终端作为网络行为的发起者和执行者,终端安全问题是信息安全领域的重要组成部分。终端安全已经成为制约信息安全的瓶颈,尽管在安全技术和培训中已经投入了大量人力和资金,但终端安全问题仍频频发生。终端所发生的安全问题可简单归结为3类。......
2023-11-23
策略和组织管理中的风险是指云服务供应商在部署云服务过程中的不完备所带来的风险。
在云数据安全保证上,从理论上来讲技术是完美的,但实际上仅靠技术并不能完全保证其安全,还需要制度上的执行以及管理上的支撑。换言之,云计算的安全运行离不开有效管理,管理漏洞会造成云计算安全失效。减少或者避免策略和组织管理中的风险问题可以更好地保证提供安全的云计算服务。云计算面临着以下的策略和组织管理方面的风险:
1.锁定风险
用户不能方便地迁移数据/服务到其他云服务提供商,或迁回本地。
2.治理丧失的风险
在使用云计算基础架构,虽然云供应商和客户之间有SLA协议,但这些SLA协议并不提供明确的承诺,确保云服务提供商考虑此类问题。这将导致安全防御的漏洞,从而导致治理和控制损失。这种损失会严重影响云服务商完成其使命和目标的策略和能力。
3.合规挑战
由于云服务提供商不能提供有效证明来说明其服务遵从相关的规定,以及云服务提供商不允许用户对其进行审计,而使得部分服务无法达到合规要求。
4.隔离故障
云计算的多租户和资源共享特点,使计算能力、存储和网络被多个用户共享。这可能导致包括分离存储机制、内存和路由失败,甚至共享基础设施的不同租户失去商业声誉的风险。即由于其他用户的恶意活动使得多租户中的无辜用户遭受影响,如恶意攻击使得包括攻击者及无辜者的IP地址段被阻塞。
5.云服务终止或失效(www.chuimin.cn)
由于云服务提供商破产或短期内停止提供服务,云用户的业务遭受严重影响,可能会导致服务交付性能损失或恶化,以及投资的损失。此外,在服务外包给云服务提供商的失败,有可能使云用户对它的客户和员工履行其职责和义务的能力受到影响。
6.密钥丢失
密钥管理不善可能导致密钥或密码被恶意的第三方获取。这有可能导致未经授权而使用身份验证和数字签名。
7.供应链故障
由于云计算提供商将其生产链中的部分任务外包给第三方,其整体安全性将因此受到第三方的影响。其中任一环节安全性的失效,将影响整个云服务的可用性以及数据的机密性、完整性和可用性等。
8.特权问题
由于云计算将很多用户聚集在一个管理域中,共享同一平台。这就为安全埋下隐患。其中,云服务提供商内部管理人员所拥有的特权对用户数据的隐私具有严重威胁,这就需要提供有效的管理机制来防止特权管理人员利用职权之便窃取用户私密数据或对其造成破坏。随着云服务使用量的增加,云服务提供商内部人员出现团体犯罪的概率也在增加,且该现象已经在金融服务行业中得到证实。
针对云内部的恶意人员,除了通过技术的手段加强数据操作的日志审计之外,严格的管理制度和不定期的安全检查也十分必要。云计算服务供应商有必要对工作人员的背景进行调查并制订相应的规章制度以避免内部人员作案,并保证系统具备足够的安全操作的日志审计能力,在保证用户数据安全的前提下,满足第三方审计单位的合规性审计要求。
技术体系结构设计再合理,无制度保障终将会带来破坏与损失;制订了规章制度而将制度束之高阁,其结果也将会破坏或泄露数据。因此,在制订了相关规章制度的前提下,还需严格确保制度的可执行性。同时,在各项管理措施得到保证后,发生安全事件后,必须追溯事件是何时发生的、事件发生的原因是什么、造成的损失如何补救、如何预防再次发生此类事件等。
有关云安全深度剖析:技术原理及应用实践的文章
终端作为网络行为的发起者和执行者,终端安全问题是信息安全领域的重要组成部分。终端安全已经成为制约信息安全的瓶颈,尽管在安全技术和培训中已经投入了大量人力和资金,但终端安全问题仍频频发生。终端所发生的安全问题可简单归结为3类。......
2023-11-23
2)漫游终端不能静默通过目的地网络中802.1X认证,导致漫游终端无法使用目的地网络资源。f)在所有服务器均启用802.1X认证的情况下,终端在漫游状态时,不能静默通过802.1X认证和接入网络的风险存在于资产生命周期的运行阶段,在运行阶段不能使漫游终端静默通过802.1X认证,则合法漫游终端无法获取网络资源入网使用。表 B-22相关技术和管理的风险管控措施参见以下小节阐述。......
2023-11-23
组织结构按照统一领导和分级组织的原则,安全组织必须设立专门的组织机构,配备相应的安全组织人员,并实行“一把手”责任制,明确主管领导,落实部门责任,各尽其职。图7-3是对应终端安全管理体系的组织架构图。图7-3 对应终端安全管理体系的组织架构图信息安全领导小组信息安全是组织/企业工作人员必须共用承担的责任,因此,应建立信息安全领导小组。......
2023-11-23
从用户角度来看,云计算意味着数据、计算及应用均通过网络被转移到用户掌控范围之外的云服务提供商手中,因此,用户隐私信息和云服务风险等问题随之而来。从技术层面来看,传统信息安全存在的问题在云端上同样存在,而且还因为云计算的商业模式及虚拟化等技术的引入,使得云服务面临新的服务风险问题。用户必须明确使用云计算所引入的各种风险。......
2023-11-18
针对不同的威胁来源的终端安全风险图谱见图6-7。其中终端安全技术平台自身的风险,暂不列在内。与基础安全风险相比,终端安全运行风险更具动态性,随着时间和相关环境条件的变化。3)信息安全风险指终端信息安全风险为终端中存储的信息,以及信息在传递过程中所面临的风险。......
2023-11-23
有相应硬件支持,将很大程度上解决纯软件终端安全产品存在的问题。综合趋势终端安全产品要和网关及其他安全设施密切配合,分工协作,才有可能构架全面完整的安全防护保障体系。终端安全的重要组成部分是设置管理或针对安全规范符合程度的检查、隔离和矫正。综上所述,终端安全管理体系的构建实施过程需要依赖完善的方法论,对体系建设过程提供内部审核、管理评审、外部审核等管理活动支持,保障体系的有效实施。......
2023-11-23
一系列安全事件后,在美国政府的资助下,卡内基·梅隆大学成立了全球第一个计算机应急安全响应组。因此,终端安全管理的实质就是识别终端安全风险,构建终端风险体系并对终端风险进行安全管理,从而避免终端安全风险事件的发生。......
2023-11-23
如果不对该终端网络访问风险进行严格管理和控制,将会导致信息外泄、资源滥用甚至全网范围内的灾难性事件。将终端违规网络访问风险按照终端使用人角色分析如下。风险点(1-4):任何岗位角色都会使用网络,都会涉及终端违规网络访问风险问题,因此,该风险与内部人员相关:a)高级管理岗位,如区域负责人等高层领导,风险不大。该风险与外来人员:外来厂家人员、外来维护人员风险重大。......
2023-11-23
相关推荐