云備份和共享服務供應商SpiderOak首席執行官Ethan Oberman表示,企業認為云計算不安全,所以對云持懷疑態度。他說,云存儲的最佳安全做法是加密數據,并且不要將解密密鑰交給服務供應商。
這也正是SpiderOak的做法:“如果我們想看客戶的數據,我們都看不了。”
該公司成立于2006年,專注于消費級數據存儲,該公司由兩個基本目標:成為文件共享和數據收集的中央存儲庫,以及注重隱私性和安全性。他表示:“我們希望打破這樣的神話,不能因為數據在線就意味著不能保證其隱私性。”SpiderOak將其自身打造成“零知識”云存儲供應商,意味著該公司對存儲在其云環境的數據一無所知。這意味著,如果政府官員要求查看這些信息,SpiderOak將無法提供對這些數據的未加密訪問。如果攻擊者滲透入SpiderOak的云環境,他們也將無法訪問未加密數據。
SpiderOak會讓用戶安裝一個訪問客戶端,這是可以在筆記本、電腦或者各種移動設備(包括Android和iOS)上運行的軟件,該客戶端會自動加密所有存儲在SpiderOak云端的數據,這些數據被放置在托管設施中。這些數據使用標準AES 256技術來加密,然后以加密狀態上傳至云環境,在用戶請求訪問這些數據之前,這些數據都不能解密。其他文件備份和同步服務(例如競爭對手DropBox)在默認情況下以純文本格式存儲數據,這意味著供應商理論上可以訪問這些數據。
近年來,Oberman表示SpiderOak擴大了其業務范圍,向消費市場推出了其SpiderOak Blue產品,主要瞄準企業。近日,SpiderOak推出了一個可以安裝在企業防火墻背后的軟件版本,這樣就不會與SpiderOak的公共云有任何交互,所有云存儲都可以在本地完成。該軟件為用戶提供了相同的自動化加密技術,以及訪問客戶端,但數據被存儲在客戶的站點,即SpiderOak所謂的私有存儲云。他表示,國防部的一個部門曾是SpiderOak該款產品的測試客戶,目前該產品已經面市了。SpiderOak的服務售價為:2GB免費,100GB每月10美元,額外的100GB需要每年100美元。
研究公司IT-Harvest安全分析師Richard Stiennon表示,該服務的競爭對手包括Dropbox、Box、SugarSync和其他云存儲和同步服務。雖然SpiderOak競爭對手可能使用SSL連接,或者甚至AES 256加密,但如果他們存儲了用戶登錄憑證與加密密鑰,那么都可能被攻擊者利用。
他指出,不過,零知識也存在一定的風險。如果SpiderOak保證他們不能向當局交出信息,攻擊者和犯罪分子可能會將這樣的解決方案作為一個安全的避風港。使用零知識政策并不是一個新概念,有零知識web托管服務、代理服務器和加密電子郵件解決方案,例如Hush Mail。Stiennon表示,在過去這些服務都被攻擊者用來發起攻擊。但是,對于尋求安全文件共享系統的企業而言,零知識的優點在很大程度上超過缺點。
Stiennon表示,也存在其他方法可以實現與使用SpiderOak等供應商的服務相同的結果。例如,用戶可以自己加密文件,將密鑰存儲在本地,然后將加密數據上傳到公共云。Trend Micro等供應商可以輔助你完成這個過程,但SpiderOak擁有自動化加密過程,這使客戶可以簡單地通過其web客戶端訪問文件。