時尚界的凱撒大帝卡爾•拉格斐曾經(jīng)說過,現(xiàn)代社會的每一次‘流行’,都蘊含著危機(jī)。拉格斐針對流行消費的這句話,如果放到今天正在流行的云計算概念中,也許同樣是一句最恰當(dāng)?shù)淖⒛_……。
美夢中的定時炸彈
幾年前的《紅鯡魚》(Red Herring)雜志中,曾有這樣一句話,讓包括筆者在內(nèi)的很多人印象深刻:未來,我們將不再上網(wǎng),因為,我們注定會是24小時在線的人。
時光流逝,當(dāng)年的預(yù)言正一步步變?yōu)楝F(xiàn)實,云計算時代的到來,使得對于個人和企業(yè)而言,24小時的在線不再僅僅是信息的傳遞與獲取,更是各種關(guān)鍵應(yīng)用的實現(xiàn)。就像IT評論家Keso對云計算時代所做的描述那樣:將來我們買一臺上網(wǎng)設(shè)備的惟一理由就是因為它可以方便地上網(wǎng),設(shè)備本身不需要安裝任何軟件,它要做的一切就是打開瀏覽器去訪問互聯(lián)網(wǎng),讓W(xué)eb終端來實現(xiàn)一切信息處理和存儲。
一切來自網(wǎng)絡(luò)、一切基于網(wǎng)絡(luò),一切運行于網(wǎng)絡(luò)。很顯然,這樣的環(huán)境對于電信運營商而言,有著前所未有的意義,IDC在不久前發(fā)表的觀點中明確談到,電信運營商是最有發(fā)展?jié)撡|(zhì)的云服務(wù)提供商,而云計算也將成為電信業(yè)轉(zhuǎn)型的重要助推器。
由于云計算在實質(zhì)上就是一種通過IT設(shè)備、系統(tǒng)或軟件來表現(xiàn)的電信增值服務(wù)。因此IDC預(yù)計,在不久的將來,云計算會成為電信運營商在增值業(yè)務(wù)方面最重要的增長點,這同樣也是運營商未來產(chǎn)業(yè)戰(zhàn)略布局中,最核心的至高點。
雖然云計算在電信運營商的轉(zhuǎn)型戰(zhàn)略之中的前景被廣泛認(rèn)可。然而,IDC同時也談到,在這朵充滿希望的云中,還有著很多令人擔(dān)憂的因素,其中,安全就是最引人注目的一個,而這也是綁在運營商和眾多企業(yè)云計算美夢中的一顆定時炸彈。
云計算還是沼澤計算?
在不久前舉行的RSA 2010安全大會上,麻省理工學(xué)院教授、圖靈獎獲得者,著名的信息安全專家Ronald L. Rivest在談到云計算的安全問題時,半開玩笑地指出,也許我們起名叫‘云計算’本身就是一個失誤,因為這名字很容易讓人感覺有趣和安全。但事實上,網(wǎng)絡(luò)中充滿了威脅和險惡,如果我們當(dāng)初把它叫做‘沼澤計算(swamp computing)’或許更能夠讓人們對它有一個正確的認(rèn)識。
的確,就如同中國的成語判若云泥一樣,如果我們處理不好云計算中的安全問題,這個描繪中美好的云計算很可能轉(zhuǎn)變成真正的泥計算,并把我們的企業(yè)和業(yè)務(wù)拖入沼澤。
然而,保護(hù)云計算的安全問題并不簡單,思科首席執(zhí)行官John Chambers認(rèn)為,云計算將是一場網(wǎng)絡(luò)安全的噩夢(security nightmare),并且通過傳統(tǒng)的防護(hù)方式,并不能將人們從這場噩夢中喚醒。
云安全聯(lián)盟最新的調(diào)查研究也顯示,51%的企業(yè)CIO認(rèn)為安全是云計算最大的顧慮。而且,這些安全問題并不是一種隱憂,它實際上已經(jīng)在不斷的發(fā)生。例如對于運營商而言,要保證云計算的可用性,最重要的一點就是防護(hù)DDoS攻擊,而在云計算時代,要做到這一點就面臨著巨大的挑戰(zhàn)。那么安全廠商又該做些什么呢?
悄然升級的背后
就在不久前,思科自己的網(wǎng)站上發(fā)布一條關(guān)于Guard清洗中心升級解決方案的通告,通告中表示,思科的Guard清洗中心解決方案將面臨一次升級,由思科的合作伙伴Arbor網(wǎng)絡(luò)公司繼續(xù)提供新的、全面綜合的防DDOS攻擊的解決方案。據(jù)稱,整體解決方案的關(guān)鍵因素包含了思科交換及路由平臺的netflow 技術(shù),Arbor Peakflow SP及清洗系統(tǒng) (TMS威脅管理系統(tǒng))。思科特別指出,為了今后的發(fā)展,建議客戶遷移/升級到這個新的體系結(jié)構(gòu)作為DDOS攻擊的保護(hù)。
我們知道,在國內(nèi),思科的Guard清洗中心解決方案已經(jīng)被成功的廣泛應(yīng)用于大型互聯(lián)網(wǎng)運營商、主機(jī)托管中心以及大型企業(yè)客戶,有著很好的市場潛力,那么這樣一款產(chǎn)品,為什么最終會交由合作伙伴Arbor Networks來升級推出下一代產(chǎn)品呢?其實,其中最關(guān)鍵的因素就在于,云計算時代的到來,網(wǎng)絡(luò)應(yīng)用環(huán)境的復(fù)雜性與攻擊變化的多樣性快速提升,使得安全變?yōu)橐粋€更需要專注和專業(yè)的技術(shù)工種。
根據(jù)云安全聯(lián)盟的調(diào)查,在云計算服務(wù)模式下,互聯(lián)網(wǎng)應(yīng)用層面的安全性變得越發(fā)突出。從著名的信息安全博客——賽道(www.sectao.net)我們了解到,在近期網(wǎng)絡(luò)中20個最高級別安全威脅中有16是應(yīng)用層威脅,許多攻擊、信息泄密都是由于應(yīng)用層出現(xiàn)了問題。在企業(yè)業(yè)務(wù)應(yīng)用的部署方面,像微博、Facebook、 Sharepoint、wiki等應(yīng)用的迅猛增長,都帶來了大量的風(fēng)險,數(shù)據(jù)丟失、法令法規(guī)、運營成本、 生產(chǎn)力下降、業(yè)務(wù)持續(xù)性等問題。
具體到DDoS攻擊上面,我們回顧其解決方案的發(fā)展過程可以發(fā)現(xiàn),在2000年時互聯(lián)網(wǎng)剛剛興起,用戶通常采用DDoS防火墻即可有效抵御攻擊。而在2005年,隨著Web 2.0的蓬勃發(fā)展,托管服務(wù)安全供應(yīng)商(MSSP)成為了那一時代的最佳解決方案。如今進(jìn)入了云計算時代,原有的方式顯然已經(jīng)并不適用。
正是基于這種考慮,思科決定停止對Guard模塊繼續(xù)研發(fā),轉(zhuǎn)而與長期合作的互聯(lián)網(wǎng)頂級流量分析者Arbor公司進(jìn)行合作,通過集成路由與安全技術(shù)實現(xiàn)異常流量(主要是DDoS)云清洗系統(tǒng),將Clean Pipes解決方案升級到了2.0版本。在Clean Pipes 2.0中,Arbor Peakflow SP 威脅管理系統(tǒng)(TMS)將成為Guard的升級方案。而新的方案,最終將通過SaaS(安全既服務(wù))的方式,實現(xiàn)高效率的云清洗。
誰是最有希望的拆彈部隊?
那么,為什么思科選擇了在國內(nèi)名不見經(jīng)傳的Arbor Networks作為推薦給客戶的下一代選擇?在未來的云計算安全問題上,又有那些企業(yè)成為最有希望的拆彈部隊呢?
事實上,我們仔細(xì)研究一下Arbor Networks就可以發(fā)現(xiàn),其獲得思科的青睞并不僅僅是因為與思科長期的合作以及投資戰(zhàn)略加股東關(guān)系,更重要的是,Arbor具備獨有的運營商級部署與ATLAS威脅可見性的經(jīng)驗數(shù)據(jù)積累。
Arbor Networks并不是擠進(jìn)云計算餐桌的遲到者,實際上,它一直是這個領(lǐng)域潛在的領(lǐng)導(dǎo)者,在國外市場上,其用戶包括全球70% 以上的運營商和大型企業(yè)。其基于運營商經(jīng)驗長期積累的ATLAS威脅庫,使得Arbor Networks的口號了解你的網(wǎng)絡(luò)(Know Your Network)不是一句空談,也正是這種真正的掌控和了解,才能使得未來云計算應(yīng)用中復(fù)雜多變的安全威脅得以剔除和解決。
窺一斑而知全豹,從思科Guard到Arbor Networks新解決方案的升級,我們可以看到未來解決云計算安全問題的端倪,那就是,云計算下的安全威脅,不能再僅僅圍繞各種安全策略,而是需要安全企業(yè)更多地植根于具體的網(wǎng)絡(luò)應(yīng)用,并能通過技術(shù)手段實時了解和感應(yīng)這些應(yīng)用,才能真正化解云計算應(yīng)用中多變的安全威脅。
剛剛獲得奧斯卡獎的電影《拆彈部隊》在片首有這樣一句話……war is a drug,是的,網(wǎng)絡(luò)發(fā)展所積聚的財富與價值,會讓越來越多的人在攻擊和破壞中成癮,信息安全的戰(zhàn)爭永遠(yuǎn)不會停止,而每一家有責(zé)任心的安全企業(yè)最大的榮譽,就是行動起來,成為這個云時代合格的拆彈部隊。
分享到微信 ×
打開微信,點擊底部的“發(fā)現(xiàn)”,
使用“掃一掃”即可將網(wǎng)頁分享至朋友圈。