瑞星2011上半年互联网安全报告解读_第1页
瑞星2011上半年互联网安全报告解读_第2页
瑞星2011上半年互联网安全报告解读_第3页
免费预览已结束,剩余1页可下载查看

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

瑞星2011上半年互联网安全报告解读

从2006年8月,Google开始提出云计算(CloudComputing)概念的时候开始算,“云”的概念已经热了整整五年,已经在多个领域深入人心,尤其受到了IT业界、媒体和用户的热捧。无论软件厂商、硬件厂商、手机厂商还是互联网厂商,都纷纷抛出自己的“云计算”计划。但大家说来说去,通常都是说“云”的优点,包括随时获取,按需使用,随时扩展,按使用付费等等优点被一再提起。但是在安全性上,就说的不是那么多,毕竟在行业内,“可用性”的权重要远高于安全性。而且安全这个东西,在事故未发生之前,通常是被放在最后考虑的。云计算服务自身的安全隐患随着应用的不断深入逐渐暴露出来。Gartner咨询公司首席安全分析师JohnPescatore表示,云计算的方法最初没有考虑安全性的设计。那么,云计算的安全性到底如何,应该如何提高云计算的安全性,在使用云计算的过程中,用户应该注意什么呢?在讨论问题之前,先明确一下“云计算”的定义:“狭义云计算指IT基础设施的交付和使用模式,指通过网络以按需、易扩展的方式获得所需资源;广义云计算指服务的交付和使用模式,指通过网络以按需、易扩展的方式获得所需服务。-——百度百科”Google所说的“云计算”,就是把自己的服务器集群看作“云”,普通网民可以通过浏览器来享受Googledocs、Googlemusic、Gmail等服务,这些就是最简单的云计算的典型场景。事实上,无论是利用亚马逊S3来提供服务的Dropbox,微软推出的在线文档服务liveoffice,还是苹果最新发布的云端服务iCloud,都属于面向普通网民的“云端服务”。仔细看看这些应用,你就会发现,无论音乐分享、网络通讯录同步还是网络文件存储,你的文件、资料、密码等等等一切东西,都开始从本地硬盘向服务器“云端”转移,“云端”在网民们整个的活动中变得越来越有价值。以前,本地硬盘上的文件丢了,你会抓耳挠腮恨不得拿脑袋撞墙,现在最先作出的举动是:赶紧去翻翻邮件记录,看看当初的附件还在不在。如上所说,“云”渗入生活,确实给用户带来了不少方便。但同时,如此多有价值的东西储存到云端,也带来了大量安全问题:法律和侵权风险因为“云端(服务器)”所在的地域不同,使用期间可能面临的法律风险也会大不相同。比如,外国人在某些保留皇帝的国家的服务器上存储了冒犯皇室的文件,将可能面临刑事指控;在我国的香港特别行政区,在商业业务中安装盗版软件,最高刑期将高达4年。虽然网络无边界,但用于进行“云计算”业务的服务器毕竟真实的处于各国法律的管辖之下,因此,对于“云计算”的不当应用,将可能面临极其严重的法律风险和侵权风险。隐私泄露风险。无论在线office软件、电子邮箱还是SNS帐号,通常都可以根据其资料来了解使用者的一些私密信息。例如,网民通过在线office处理公司文档,如果服务提供商不对其进行严格的安全保护,就可能通过内部人员泄漏、其他用户的非授权查看等途径泄漏隐私,给公司的正常运作带来严重影响。2011年6月初,谷歌宣布有人入侵了数百个Gmail用户的个人账户。这些账户属于具有一定知名度的重要人士,包括美国高级政府官员、韩国及其他亚洲国家的官员,以及军队相关人士和新闻记者等。在国内,这样的事情更是屡见不鲜,某些网站会把用户资料出售进行牟利,也有的因为公司管理制度不严格,导致公司内部员工获取了本来不该获取的信息,利用这些信息来谋取利益。例如,2011年6月,香港私隐专员公署发表调查报告透露,有五间银行于2008至2009年期间,转移客户的个人数据提供予第三者,包括永亨、富邦、花旗和工银亚洲。非授权访问风险并非所有的“云计算”提供商都有严格的安全管理流程,有时候心怀叵测者可以通过技术手段或其它手段,来获取到用户的机密信息。2005年12月,《纽约时报》援引一些前任和现任美国政府官员的话说,美国国家安全局获得了美国各电信运营商的合作,获得了接入国内和国际通信网的“后门”通道,秘密收集了大量电信数据和很多电话交谈信息,包括监听国际长途和与“基地”组织有关的嫌疑人的国际电子邮件。美国司法部曾向Twitter发出一份法庭命令,要求Twitter提供与维基解密关系密切的几名激进分子的帐户信息。主要注意的是,司法部发出并非传统的法庭传票,而是直接的“命令”——2703(d)命令。这种法庭命令允许警方从某网站或网络服务供应商处强制提取与正在进行的刑事调查有关的特定记录。病毒和黑客攻击通常情况下,“云端”为数百万、数千万甚至上亿用户提供不间断的服务,一旦作为服务中心的节点出现安全问题,则会极大影响到网民的正常生活。2010年1月,国内最大的搜索引擎百度遭遇域名劫持攻击,服务几近瘫痪,使得已经习惯“有了问题百度一下”的网民束手无策,焦虑万分。而追究事情的起因,则是因为其域名托管商管理不善,黑客冒充百度的管理者发送邮件,从而对域名进行了劫持。除了域名劫持之外,分布式拒绝服务攻击(DDOS,DistributedDenialofService)、网站统计系统攻击、跨站脚本攻击等,也是攻击云计算提供商及其用户的常见手段。6月28日晚间,新浪遭遇大规模的蠕虫病毒入侵,众多名人草根莫名地发送垃圾私信,许多微博开始不断刷屏,转发垃圾链接,同时都在关注一个名叫“hellosamy”的人。就这样一个多小时竟然传染3万多微博用户。这是通过跨站脚本蠕虫攻击,来攻击大型网络的最新案例。同样的攻击手法,可以应用到微博类网站、博客网站、社会化分享网站等,可以以极小的代价,来瘫痪用户众多的服务和应用。跨平台带来的安全问题除了上述四个风险之外,云计算还有另外的安全风险,那就是针对跨平台应用带来的安全问题。例如,Dropbox可以在PC、安卓手机、iPhone和iPad上使用,即使PC端和服务器上的安全设置做的完

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论