云上應(yīng)用安全

云上應(yīng)用安全注意事項

由于云環(huán)境其靈活性劫笙、開放性芙扎、以及公眾可用性這些特性,給應(yīng)用安全的基本假設(shè)帶來了很多挑戰(zhàn)填大。這些假設(shè)中的一部分可以很好理解戒洼,而很多卻不容易理解。從設(shè)計到運維再到最終退役允华,云計算如何對一個應(yīng)用程序的生命周期安全產(chǎn)生影響圈浇。所有參與者有關(guān)寥掐,包括應(yīng)用程序的設(shè)計人員、安全專業(yè)人員磷蜀、運維人員以及技術(shù)管理者等召耘,如何最好地降低云計算應(yīng)用程序的風(fēng)險并管理其保障措施。

在所有SaaS褐隆、PaaS污它、IaaS的所有層面,對于應(yīng)用程序來說庶弃,云計算都是一個特別的挑戰(zhàn)衫贬。基于云計算的應(yīng)用軟件需要經(jīng)過類似于DMZ區(qū)部署的應(yīng)用程序那樣的嚴(yán)格設(shè)計歇攻。這包括了深入的前期分析固惯,涵蓋了傳統(tǒng)的如何管理信息的機(jī)密性、完整性缴守,以及可用性等方面葬毫。

在云環(huán)境下,應(yīng)用程序?qū)σ韵轮卮蠓矫娈a(chǎn)生影響或被影響:

· 應(yīng)用安全架構(gòu)– 必須意識到這樣一個事實屡穗,大多數(shù)應(yīng)用程序會與其它多個不同的系統(tǒng)產(chǎn)生依賴關(guān)系贴捡。有了云計算,應(yīng)用程序的依賴性可能非常動態(tài)鸡捐,甚至每個依賴都代表一個獨立的第三方服務(wù)提供商栈暇。云特性使配置管理和緊隨的配置供應(yīng)比傳統(tǒng)的應(yīng)用程序部署更為復(fù)雜。為了保證應(yīng)用程序的安全箍镜,云環(huán)境推動了應(yīng)用程序架構(gòu)的變革源祈。

· 軟件開發(fā)生命周期(SDLC) – 云計算影響SDLC的各個方面,涵蓋應(yīng)用程序體系結(jié)構(gòu)色迂、設(shè)計香缺、開發(fā)、質(zhì)量保證歇僧、文檔图张、部署、管理诈悍、維護(hù)和退役祸轮。

· 合規(guī)性 – 合規(guī)性明顯會影響數(shù)據(jù),而且也會影響應(yīng)用程序(例如侥钳,監(jiān)管要求如何實現(xiàn)程序中的一個特定加密函數(shù))适袜、平臺(對操作系統(tǒng)的控制和設(shè)置的命令)和進(jìn)程(如對安全事件的報告要求)。

· 工具和服務(wù)– 圍繞著開發(fā)和維護(hù)運行應(yīng)用程序需要的工具和服務(wù)舷夺,云計算對工具和服務(wù)帶來了一系列的新挑戰(zhàn)苦酱。這其中包括開發(fā)和測試工具售貌、應(yīng)用程序管理工具、對外服務(wù)的耦合疫萤、以及庫和操作系統(tǒng)服務(wù)的依賴性颂跨,這些可能都源自云服務(wù)提供商。了解誰提供扯饶、誰擁有恒削、誰運行的后果、并承擔(dān)相關(guān)的責(zé)任非常重要帝际。

· 脆弱性 – 這不僅包括很好文檔化的和不停演化中的web應(yīng)用脆弱性蔓同,還有那些在機(jī)器與機(jī)器之間的、面向服務(wù)架構(gòu)(SOA)的應(yīng)用程序的脆弱性蹲诀,這些SOA應(yīng)用正在不斷地被部署進(jìn)云中。

建議

? 軟件開發(fā)生命周期(SDLC)的安全很重要弃揽,應(yīng)該在高層次上解決基于云開發(fā)的三個主要的差異化:1)更新的威脅和信任模型;2)更新的脯爪、云環(huán)境下的應(yīng)用評估工具;3)能夠說明云應(yīng)用安全體系架構(gòu)變化的SDLC的過程和質(zhì)量檢查點。

? IaaS矿微、PaaS和SaaS為軟件開發(fā)生命周期創(chuàng)造了不同的信任邊界痕慢,這些都必須在應(yīng)用的開發(fā)、測試以及生產(chǎn)部署過程中得到證明涌矢。

? 對于IaaS掖举,成功的關(guān)鍵因素是是否存在可信的虛擬機(jī)鏡像(image)。最好的辦法是能夠提供符合你內(nèi)部政策的虛擬機(jī)鏡像娜庇。

? 虛擬機(jī)應(yīng)該使用DMZ主機(jī)系統(tǒng)的加固方案的最佳實踐塔次。只開放支持應(yīng)用“堆棧”所需的服務(wù)名秀。

? 保護(hù)主機(jī)之間的通信安全是基本原則励负。不要做主機(jī)之間存在安全通道的假設(shè),不管是在常用的數(shù)據(jù)中心或者在同一臺硬件設(shè)備上匕得。

? 管理并且保護(hù)的應(yīng)用的證書和密鑰至關(guān)重要继榆。

? 應(yīng)加倍小心的處理應(yīng)用程序的日志和調(diào)試記錄的文件,因為這些文件的位置可能偏遠(yuǎn)或不明汁掠,而且上面的信息可能很敏感略吨。

? 在應(yīng)用威脅模型中考慮外部管理和多租戶場景。

? 對于比較復(fù)雜的應(yīng)用程序考阱,可能會采用企業(yè)服務(wù)總線(ESB)翠忠,需要使用某個協(xié)議直接保護(hù)ESB,例如WS-Security協(xié)議羔砾。在PaaS環(huán)境下不具備隔離ESB的能力负间。

? 應(yīng)采用度量方式評估應(yīng)用程序安全計劃的有效性偶妖。在直接的具體到應(yīng)用的安全指標(biāo)中,可用的包括漏洞分?jǐn)?shù)和補(bǔ)丁覆蓋范圍等政溃。這些指標(biāo)會顯示應(yīng)用程序代碼的質(zhì)量趾访。間接的數(shù)據(jù)處理指標(biāo),像加密數(shù)據(jù)的百分比董虱,會從應(yīng)用程序架構(gòu)的角度指出是否在作出負(fù)責(zé)任的決定扼鞋。

? 云服務(wù)提供商必須支持對他們云環(huán)境的應(yīng)用程序進(jìn)行WEB動態(tài)安全分析工具的使用。

? 應(yīng)留心惡意行為者在出現(xiàn)一個新的云應(yīng)用架構(gòu)愤诱,能在監(jiān)視下掩蓋某些應(yīng)用組件時會如何反應(yīng)云头。黑客喜歡攻擊能看到代碼,包括但不限于在用戶環(huán)境中運行的代碼淫半。他們很可能會攻擊基礎(chǔ)設(shè)施溃槐,并進(jìn)行大面積的黑盒測試。

? 客戶應(yīng)該獲得合同中規(guī)定的權(quán)限來執(zhí)行遠(yuǎn)程漏洞評估科吭,包括傳統(tǒng)的(網(wǎng)絡(luò)/主機(jī))和應(yīng)用程序漏洞評估昏滴。由于供應(yīng)商的無法區(qū)分測試和實際攻擊,也為了避免對其他客戶產(chǎn)生潛在影響对人,許多云服務(wù)提供商限制漏洞評估谣殊。

云上應(yīng)用安全教學(xué)

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市牺弄,隨后出現(xiàn)的幾起案子姻几,更是在濱河造成了極大的恐慌,老刑警劉巖势告,帶你破解...
    沈念sama閱讀 218,546評論 6 507
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件蛇捌,死亡現(xiàn)場離奇詭異,居然都是意外死亡培慌,警方通過查閱死者的電腦和手機(jī)豁陆,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,224評論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來吵护,“玉大人盒音,你說我怎么就攤上這事∠诙” “怎么了祥诽?”我有些...
    開封第一講書人閱讀 164,911評論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長瓮恭。 經(jīng)常有香客問我雄坪,道長,這世上最難降的妖魔是什么屯蹦? 我笑而不...
    開封第一講書人閱讀 58,737評論 1 294
  • 正文 為了忘掉前任维哈,我火速辦了婚禮绳姨,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘阔挠。我一直安慰自己飘庄,他們只是感情好,可當(dāng)我...
    茶點故事閱讀 67,753評論 6 392
  • 文/花漫 我一把揭開白布购撼。 她就那樣靜靜地躺著跪削,像睡著了一般。 火紅的嫁衣襯著肌膚如雪迂求。 梳的紋絲不亂的頭發(fā)上碾盐,一...
    開封第一講書人閱讀 51,598評論 1 305
  • 那天,我揣著相機(jī)與錄音揩局,去河邊找鬼毫玖。 笑死,一個胖子當(dāng)著我的面吹牛谐腰,可吹牛的內(nèi)容都是我干的孕豹。 我是一名探鬼主播,決...
    沈念sama閱讀 40,338評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼十气,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了春霍?” 一聲冷哼從身側(cè)響起砸西,我...
    開封第一講書人閱讀 39,249評論 0 276
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎址儒,沒想到半個月后芹枷,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,696評論 1 314
  • 正文 獨居荒郊野嶺守林人離奇死亡莲趣,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,888評論 3 336
  • 正文 我和宋清朗相戀三年鸳慈,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片喧伞。...
    茶點故事閱讀 40,013評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡走芋,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出潘鲫,到底是詐尸還是另有隱情翁逞,我是刑警寧澤,帶...
    沈念sama閱讀 35,731評論 5 346
  • 正文 年R本政府宣布溉仑,位于F島的核電站挖函,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏浊竟。R本人自食惡果不足惜怨喘,卻給世界環(huán)境...
    茶點故事閱讀 41,348評論 3 330
  • 文/蒙蒙 一津畸、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧必怜,春花似錦肉拓、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,929評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至靠益,卻和暖如春丧肴,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背胧后。 一陣腳步聲響...
    開封第一講書人閱讀 33,048評論 1 270
  • 我被黑心中介騙來泰國打工芋浮, 沒想到剛下飛機(jī)就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人壳快。 一個月前我還...
    沈念sama閱讀 48,203評論 3 370
  • 正文 我出身青樓纸巷,卻偏偏與公主長得像,于是被迫代替她去往敵國和親眶痰。 傳聞我的和親對象是個殘疾皇子瘤旨,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 44,960評論 2 355

推薦閱讀更多精彩內(nèi)容