預計從2011年到2016年,軟件即服務(SaaS)的復合年增長率是19.5%;而平臺即服務(PaaS)的復合年增長率是27.7%;基礎設施即服務(IaaS)則為41.3%;安全服務支出為22%。
然而,安全和隱私問題仍然是妨礙許多企業采用云服務最大的絆腳石,這甚至在過去的18個月,導致了了云加密系統的蓬勃興起。
雖然加密對于采用云服務的安全方面是相當重要的,但它不應該被看作是“護身符”,Gartner在最近的研究報告中強調。
分析人士建議,企業應首先建立一套涉及到六大安全問題的數據安全計劃。他們表示,如果不這樣做,可能會增加企業采用云計算的成本和復雜性,同時也不利于長期保護數據隱私,解決好安全性和彈性方面的基本問題。他們警告稱,著急上馬實施的加密系統,甚至還可能干擾一些基于云的服務的正常運作。
亟待解決的六大安全問題分別是:
· 違反通知和數據駐留
· 休眠時期的數據管理
· 運行過程中的數據保護
· 加密密鑰管理
· 長期彈性的加密系統
違反通知和數據駐留
并非所有的數據都需要同等的保護級別,因此,企業應該對云存儲的數據進行分類,在數據違反通知或如果數據不得存放在其他司法管轄區時的識別有關的合規性要求。
Gartner還建議,企業應該設立一套企業數據安全計劃,從政府執法部門的角度確定業務管理訪問流程。該計劃應充分考慮到利益相關者,如從法律、合同、經營單位、安全和IT等諸多方面進行考慮。
休眠時期的數據管理
企業應該詢問具體的問題,以確定云服務提供商存儲數據的生命周期和安全政策。
企業應該搞清楚的問題包括:
· 如果是使用的多租戶存儲模式,搞清楚住戶之間采用的是什么分離機理。
· 諸如標簽之類的機制是用來防止數據被復制到特定的國家或地區。
· 用于歸檔和備份的存儲是加密的,確保密鑰管理策略包括一套強有力的身份識別和訪問管理政策,限制在一定的司法管轄區內。
Gartner建議企業通過使用刪除密鑰以切碎數字數據信息,來實現壽命結束的加密戰略,同時確保密鑰沒有妥協或被復制。
運行過程中的數據保護
Gartner建議,作為最低要求,企業至少要確保云服務提供商將支持安全通信協議,如SSL/TLS瀏覽器訪問或基于VPN連接的訪問以保護他們的服務系統。
研究報告稱,企業總是加密在云中運行的敏感數據。但如果數據是未加密的,同時正在被使用或儲存,減輕或使得企業免遭數據破壞將是義不容辭的責任。
在IaaS中,企業青睞云服務提供商提供網絡租戶之間的分離,使一個租戶不能看到其他租戶的網絡流量。
加密密鑰管理
Gartner表示,企業應始終瞄準管理加密密鑰。但如果這是由一個云加密供應商所提供的,他們必須確保訪問管理控制到位,滿足違反通知要求和數據駐留。
如果密鑰由云服務提供商管理,那么企業應該要求基于硬件的密鑰管理系統是在嚴格定義和管理的關鍵管理流程范圍內。
Gartner表示,當密鑰是在云中管理,當務之急是供應商提供嚴密的控制和現場負載監控,以防止潛在的快照分析獲得密鑰的風險。
訪問權限控制
Gartner建議企業要求云服務提供商支持IP子網訪問限制政策,使企業可以限制已知的IP地址范圍和設備的最終用戶訪問。
企業應該要求加密提供者提供足夠的用戶訪問和管理控制,更強的身份驗證,如雙因素身份驗證、訪問權限管理、以及分離安全管理職責,例如安全性、網絡和維護。
企業還應該要求:
· 對所有訪問云資源的用戶和管理員進行記錄,并以適當的格式提供給企業管理日志或安全信息和事件管理系統。
· 云服務提供商限制訪問敏感系統管理工具可能帶來的“快照”現場工作負載,進行數據遷移,數據備份或恢復數據。
· 遷移或快照工具捕獲的圖像與其它敏感的企業數據享有相同的安全處理標準。
長期彈性的加密系統
Gartner建議企業需要了解應用程序和數據庫索引、搜索和排序的影響。他們應該特別注意先進的搜索功能,如子串匹配的功能和通配符,如“包含”或“以…結束”。
加密供應商是否提供諸如“功能保存加密”的選項。例如,保存排序規則,要求使用規范和批準的算法,或可能削弱獨立認證加密。