從云計算理念誕生的同一天起,關于云安全的話題就沒有停息。近期頻頻爆出的云安全事件讓人們的擔憂更加重了一層。
深入三大安全問題
頻發的云計算安全事件使得人們進一步思考云計算面臨的安全問題。以公有云為例,盡管擁有眾所周知的成本優勢,但是用戶不得不提防其存在的安全性、法規遵從和服務質量的隱患。因數據由第三方托管,客戶希望服務提供商保證數據安全,既不丟失也不被非法訪問,遵從法規對存儲系統和數據保存位置的要求,并通過網絡提供低延遲、高可用的服務。即使是在企業的私有云中,各個部門之間的信息安全也必須考慮,特別是財務數據、客戶信息等。另外,云計算技術處于不斷成熟過程中,質量保證和管理手段也需要進一步完善。
實際上,云計算安全問題大致可概括為三個方面。第一,云計算服務提供商的網絡是否安全,是否有黑客利用安全漏洞盜用客戶賬號并利用客戶帳號進行非法操作?提供的存儲是安全的嗎,會不會造成數據泄密或者丟失?這些都需要云計算服務提供商通過技術手段進行保障。同時,也需要國家出臺相應的法規,約束云計算服務提供商的行為和技術。第二,客戶在使用云計算提供的服務時,也要注意平衡云計算服務提供商的安全性和自身數據的安全性,重要數據不入云,或將其加密后再放到云中,應將安全性的主動權牢牢掌握在自己手中,而不僅僅依賴于服務提供商的承諾和防范措施。第三,客戶需要提高自己的賬戶安全防范意識,對云服務的密碼保管、密碼管理等建立嚴格的制度,防止帳號被人為泄漏從而造成損失。
事實上,不僅是云服務,基本所有的互聯網服務都逃避不了“安全”問題。未來云服務提供商除了要在云服務架構和技術上不斷完善,還要不斷為用戶提供服務保障體系。因此,對于云服務提供商和云服務使用客戶而言,當前最要緊的仍然是提高對云安全的重視程度。調查顯示,用戶對于上文列出的三種云安全都有相當程度的認知。這也說明云安全要解決的問題有很多,包括云計算本身的安全、傳統意義上的信息安全、安全即服務模式以及如何利用云計算來提高信息安全等。
國內云安全建設
落后于客戶云安全意識
國內,用戶更加擔心IDC云計算的安全性、私密性問題。根據埃森哲調查,59%的受訪者十分擔心云安全,高于中國以外其他國家的42%。這說明國內云計算用戶的信息安全意識已經足夠高,然而云服務提供商包括監管部門對云服務的認識卻主要停留在大規模建設階段。
首先是企業,以運營商代表中國移動為例,為了給業務發展提供新的“藍海”,中國移動充分利用云計算特點,采用創新的服務能力、商務模式和業務形式,面向個人、企業客戶,打造“移動互聯網時代”的競爭力,構建云服務運營支撐平臺,發展基于云計算的移動互聯網業務。中國移動基于移動互聯網的轉型需求和業務創新的需要,開放移動資源,推出了公共云服務。
其次是政府確定的試點城市。國家試點城市在內的眾多地區實現“行業云”的落地,其中包括:電子商務云(無錫)、物流云(寧波)、金融云(杭州)、智慧城市云(北京、東營等)。據不完全統計,全國提出“云計算”發展計劃的地方政府已覆蓋了30多個省市自治區。北京、上海、深圳、杭州、無錫由于被發改委和工信部確定為先行開展“云計算創新發展試點示范工作”的五大城市,自然聲勢最大,北京的“祥云”、上海的“云海”、深圳的“鯤云”、杭州的“西湖云”和無錫的“云谷”投資規模動輒幾百億之巨。
同時,民間資本也不甘落后,寬帶資本投入5億巨資打造北京云基地,其投資的10家公司涵蓋了云計算產業鏈各個環節中的行業主導企業,包括云箱(云計算數據中心)、云計算服務器、瘦終端等硬件產品,還有云計算操作系統、虛擬化管理系統、智能知識庫等軟件產品,再加上視頻云應用以及系統集成服務,可以提供云計算完整的系統解決方案。
但不得不面對的現狀卻是快速上馬的云服務建設沖動與實際云服務軟能力、特別是云安全保障能力的不匹配。中國云計算產業尚處于導入和準備階段,云計算提供商在業務運營方面的經驗不足,產業鏈還不夠完善,缺少類似美國Rightsacle那樣的系統集成公司,無法快速高效的實現用戶從私有云到公有云的無縫銜接;業務運營經驗的缺乏致使云服務提供商無法快速響應客戶需求,缺乏SLA服務標準等。這些局限都決定了國內的云服務建設,在快速上馬項目的同時,更應注重云安全等軟環境的改善。
化解云安全,擁抱更大云市場
云安全問題一直是全球政府和企業頭痛的難題,如果能夠跨越這一關,那么云服務則能夠順利地得到大范圍應用,反之則會受到影響。
有統計顯示,云計算的整體使用狀態基本呈現5:3:2的正三角分布形狀。頂端有8%的企業已經使用云計算,10.6%的企業正在試用,二者相加近兩成;32.4%的企業處在徘徊猶豫中;暫無計劃的企業比例達到了49%。造成云計算使用率偏低的原因,主要在于仍有45%的企業對云計算不了解,這樣的數字說明,云計算仍有較大的發展空間。
公共云頻發的災難事件讓國內很多企業和政府更加相信私有云的安全性。但如果僅從這些云服務宕機事件,就質疑公共云計算推廣性,似乎太過于武斷。畢竟,安全事件,并不僅僅是云計算的專利,任何IT系統都將承受來自安全方面的壓力,只是需要平衡好大規模云計算建設與云安全的同步問題,不能忙于建而疏于管。