




版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、精品资料云计算安全有感一一政务云安全实践介绍作者:沈锡镛用户对云计算缺乏安全感是我们从事云安全工作以来一直从客户角度所获得的一个直观感受,而这种不安全感的产生固然和云计算的多租户的技术特点有关系,但在数据就是生产力的当下,这种不安全感可以进一步解读为对数据上云的安全顾虑。先简单介绍下阿里云的业务现状。得益于云计算的低成本、高弹性和按需付费模式的产业特点,目前基于阿里云云计算服务所构建的网站用户已达到60多万,这个其中不但有中小网站站长也有各类行业用户,其中行业用户涉及金融、政府、游戏、中小企业、电商等各个领域,考虑到政务行业在中国不但是云计算的推动者也是使用者,今天我将从政务行业用户视角解读下
2、对制约其选择和使用云计算服务的安全困惑以及我们的安全实践。作为一个云服务商,我们在和政务客户交流中被问的最多的就是云端的数据安全如何保证,用户是否有效隔离,最好每个级别的地方政府、甚至政府里面的每个机构都能给他一个单独的物理空间、物理资源去放他的数据,这种对云端数据安全的要求可能源自于对云计算多租户业务模式的安全顾虑,但这种安全要求到底是不是政务类客户最实际的安全需求呢?我们看一组数据:根据CNCERT发布的2013年我国互联网面临的安全形势和威胁报告中“第五点、政府网站面临威胁依然严重,地方政府网站成为“重灾区”。报告中的数据显示我国境内被篡改网站数量为24034个,这些网站中有90%为省市
3、级以下的地方政府,据CNCER分析这些入侵事件发生一方面是由于地方政府网站存在技术和管理水平有限、网络安全防护能力薄弱、人员和资金投入不足等问题,另一方面是越来越多的有组织高级持续性威胁(APT)攻击事件发生在我国政务类网站上,记得2013年3月20日,美、韩军事演习期间,韩国多家广播电视台和银行等金融机构遭受历史上最大规模的恶意代码攻击,导致系统瘫痪,引发韩国社会一度混乱。韩国媒体不约而同的把攻击的发起说成是中国干的,后来经过CNCERT的协助调查,才澄清了相关谣言,但是APT攻击带来的攻击目标聚焦、攻击手段隐蔽、攻击规模巨大等特点的确不是每个地方政府靠有限的人力、物力能够应对的。所以如何运
4、用有限的人力、物力防御基于篡改网站数据为目的的安全攻击就是当下电子政务类业务最为迫切的安全需求。根据我们云平台的安全运营数据,篡改网站数据攻击途径主要有以下两种:1、利用Web安全漏洞写入Webshell后门;2、通过破解主机管理账户密码实现入侵;前者我们月均扫描发现高危漏洞近100万、检测出webshell后门10000个以上;后者月均防御密码暴力破解行为10亿次以上。从入侵的途径上可以得出一个结论,真正要有效的防御网站入侵,需要全面部署应用、系统、网络等方面防入侵产品或服务,那传统安全和云安全分别是如何实现上述安全需求呢?删安全鮮决方秦*云安全购决方皇口顶目防火嘗,5万/鈿宾全组心VPN+
5、J5万VPN+TokeriSIlJ畴AntiDD如5G.电万呼百GDDo肋拠+免夷5G防餌IDE/IP(入艮检隨丿防密:20万甘主机入恒防册免軒WAF(WebJS用防火墙20万F自JWAF免斡10万/即免對堡垒机,10用台己堵值服务joe*-50万層桂制銅免费MW10万少动c軌第三方厂商合柞:惜值脈务安全运寿註王专业人昊门专业安全因队,雰年安全取防磁很明显,云安全的解决方案具有低成本和安全运营的优势,但政务行业在面对大规模的复杂模式DDoS攻击和以国家为单位发动的APT攻击面前,安全防御的考量对象就不应该仅仅局限于产品和服务的安全攻防,而更应该补上IT架构这个考量对象。下面以一个实际发生亞击从
6、WGbfKH-19:20攻击吏拼奁耳存魏19:17的DDoS流量攻击防御案例来做下说明,如下图所示:*理伍墨世:CC*璋!HTTP.碎哦升底亍戈75这是今年2月发生在阿里云的典型DDoS攻防案例,19点14分,在这个晚饭时间点,黑客发起DDoS攻击,攻击类型为SYN大包、攻击流量从30Gbps迅速上升到60Gbps,在19点20分黑客察觉攻击无效后变换策略,攻击类型变为SYN小包攻击、攻击流量从200万PPS升到到700万PPS,在19点27分黑客察觉到攻击依然无效后再次变换策略,攻击类型变为CC攻击、攻击流量表现为每秒HTTP请求升到到5万。但依然被我们云安全服务(云盾)自动防御成功。我今天
7、讲这个案例是想请大家注意到当前来自于互联网大流量攻击的特点,因为这样的攻击我们每周就要防御数千起:1、攻击类型复杂并且变换速度加快,在上面的案例中13分钟攻击者就变换了3次攻击方式,基于人工响应、再行操作安全设备的方式一定无法保障业务;2、CC攻击是攻击者最后的底牌,众说周知CC攻击的防御是一个业界难题,因为不但攻击的发起来自于真实的地址,其恶意访问请求也很难从访问流量中剥离,除了通过网站服务器扩容来和攻击者比拼资源消耗外,还没有很好的方法;3、攻击规模大,60Gbps只是我们常态防御中遇到的中等攻击流量,在今年的2月我们还遭遇过160Gbps的大规模攻击,而从未来趋势来看黑客将更多地运用DN
8、S、NTP等协议进行分布式反射放大拒绝服务攻击,能轻易把攻击流量放大几十倍到几百倍,打出几百G的流量耗尽有限的服务器资源,而政务网站现在的主要职能也逐步转移到了服务民生,这就对网站的可用性也提出了很高的要求,而现有能抗100G的防DDoS设备也是非常贵,而攻击者所费的成本可能只有安全设备价格的万分之一。再说回国家为单位发动的APT攻击,攻击者的攻击目标聚焦一旦聚焦在地方政府的网站上,就可以通过所有的聊天工具、邮件、论坛和线下的社会工程等手段试探、渗透、攻击管理者和IT基础设施,而每种手段孤立的看不但无害而且无法被现有的安全手段检测出来,但组合起来就能达到攻击的目的,这种攻击的特点就是:很难用原
9、来安全防御体系的思维去找到一个可信源。正如赛门铁克信息安全高级副总裁布莱恩代伊前不久发表关于“杀毒软件已死”的言论,其实也是由于APT攻击被广泛应用,导致各类安全防御产品基于签名的技术模式遇到了挑战,但大数据的运用可以给我们不一样的解决之道,如果我们不再纠结于如何寻找信任源,而是通过大量的防御数据建模和大数据处理能力对信息进行抓取和分析,可能更迅速的识别出早期攻击意图并能实施阻断。总结以上大规模的复杂模式DDoS攻击和以国家为单位发动的APT攻击特点,我们可以得出云安全防御架构应具备的基本要求:1、大规模:应具备几百G防御DDoS攻击的清洗能力;2、低成本:应采用软件分布式+X86服务器架构,
10、摆脱硬件定制、具备弹性扩展能力;3、高精度:应运用大数据分析技术实现攻击的预警和实时阻断;4、全方位:应具备应用、系统、网络全面防御能力;例如阿里云的云安全服务一一云盾就完全具备以上特点:云盾是阿里巴巴完全自主开发、采用软件+X86服务器架构,依托云计算的高弹性扩展和大数据挖掘能力,推出的云安全服务。在网络安全方面具备海量的DDoS攻击全自动防御服务;在系统安全方面:由主机密码防暴力破解、网站后门检测和处理、异地登录提醒共同组WEB应用防火墙(WAF)成主机入侵防御系统;在应用安全方面采用大数据分析技术构建和网站漏洞检测;以上介绍的还是基于外部攻防的云安全体系构建,但是用户最担心的还是云服务商
11、是否会从内部窃取数据,因此结合政务行业数据敏感的特点和运营实践,我们认为应构建覆盖从数据访问、数据传输、数据存储、数据隔离到数据销毁各环节的云端数据安全基线框架。SfiSgS;?5S云舉寿(ECS.曲厭数輻辱慷云平甘髭据存囉鍛云厦务M會豊录肿主淌敢置舷捌數财皆删岸肄生料L弄务弾揚访勻控有:F-If1AlJu.政芬云軍宜董楚置政芬云愷电k员盂極2農拄斛摘应云平含迄進人员贡云嗓孕的社据为月数据访问:客户访问云端资源均需通过同公有云隔离的专属控制台进行日常操作和运维,客户身份鉴别均采用口令结合动态令牌的双因素认证,客户同所购买的云服务对应关系采用对称加密对实现身份抗抵赖;客户云端资源访问操作均需通过
12、堡垒机进行并支持实时操作审计。云平台运维人员对政务云的运维操作均需通过数据证书结合动态令牌实现双因素认证,操作权限均需经过多层安全审批并进行命令级规则固化,违规操作实时审计报警。数据传输:针对用户个人账户数据和云端生产数据两种不同的数据对象,分别从用户端到云端、云端各服务间、云服务到云服务控制系统三个层次进行传输控制。其中个人账户数据从客户端到云端传输均采用SSI加密,从云端各子系统间、云服务到云服务控制系统间均采用程序加密保证客户个人账户数据云端不落地。云端生产数据从用户端到云端传输均只可通过VPN或专线进行,云端存储应采用服务端加密并支持用户自行密钥加密数据后云端存储。数据存储:所有用户云
13、端生产数据不论使用何种云服务应采用碎片化分布式离散技术保存,数据被分割成许多数据片段后遵循随机算法分散存储在不同机架上,并且每个数据片段会存储多个副本。云服务控制系统应依据不同客户ID隔离其云端数据,云存储可依据客户对称加密对进行云端存储空间访问权限控制,保证云端存储数据的最小授权访问。数据隔离:政务云数据隔离应分为物理资源隔离、云端资源隔离两个方面。物理资源隔离方面针对行业监管要求构建政务云专属集群,并采用铁笼包围结合掌纹识别实现同公有云集群物理隔离和访问控制。云端资源隔离方面针对同一物理服务器上的不同虚拟主机可在其生产环节由可云服务器的生产系统依据订单自动给每个用户的云服务器打上标签,不同
14、的用户间通过由数据链路层和网络层访问控制技术组成的安全组进行隔离;采用虚拟化重定向技术(沙盒技术)隔离云平台内承载信息资源的虚拟主机对平台物理资源的直接访问。不同客户的数据库服务通过实例隔离,仅给客户分配实例权限。我们通过二层隔离技术,让不同的用户处于不同的私网。同时,只允许以太网承载白名单中的上层协议如ARP、IPV4,其它的一概禁止。最后为防范云服务器被入侵后成为对外攻击源,我们过滤了ARP、IPV4或者以太网协议的任何欺骗性质的攻击报文,并且对云服务器对外的高危端口的访问速度做了侦测。数据销毁:政务云应采用高级清零手段在用户要求删除数据或设备在弃置、转售前将其所有数据彻底删除。针对云计算
15、环境下因大量硬盘委外维修或服务器报废可能导致的数据失窃风险,数据中心全面贯彻替换磁盘每盘必消、消磁记录每盘可查、消磁视频每天可溯的标准作业流程,强化磁盘消磁作业视频监控策略,聚焦监控操作的防抵赖性和视频监控记录保存的完整性。以上介绍了从外部安全攻防和内部数据安全分别如何构建政务云的云安全体系,但作为行业用户要使用云平台,并将关键数据放入云中,就需要对云服务商有所信任。如果构建这样的信任关系?第三方权威认证是很必要的。考虑到政务行业的监管特点,我们认为等保、IS027001、云安全国际认证(CSA-STAR)分别覆盖了国内、国际、云安全这三个方面的合规安全要求,拿等保来讲云服务商应保证其提供的云
16、服务支撑系统通过公安部信息系统等级保护三级评测;ISO27001方面云服务商提供的云服务不但应将相关的物理基础纳入认证范围,更应将所提供的云服务信息安全管理过程体现在证书上,以便用户从开发、设计、运维和交付个环节验证云服务的安全性;最后重点介绍下云安全国际认证(CSA-STAR),这是一项全新而有针对性的国际专业认证项目,由全球标准奠基者一一英国标准协会(bsi)和国际云安全权威组织云安全联盟(CSA)联合推出,旨在应对与云安全相关的特定问题。其以ISO/IEC27001认证为基础,结合云端安全控制矩阵CCM的要求,运用成熟度模型和评估方法,对提供和使用云计算的任何组织,综合评估组织云端安全管理和技术能力,最终给出“不合格-铜牌-银牌-金牌”四个级别的独立第三方外审结论。就安全认证来讲也是首度通过引入成熟度评估来实现对云服务商安全管理能力的量化、持续评价,能有助于用户了解各云服务商对照业界最佳实践的具体差距,提升云服务商安全管理的透明度。阿里云已早在去年获得全球首张云安全国际认证(CSA-STAR)金牌,这是bsi向全球云服务商颁发的首张金牌。这也
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025年普通高等学校招生全国统一考试数学模拟试题(五)(含答案)
- 铁路旅客运输服务铁路客运列车服务工作课件
- 投资房购房合同
- 铁路超限超重货物运输电报铁路超限超重货物确认电报的识读
- 提速道岔转辙机调整信号工程施工课件
- 沥青防水改色施工方案
- 中国书法文化课件
- 中华传统文化课件教学
- 餐饮投资合同
- 东南大学基础工程课件
- 酒店业股权收购居间合同
- 引水隧洞回填固结灌浆施工方案
- 《安全人机工程学》试题及答案
- 【七年级下册地理人教版】七下地理期中测试卷01
- 2025年华侨港澳台生联招考试高考化学试卷试题(含答案解析)
- 2025年度人工智能教育培训合同(AI应用培训版)2篇
- 水电安装合同范本6篇
- 2024年03月徽商银行社会招考笔试历年参考题库附带答案详解
- 开曼群岛公司法2024版中文译本(含2024年修订主要内容)
- 大学物理(二)知到智慧树章节测试课后答案2024年秋湖南大学
- 2022年安徽省二级消防工程师《消防技术综合能力》考试题库(含真题、典型题)
评论
0/150
提交评论