中文字幕在线观看,亚洲а∨天堂久久精品9966,亚洲成a人片在线观看你懂的,亚洲av成人片无码网站,亚洲国产精品无码久久久五月天

衡量云性能測試:十大問題搞定云供應商

2019-02-26    來源:多智時代

容器云強勢上線!快速搭建集群,上萬Linux鏡像隨意使用

隨著越來越多的企業(yè)都使用了云服務,企業(yè)的安全團隊已開始逐漸認識到云供應商們將取代他們而承擔起大量傳統(tǒng)的安全控制和程序所擔負的責任。

例如,一旦發(fā)生嚴重的內(nèi)部流程發(fā)生問題,應急響應和數(shù)字取證等工作就將大部分由供應商來處理了。一些企業(yè)可能會把安全責任的轉(zhuǎn)移視為云服務積極的一面,但是,很不幸的是很多企業(yè)都還沒有成功地確定供應商在這些方面是否具有那些真正的能力。

云安全聯(lián)盟(CSA)的事故管理與取證工作組于近期發(fā)布了一篇名為“映射取證標準ISO/IEC 27037至云”的白皮書,該文試圖解決一些關于云服務供應商取證能力方面的問題。在該文中,工作組詳細介紹了取證活動的類型,以及應當被包含在法規(guī)和服務水平協(xié)議(SLA)中的合同條款類型,他們認為應當要求云供應商在不同的服務模式中控制消費者。工作組還介紹了云消費者應當與他們的供應商共同討論的各種類型的證據(jù),以及一些常見的最佳實踐和以云為中心且符合國際取證和響應標準的方法。

對于許多企業(yè)來說,真實了解供應商能力的一個好的開始就是制定一份在研究和/或合同談判的初期階段向云服務供應商提問的問題清單。這里我們列出了針對云供應商的十個問題,在評估他們?nèi)∽C能力時這些問題將對大多數(shù)企業(yè)都是非常有幫助的:

1. 首先,在平時以及調(diào)查過程中,(最好是更大型、更成熟的取證團隊)將能夠向你提供什么類型的數(shù)據(jù)?對于CSA文檔而言,這些數(shù)據(jù)類型可能包括如下內(nèi)容:

a. Web服務器日志

b. 應用程序服務器日志

c. 數(shù)據(jù)庫日志

d. 虛擬機客戶操作系統(tǒng)日志

e. 虛擬化管理程序主機訪問日志

f. 虛擬化管理平臺日志和SaaS門戶日志

g. 網(wǎng)絡捕獲

h. 計費記錄

i. 管理門戶日志

j. API日志

k. 云或網(wǎng)絡供應商的外圍網(wǎng)絡日志

l. DNS服務器的日志

2. 提供什么類型的證據(jù),在什么時間可作為合同的一部分,以及如何在SLA中特別指定?云消費者應當能夠查看接收日志、虛擬機復本以及潛在的網(wǎng)絡和/或存儲流量(如適用)。

3. 供應商是否維護當前的執(zhí)法和法律/法規(guī)領域的聯(lián)絡人名單以便于在發(fā)生數(shù)據(jù)違反情況時能夠提供相關的援助和指導?

4. 云供應商是否允許受影響的消費者參與到事故響應和取證調(diào)查中,如果是這樣的話,這種參與應達到什么程度呢?此外,應如何保護入侵日志和其他證據(jù)文件?

5. 將采取何種合適的數(shù)據(jù)保留和處置生命周期政策與流程以確保事件和其他相關信息的安全性?如何覆蓋虛擬磁盤文件?這些問題是理解云供應商實施數(shù)據(jù)保留和保護生命周期的關鍵。

6. 云服務供應商(CSP)的安全團隊擁有什么樣的取證和事故響應經(jīng)驗?應期望他們擁有行業(yè)認證的證明和具備知名工具與技術的應用經(jīng)驗。這些認證包括:SANS GIAC認證取證分析(GCFA)、GIAC認證事故處理程序(GCIH)、GIAC認證取證檢查程序(GCFE)、認證計算機檢查程序(CCE)等等。相關的工具和技術應包括使用業(yè)界領先的取證技術、以及逆向工程技能和數(shù)據(jù)與網(wǎng)絡流量采集技能。

7. 為適應內(nèi)部的虛擬基礎設施和云管理平臺,已實施了何種取證和響應程序?例如,CSP團隊是否針對證據(jù)獲取使用虛擬機快照技術?任何合法的云供應商都應當能夠提供證明其擁有與虛擬化相關的特殊經(jīng)驗和能力的確鑿詳細證據(jù)。

8. 在多租戶的環(huán)境中,CSP團隊將采取哪些步驟以便于在某個/些租戶經(jīng)歷安全事故時最大限度地減少對其他租戶的影響?

9. CSP是如何在虛擬環(huán)境中處理基于網(wǎng)絡的監(jiān)控和跟蹤任務的? 是否使用虛擬防火墻或其他設施。如果有使用,那么是如何管理這些設施的?是否有合適的職責分離和基于角色的訪問控制措施,以便于在發(fā)生安全事故時限制特定團隊成員的可見性?

10. CSP團隊將遵循什么樣的程序以允許執(zhí)法人員訪問系統(tǒng)和資產(chǎn)?如何確保未受影響的租戶能夠置身事外?

除了以上這些問題,CSA指南還提出了一些關于客戶端和移動設備訪問云資源的云取證建議,雖然這些建議中的很多都是高層次的?傊,當發(fā)生事故時才手忙腳亂地想辦法來處理,只能說明簽訂云服務合同時沒有做好功課,所以安全和運行團隊應當在簽訂合同之前就積極主動地收集盡可能多的這一類信息。如果一家企業(yè)在與云供應商談判過程中的任意時刻無法感到百分百的滿意,那么它就應當重新評估供應商或與其云服務一起是否在當時是完全適合的。

理想情況下,云供應商應當在未來發(fā)生事故時更緊密地與客戶合作,提供合理的證據(jù)以及具有豐富取證和相應技能的安全團隊。更多的云消費者需要(并要求)CSP的取證程序信息以便于幫助他們在未來實現(xiàn)這一工作的標準化。

在不久的將來,云計算一定會徹底走入我們的生活,有興趣入行未來前沿產(chǎn)業(yè)的朋友,可以收藏云計算,及時獲取人工智能、大數(shù)據(jù)、云計算和物聯(lián)網(wǎng)的前沿資訊和基礎知識,讓我們一起攜手,引領人工智能的未來!

標簽: dns dns服務 dns服務器 web服務器 安全 大數(shù)據(jù) 防火墻 服務器 數(shù)據(jù)庫 網(wǎng)絡 云服務 云計算

版權申明:本站文章部分自網(wǎng)絡,如有侵權,請聯(lián)系:west999com@outlook.com
特別注意:本站所有轉(zhuǎn)載文章言論不代表本站觀點!
本站所提供的圖片等素材,版權歸原作者所有,如需使用,請與原作者聯(lián)系。

上一篇:“云管理”,企業(yè)新起點!

下一篇:OpenSSL再曝一批新漏洞 安全專家認為影響不大