(shù)據(jù)中心建設(shè)與應(yīng)用過程中,云計算環(huán)境同樣會帶來較為復(fù)雜的安全風(fēng)險問題,使數(shù)據(jù)中心安全防御力度不足。因此,文章通過分析數(shù)據(jù)中心在云計算環(huán)境下的常見網(wǎng)絡(luò)安全問題,對如何加強網(wǎng)絡(luò)安全防護展開討論。旨在完善云數(shù)據(jù)中心網(wǎng)絡(luò)安全保障機制,確保數(shù)據(jù)中心網(wǎng)絡(luò)安全。
隨著云計算技術(shù)在各領(lǐng)域的滲透,數(shù)據(jù)平臺功能框架更為完善。云數(shù)據(jù)中心在運行期間,可憑借虛擬化的數(shù)據(jù)處理,提升數(shù)據(jù)存儲量,保障數(shù)據(jù)處理質(zhì)量。但由于云計算技術(shù)實踐中云平臺網(wǎng)絡(luò)環(huán)境的復(fù)雜性,相關(guān)人員在構(gòu)建云數(shù)據(jù)中心時,仍應(yīng)具有較強的安全意識,引進各類成熟的安全技術(shù),建立系統(tǒng)的云數(shù)據(jù)中心安全防御體系。
云計算環(huán)境下,云數(shù)據(jù)安全處理需求明顯增加,要求在數(shù)據(jù)中心運行過程中,虛擬化處理該平臺的內(nèi)部數(shù)據(jù),增加數(shù)據(jù)存儲與管控與安全技術(shù)的銜接性,提升數(shù)據(jù)中心網(wǎng)絡(luò)安全服務(wù)水平。具體來說,云數(shù)據(jù)中心安全服務(wù)管理過程中,其數(shù)據(jù)處理應(yīng)具有較強的高效性、敏捷性、彈性才能滿足數(shù)據(jù)中心網(wǎng)絡(luò)安全保護需求。首先,部署云數(shù)據(jù)安全網(wǎng)絡(luò)裝置時,應(yīng)將其滲透在健全的云安全服務(wù)機制內(nèi),預(yù)防木馬攻擊、病毒侵犯等網(wǎng)絡(luò)安全問題。其次,云數(shù)據(jù)中心在網(wǎng)絡(luò)安全保護過程中,需借助動態(tài)化安全管理平臺,安全使用數(shù)據(jù)中心內(nèi)部信息,適應(yīng)其業(yè)務(wù)轉(zhuǎn)換中各類復(fù)雜網(wǎng)絡(luò)環(huán)境。最后,基于云計算技術(shù),數(shù)據(jù)中心在網(wǎng)絡(luò)安全問題處理中,應(yīng)保證各安全資源的反復(fù)利用,統(tǒng)一管控各數(shù)據(jù)終端,確保數(shù)據(jù)中心內(nèi)信息利用的有效性。
現(xiàn)階段,數(shù)據(jù)中心在云計算環(huán)境下所面臨的安全問題主要集中在三方面,分別為木馬攻擊、APT攻擊、數(shù)據(jù)外泄。其一,數(shù)據(jù)中心運行過程中,部分不法分子、黑客在利益驅(qū)使下,借助網(wǎng)絡(luò)木馬工藝數(shù)據(jù)中心,企圖竊取數(shù)據(jù)中心內(nèi)部信息,繼而誘發(fā)用戶經(jīng)濟、精神損失。不僅如此,數(shù)據(jù)中心被木馬攻擊后,其訪問帶資源則會流失,甚至?xí)?dǎo)致網(wǎng)絡(luò)通信帶寬癱瘓。其二,APT攻擊是云數(shù)據(jù)中心面臨的“高級持續(xù)性”的網(wǎng)絡(luò)安全威脅,具有攻擊目標(biāo)明確、安全風(fēng)險大、攻擊手段高級、時間長等特點。不法分子會利用數(shù)據(jù)中心網(wǎng)絡(luò)結(jié)構(gòu)中的漏洞,制造安全問題,給予數(shù)據(jù)中心毀滅性打擊。其三,數(shù)據(jù)外泄屬于網(wǎng)絡(luò)安全問題中的嚴重惡性事件,各組織單位數(shù)據(jù)中心內(nèi)的機密數(shù)據(jù)會被使用、剽竊。不法組織會在“數(shù)據(jù)外泄”這一網(wǎng)絡(luò)安全問題產(chǎn)生后,泄露用戶信息、企業(yè)機密、個人知識產(chǎn)權(quán)信息,造成難以控制的經(jīng)濟損失。
為有效解決云計算環(huán)境下數(shù)據(jù)中心網(wǎng)絡(luò)安全問題,需靈活選用可對數(shù)據(jù)中心進行安全防御的技術(shù)。一方面,技術(shù)人員可借助態(tài)勢感知技術(shù),及時發(fā)現(xiàn)云數(shù)據(jù)中心系統(tǒng)內(nèi)安全風(fēng)險,保障數(shù)據(jù)中心網(wǎng)絡(luò)安全。態(tài)勢感知技術(shù)的基本原理是通過實時采集網(wǎng)絡(luò)數(shù)據(jù)包,分析網(wǎng)絡(luò)動態(tài)等方式,從全局角度判斷數(shù)據(jù)中心內(nèi)的網(wǎng)絡(luò)安全威脅。具體技術(shù)流程可包括“網(wǎng)絡(luò)態(tài)勢檢測”、“數(shù)據(jù)分析”、“網(wǎng)絡(luò)安全問題預(yù)測”、“網(wǎng)絡(luò)安全防御”等步驟,該技術(shù)在云數(shù)據(jù)中心運行中,可有效監(jiān)控網(wǎng)絡(luò)數(shù)據(jù)流,篩查數(shù)據(jù)中心網(wǎng)絡(luò)中的異常數(shù)據(jù)包,繼而分析網(wǎng)絡(luò)安全問題,及時處理內(nèi)部網(wǎng)絡(luò)風(fēng)險,控制網(wǎng)絡(luò)安全威脅的損害范圍。
另一方面,網(wǎng)絡(luò)安全威脅預(yù)測技術(shù)。該技術(shù)對云數(shù)據(jù)中心安全問題的處理方法,是通過構(gòu)建風(fēng)險通報機制,為云數(shù)據(jù)中心打造可靠的預(yù)警體系,使管理人員在木馬攻擊、APT攻擊等安全問題產(chǎn)生后,快速明確攻擊者目標(biāo)、攻擊方法等信息,為安全風(fēng)險處理采集完整的信息。隨后技術(shù)人員可借助“神經(jīng)免疫網(wǎng)絡(luò)技術(shù)”,隔離云數(shù)據(jù)中心網(wǎng)絡(luò)結(jié)構(gòu)中的病毒、木馬,且通過網(wǎng)絡(luò)架構(gòu)本身的防御資源、免疫機制,抑制木馬病毒,降低云數(shù)據(jù)中心安全風(fēng)險。
云計算環(huán)境下,數(shù)據(jù)中心網(wǎng)絡(luò)安全問題尤為突出,需要及時優(yōu)化數(shù)據(jù)中心網(wǎng)絡(luò)安全設(shè)計,強化其安全風(fēng)險防御能力。首先,技術(shù)人員應(yīng)在內(nèi)部網(wǎng)絡(luò)布局中,采用“網(wǎng)絡(luò)準(zhǔn)入”、“身份驗證”、“終端控制”等方式,加強網(wǎng)絡(luò)區(qū)域邊界的安全性。在此期間,云數(shù)據(jù)中心操作人員應(yīng)在網(wǎng)絡(luò)服務(wù)過程中,避免穿越數(shù)據(jù)中心業(yè)務(wù)邊界,改變傳統(tǒng)通用型的網(wǎng)絡(luò)服務(wù)。其次,云計算環(huán)境下,不法分子對數(shù)據(jù)中心網(wǎng)絡(luò)的攻擊方法多為DOS攻擊、DDOS攻擊,要求相關(guān)人員布設(shè)對應(yīng)的網(wǎng)絡(luò)安全裝置,針對性的抵抗DDos/Dos攻擊。
最后,網(wǎng)絡(luò)工程師可通過網(wǎng)絡(luò)安全設(shè)備,防護惡意代碼,抵御蠕蟲、植入病毒造成的網(wǎng)絡(luò)安全問題。而在布設(shè)網(wǎng)絡(luò)安全設(shè)備時,想法人員應(yīng)及時關(guān)閉設(shè)備終端接口,同時借助“ssH v2”協(xié)議,建立可遠程管理的安全防御終端機制。在此期間,為確保安全問題處理的及時性,應(yīng)根據(jù)云數(shù)據(jù)中心網(wǎng)絡(luò)安全管理組織結(jié)構(gòu),給予管理者權(quán)限差異明顯的管理賬號,制定精細化的安全訪問控制方案,保障網(wǎng)絡(luò)設(shè)備本身的安全性能。而在處理惡意代碼時,技術(shù)人員可在云數(shù)據(jù)中心網(wǎng)絡(luò)出口處,設(shè)置防護機制,分別將網(wǎng)絡(luò)防御軟件設(shè)置在DMz邊界、網(wǎng)絡(luò)終端出口商,全面抵御病毒、木馬及蠕蟲對云數(shù)據(jù)中心網(wǎng)絡(luò)的破壞。
在云計算環(huán)境下,處理云數(shù)據(jù)中心網(wǎng)絡(luò)安全問題時,還應(yīng)及時數(shù)據(jù)中心內(nèi)的網(wǎng)絡(luò)安全虛擬化結(jié)構(gòu)。具體來說,在數(shù)據(jù)中心內(nèi)部署實施虛擬化部署時,應(yīng)及時分離數(shù)據(jù)平面、云平臺功能,以為用戶提供自適應(yīng)安全服務(wù)、彈性安全服務(wù)為目標(biāo),構(gòu)建分布式虛擬化結(jié)構(gòu)。該虛擬化結(jié)構(gòu)的核心技術(shù)為SDN技術(shù),相關(guān)人員可在該技術(shù)支撐下,將虛擬機設(shè)置在網(wǎng)絡(luò)引流層內(nèi),科學(xué)不適網(wǎng)絡(luò)安全架構(gòu)。
具體來說。相關(guān)人員可基于分布式網(wǎng)絡(luò)安全架構(gòu)特點,針對性的部署網(wǎng)絡(luò)安全管理設(shè)置,將Hypervisor、SDN控制器設(shè)置在云數(shù)據(jù)中心內(nèi)的虛擬系統(tǒng)中,建立虛擬化網(wǎng)絡(luò)安全系統(tǒng)。在該系統(tǒng)中,SDN控制器為關(guān)鍵組成部分,云數(shù)據(jù)中心終端用戶操作系統(tǒng)后,可由虛擬機、SDN控制器進入該網(wǎng)絡(luò)單元。隨后虛擬化網(wǎng)絡(luò)安全架構(gòu)中的服務(wù)層、引流層可自動為用戶提供安全服務(wù),且在虛擬網(wǎng)絡(luò)、虛擬信息交換終端交互過程中,借助SDN控制器對網(wǎng)絡(luò)數(shù)據(jù)實施引流裝置,打造系統(tǒng)的安全服務(wù)平面控制層,為用戶安全的采集、處理數(shù)據(jù)信息提供安全通道。除此之外,網(wǎng)絡(luò)安全虛擬化結(jié)構(gòu)中,相關(guān)人員還應(yīng)在安全服務(wù)平面呈中,設(shè)置多個虛擬化物流裝置,支撐數(shù)據(jù)中心內(nèi)業(yè)務(wù)編排,加強數(shù)據(jù)中心網(wǎng)絡(luò)安全層內(nèi)的安全服務(wù),完善數(shù)據(jù)中心控制平臺內(nèi)的安全服務(wù)功能。但是在根據(jù)網(wǎng)絡(luò)安全虛擬化結(jié)構(gòu)設(shè)計需求,部署分布式安全服務(wù)網(wǎng)絡(luò)過程中,相關(guān)人員仍需按照云數(shù)據(jù)中心業(yè)務(wù)需求,對應(yīng)布設(shè)Hypervisor 可連接的虛擬機,強化安全服務(wù)模塊運行效果。
云計算環(huán)境下云數(shù)據(jù)中心安全服務(wù)水平,直接影響著其對木馬攻擊等網(wǎng)絡(luò)安全問題的防控效率,所以為解決云數(shù)據(jù)中心的網(wǎng)絡(luò)安全問題,還應(yīng)提升數(shù)據(jù)中心安全服務(wù)水平。為此,相關(guān)人員可借助“微隔離”網(wǎng)絡(luò)安全技術(shù),優(yōu)化虛擬網(wǎng)絡(luò)設(shè)計,加強用戶業(yè)務(wù)安全保護力度。首先,在分布式虛擬化網(wǎng)絡(luò)安全架構(gòu)基礎(chǔ)上,為虛擬網(wǎng)絡(luò)層的虛擬機實施安全檢測,使網(wǎng)絡(luò)安全服務(wù)功能板塊在使用過程中,在線監(jiān)測數(shù)據(jù)中心內(nèi)單一數(shù)據(jù)、報文、用戶行為。同時在用戶安全行為識別、防火墻、IPS過濾、URL過濾等方式,檢測云數(shù)據(jù)中心運行中的網(wǎng)絡(luò)安全風(fēng)險。必要時可通過實時性網(wǎng)絡(luò)安全部署,拓展安全服務(wù)模塊,不定期對云數(shù)據(jù)中心實時全面的安全檢測。而在監(jiān)測虛擬網(wǎng)絡(luò)層內(nèi)用戶行為時,安全服務(wù)版塊可根據(jù)虛擬機攻擊行為,及時借助微隔離技術(shù),遏制內(nèi)部攻擊,定位安全控制點。隨后在分布式安全架構(gòu)作用下,隔離控制某網(wǎng)絡(luò)終端的非法用戶,若安全風(fēng)險點分布較廣,技術(shù)人員可借助微隔離技術(shù)粒度的改變,將隔離控制安全服務(wù)擴展至整個數(shù)據(jù)網(wǎng)絡(luò)層內(nèi),逐一排查網(wǎng)絡(luò)用戶行為,保障云數(shù)據(jù)中心的安全性。
客災(zāi)備份的應(yīng)用目的是為避免由于操作人員在操作期間出現(xiàn)失誤,造成系統(tǒng)出現(xiàn)故障或者問題,出現(xiàn)數(shù)據(jù)信息流失的情況。在對這種客觀原因產(chǎn)生的風(fēng)險進行備份就是客災(zāi)備份。為避免云計算數(shù)據(jù)信息流失而造成損失,就可以通過客災(zāi)備份對該問題進行有效處理。當(dāng)受到客觀因素影響之后,可以立即啟動客災(zāi)備份,確保云計算數(shù)據(jù)中心的正常運行。有條件的也與使用混合云容災(zāi)備份,實現(xiàn)阿里云、騰訊云等多種云備份的混合,提供災(zāi)備中心級的解決方案,不影響用戶的現(xiàn)有系統(tǒng)框架。
結(jié)語:綜上所述,云計算環(huán)境下,數(shù)據(jù)中心網(wǎng)絡(luò)安全問題尤為突出,且安全風(fēng)險防控復(fù)雜程度較高。為此,相關(guān)人員應(yīng)基于系統(tǒng)性防護理念,應(yīng)用各類新興的安全技術(shù)構(gòu)建網(wǎng)絡(luò)安全防御機制。根據(jù)網(wǎng)絡(luò)安全技術(shù)發(fā)展可知,入侵防御軟件、態(tài)勢感知設(shè)備等網(wǎng)絡(luò)安全技術(shù)載體,均可在云數(shù)據(jù)中心應(yīng)用中,利用安全漏洞的及時修復(fù),防范網(wǎng)絡(luò)安全風(fēng)險,降低數(shù)據(jù)泄露、木馬攻擊風(fēng)險,強化云數(shù)據(jù)中心安全性能,保障用戶、平臺方的核心利益。