- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
云计算解决方案之云安全
目录
2
足够安全的云计算对用户至关重要
75%CIO关心云计算安全
63%的CIO关心云计算的性能和投资成本
云计算安全问题关注
服务可用性
数据机密性和完整性
隐私权的保护
IDC autumn 2008
3
云计算平台安全问题分析
攻击
中间人攻击
重放攻击
僵尸网络
拒绝式服务攻击
客户
身份伪造
冒充
云计算应用认证根密钥窃取
漏洞攻击
VMWare 漏洞
HyperVM:zero-day
僵尸网络
拒绝式服务攻击
黑客盗用
DoSDDoS
不是云计算特有
关键核心数据和服务迁移到云计算中心
拒绝服务带来的后果影响更严重
消耗主机可用资源
Land、Teardrop、SYN Flood、UDP Flood、ICMP Flood、Smurf
消耗服务器链路带宽
DoSDDoS
定位在第三方云计算服务托管的Web服务器物理位置的计划。云制图旨在绘制服务提供商的基础设施,以确定特定虚拟机(VM)可能的位置。
存在的攻击行为
攻击亚马逊数据共享的API设置
旁道攻击
其它:访问控制授权、数据机密性及完整性、隐私权保护、入侵检测、容灾及数据冗余、恶意代码防役
云计算安全平台框架
5
四方面安全考虑
定制加固Linux
基于Xen、KVM的开源系统虚拟化
业务计算资源调度
分布式数据库
分布式文件系统
通用PC或刀片
大规模计算平台
安全域
动态数据安全
静态数据安全
可信的接入安全
可信虚拟化安全
可信网络安全
可信的接入认证
可信的终端设备
可信的通信链路
可信的策略管理
可信的用户管理
可信的审计机制
合规性
可信安全管理
虚拟机防护
虚拟机加密存储
安全补丁管理
加固,定制OS
ZXCCP DHSS
ZXDFS
IVAS
可信云计算
6
接入安全
应用层认证
SSO *
共享秘密——GBA/口令
公钥证书 ——数字证书
终端软件完整性
终端硬件完整性
通过验证终端设备的软硬件完整性来保证设备安全
C——数据机密性
I ——数据完整性
A——可用性
保证数据在通信链路中传输过程的安全
可信接入安全
不同SSO机制下的身份联盟
身份认证和
服务提供分离
虚拟化安全
传统虚拟化面临的挑战
IP地址依赖性
虚拟机散乱
无法监控主机间通讯
孤立的安全政策方法
提供足够信息逐条回放虚拟机上执行的任务,通过建立具有各种依赖关系的攻击事件链,从而重构出攻击细节
Syn-Cookie(主机)/
Syn-Gate(网关)
Random Drop算法
带宽限制和QoS保证
专业防御DoS攻击产品
负载均衡
网络中都有大量成熟的现成工具可以利用,比较常见和有效的有Trinoo、TFN、Stacheldraht、TFN2K
虚拟机隔离
虚拟机安全组
虚拟机安全规则
防地址欺骗
阻断对虚拟机端口扫描,嗅探
虚拟机镜像加密存储
系统安全定制,检查工具
补丁测试,安装
精简定制加固OS
8
网络安全
针对云计算环境,建议:内/外网Web服务器、4A、应用服务器、IDS/IPS等放置于DMZ域,作为堡垒机;
动态数据安全
域间安全
域内安全
静态数据安全
访问控制
数据加密
完善的冗余校验、备份恢复、异地容灾手段是云存储安全的保障
堡垒主机
安全域
8
登录策略
密码设置策略
登录IP管理策略
认证/授权策略
数据安全策略
日志策略
可视、可配置...
查询日志
备份日志
删除日志
…
增加用户
删除用户
修改用户信息
查询用户信息
分角色、分权分域
SAS 70, ISO 27001, FISMA, EU DPD, SOX, GLBA, HIPPA, PCI DSS, Basel II, California A.B.21
安全管理
10
Thanks
您可能关注的文档
- 培训中心食品检验工第七章.ppt
- 培训中心手绘效果图精画表现培训中心手绘技能单体沙发手绘线稿表现.ppt
- 培训中心现代学徒制培训广东省交流材料.pptx
- 盆景制作盆景园规划管理11树木盆景的养护与管理.ppt
- 品牌案例中心(分库)养老机构服务案例北京市寸草春晖养老院服务案例.pptx
- 平法识图与钢筋算量文本素材1楼梯的分类及构成.ppt
- 平法识图与钢筋算量文本素材独立基础平法识图.ppt
- 平面广告设计(中级)广告设计的编排原则字体版式分析.pptx
- 平面广告设计(中级)平面广告定位广告策略分析.ppt
- 平时上课资源PPT网络营销:理论、工具与方法课件---第13章(教材配套课件).ppt
- 汽柴油生产操作与控制2.2.3常压系统工艺流程常压系统工艺流程.ppt
- 汽柴油生产操作与控制企业员工安全生产素质培训炼化板块十二五节能节水工作.pptx
- 汽车车身控制系统故障诊断与修理无钥匙门锁系统工作原理无钥匙门锁系统工作原理.ppt
- 汽车底盘机械系统检修转向器汽车转向原理与转向器课件.ppt
- 汽车电气、电子系统故障诊断与修理知识点9:电源系统电路分析电源系统电路分析.ppt
- 汽车电气设备构造与检修汽车电气设备构造与检修14防盗系统.ppt
- 汽车电器系统故障诊断与维修知识点2汽车电源系统控制电路识读方法2.2知识点2汽车电源系统控制电路识读方法.ppt
- 汽车构造第九章章柴油发动机燃料供给系统变速器.ppt
- 汽车构造概述汽车基本知识概述.pptx
- 汽车机械基础渐开线直齿圆柱齿轮传动渐开线直齿圆柱齿轮传动.pptx
原创力文档


文档评论(0)