上圖 “互聯網+”的深入,讓無數線下企業開始上“云”觸網,它們薄弱的安全意識正是目前云安全遇到的重要挑戰。圖為線下商家嘗試O2O電商銷售。
中圖 湖南麒麟信息工程技術有限公司的工作人員在演示其自主研發的云桌面系統,虛擬云桌面被視為解決云安全的一條產品創新途徑。
下圖 隨著移動互聯網的興起,企業數據向云端遷徙的大趨勢已不可避免,這是參展者在體驗企業移動應用。 經濟日報記者 陳 靜 攝
云服務越來越成為水、電、氣一樣的計算基礎資源。
來自市場研究機構Gartner的數據顯示,全球公共云服務市場規模今年有望達到2040億美元,較去年增長16.5%。而來自亞馬遜的最新財報更顯示,亞馬遜今年第二季度云業務營收達到28.9億美元,同比高速增長58%。
從10年前谷歌正式提出“云計算”的概念開始,云服務正在不斷改變企業的運營模式。可擴展性、彈性和成本降低都是云服務的優勢所在,但企業對采用云服務仍有擔憂,其憂慮的根本來源就是“云”上的安全問題。作為信息安全領域重要行業會議的C3安全峰會上周舉行,與會廠商和專家表示,隨著產業互聯網和物聯網的不斷拓展,云安全正在成為下一代網絡安全防護的重點。
企業上“云”,對網絡安全提出了怎樣的新要求?又給整個信息安全產業帶來了怎樣的變化?
從“家庭防盜”到“銀行防護”
“作為自主研發的安全虛擬化桌面系統,我們新發布的麒麟安全云桌面不僅解決了國產CPU、國產整機、國產操作系統和應用軟件的適配兼容性和自動升級問題,更重要的是也提升了云服務的安全等級。”湖南麒麟副總裁任啟這樣告訴記者,安全云桌面正是國產廠商為解決信息系統安全保密要求的創新實踐。
為什么會有這樣的實踐?亞信集團董事長田溯寧有個形象的比喻:“傳統的IT架構,像是你把錢塞在枕頭底下,而云服務相當于你把錢存在銀行里。”然而,和普通家庭的防盜相比,銀行的安全防護顯然更加困難。
這種困難一方面體現在安全邊界變得模糊。騰訊網絡安全玄武實驗室掌門人于旸表示:“虛擬化網絡中,網絡通信不再通過交換機和網線,直接在內存中發生,云使得網絡不再有清晰的邊界。”在另一方面,云服務的低廉成本和對數據匯聚的巨大優勢,也使許多過去缺少網絡安全經驗的小微企業和政府部門匯聚到云上。田溯寧也坦言:“很多政府部門連郵件系統都建設不好,現在所有業務要數據化云化,只能依靠廠商提供整個安全防護體系的解決方案。”
從云計算現階段的實踐來看,不少企業還選擇了“公有云+私有云”的混合云服務,這讓情況變得更加復雜。亞信安全云與虛擬化安全專家羅海龍告訴記者:“這相當于打通了企業的私有數據和互聯網的絕對通道,甚至有可能要在私有云里面和公有云進行通訊,對安全也是巨大的考驗。”
新的挑戰讓安全廠商做出了新的應對。從技術上來看,云安全廠商魔力象限亞太區系統工程部副總裁約瑟夫·格林認為,需要建立高度自動化的云安全預防措施。“因為攻擊者針對云的工具是高度自動化的,甚至只需要花費幾十塊錢然后輕輕一點,幾秒鐘內便可激活成百上千次代理程序的運行,而很多企業卻只能手動應對。”而從運營模式來看,目前云安全市場同樣百花齊放,在安全云桌面外,還包括利用云安全技術強化威脅應對能力,獨立向用戶提供安全服務的運營模式,也包括搭建云安全開放平臺,向用戶提供“即需即用”云安全服務模式。“企業必須學會在云上設防,創造安全的云端基礎環境。”騰訊董事會主席馬化騰如是說。
“多管齊下”的整合前行
“隨著金融創新不斷發展,原有的邊界正在被打破,隨著云對數據的打通,信息安全問題不僅出現在保險公司端,也出現在保險公司的協作端,這就意味著要從制度和技術體系下,實現聯防和協防來提高保護。”中國保監會吳曉君表示。
吳曉君的話正說明了云安全的一大趨勢:生態圈的整體融合。專家們表示,云安全生態圈的融合不僅僅是網絡安全廠商優化資源、提升競爭力的舉措,同樣也是防御網絡攻擊的必然需求。
在資本層面,融合讓云安全領域的收購與結盟變得愈加頻繁。在國際市場,微軟分別收購云安全廠商Aorato和Adallom,思科宣布將斥資2.93億美元收購云數據安全初創公司CloudLock。在國內市場,去年9月亞信科技與趨勢科技聯合發布公告,亞信科技收購趨勢科技在中國的全部業務,包括核心技術及知識產權100多項,同時建立獨立安全技術公司亞信安全。海通證券在其研報中表示,“云安全、移動和物聯網安全、工控安全等,為安全廠商外延布局提供了機會,大型安全廠商平臺化發展將被收購企業以模塊化的形式嵌入自己的平臺,這是大勢所趨,行業將迎來新一輪并購浪潮。”
在資本之外,技術上的共享合作與產品上的開放兼容同樣重要,比如態勢感知與威脅情報的共享機制,以及云數據中心基礎設施中實現威脅防御的智能聯動。騰訊云鼎實驗室負責人董志強表示,下一步的重點工作,就是聯合各大廠商建立威脅情報驅動的協同防御體系,分享情報數據,同時攜手構建攻防一體的安全生態。
而在政府管理部門層面,同樣力圖構建信息安全的生態體系。“未來要繼續從政策、資金和產業推進等方面,大力加強力度,加快推進面向云計算、大數據、移動互聯網等新型安全技術的研發和產業化。同時建立標準體系,壯大公共安全產業和服務體系,充分發揮網絡安全產業聯盟、骨干企業和用戶單位的作用,促進產業鏈協同攻關。”工業和信息化部信息化和軟件服務業司巡視員李穎表示。