热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

公共云计算十大风险及处理建议

公共云计算风险非常多,绝对不止十个。专业机构和CIO们正在整理风险列表,以加强他们对公共云的把控,公共云将继续渗透到企业IT环境中,不管他们愿不愿意

公共云计算风险非常多,绝对不止十个。专业机构和CIO们正在整理风险列表,以加强他们对公共云的把控,公共云将继续渗透到企业IT环境中,不管他们愿不愿意。

一些关于公共云计算的重要风险清单非常广泛而且复杂,比如:云安全联盟整理的云计算重要风险1.0版。大部分风险清单中会包含下面这些项:

1、网络安全

从IT管理人员的关注程度看,这一条仍然是遥遥领先占据第一位。这一条还包括一些数据保护和隐私子分类,来自软件即服务(SaaS)供应商的物理安全和应用安全,还有过度宣传泄露。

Steve MacLellan是波士顿富达科技集团金融服务企业架构高级副总裁,他说,大家不要相信“相信我,我是SaaS-y”的市场。他还补充说,一定要问清他们安全方面的策略,视察他们的数据中心,确保数据在物理上是安全的。

然后,尽自己的努力来保护数据。Peter Toth是总部位于新泽西州普林斯顿北美Gfk定制研究所(德国研究和开发公司Gfk集团的一个部门)的IT运营经理,他说:“我们确保我们的数据离开时是加密的,这是在发生问题之前就在数据中心完成的。”

对于另一部分人,安全不再是云计算中的一个威胁,而是别人自己后院里的事。Rich Mogull是总部位于菲尼克斯的咨询机构Securosis有限责任公司的CEO和分析师,他说:“我想说的是云(甚至公共云)并不是生来就比你的内部环境更安全或者更不安全,这完全取决于采用了什么样的控制以及你如何实施它们。”

2、身份管理

密码是个问题,尤其是因为破坏分子现在拥有了计算能力来搞破坏(有意思的是,他们可以使用公共云的计算能力)。联邦政府正着手开发联邦ID生态系统,它可以保护避免受到网络破坏分子的侵害。本月早些时候,奥巴马政府宣布它将创建一个网络中可信的身份程序,由新成立的“国家计划办公室”领导,该机构归国家商务部领导。

3、法规遵从

就边界而言,它们实际上可能是虚拟的,但是它们也可能是物理存在的。新规定对金融服务,医疗保健以及保险业物理数据驻留在哪里以及保留多久都做了限制。MacLellan说:“确实,我们也听说了一些(关于遵从这些新规定的消息),规定的环境多少有点不太友好”,可能反驳了‘云是一个自由贸易区’这一观念。例如,一些信息可能不能跨越国家边界,但是,它几乎不可能知道公共云数据保存在哪里。此外,Drue Reeves是Gartner公司副总裁以及知名分析师,他认为,负担在云客户身上,他们要确保云供应商遵守影响他们公司数据的规定。

4、数据集成

在使用公共云服务时有一个风险,就是如何在云竖井中自然地整合数据。利用企业后端系统集成驻留在云服务中的数据不是一件轻松的事。尤其是在企业没有经历过组织级信息集成挑战的情况下。James Staten是马萨诸塞州剑桥Forrester研究公司副总裁兼首席分析师,他认为,已经把他们的数据设置的足够方便跨多个平台使用的公司处在最佳位置,可以发挥云服务的全部优势。

按照EMC公司信息优势领导委员会(一个IT主管组织,其成员主要讨论云计算中的挑战)的观点:养成加密数据的习惯也非常重要,还要标记稳定的数据并巩固存储资产库。该组织建议,要彻底避开大量的集成工作,要先尽量限制必须支持的云平台数量。

云专家们还建议,采用ETL(抽取,转换,加载)工具可以简化数据从一种格式到另一种格式的转换。目标是把信息转换成一种通用格式——最可能转换成可扩展标记语言(或者叫XML)——这样数据就更容易移动和搜索了。

5、厂商锁定

这个棘手的问题归结为,在不同云服务供应商之间标准互操作性的变革问题。我们假定你不喜欢你公共云供应商的策略变化,想选择另一家供应商。在这种情况下,云可能会出现众所周知的巴别塔问题,尽管许多供应商正在提供更好的互操作性。微软的Azure平台本来是直接连到.NET的,现在也有一个开源软件开发工具包支持开发者使用PHP脚本语言;而Salesforce.com公司一度专用的Force.com开发平台也支持Java应用开发了。

Tom Bittman是Gartner公司的著名分析师,他声称目前涉足云服务的这样或那样的供应商有一万家。他说:“需要有人帮助我们从中判断”,并给企业“拿拿注意”。他预计,云经纪人作为新的系统集成者数量会上升,他们会帮助企业在后端系统和云服务之间做数据集成。他还预测,到2015年,20%的云服务将会通过云服务代理人进行,而不是直接交互,目前这个比例是5%。

这种“同声同气”也可能是云服务供应商之间整合的结果。随着竞争日趋激烈,较小的供应商不见得一定会失败。按照Bittman的观点选择正确的供应商是IT主管今年要做的关键决策之一。他说:“我们看到有的供应商倒闭了,数据也随之丢失了。”

7、可管理性

云服务可能并没有提供与企业预期一致的管理水平。按照一些CIO的观点,这种想法是对按需定制和云应用程序单方面的,端对端的看法。其中包括Gainsco公司CIO Phil West,该公司是总部位于达拉斯俄一家非标准汽车保险供应商。去年秋天,包括Vizioncore(现在是Quest软件公司的一部分),Veeam软件公司,LogMeIn公司,Precise软件解决方案公司,Compuware公司以及微软在内的一些供应商发布了监视工具,计划为企业对云服务提供端对端的可见度。

8、可用性

企业不能忍受服务中断,不管什么原因,从带宽限制到分布式拒绝服务(DoS)攻击都不行。Lalitendu Panda是总部位于日本的D&M控股公司的全球CIO,他说:“这都是关于质量的问题,不是关于低成本服务的问题。服务中断是一个问题;我们有几种‘情况’。希望你自己拥有(基础设施)并且你自己能修改是不现实的。你完全没法控制运行在云中的其他应用,它们会导致云服务性能降低。”

9、共享资源

由于公共云多租赁的性质,会有许多公司共享一套基础设施的资源。Drew Bartkiewicz是CyberRiskPartners有限责任公司(纽约一家云保险供应商)的CEO,他认为对共享同一个云资源的所有“住户”的依赖造成了一个潜在的灾难性风险。他说:“公共云供应商只会通过合同来转移风险,并且祈祷灾难不要发生在自己身上来。”

Tanya Forsheit是InfoLawGroup有限责任公司的合伙创始人,她认为,另一方面,云服务的关键在于你共享了空间。她说:“如果你继续使用(公共)云,你必须接受这一事实,否则你就用私有云独立保留数据吧。”

10、法律二义性

事实是,云服务中的责任并不是非黑即白,这是由于缺少这类公共案例可以作为先例参考。Gartner公司的Reeves说,如果某一家公共云计算供应商出了监管问题丢失了数据,那么该供应商应该分担责任。他还说:“IT组织应该在他们的合同中明确写清,供应商理解制度监管问题并且会承担责任。如果他已经告诉供应商数据需要什么服务了,为什么消费者还要承担所有责任?”他还补充说,云服务中的责任划分问题目前还在发展阶段;供应商们在服务连接中断时可能免受托管费,但是对业务损失没有连带赔偿。在尘埃落定之前,设想一下云保险代理商营造的新生态系统吧。

没有回头路

这与其说是风险,还不如说是考虑现实。因为处在IT战壕的人们担心的是,一旦企业采纳了公共云计算,他们会失去什么。Danny Jenkins是德州Plano的J.C. Penney公司黑莓管理员,他说:“一旦你走出私有空间,进入公共云服务,你需要或者再想回头几乎是不可能的。”这里的风险在于,你“放弃了你自己内部的知识基础。”


推荐阅读
  • 本文介绍了南邮ctf-web的writeup,包括签到题和md5 collision。在CTF比赛和渗透测试中,可以通过查看源代码、代码注释、页面隐藏元素、超链接和HTTP响应头部来寻找flag或提示信息。利用PHP弱类型,可以发现md5('QNKCDZO')='0e830400451993494058024219903391'和md5('240610708')='0e462097431906509019562988736854'。 ... [详细]
  • Android中高级面试必知必会,积累总结
    本文介绍了Android中高级面试的必知必会内容,并总结了相关经验。文章指出,如今的Android市场对开发人员的要求更高,需要更专业的人才。同时,文章还给出了针对Android岗位的职责和要求,并提供了简历突出的建议。 ... [详细]
  • 加密世界下一个主流叙事领域:L2、跨链桥、GameFi等
    本文介绍了加密世界下一个主流叙事的七个潜力领域,包括L2、跨链桥、GameFi等。L2作为以太坊的二层解决方案,在过去一年取得了巨大成功,跨链桥和互操作性是多链Web3中最重要的因素。去中心化的数据存储领域也具有巨大潜力,未来云存储市场有望达到1500亿美元。DAO和社交代币将成为购买和控制现实世界资产的重要方式,而GameFi作为数字资产在高收入游戏中的应用有望推动数字资产走向主流。衍生品市场也在不断发展壮大。 ... [详细]
  • 本文介绍了Windows操作系统的版本及其特点,包括Windows 7系统的6个版本:Starter、Home Basic、Home Premium、Professional、Enterprise、Ultimate。Windows操作系统是微软公司研发的一套操作系统,具有人机操作性优异、支持的应用软件较多、对硬件支持良好等优点。Windows 7 Starter是功能最少的版本,缺乏Aero特效功能,没有64位支持,最初设计不能同时运行三个以上应用程序。 ... [详细]
  • Google在I/O开发者大会详细介绍Android N系统的更新和安全性提升
    Google在2016年的I/O开发者大会上详细介绍了Android N系统的更新和安全性提升。Android N系统在安全方面支持无缝升级更新和修补漏洞,引入了基于文件的数据加密系统和移动版本的Chrome浏览器可以识别恶意网站等新的安全机制。在性能方面,Android N内置了先进的图形处理系统Vulkan,加入了JIT编译器以提高安装效率和减少应用程序的占用空间。此外,Android N还具有自动关闭长时间未使用的后台应用程序来释放系统资源的机制。 ... [详细]
  • 本文讨论了微软的STL容器类是否线程安全。根据MSDN的回答,STL容器类包括vector、deque、list、queue、stack、priority_queue、valarray、map、hash_map、multimap、hash_multimap、set、hash_set、multiset、hash_multiset、basic_string和bitset。对于单个对象来说,多个线程同时读取是安全的。但如果一个线程正在写入一个对象,那么所有的读写操作都需要进行同步。 ... [详细]
  • 知识图谱——机器大脑中的知识库
    本文介绍了知识图谱在机器大脑中的应用,以及搜索引擎在知识图谱方面的发展。以谷歌知识图谱为例,说明了知识图谱的智能化特点。通过搜索引擎用户可以获取更加智能化的答案,如搜索关键词"Marie Curie",会得到居里夫人的详细信息以及与之相关的历史人物。知识图谱的出现引起了搜索引擎行业的变革,不仅美国的微软必应,中国的百度、搜狗等搜索引擎公司也纷纷推出了自己的知识图谱。 ... [详细]
  • 本文介绍了在Mac上搭建php环境后无法使用localhost连接mysql的问题,并通过将localhost替换为127.0.0.1或本机IP解决了该问题。文章解释了localhost和127.0.0.1的区别,指出了使用socket方式连接导致连接失败的原因。此外,还提供了相关链接供读者深入了解。 ... [详细]
  • 本文介绍了RPC框架Thrift的安装环境变量配置与第一个实例,讲解了RPC的概念以及如何解决跨语言、c++客户端、web服务端、远程调用等需求。Thrift开发方便上手快,性能和稳定性也不错,适合初学者学习和使用。 ... [详细]
  • 单点登录原理及实现方案详解
    本文详细介绍了单点登录的原理及实现方案,其中包括共享Session的方式,以及基于Redis的Session共享方案。同时,还分享了作者在应用环境中所遇到的问题和经验,希望对读者有所帮助。 ... [详细]
  • 大学生自学复制假饭卡:2个月卖出3千张,获利10万元!背后的神器长啥样?
    山东淄博的一名在校大学生通过自学复制饭卡的技术,2个月内成功卖出3千张假饭卡,获利10万元。他使用了一种特殊的设备来复制饭卡,并通过网店销售给其他学生。该学生已被刑拘。此事被发现是因为学校食堂管理员发现了大量负数的情况,经警方调查后发现是这名学生所为。他制作的假饭卡与真卡几乎一模一样,售价仅为面值的40%。该学生一共复制了三千多张饭卡,并已全部卖完,获利十万余元。 ... [详细]
  • 配置IPv4静态路由实现企业网内不同网段用户互访
    本文介绍了通过配置IPv4静态路由实现企业网内不同网段用户互访的方法。首先需要配置接口的链路层协议参数和IP地址,使相邻节点网络层可达。然后按照静态路由组网图的操作步骤,配置静态路由。这样任意两台主机之间都能够互通。 ... [详细]
  • 本文介绍了OpenStack的逻辑概念以及其构成简介,包括了软件开源项目、基础设施资源管理平台、三大核心组件等内容。同时还介绍了Horizon(UI模块)等相关信息。 ... [详细]
  • 如何提高PHP编程技能及推荐高级教程
    本文介绍了如何提高PHP编程技能的方法,推荐了一些高级教程。学习任何一种编程语言都需要长期的坚持和不懈的努力,本文提醒读者要有足够的耐心和时间投入。通过实践操作学习,可以更好地理解和掌握PHP语言的特异性,特别是单引号和双引号的用法。同时,本文也指出了只走马观花看整体而不深入学习的学习方式无法真正掌握这门语言,建议读者要从整体来考虑局部,培养大局观。最后,本文提醒读者完成一个像模像样的网站需要付出更多的努力和实践。 ... [详细]
  • 本文介绍了RxJava在Android开发中的广泛应用以及其在事件总线(Event Bus)实现中的使用方法。RxJava是一种基于观察者模式的异步java库,可以提高开发效率、降低维护成本。通过RxJava,开发者可以实现事件的异步处理和链式操作。对于已经具备RxJava基础的开发者来说,本文将详细介绍如何利用RxJava实现事件总线,并提供了使用建议。 ... [详细]
author-avatar
pbird
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有