随着SaaS的日益普遍,关于SaaS的安全问题也随之而来。成本问题曾经是潜在SaaS客户最头痛的问题,但是现在,随着越来越多的云网络被用于战略和关键任务业务应用,安全问题名列榜首。

“安全问题是阻止企业选择SaaS的首要原因,”Forrester分析师Liz Herbert近日表示。

云计算资源比传统网络系统更加高度集中化,很大程度上是因为虚拟技术允许单个服务器承载很多虚拟机器以及多个客户的数据。

如果承载15台虚拟机器的服务器被攻击,“那么15台机器都将出于危险之中,”Gartner分析师Neil MacDonald表示。

在选择SaaS之前有很多安全风险问题需要考虑,以下我们将主要讨论五个安全问题:

1.云计算中的身份验证并不成熟

Forrester分析师Chenxi Wang表示,云供应商本身并不会周全地在他们的云计算平台中加入身份验证服务(通常存在于企业防火墙后面的服务)。有一些第三方技术可以让IT部门加强云计算中基于角色的访问控制。但总体而言,“这个领域目前仍然处于早期阶段,”她表示。

谷歌有一个“安全数据连接器”,它能够在客户数据和谷歌业务应用程序之间形成一个加密连接,同时让客户自己控制哪些员工可以访问谷歌应用程序资源。

但是这种方法可能很难处理,因为使用多个SaaS应用程序的客户会发现需要处理很多不同的安全工具,第三方产品至少能够提供连接到很多不同类型SaaS应用程序的优势。

云计算中身份和访问管理还有很长的路要走,云安全联盟认为。

“对企业应用程序的身份验证和访问控制进行管理仍然是IT部门面临的最大挑战,”根据云安全联盟的研究显示,“虽然企业可以部署没有良好身份验证和访问管理战略的云计算服务,但从长期来看,将企业的身份验证服务扩展到云服务中是非常必要的。”(转载自:泡泡网)

不过,云安全联盟表示,SaaS的发展速度已经超越了建立全面行业标准的速度,该组织表示“对用户资料文件有限的专业支持”,并且包括服务供应标记语言(SPML)的行业标准在几年来都没有被更新。

2.云标准很薄弱

“我们已经通过了SAS 70 审计,”这是很多云服务供应商吹捧其安全认证的依据之一。SAS 70是一种旨在显示服务供应商对数据有足够控制能力的审计标准。这种标准的制定并没有考虑云服务的情况,但它现在却已经成为云服务标准的基准。分析师表示,比SAS 70更好的是ISO 27001,国际标准化阻止公布的信息安全规范。

ISO 27001是一个相当全面的标准,它涵盖了很多客户关心的运行安全方面的问题。“这对于我来说,至少是评估SaaS供应商是否成熟的一个基本依据,”Wang表示。

ISO27001“并不完美,但是却是往正确的方向迈进了一步,”MacDonald表示,“这是最好的标准,但这并不意味着这样就已经足够。”

然而,将你的数据交给通过ISO27001标准的供应商并不能保证你的数据的安全性。调查发现,很多公司自称符合ISO 27001标准,然后却承认“在特权用户管理方面存在不足”,包括在用户间管理员帐户的共享以及向用户授予非必要的更宽泛的特权。

3.保密

云供应商认为他们能够比一般客户本身更好地保护数据安全,并且SaaS实际上比大多数人所想象的更加安全。但是很多客户觉得这很难相信,因为SaaS供应商通常对于他们的安全过程都相当保密。

特别是,很多云服务供应商很少会发布关于他们数据中心及运行的详细数据,并声称这样做将会破坏安全性。然而,客户和行业专家们早已受够了所有悬而未决的问题以及保密协议。

Gartner分析师近日指控Amazon首席技术官Werner Vogels对于Amazon的内部安全措施没有提供足够透明性。在一般情况下,该分析公司表示,当供应商完全保密的情况下,客户将要承担所有安全责任。

“如果供应商不提供透明度,那并不是我们不信任他们,而是他们没有给我们足够的证据让我们来信任他们,”MacDonald表示。

如果供应商不提供透明度,客户需要积极询问关于数据中心如何被保护以及供应商如何在多租户系统隔离数据的细节信息。

“问题是他们是如何为多租户提供服务的,”MacDonald表示,“需要给我们所有技术详细信息,从应用程序本身到存储数据的应用程序,我想知道我们的数据是如何与其他租户的数据隔离的。”

分析SaaS应用程序的安全的能力甚至比分析企业内部系统安全的能力更加有限,但这不应该阻碍客户要求供应商提供必要的索赔。

Gartner分析师Jay Heiser表示,“对供应商的言论表示质疑,要求书面或者其他形式的证据。”

服务水平协议(SLA)有时候让人混淆,但至少在理论上来说,企业应该能够接受服务水平协议的有力保证,特别是当他们有时间以及具备专业知识在事先与供应商进行谈判时。

“整个SaaS环境都是受到SLA驱动的,”技术咨询和外包公司Capgemini首席技术官Joe Coyle表示,“如果你真的仔细想想,如果SaaS不是基于SLA的话,你真的没什么可做的。”

在某些情况下,如果供应商愿意,客户可能可以调来自己的专家并试图进入供应商的网络进行安全测试。

4.访问所有区域增加便利性,但同时也带来风险

SaaS的最大优点(即业务应用程序可以在任何有互联网连接的地方被访问)也带来新的风险。随着笔记本电脑和智能手机的普及,SaaS成为IT部门确保端点安全的重点关注对象。

“由于SaaS本身的性质,它可以随时随地被访问,”赛门铁克托管服务高级副总裁Rowan Trollope表示,“如果我决定将我的电子邮件放到Gmail,任何一个员工都可能通过咖啡店的无线网络来登录,”这是SaaS的众多优点之一,但同时这也是一个缺点。端点并不是必然安全的。

维持对保存在本地服务器上的电子邮件和文件的控制比在云服务中的更加容易,Trollope表示。

使用SaaS的企业需要部署政策来控制连接性,MacDonald表示。例如,客户可能会与SaaS供应商合作以确保某项服务智能从某些IP地址被访问,并且要求远程用户通过VPN。

访问权限也可以通过使用思科或者Blue Coat的安全web网关设备来进行管理,这些设备可以控制用户与云服务之间的连接。例如,企业可以允许员工访问Facebook,但阻止聊天功能。这种阻止对某种功能的访问也可以运用于以业务为重点的云服务中,MacDonald表示。

另外还有在IT部门不知情的情况下,员工访问SaaS产品的问题。阻止这个问题的关键在于教育员工以及使用不同的网络监控和web过滤技术。

5.你并不总是知道你的数据的位置

在高度虚拟化系统,数据和虚拟机可以从一个国家动态地转移到另一个国家以确保负载平衡需求以及其他因素。

不过这仍然是比较少见的功能,即使数据存储在一个国家内,客户也需要能够确认数据的位置以满足监管要求,这也是EMC正在开发跟踪和验证云网络中虚拟机位置的技术,但是这种技术要到明年才会面市,并且它要求EMC、VMware以及英特尔产品的整合。

“现在,没有任何技术可以验证虚拟机的位置,”EMC公司VMware技术副总裁Chad Sakac表示,“没有任何失误可以阻止你将一个虚拟机转移到世界上任何位置,更重要的是,并没有办法对这种转移进行审计。

原文链接:凤凰网

云网络被广泛应用 企业SaaS选型面临五大安全问题相关推荐

  1. 云网络十年:探路者阿里云的理想和坚持

    简介: 转载自CSDN:专访阿里云网络产品线负责人,阿里云智能研究员祝顺民(花名江鹤)和阿里云资深产品专家吴天议. 近日,阿里巴巴发布强劲财季业绩后,高盛.摩根大通等多家机构上调阿里云估值至千亿美元以 ...

  2. 化繁就简 · 万物互联,华为云All-Connect企业级云网络正式发布

    随着5G.云.AI等新技术的兴起,世界迈向了万物互联的智能时代,全球经济数字化也进入了新的征程,企业的智能升级正当时.这是最好的时代,也是海量并发.复杂联接的时代.不论是IPv4地址的耗尽,还是云上原 ...

  3. 一文读懂阿里云网络 2020 云栖大会新品发布

    凌云时刻 · 极鲜速递 导读:阿里云网络新品来袭! 来源 | 洛神云网络技术 前言 企业上云,网络先行.在 2020 云栖大会上,阿里云基础产品事业部网络产品团队负责人祝顺民宣布了云网络一系列新品发布 ...

  4. 阿里云吴天议:应用驱动云网络深度融合

    简介:在第四届未来网络发展大会<云网融合前沿技术与趋势>分论坛上,阿里云智能网络产品资深产品专家吴天议给大家带来了<应用驱动云网络深度融合>主题演讲. 在第四届未来网络发展大会 ...

  5. 云栖盘点:2022 云网络产业干货分享

    11 月 4 日,2022 杭州·云栖大会"互联网与飞天技术创新峰会"上,阿里云智能云网络产品线总经理祝顺民结合飞天洛神云网络的发展历程,探索企业面对数字化和全球化发展的网络新边界 ...

  6. 中国 IM 企业的新机会?揭秘融云全球通信云网络背后的技术 | 对话 WICC

    引言: 融云成立于2014 年,聚焦互联网通信云赛道,专注为开发者和企业客户提供即时通讯和实时音视频通信云能力.融云团队在即时通讯领域拥有十余年的技术研发和运营维护经验,11 月 30 日上海,融云首 ...

  7. 中国IM企业的新机会?揭秘融云全球通信云网络背后的技术 | 对话 WICC

    更多精彩内容请关注我们 融云成立于 2014 年,聚焦互联网通信云赛道,专注为开发者和企业客户提供即时通讯和实时音视频通信云能力.融云团队在即时通讯领域拥有十余年的技术研发和运营维护经验,11 月30 ...

  8. SAP与阿里云的深度合作 为企业提供领先的SaaS 服务

    云栖号案例库:[点击查看更多上云案例] 不知道怎么上云?看云栖号案例库,了解不同行业不同发展阶段的上云方案,助力你上云决策! 什么是企业IT治理? 企业IT治理是对企业中IT资源的合理规划和分配,以期 ...

  9. VMware发布虚拟云网络创新技术,连接和保护分布式多云企业

    全球领先的企业软件创新者VMware(NYSE:VMW)本周在VMworld 2020大会上发布多项虚拟云网络创新,将帮助客户构建现代化网络, 更好地支持当前和未来业务计划.凭借VMware不断升级的 ...

  10. 混合云时代,华云网络的“驭云术”

    随着虚拟化.云原生等新技术的快速发展,企业数据中心基础设施也发生了翻天覆地的变化,开始从传统架构全面转向云架构,这让混合云架构被越来越多的企业所认可并采用. 但在此过程中,其应用和运维的复杂性和多样性 ...

最新文章

  1. 度量相似性的一些指标/函数
  2. Python爬取天气数据及可视化分析!
  3. Spring源码系列:BeanFactory的创建
  4. 原因原来默认预检测会检测是否存在多选框
  5. 关于计算机人工智能的知识,《计算机科学导论》人工智能基础知识
  6. Pairwork2 总结
  7. 如何使用Matlab实现数据的拟合
  8. Java实现八大排序算法
  9. 网络攻防技术——SQL注入
  10. 熵的性质:可加性和强可加性
  11. 大数据行业最顶尖的20位明星人才
  12. 通过Safari浏览器获取iOS设备UDID(设备唯一标识符)
  13. 微信小程序笔记(三)
  14. Apple 设备尺寸
  15. 一款对话网页游戏-对话部分
  16. 云宏信息科技股份有限公司
  17. pandas选取数据方法
  18. 京东ai NeuHub单点登录
  19. 第二篇 算法概述及复杂度
  20. 我的2018年竞赛之路总结

热门文章

  1. bufferedreader读取中文乱码_Python OpenCV与中文相关的三个常见问题
  2. bluecam连接步骤说明_智能门锁安装步骤分享
  3. 单位阶跃函数的傅里叶变换_傅里叶变换学习笔记(9)
  4. mysql 5.7 root 修改密码_Mysql5.7忘记root密码及mysql5.7修改root密码的方法
  5. 修改Linux文件的读写权限
  6. python降维方法_python大战机器学习——数据降维
  7. oracle判断时间条件相等_判断条件的先后顺序,会引起索引失效么?
  8. Java8 - Stream API快速入门
  9. css3之渐变背景色(linear-gradient)
  10. 《团队作业第三、第四周》五小福团队作业--Scrum 冲刺阶段--Day7