匆忙實施企業內部技術資源的虛擬化和云計算能夠有服務器整合等許多優勢,但是,這會超過傳統的安全和身份管理做法發展的速度。這會產生巨大的漏洞,混亂的感覺以及安全產品和服務應該用在多廠商虛擬機管理程序環境的什么地方的疑問。
Gartner分析師Neil MacDonald上星期在一年一度的Gartner安全與風險管理峰會身上稱,虛擬化將顯著改變你保護和管理你的計算環境的方式。工作量更加移動并且更難保護。它打破了與物理位置捆綁在一起的安全政策。我們需要不依賴于網絡結構的安全政策。
Gartner預測稱,目前將近一半以上的x86服務器工作量是虛擬化的。VMware是顯而易見的市場領先者。不過,微軟的Hyper-V正在增長。思杰也是一個競爭對手。Gartner主張企業應該計劃向私有云架構遷移。但是,同時,Gartner承認管理工具和安全還沒有增長到能夠滿足這種情況的程序。
MacDonald稱,管理程序還沒有它們要取代的物理系統那樣安全。那個基礎層得完整性是極為重要的。你不想讓這個管理程序層被攻破。
MacDonald表示,目前經常缺少對內部虛擬機與虛擬機之間的通訊的控制和可見性。1號虛擬機應該與3號虛擬機對話嗎?你如何知道它們正在受到攻擊?這些通訊永遠不會出現在我們的物理網絡。有些企業愿意接受這種不確定性。有些企業不愿意。
但是,這是滿足一些需求的問題。這些需求就是要找出現有的選擇解決虛擬化和云安全問題。按照MacDonald觀點,除了負載均衡器和流量整形器之外,在虛擬機中還應該有廣泛的安全控制措施,如虛擬防火墻、入侵防御系統和殺毒軟件。
例如,Altor、思科、瞻博網絡、IBM、Hytrust、惠普、Enterasys、McAfee、Catbird、StillSecure、Sourcefire、Reflex Systems和StoneSoft等公司越來越多地為防火墻、監視和入侵防御提供虛擬設備選擇。MacDonald稱,對于VMware平臺,Check Point更進了一步。在緩慢起步之后,大型安全廠商終于在虛擬安全控制方面取得了進步。
VMware已經提供了VMSafe API(應用程序編程接口)以便使基于管理程序的“內部檢查”更流暢。這樣就不需要多個軟件代理。MacDonald承認,部署和運行軟件代理的需求一直是我們存在的禍根。但是,對于它是如何工作的仍然有許多問題。
僅次于賽門鐵克和McAfee的第三大殺毒軟件廠商趨勢科技是在這方面最快接受VMware的想法的,包括支持VMware最新的安全API以及支持能夠為vSphere進行殺毒掃描的“Deep Security”(深度安全)產品中的vShield。趨勢科技對于基于虛擬機的殺毒軟件一直收取較少的費用,也許是認為它沒有損失什么東西。
不過,MacDonald稱,趨勢科技對于vShield采取的深度安全的方法的缺點是:仍然需要VMware的“假代碼”使它運行并且需要一個管理程序擴展。此外,它僅用于Windows,只能隔離而不能刪除惡意軟件感染;它只進行惡意軟件掃描。vShield有軟件承擔防火墻的任務。vShield可能的缺點是它太具體地針對VMware vSphere,用戶將得到“另一個豎井”。
向更多地以虛擬化為重點的基于軟件的安全控制過渡預計將會發生,盡管現在還充滿了不確定性。Gartner預測稱,雖然目前這種應用還只是一位數,但是,到2015年,殺毒等安全控制措施將有40%是虛擬化的。MacDonald補充說,這個事情將會發生,盡管思科和瞻博網絡等廠商一直在拖后腿,因為這些廠商喜歡銷售價格過高的物理硬件。
MacDonald稱,從安全和管理的角度看,目前主要的想法是要把虛擬化平臺當作你的數據中心的最重要的IT平臺。
然而,對于負責云方面的身份識別管理的廠商來說,這個情況似乎特別具有挑戰性。
Gartner分析師Gregg Kreizman稱,在大約兩年前,我們還在談論如何做內部身份管理的事情。現在是談論如何圍繞SaaS(軟件即服務)獲得我們的武器?或者,我們習慣于管理應用程序。但是,現在這些應用程序在云中...,這就產生了一個以前從未問過的問題:如果我們在那里有身份識別會怎樣?
Kreizman稱,這是與你以前的公司內部部署的系統相對應的云。由于SaaS提供商使用不同的界面,現在有日益增多的更廣泛的攻擊界面的“界面風險”。此外,更多的人可能會接觸數據。谷歌在安全做法方面沒有走在前面。Salesforce稍微好一些。
Kreizman稱,遺憾的是,讓身份識別信息進入SaaS的默認的途徑是直接經過管理員。可能包括FTP或者Dropbox。Dropbox是曾經遭遇多次安全故障的一項服務,包括本星期出現的一次口令管理問題造成許多用戶信息曝光。
目前,要把自己公司身份識別管理系統擴展到云中的企業可以尋求把公司身份識別管理系統(如CA公司的系統或者IBM的系統)擴展到具體的云提供商,如果它能夠在混合的環境中得到支持。此外,Exostar和Covisint進入一個名為“社區聯合中心”的新的領域以便為具體類型的組織服務。在這個案例中,主要是航天、國防、汽車制造和健康醫療等行業的組織。Kreizman稱,這些用戶愿意為成功的聯盟和SaaS提供商的身份識別服務付費。
Kreizman稱,進入與云聯系在一起的身份識別管理市場還有許多新的選擇,從而產生一個“動蕩的市場”,甚至有點像西部蠻荒的市場。
這方面的廠商有Okta、Clavid、Symplified、Onelogin、Ping Identity (提供單獨的聯合軟件)和Nordic Edge (已被英特爾收購)。包括Fisher International、idEntropy、Novell和Lighthouse在內的一些傳統的身份識別和接入管理廠商正在銷售給云提供商和客戶帶來好處的產品和服務。
VMware去年8月收購了TriCipher,希望將來為用戶提供更方便的SaaS服務控制。RSA技術公司希望利用云信賴的身份識別系統。這個系統很快將推出測試版。
雖然身份識別和接入管理即服務仍然是新的,但是,Gartner預測這個市場在幾年內將大幅度增長。到2012年年底,基于云計算的身份識別與接入管理服務收入占全部身份識別與接入管理銷售收入的比例將從大約5%提高到20%。