SlideShare a Scribd company logo
WEB应用安全和数据库安全的领航者!
杭州安恒信息技术有限公司
www.dbappsecurity.com.cn
目录
• 什么是云计算
• 什么是云计算安全
• 云计算安全专题探讨
–虚拟机安全
–Hadoop安全
–NoSQL数据库安全
–云安全标准
–杂项探讨
• 云计算安全中的应用安全
提问
• 什么是云计算?
NIST的云定义
目录
• 什么是云计算
• 什么是云计算安全
• 云计算安全专题探讨
–虚拟机安全
–Hadoop安全
–NoSQL数据库安全
–云安全标准
–杂项探讨
• 云计算安全中的应用安全
安全是云计算中的主要问题
提问
• 云安全
• 云计算安全
云安全
• 瑞星全功能安全软件2011依托亚洲最大的
云安全数据中心、世界级反病毒虚拟机和
专业虚拟化引擎这三大技术根基,全面提
升运作效能,有效解决黑客攻击、木马病
毒、钓鱼网站等安全问题。
• 360
• 金山
• 趋势
安全的目标
• 机密性
• 完整性
• 可用性
• 可控性
• 不可抵赖性
信息安全模型
• PD2R模型:保护(Protection)、检测
(Detection)、反应(Reaction)、恢复
(Restore)
• 一个安全的信息系统不仅仅要考虑环境安
全和技术安全,还要考虑管理安全;不仅
仅能够提供静态的保护能力,包括防止和
降低故障、损害,还需要具备主动防御的
能力,能够及时发现攻击,并能够从破坏
中恢复
云计算安全的主要问题
• 关键议题
• trust信任
• multi-tenancy多租户
• encryption加密
• compliance合规性
云计算安全的优势
• 优势
– 将公共数据放到外部云减少内部敏感数据的泄
露
– 云同构使得安全审计和测试更为简单
– 支持自动化安全管理
– 冗余/灾难恢复
云计算安全的挑战
• 挑战
– 信任供应商的安全模型
– 客户不能对审计调查结果进行反应
– 调查的支持
– 间接的管理职能
– 专有的实现不能被检查
– 缺少实体控制
云计算的安全控制模型
云计算安全的13个关键域
• 云架构
– D1 云计算架构框架
• 云的治理
– D2 治理与企业风险管理
– D3 法律与电子证据发现
– D4 合规与审计
– D5 信息生命周期管理
– D6 可移植性和互操作性
云计算安全的13个关键域
• 云的运行
– D7 传统安全、业务连续性和灾难恢复
– D8 数据中心运行
– D9 应急响应、通告和补救
– D10 应用安全
– D11 加密和密钥管理
– D12 身份和访问管理
– D13 虚拟化
云计算安全的顶级威胁
• 云计算的滥用和不法使用
• 不安全的接口和API
• 恶意的内部人员
• 共享技术问题
• 数据丢失或泄漏
• 账户或服务劫持
• 未知风险预测
云计算迁移
• 在云部署过程中识别资产:数据;应用/功
能/过程
• 评估资产
• 将资产映射到可能的云部署模型
• 评估可能的云服务模式和提供商:关注点
是每个SPI层次上你能拥有的控制等级,以
实现不同的风险管理要求。
• 画出潜在的数据流:找出风险暴露点
• 结论
目录
• 什么是云计算
• 什么是云计算安全
• 云计算安全专题探讨
–虚拟机安全
–Hadoop安全
–NoSQL数据库安全
–云安全标准
–杂项探讨
• 云计算安全中的应用安全
Vmware vShield Solutions
DMZ PCI
compliant
HIPAA
compliant
•Securing the Private Cloud End to End: from the Edge to the Endpoint
Edge
•vShield Edge 1.0
•Secure the edge of
the virtual datacenter
Security Zone
•vShield App 1.0 and
Zones
•Application protection from
network based threats
Endpoint = VM
•vShield Endpoint 1.0
•Enables offloaded anti-
virus
•Virtual Datacenter 1 •Virtual Datacenter 2
Web Test & Dev
云存储安全
• 常见云存储方案
– Google GFS:一个master和大规模的
chunkServer组成
– HDFS
– 金海教授:ppStore
• 存储安全
• 传输安全
目录
• 什么是云计算
• 什么是云计算安全
• 云计算安全专题探讨
–虚拟机安全
–Hadoop安全
–NoSQL数据库安全
–云安全标准
–杂项探讨
• 云计算安全中的应用安全
Hadoop
Hadoop中的安全
• 使用Kerberos和SSO
• MapReduce加入了授权
• 分布缓存更安全:分为共享和私有
Hadoop中的安全威胁
• 用户到服务认证
– NameNode没有用户认证
– DataNode没有用户认证-0.21中修正
– JobTracker没有用户认证
• 用户可以修改和终止别人的任务,修改状态
• 服务到服务认证
– DataNode和TaskTracker之间没有认证
• 用户可以伪装DataNode和TaskTracker、
• 传输和磁盘未加密
目录
• 什么是云计算
• 什么是云计算安全
• 云计算安全专题探讨
–虚拟机安全
–Hadoop安全
–NoSQL数据库安全
–云安全标准
–杂项探讨
• 云计算安全中的应用安全
NoSQL数据库一般用在什么地方
• 云计算:Saas厂商
• SNS
• Portal:混合传统型数据库
NoSQL安全威胁(CouchDB)
• 连接污染
• JSON注入
• View注入
– CouchDB使用SpiderMonkey作为脚本引擎,
这些脚本叫Views
• 键破解
NoSQL,No SQL Injection(MongoDb)
• MongoDB SQL注入演示数据准备
– use testdb
– user={"user":"yyq","password":"yyq"}
– db.users.insert(user);
– db.users.insert({"user":"yyq2","password":"yyq
2"})
– db.users.find();
MongoDB SQL注入演示1
• 启动Apache
• http://localhost:8080/mongodb/login.html
• http://localhost:8080/mongodb/login-
check.php?user_name=yyq2&u
ser_pass[$ne]=1
• 后台变为:username=‘yyq’ and
user_pass != ‘1’h
目录
• 什么是云计算
• 什么是云计算安全
• 云计算安全专题探讨
–虚拟机安全
–Hadoop安全
–NoSQL数据库安全
–云安全标准
–杂项探讨
• 云计算安全中的应用安全
云安全相关标准(IaaS)
• DMTF(分布式管理工作组)OVF(Open
Virtualization Format)
• SNIA(存储网络行业协会)CDMI(Cloud
Data Management Interface)
• OGF(开放网格计算论坛)OCCI(open
cloud computing interface)
云安全相关标准
• 身份和访问管理(IAM)
– IdM federation (SAML, WS-Federation, Liberty ID-FF)
– Strong authentication standards (HOTP, OCRA,
TOTP)
– Entitlement management (XACML)
• 数据加密(at-rest, in-flight), 密钥管理
– PKI, PKCS, KEYPROV (CT-KIP, DSKPP), EKMI
• 记录和信息管理(ISO 15489)
• E-discovery (EDRM)
目录
• 什么是云计算
• 什么是云计算安全
• 云计算安全专题探讨
–虚拟机安全
–Hadoop安全
–NoSQL数据库安全
–云安全标准
–杂项探讨
• 云计算安全中的应用安全
杂项探讨
• 云计算:是集中还是分散
• 账号安全:OpenID
• 隐私保护:支付宝实名认证和微博授权码
• 短链接带来的安全问题
• 物联网与IPV6
目录
• 什么是云计算
• 什么是云计算安全
• 云计算安全专题探讨
–虚拟机安全
–Hadoop安全
–NoSQL数据库安全
–云安全标准
–杂项探讨
• 云计算安全中的应用安全
云计算安全中的应用安全
• 云安全
• 云计算安全
– D4 合规与审计:数据库审计
– D5 信息生命周期管理
– D9 应急响应、通告和补救:SOC
– D10 应用安全:WAF、Web扫描器、Portal
– D12 身份和访问管理:堡垒主机
WEB应用安全和数据库安全的领航者!
杭州安恒信息技术有限公司
www.dbappsecurity.com.cn

More Related Content

Viewers also liked

T/4
T/4T/4
Disco duro. Pamela
Disco duro. PamelaDisco duro. Pamela
Disco duro. Pamela
pamelagaitan
 
Plantes Clara, Joan Ricard i Sara Sintes
Plantes Clara, Joan Ricard i Sara SintesPlantes Clara, Joan Ricard i Sara Sintes
Plantes Clara, Joan Ricard i Sara SintesLaurajuanico
 
Orde van Verdienst PC Limburg VlaS
Orde van Verdienst PC Limburg VlaSOrde van Verdienst PC Limburg VlaS
Orde van Verdienst PC Limburg VlaSVlas
 
6.C.2.ANIMALIEN DESAGERKETA
6.C.2.ANIMALIEN DESAGERKETA6.C.2.ANIMALIEN DESAGERKETA
6.C.2.ANIMALIEN DESAGERKETALauro Ikastola
 
Presentacion Proyecto
Presentacion ProyectoPresentacion Proyecto
Presentacion Proyecto
avcuencax
 
Curation protocol portuguese
Curation protocol portugueseCuration protocol portuguese
Curation protocol portuguese
Bruno Rodrigues
 

Viewers also liked (9)

T/4
T/4T/4
T/4
 
Trabajo universidad
Trabajo universidadTrabajo universidad
Trabajo universidad
 
Disco duro. Pamela
Disco duro. PamelaDisco duro. Pamela
Disco duro. Pamela
 
Plantes Clara, Joan Ricard i Sara Sintes
Plantes Clara, Joan Ricard i Sara SintesPlantes Clara, Joan Ricard i Sara Sintes
Plantes Clara, Joan Ricard i Sara Sintes
 
Orde van Verdienst PC Limburg VlaS
Orde van Verdienst PC Limburg VlaSOrde van Verdienst PC Limburg VlaS
Orde van Verdienst PC Limburg VlaS
 
6.C.2.ANIMALIEN DESAGERKETA
6.C.2.ANIMALIEN DESAGERKETA6.C.2.ANIMALIEN DESAGERKETA
6.C.2.ANIMALIEN DESAGERKETA
 
Presentacion Proyecto
Presentacion ProyectoPresentacion Proyecto
Presentacion Proyecto
 
Presentación de la materia
Presentación de la materiaPresentación de la materia
Presentación de la materia
 
Curation protocol portuguese
Curation protocol portugueseCuration protocol portuguese
Curation protocol portuguese
 

Similar to 云计算安全

Q con成都主题演讲【弹性计算】by马介悦
Q con成都主题演讲【弹性计算】by马介悦Q con成都主题演讲【弹性计算】by马介悦
Q con成都主题演讲【弹性计算】by马介悦drewz lin
 
Internet System Security Overview
Internet System Security OverviewInternet System Security Overview
Internet System Security Overview
ChinaNetCloud
 
云制造
云制造云制造
云制造
leejd
 
云存储与虚拟化分论坛 基于云计算的海量数据挖掘
云存储与虚拟化分论坛 基于云计算的海量数据挖掘云存储与虚拟化分论坛 基于云计算的海量数据挖掘
云存储与虚拟化分论坛 基于云计算的海量数据挖掘
Riquelme624
 
云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会
ITband
 
为什么你需要了解应用云
为什么你需要了解应用云为什么你需要了解应用云
为什么你需要了解应用云easychen
 
Hadoop development in China Mobile Research Institute
Hadoop development in China Mobile Research InstituteHadoop development in China Mobile Research Institute
Hadoop development in China Mobile Research Institute
Xu Wang
 
如何为“云”打造稳固的基石 - 鹏云网络科技
如何为“云”打造稳固的基石 - 鹏云网络科技如何为“云”打造稳固的基石 - 鹏云网络科技
如何为“云”打造稳固的基石 - 鹏云网络科技
Hardway Hou
 
Keynote 台灣雲計算發展-王玮-台湾资策会
Keynote 台灣雲計算發展-王玮-台湾资策会Keynote 台灣雲計算發展-王玮-台湾资策会
Keynote 台灣雲計算發展-王玮-台湾资策会
Riquelme624
 
2015中国软件技术大会-开放云介绍
2015中国软件技术大会-开放云介绍2015中国软件技术大会-开放云介绍
2015中国软件技术大会-开放云介绍
Li Jiansheng
 
海通证券金融云思考与实践(数据技术嘉年华2017)
海通证券金融云思考与实践(数据技术嘉年华2017)海通证券金融云思考与实践(数据技术嘉年华2017)
海通证券金融云思考与实践(数据技术嘉年华2017)
Zhaoyang Wang
 
为什么你需要了解应用云
为什么你需要了解应用云为什么你需要了解应用云
为什么你需要了解应用云
guest402b7d
 
为什么你需要了解应用云
为什么你需要了解应用云为什么你需要了解应用云
为什么你需要了解应用云easychen
 
Big Data Technology - Cloud Computing
Big Data Technology - Cloud ComputingBig Data Technology - Cloud Computing
Big Data Technology - Cloud Computing
Ren-Hao (PAN) Pan
 
淘宝双11双12案例分享
淘宝双11双12案例分享淘宝双11双12案例分享
淘宝双11双12案例分享
vanadies10
 
天涯论坛的技术进化史-Qcon2011
天涯论坛的技术进化史-Qcon2011天涯论坛的技术进化史-Qcon2011
天涯论坛的技术进化史-Qcon2011Yiwei Ma
 
深入浅出 V cloud director
深入浅出 V cloud director深入浅出 V cloud director
深入浅出 V cloud director
ITband
 
Internet Cloud Operations - ChinaNetcloud & AWS Event Beijing
Internet Cloud Operations - ChinaNetcloud & AWS Event BeijingInternet Cloud Operations - ChinaNetcloud & AWS Event Beijing
Internet Cloud Operations - ChinaNetcloud & AWS Event Beijing
ChinaNetCloud
 
2010中国云计算调查报告
2010中国云计算调查报告2010中国云计算调查报告
2010中国云计算调查报告ITband
 
雲端技術的新趨勢
雲端技術的新趨勢雲端技術的新趨勢
雲端技術的新趨勢Ben Huang
 

Similar to 云计算安全 (20)

Q con成都主题演讲【弹性计算】by马介悦
Q con成都主题演讲【弹性计算】by马介悦Q con成都主题演讲【弹性计算】by马介悦
Q con成都主题演讲【弹性计算】by马介悦
 
Internet System Security Overview
Internet System Security OverviewInternet System Security Overview
Internet System Security Overview
 
云制造
云制造云制造
云制造
 
云存储与虚拟化分论坛 基于云计算的海量数据挖掘
云存储与虚拟化分论坛 基于云计算的海量数据挖掘云存储与虚拟化分论坛 基于云计算的海量数据挖掘
云存储与虚拟化分论坛 基于云计算的海量数据挖掘
 
云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会云计算时代的新安全挑战与机会
云计算时代的新安全挑战与机会
 
为什么你需要了解应用云
为什么你需要了解应用云为什么你需要了解应用云
为什么你需要了解应用云
 
Hadoop development in China Mobile Research Institute
Hadoop development in China Mobile Research InstituteHadoop development in China Mobile Research Institute
Hadoop development in China Mobile Research Institute
 
如何为“云”打造稳固的基石 - 鹏云网络科技
如何为“云”打造稳固的基石 - 鹏云网络科技如何为“云”打造稳固的基石 - 鹏云网络科技
如何为“云”打造稳固的基石 - 鹏云网络科技
 
Keynote 台灣雲計算發展-王玮-台湾资策会
Keynote 台灣雲計算發展-王玮-台湾资策会Keynote 台灣雲計算發展-王玮-台湾资策会
Keynote 台灣雲計算發展-王玮-台湾资策会
 
2015中国软件技术大会-开放云介绍
2015中国软件技术大会-开放云介绍2015中国软件技术大会-开放云介绍
2015中国软件技术大会-开放云介绍
 
海通证券金融云思考与实践(数据技术嘉年华2017)
海通证券金融云思考与实践(数据技术嘉年华2017)海通证券金融云思考与实践(数据技术嘉年华2017)
海通证券金融云思考与实践(数据技术嘉年华2017)
 
为什么你需要了解应用云
为什么你需要了解应用云为什么你需要了解应用云
为什么你需要了解应用云
 
为什么你需要了解应用云
为什么你需要了解应用云为什么你需要了解应用云
为什么你需要了解应用云
 
Big Data Technology - Cloud Computing
Big Data Technology - Cloud ComputingBig Data Technology - Cloud Computing
Big Data Technology - Cloud Computing
 
淘宝双11双12案例分享
淘宝双11双12案例分享淘宝双11双12案例分享
淘宝双11双12案例分享
 
天涯论坛的技术进化史-Qcon2011
天涯论坛的技术进化史-Qcon2011天涯论坛的技术进化史-Qcon2011
天涯论坛的技术进化史-Qcon2011
 
深入浅出 V cloud director
深入浅出 V cloud director深入浅出 V cloud director
深入浅出 V cloud director
 
Internet Cloud Operations - ChinaNetcloud & AWS Event Beijing
Internet Cloud Operations - ChinaNetcloud & AWS Event BeijingInternet Cloud Operations - ChinaNetcloud & AWS Event Beijing
Internet Cloud Operations - ChinaNetcloud & AWS Event Beijing
 
2010中国云计算调查报告
2010中国云计算调查报告2010中国云计算调查报告
2010中国云计算调查报告
 
雲端技術的新趨勢
雲端技術的新趨勢雲端技術的新趨勢
雲端技術的新趨勢
 

云计算安全

Editor's Notes

  1. D2 治理与企业风险管理 机构治理和评测云计算带来的企业风险的能力。例如违约的司法惯例、用户机构充分评估云提供商风险的能力、当用户和提供商都有可能出现故障时保护敏感数据的责任、国际边界对这些问题有何影响等都是讨论的一些问题。 D3 法律与电子证据发现 使用云计算时可能的法律问题。本部分关系到的问题包括信息和计算机系统的保护要求、安全性被破坏时的披露法律、监管要求、隐私要求和国际法等。 D4 合规与审计 这部分考虑保持和证实使用云计算时的合规性,包括评估云计算如何影响内部安全策略的合规性、以及不同的合规性要求(规章、法规等)。这个域还包括通过审计证明合规性的一些指导。 D5 信息生命周期管理 以下这些问题将在这部分讨论:管理云中的数据,包括与身份和云中的数据控制相关的项;可用于处理数据搬移到云中时失去物理控制这一问题的补偿控制;其它项,如谁负责数据机密性、完整性和可用性等 D6 可移植性和互操作性 将数据或服务从一个提供商搬移到另一个提供商,或将它全部搬移到本地的能力。提供商间互操作性相关的问题也在这里讨论。
  2. D7 传统安全、业务连续性和灾难恢复 云计算如何影响当前用于实现安全性、业务连续性和灾难恢复的操作处理和规程,主要关注点是讨论和检查云计算的潜在风险,希望增加对话和讨论以解决令人生畏的企业风险管理模型的提升需求。进而,本节还讨论了如何帮助人们识别云计算在什么地方可以有助于减少安全风险,在某些其它领域则增加了风险。 D8 数据中心运行 如何评估提供商的数据中心架构和运行。主要关注在帮助用户识别对于后面服务不利的数据中心特征,以及有助于长期稳定性的基础特征。 D9 应急响应、通告和补救 适当的、充分的事件检测、响应、通告和补救。尝试解决为了启动适当的事件处理和事后分析机制,在用户和提供商两边都需要就绪的一些条目。本域将会帮助您理解云给您现有的事件处理程序带来的复杂性。 D10 应用安全 保护在云中运行或即将开发的应用。包括将某个应用迁移到或设计进云中运行是否适当,如果适当,什么类型的云平台最适当(SaaS, PaaS, or IaaS)。还讨论了一些跟云有关的具体安全问题。 D11 加密和密钥管理 识别恰当使用加密以及可扩充规模的密钥管理的方法。本节并不是什么规定,而是侧重提供信息,为什么需要这些方法,识别使用过程中出现的问题,包括保护对资源的访问以及保护数据。 D12 身份和访问管理 利用目录服务来管理身份,提供访问控制能力。关注点是组织将身份管理扩展进云中遇到的问题。本域提供了就评估组织实施身份访问管理IAM的就绪性的一些见解。 D13 虚拟化 虚拟化在云计算中的应用。本域关系到与多租户、VM 隔离、VM共居(coresidence)、hypervisor脆弱性等相关的项。特别关注于系统和硬件虚拟化相关的安 全问题,而不是对各种形式的虚拟化的综述。
  3. 评估资产 1. 如果该项资产被广泛公布并广为散发,我们将会受到什么样的损害? 2. 如果云服务提供商的员工访问了该项资产,我们将会受到什么样的损害? 3. 如果该项功能或过程被外人操纵,我们将会受到什么样的损害? 4. 如果该项功能或过程没有提供预期的结果,我们将会受到什么样的损害? 5. 如果该项信息/数据被意外更改了,我们将会受到什么样的损害? 6. 如果该项资产在一段时间内无法使用,我们将会受到什么样的损害? 将资产映射到可能的云部署模型 不同部署模型:公共、私有、社区、或混合;托管场景:内部、外部、或都有 对于资产,确定您是否愿意接受下列选项: 1. 公共。 2. 私有/内部 3. 私有/外部(包括专用或共用的基础设施)。 4. 社区。需要考虑主机的位置,潜在的服务供应商,以及其他社区成员的身份。 5. 混合。为了有效地评估可能的混合部署,您必须在心里对何处部署组件、功能和数据有个大致的架构图像。 结论: 应该对准备云迁移的资产的重要性、风险承受能力(至少在高层次上)、哪些部署和服务方式组合是可以接受的等已经较为清楚了。并且,您还对敏感信息和业务的潜在风险暴露点有了大致的概念。 对于低价值的资产,你不需要相同水平的安全控制,可以跳过很多建议 – 例如现场检查、可发现性、复杂加密方法等。高价值的、有监管要求的资产可能带来非常细致的审计和数据保存要求。对于另外某个不受监管限制的高价值资产,您可以更多集中在技术层面的安全控制上。
  4. OVF正如其名字所示,是一个开放虚拟化格式,描述了一个用来封装和分发运行在虚拟机上的软件的安全的、开放的、可移植的、有效的、可扩展的格式。主要特点如下:易于分发;简单、自动的用户体验;支持单虚拟机和多虚拟机部署;可移植的虚拟机封装;独立于供应商和平台;可扩展;易于本地化。一个OVF包含如下内容:一个OVF描述符文件,以 ovf为后缀;0或1个OVF清单文件,以mf为后缀;0或1个OVF证书文件,以cert为后缀;0或多个磁盘镜像文件;0或多个资源文件,比如iso镜像。 CDMI即云数据管理接口,提供了一个在云存储环境中具有互操作性的传输和管理数据的规范。参与制定该规范的企业包括:Bycast,Cisco,Ologic ,Qlogic,SUN,XyRatex。当然,SNIA的董事会单位不止这些企业。该模型展示了能够支持传统和新应用的多种类型的云数据存储接口。所有的接口都允许存储动态提供和获取。Data Servcies根据数据的元数据应用到单个的数据元素上。元数据则是建立在单独数据元素或多个数据元素集合基础上的数据需求。 OCCI提供一个一扩展的Restful的API。每个资源用同一资源标识符标识。资源通过一组操作(建立、获取、更新、删除)来控制,建立操作用POST请求,获取操作用Get请求,更新或建立用Put请求,删除操作用Delete请求。此外,如下HTTP请求也被用到:COPY、HEAD、MOVE、OPTIONS。目前可管理三种资源:存储、网络、计算。将这些资源组合在一起,加上必要的属性,就形成一个虚拟机。