云安全是基于云計(jì)算商業(yè)模式的安全軟件、硬件、用戶、機(jī)構(gòu)安全云平臺(tái)的總稱。云服務(wù)因其總體架構(gòu)、網(wǎng)絡(luò)部署、運(yùn)維服務(wù)具有相似性,面臨著共性安全風(fēng)險(xiǎn),以下從基礎(chǔ)設(shè)施、網(wǎng)絡(luò)部署、云上應(yīng)用、運(yùn)維服務(wù)四個(gè)方面進(jìn)行安全風(fēng)險(xiǎn)分析。其中,基礎(chǔ)設(shè)施是指為云上應(yīng)用提供運(yùn)行環(huán)境的軟硬件及管理編排系統(tǒng)。
(1) 基礎(chǔ)設(shè)施安全風(fēng)險(xiǎn)
主要包括:物理環(huán)境及設(shè)備安全風(fēng)險(xiǎn)、虛擬化安全風(fēng)險(xiǎn)、開(kāi)源組件風(fēng)險(xiǎn)、配置與變更操作錯(cuò)誤、帶寬惡意占用、資源編排攻擊。
(2)網(wǎng)絡(luò)部署安全風(fēng)險(xiǎn)
主要包括:數(shù)據(jù)泄露、身份和密鑰管理、接入認(rèn)證、跨數(shù)據(jù)中心的橫向攻擊、APT等新型攻擊。
(3)云上應(yīng)用安全風(fēng)險(xiǎn)
主要包括:API接口安全、無(wú)服務(wù)器攻擊、DOS攻擊、跨租戶/跨省橫向攻擊、跨工作負(fù)載攻擊、云服務(wù)被濫用及違規(guī)使用、用戶賬號(hào)管理安全、核心網(wǎng)攻擊。
(4)運(yùn)維服務(wù)安全風(fēng)險(xiǎn)
主要包括:管理接口攻擊、管理員權(quán)限濫用、漏洞和補(bǔ)丁管理安全、安全策略管理。
網(wǎng)絡(luò)安全已經(jīng)成為國(guó)家戰(zhàn)略,相關(guān)責(zé)任和義務(wù)已通過(guò)法律形式進(jìn)行明確,網(wǎng)絡(luò)安全工作沒(méi)有終點(diǎn),云計(jì)算服務(wù)中的安全工作更顯復(fù)雜。隨著云計(jì)算技術(shù)的快速發(fā)展和廣泛應(yīng)用,云計(jì)算服務(wù)必將會(huì)面臨更多的安全風(fēng)險(xiǎn)挑戰(zhàn),云計(jì)算服務(wù)安全工作需要在國(guó)家、行業(yè)的監(jiān)管引領(lǐng)下,云服務(wù)商、供應(yīng)鏈企業(yè)等機(jī)構(gòu)等共同參與,持續(xù)提升安全防護(hù)能力。