没有合适的资源?快使用搜索试试~ 我知道了~
首页信息安全-云计算安全需求分析
信息安全-云计算安全需求分析
需积分: 41 225 浏览量
更新于2023-05-26
评论
收藏 45KB DOCX 举报
在云计算方式下,用户不必建设自己的数据中心和 IT 支撑资源系统,只须根据其自身实际的资源需求向云计算服务商按需定制或者单独购买,实现即付即用和按需定制,从而让云服务供应商能够实现科学化的 IT 资源配置,更好地实现规模效益和控制边际成本获益, 从而有利于云用户消费者以更低廉的价格得到更大价值的服务和应用。
资源详情
资源评论
资源推荐

信安精品课:第 23 章云计算安全需求分析与安全保护工程精讲笔记
三、本章重要易考知识点清单
23.1 云计算安全概念与威胁分析
1.云计算通过虚拟化及网络通信技术,提供一种按需服务、弹性化的 IT资源池服务平台。
2.云计算的主要特征如下:
IT 资源以服务的形式提供
IT 资源以一种服务产品的形式提供,满足用户按需使用、计量付费的要求。
云计算常见的服务有基础设施即服务 IaaS、平台即服务 PaaS、软件即服务 SaaS、数据即服
务 DaSS、存储即服务 STaaS。
多租户共享 IT 资源
“多租户”是指所提供的信息服务支持多个组织或个人按需租赁。
多租户意味着云计算系统应对租户间信息服务实现隔离,包括功能隔离、性能隔离和故障隔离。
IT 资源按需定制与按用付费
在云计算方式下,用户不必建设自己的数据中心和 IT 支撑资源系统,只须根据其自身实际的
资源需求向云计算服务商按需定制或者单独购买,实现即付即用和按需定制,从而让云服务供应商
能够实现科学化的 IT 资源配置,更好地实现规模效益和控制边际成本获益, 从而有利于云用户消
费者以更低廉的价格得到更大价值的服务和应用。
IT 资源可伸缩性部署
大多数应用对计算、存储和网络带宽的使用的规模、时间不尽相同,存在需求差异。通过对 IT
资源的有效调度,按时段来随时添加资源和移除资源,满足不同用户对资源的弹性要求。
云计算有四种部署模式,即私有云、社区云、公有云和混合云。其中,私有云是指云计算设施
为某个特定组织单独运营云服务可能由组织自身或委托第三方进行理:公有云指云计算设施被某一
组织拥有并进行云服务商业化,对社会公众、组织提供服务;社区云是指云计算设施由多个组织共
享,用于支持某个特定的社区团体,可能由组织自身或委托第三方进行管理。混合云是指云计算设
施由两个或多个云实体(公有云、私有云、社区云)构成,经标准化或合适的技术绑定在一起,该
技术使数据和应用程序具备可移植性。
3.按照“端-管-云”的安全成胁分析方法对云计算的安全威胁进行分析这里“端是指使用云计算服
务的终端设备或用户端,“管”是指连接用户端和云计算平台的网络,“云”就是云计算服务平台。
云端安全威胁
云终端是用户使用云计算服务的终端设备,云终端的安全性直接影响云服务的安全体验。云终
端用户在使用云计算服务的过程中,云用户设置弱的口令,导致云用户的账号被劫,或者黑客攻击
终端平台,假冒云用户,云终端设备存在安全漏洞,导致黑客入侵终端,云用户使用云终端时,暴
露用户的个人隐私信息如用户所在的地理位置、用户的行为特征等。
云“管”安全威胁
网络是云计算平台连接云用户的管道,计算平台通过网络把云服务传递到云用户,然而,在网
络通信过程中,网络可能面临的安全威胁有网络监听、网络数据泄露中间人攻击、拒绝服务等,从

而导致云计算平台出现安全问题。例如,攻击者通过入侵控制云计算平台的域名服务、入口网站,
以劫持云平台的网络入口,从而让云计算平台无法有效提供云服务。攻击
者利用云服务的通信协议明文传递信息的安全隐患,获取云用户的秘密信息。恶意的云用户把
网卡设置为混杂模式,窃听其他云用户的网络通信内容。攻击者利用 TCP/IP 协议漏洞,实施同步
风暴、ICMP 风暴、UDP 风暴等拒绝服务攻击。
云计算平台安全威胁
主要网络安全威胁如下
云计算平台物理安全威胁
国外云安全事件调查表明,硬件失效的安全事件数占到云安全事件的 10%。
云计算平台服务安全威胁
云计算平台服务的安全性依赖于云服务商的安全管理及维护。云计算平台常常面临的网络安全
威胁是云服务安全漏洞,导致云客户信息泄露、虚拟机安全不可信任、虚拟机选逸、非安全的云服
务 API接口、侧信道攻击等。
目前云计算平台的操作系统(Hyervisor)xEN、KvM、 OpenStack、 VMware 等存在未知
漏洞,攻击者有可能通过虚拟机漏洞攻击而获取云平台的管理员权限。
云平台资源滥用安全威胁
公共云计算平台为恶意人员提供了便利的沟通、协同和分析云服务的途径,使其成为网络犯罪
的资源池,攻击者利用云服务平台的虚拟主机漏洞,非法入侵云平台的虚拟主机,构造僵尸网络,
发动拒绝服务攻击。
云计算平台运维及内部安全威胁
数据丢失和泄露是云计算服务的前三大安全威胁之一。
数据残留
过度依赖
对特定云服务方的过度依赖可能导致云租户的应用系统随云服务方的干扰或停止服务而受到影
响,也可能导致数据和应用系统迁移到其他云服务方的代价过高。
利用共享技术漏洞进行的攻击
云服务是多租户共享,如果云租户之间的隔离措施失效,一个云租户有可能侵入另一个云租户
的环境,或者干扰其他云租户应用系统的运行。而且,很有可能出现专门从事攻击活动的人员绕过
隔离措施,干扰、破坏其他云租户应用系统的正常运行。
滥用云服务
面向公众提供的云服务可向任何人提供计算资源,如果管控不严格,不考虑使用者的目的,很
可能被攻击者利用,如通过租用计算资源发动拒绝服务攻击。
云服务中断
云服务基于网络提供服务,当云租户把应用系统迁移到云计算平台后,一旦与云计算平台的网
络连接中断或者云计算平台出现故障,造成服务中断,将影响云租户应用系统的正常运行。
利用不安全接口的攻击
攻击者利用非法获取的接口访问密钥,将能够直接访问用户数据,导致敏感数据泄露:通过接
口实施注入攻击,进行篡改或者破坏用户数据:通过接口的漏洞,攻击者可绕过虚拟机监视器的安
全控制机制,获取系统管理权限,将给云租户带来无法估计的损失。
数据丢失、篡改或泄露
在云计算环境下,数据的实际存储位置可能在境外,易造成数据泄露云计算系统聚集了大量云
租户的应用系统和数据资源,容易成为被攻击的目标。一旦遭受攻击,会导致严重的数据丢失、篡
改或泄露。
云计算安全需求

传统计算平台的安全主要包括物理和环境安全网络和通信安全、设备和计算安全、数据安全和
应用安全。在云计算环境中,除了传统的安全需求外,新增的安全需求主要是多租户安全隔离、虚
拟资源安全、云服务安全合规、数据可信托管、安全运维及业务连续性保障、隐保护等。
23.2 云计算服务安全需求
1.云计算技术安全需求
按照上述“端-管-云”的安全威胁分析方法,云计算平台的技术安全需求主要分成三个部分云端安
全需求分析。
云端安全需求分析
云端的安全目标是确保云用户能够获取可信云服务。云端的安全需求主要涉及云用户的身份标
识和鉴别、云用户资源访问控制、云用户数据安全存储以及云端设备及服务软件安全。
网络安全通信安全需求分析
网络安全通信的安全目标是确保云用户及时访问云服务以及网上数据及信息的安全性。
实现网络安全通信的技术包括身份认证、密钥分配、数据加密、信道加密、防火墙、VPN、抗
拒绝服务等
云计算平台安全需求分析
云计算平台的安全目标是确保云服务的安全可信性和业务连续性。云计算平台的安全需求主要
有物理环境安全、主机服务器安全、操作系统、数据库安全,应用及数据安全、云操作系统安全、
虚拟机安全和多租户安全隔离等。
云计算安全合规需求
云计算平台使得网络、计算、存储、数据、应用、服务等资源大规模汇聚,成为国家、城市及
行业领域的关键信息基础设施。相比于传统计算模式,云计算的网络安全风险更大, 为此,国内外
相关机构都相继颁布相关政策及标准规范,用以指导云计算平台的建设和运营。
云计算安全国际管理标准规范
2009 年 4月,云安全联盟(CloudSecurityAlliancecsa)非赢利性组织在美国旧金山
RSA 大会上正式成立。云安全联盟的目的是促进应用最佳实践,为云计算提供安全保障。该联盟发
布了一份云计算关键领域安全指南,最新版本为 4.0,指南的内容涉及云计算概念和体系架构、治
理和企业风险管理,法律问题(合同和电子举证)、合规性和审计管理,信息治理、管理平面和业
务连续性、基础设施安全、虚拟化及容器技术、事件响应、通告和补救、应用安全、数据安全和加
密、身份、授权和访问管理、安全即服务、相关技术等各领域的安全知识。
云计算安全国内管理标准规范
2012年,国务院发布的《国务院关于大力推进信息化发展和切实保障信息安全的若干意见》
指出:“严格政府信息技术服务外包的安全管理,为政府机关提供服务的数据中心云计算服务平台等
要设在境内。”除此之外,相关部门相继颁发了云计算服务安全相关管理要求和标准规范,现列举如
下:
(1)《关于加强党政部门云计算服务网络安全管理的意见》
该意见明确了党政部门云计算服务网络安全管理的基本要求,即安全管理责任不变、数据归属
关系不变、安全管理标准不变、敏感信息不出境。同时要求建立云计算服务安全审查机制,对为党
政部门提供云计算服务的服务商,参照有关网络安全国家标准,组织第三方机构进行网络安全审查,
重点审查云计算服务的安全性、可控性。
(2)《云计算服务安全评估办法》
剩余10页未读,继续阅读



















安全验证
文档复制为VIP权益,开通VIP直接复制

评论0