- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
PaaS云计算服务中常见的威胁及处理方法
PaaS云计算服务中常见的威胁及处理方法
作为云计算安全系列文章的第三部分,本文将关注在平台即服务(PaaS)云计算服务模式中你可能会遇到得威胁因素。在软件即服务(Saas)模式中,用户往往依靠供应商来保证应用的安全。然而,在PaaS模式中,尽管说供应商可以保障潜在云计算基础架构(防火墙、服务器、操作系统等等)的安全,但控制和保证应用安全的任务还是需要用户自己来承担。因此,处理应用配置不当、保密插口层协议缺陷、以及数据不安全许可的工作对用户而言显得很有必要。
??? 本文中提到的一系列威胁都是用户可以靠自己的能力解决的,而不需要去向供应商求助。
??? 根据我的经验,当你在使用PaaS云服务时最有可能会遇到以下威胁:
??? 应用配置不当 SSL(保密曾插口协议)及部署缺陷 云数据中的非安全访问许可 尽管说PaaS云服务模式中还有其它很多风险和危险因素存在,但以上这几条绝对是最有可能影响你云服务部署工作的。需要记住的是,在SaaS服务模式中谈到的那些威胁因素也还是可能存在,也必须得到解决。
??? 应用配置不当
??? 当你在云基础架构中运行应用时,应用在默认配置下安全运行的概率机会为零。因此,你最需要做的事就是改变应用的默认安装配置。要熟悉一下应用的安全配置流程,也就是说如果要使用它们,就要知道如何确保其安全,因为它们占据了云架构中所有应用的80%之多。
??? LAMP:在LAMP(一种基于Linux、Apache、MySQL和PHP环境的通用配置)配置堆内,你需要对Apache、MySQL和PHP给予更多的关注,掌握更多的技巧。 Windows:在Windows环境下,你需要具备确保Internet Information Services(IIS)、Microsoft SQL和.NET安全的能力,这也相当于Windows LAMP环境。 要想做到以上这几点,你最需要关注的是以下这些问题:
??? 安装后遗留下来的默认和示例文件和目录 提供的多余服务,比如说WebDAV、FrontPage、Lightweight Directory Access Protocol(轻量级目录访问协议LDAP)、 Simple Network Management Protocol(简单网络访问协议SNMP)等等。 默认的应用管理用户名和密码(特别是在Web或SNMP下) 如果你需要更多的信息,应该去具体的供应商网站来查看其安全配置建议。
??? SSL协议和部署缺陷
??? 对PaaS用户而言,第二个需要考虑的威胁是SSL攻击。SSL是大多数云安全应用的基础。目前,众多黑客社区都在研究SSL,SSL在不久的将来将成为一个主要的病毒传播媒介。因此,用户必须明白当前的形势,并采取可能的办法来缓解SSl攻击,这样做只是为了确保应用不会被暴露在默认攻击之下。
??? 为了解决这一问题,在2009年11月份,SSL协议Bug组织公布了许多人为攻击行为。由于这是一个协议缺陷,任何基于此协议的部署都需要打补丁。另一个问题在去年初夏也暴露出来,有人可以在SSL认证框内添加一个空字符串来骗取SSL认证,这对用户是一种极大的愚弄,他们会以为自己访问的是一台真实的服务器。这只是最近相关部门研究揭示的一些SSL攻击行为的一部分。类似的问题会越来越多,用户们需要加把劲了。
??? 只有这些威胁得到缓解,才会有具体的部署方案产生。你需要依靠应用供应商来提供正确应用配置或配置补丁的具体步骤。这里最关键的问题是要及时,你必须要确保自己有一个变更管理项目,来确保SSl补丁和变更程序能够迅速发挥作用。
??? 云数据中的非安全访问许可
??? 对于PaaS用户而言,第三个需要考虑的威胁是需要解决对云计算中数据的非安全访问问题。尽管说这似乎是一个特定环境下的问题,但我经过测试发现,许多应用实际上存在严重的信息漏洞,数据的基本访问许可往往设置不当。从安全的角度讲,这意味着系统批准的访问权限太多。
??? 要解决这一问题,需要从两方面来考虑。一方面需要对你的应用进行重新设计,把安全工作做得更细一点,来确保使用应用的所有用户都能被证明是真实可靠的。另一方面,通过这样做,你可以应用适当的数据和应用许可制度,来确保所有访问控制决策都是基于用户授权来制定的。
??? 结语
??? 这是PaaS公共云计算平台中常见的三个问题。采取适当的应用安全措施、及时处理SSL问题、站在用户的角度来设定用户账户并采取适当的访问许可制度可以对你的PaaS安全工作起到积极的作用。
??? 最后我要说的是,我并不想夸大我对SSL问题的担忧,但是在未来一年的时间内,这一问题将会逐渐浮出水面,大家切不可忽视它。
您可能关注的文档
- 村官考试多选题60道.doc
- 白蚁生态学.doc
- 施工现场文明施工及标准化管理规定.doc
- 施工项目规划设计报告.doc
- 3G业务知识竞赛试题库.doc
- 日东高速公路莒县服务区施工组织设计.doc
- 时代龙建材家居广场住宅小区工程监理规划.doc
- 昆明市呈七公路(二标段)改扩建工程施工组织设计.doc
- 室内装璜工程施工组织设计.doc
- 机械厂降压变电所的电气毕业设计.doc
- 2026年中考道德与法治复习热搜题速递之承担社会责任.docx
- 2026年中考地理复习热搜题速递之中国的经济发展.docx
- 2026年中考道德与法治复习热搜题速递之我国的经济建设.docx
- 2026年中考道德与法治复习热搜题速递之我国的政治建设.docx
- 2025-2026学年北京八十中高二(上)期中英语试卷.docx
- 2025-2026学年广东省佛山市南海区石门中学高二(上)期中英语试卷.docx
- 2026年中考地理复习热搜题速递之西半球的国家.docx
- 2025-2026学年上海市杨浦区复旦大学附属中学高三(上)月考英语试卷.docx
- 2026年中考道德与法治复习热搜题速递之依法治国.docx
- 2026年中考道德与法治复习热搜题速递之少年有梦.docx
最近下载
- 质量保证措施之确保工程质量的技术措施.doc VIP
- 2025年鲁美附中考试题及答案 .pdf VIP
- 国家电大 可编程控制器应用实训 形考任务4答案.pdf VIP
- 2025年度专业技术人员继续教育公需科目考试题(附答案).doc VIP
- 新经典日语 第4册 第5課 メディア環境の変化.pptx VIP
- 智能汽车产业未来五年发展趋势分析:2025年商业化应用及十年技术演变.docx
- 重点语法题型梳理(Units 1-7)(知识串讲)-2024-2025学年八年级英语上学期期末考点大串讲(牛津上海版).pptx VIP
- 谷物食品与深加工技术.doc VIP
- 国家开放大学电大Android智能手机编程终结性考试第四步:上传报告文档与软件说明答案.docx
- 最新商店建筑设计规范.doc VIP
原创力文档


文档评论(0)