周建丁 發(fā)表于:14年06月17日 17:31 [綜述] DOIT.com.cn
由于能夠跨越硬件平臺的動態(tài)性、分布性、差異性構建可共享和復用的資源池獨立分配給不同的應用以靈活高效地利用資源并簡化管理,虛擬化技術已經成為建設云數據中心的一項重要技術,VMware正受益于此。
然而,虛擬化的運用同時也對云計算環(huán)境的安全提出了新的挑戰(zhàn),例如,虛擬化層的數據泄漏可以導致所有托管應用的數據泄漏,對管理程序/VMM以及管理工具的管理性訪問缺乏充分的控制,等等,這阻礙了云計算的應用。事實上,很多企業(yè)已經逐步將非核心業(yè)務遷移到云平臺上,但因擔心數據中心和云平臺的安全問題,對將核心業(yè)務放在云環(huán)境中心存疑慮。
虛擬化對云安全的影響,首先在于這項技術的引入,打破了傳統(tǒng)的網絡邊界的劃分方式,使得傳統(tǒng)的安全技術手段無法做到有效的安全防護。再之,如若虛擬機管理程序被劫持,安全漏洞會導致平臺受到威脅,更嚴重的是,安裝在基于主機操作系統(tǒng)分區(qū)上或者虛擬機管理程序上的傳統(tǒng)安全工具未能及時識別威脅,如果威脅發(fā)生在那些大規(guī)模的虛擬化平臺上,危險所產生的后果是可想而知的。
因此,對于采用基于虛擬化的云平臺架構搭建IT環(huán)境的政府及企業(yè)用戶來說,考慮企業(yè)信息安全就必須考慮虛擬化技術帶來的變化。獨立安全廠商Fortinet(飛塔)公司中國區(qū)總裁李宏凱指出,在云計算環(huán)境下,網絡和安全之間的結合更加緊密,所以安全設備首先是一個網絡設備。
藍盾信息安全技術股份有限公司認為,將虛擬化技術運用到云安全之中,這種方法在一定程度上降低了“云安全”企業(yè)的硬件成本和管理成本,從某種程度上提高了“云安全”技術的安全性。
藍盾的BDCSS(CloudSec-Station)云計算安全平臺的網絡連接建立在分布式虛擬交換機技術上,支持開源技術Openvswitch。藍盾通過BDCSS為基于虛擬化的云數據中心提供系統(tǒng)性的安全解決方案,包括防火墻、入侵檢測、審計,以及漏洞掃描、安管平臺等,以確保物理、虛擬和云環(huán)境中服務器的應用程序和數據的安全。
Fortinet則認為,當數據中心在全面轉向虛擬化時,安全產品并不一定需要完全虛擬化。“虛擬化會讓安全產品喪失原有的硬件加速能力,這與虛擬環(huán)境下的高性能需求相矛盾;另一方面,在虛擬化環(huán)境下如何調用各個廠家的專有安全服務,也將是很大的問題。”李宏凱說,“因此,從效率上看,安全平臺的虛擬化并不一定是云數據中心中的主流方向,但至少會成為各類配套方案中的一種。在后臺主機層面你需要虛擬化的安全,但在數據中心層面,前端在還是需要在不同的安全域進行獨立的控制。”
李宏凱強調,安全產品要進行調整,將策略管理、云資源調度進行集成,加快在云環(huán)境上的安全資源遷移或者說是安全服務的配套功能,最重要的是要能迅速恢復到安全問題發(fā)生之前的狀態(tài),因為云計算環(huán)境下不可能實現萬無一失的部署。
作為獨立的安全廠家,Fortinet有計劃跟相應的虛擬化廠商在接口方面、在引擎流上進行合作。李宏凱表示,數據中心當中管理、虛擬機之間的互動、云數據出現之后產生的鏈式問題都是由虛擬化廠家主導。獨立性安全廠家很難有機會干涉網絡結構,但他同時認為,術業(yè)有專攻,架構的決定者也不能決定安全的服務。