企业的安全性具有挑战性,这是一个广泛的问题,没有确定的答案。但是当涉及到人类和安全时,这绝非易事。行业媒体与安全专家Richard Bird就云计算安全性进行了探讨。
Richard Bird:对于云计算安全,人们的看法并不相同,很多企业高管、董事和投资者,他们最难听到的事情之一就是企业内部的大多数信息安全组织和执行套件是什么不共享的,也就是说,企业在信息安全方面做得并不好。在上世纪80年代和90年代,围绕信息安全漏洞发生了巨大的历史曲线或向上波动。它们都与我们构建的这些硬参数有关。网络攻击者发起了大规模的拒绝服务攻击,一切都是为了从获得数据中获益。
这种情况发生了变化,网络攻击在2008年出现了大幅下滑。第二年,却又飙升。当从历史的角度来看,从企业安全的角度来看,这真的是恶意软件以及不良行为者试图进入组织而不被发现的所有行动和活动。然后使用所有这些访问和凭据来打破所有内容而不受监控,因为它们看起来像是应该在系统内部。那是真的发生了。而且由于这种情况发生在2009年的时间框架中,过去10年来企业违规和漏洞的损失都是巨大的,并正在加速,而且泄露的后果越来越严重。
当人们看到原因时,是因为我们建立的信息安全模型是为了让所有人都远离外界。与真正有远见的公司交谈时,他们谈论的是一个没有边界的世界。这真是一个惊天动地的前提,因为他们所说的是,将能够使用诸如身份访问控制之类的东西来确保安全,并且能够在公共云中运行应用程序。或者能够在任何想在边缘上运行的应用程序,并且不必担心所有这些物理防御。
记者:讨论一下混合IT世界。正如人们现在发现的那样,当涉及到安全问题并且涉及云计算时,这变得很复杂。
Richard Bird:当人们考虑混合IT世界的安全性时,永远不会谈论的是在自己的网站上传播的旧习惯和坏习惯以及糟糕的设计,这些现在在云中表现出来。却从不谈论它们,因为只是说一切都要进入云端。我发现令人着迷的一件事是,当人们谈论云服务时,发现在云平台维护起来会更容易,会减少资本支出,运营费用也会更容易管理。所有这些不同的好处,因为云计算提供商表示,“如果将业务迁移到云平台,将比企业自己管理更安全。”因为没有人在市场上发布这类安全保障声明,因为它在逻辑上几乎不能比在管理良好的内部部署基础设施中做得更好。
从类比的角度来看,对于大多数公司而言,他们的信息安全组织在可用容量方面资金严重不足,资源严重不足,需求量很大。当考虑企业安全模型时,它看起来就像一艘划艇,而且每个人都试图尽可能快地将船中的水排出。但是现在我们从混合IT的角度来考虑云计算和风险的表现,云平台就像一艘游轮,游轮承载很多乘客,这些乘客就是不同的用户,可以更好地将乘客送达目的地。
我们已经看到了那些类型的结果。这是一个很好的比喻,因为有安全保障、协议、清单,并在数字中看到相同的东西,必须非常关注,因为处于混合基础设施成熟的地方,人们正在为将要发现的不可避免的问题做好准备,就像他们过去常犯的错误一样。人们犯的错误和他们过去犯的错误完全一样。并且准备好应对这些类型的违反或问题的后果的可能性会更大。