成人国产在线小视频_日韩寡妇人妻调教在线播放_色成人www永久在线观看_2018国产精品久久_亚洲欧美高清在线30p_亚洲少妇综合一区_黄色在线播放国产_亚洲另类技巧小说校园_国产主播xx日韩_a级毛片在线免费

資訊專欄INFORMATION COLUMN

五步應(yīng)對云計(jì)算PaaS安全性挑戰(zhàn)

luoyibu / 3636人閱讀

摘要:而那些還未作出這些投資的機(jī)構(gòu)可以遵循如下步驟,從而在一定程度上有助于應(yīng)對安全性的挑戰(zhàn)。步驟一建立安全措施應(yīng)用程序安全性的根本挑戰(zhàn)遠(yuǎn)在實(shí)施前就已經(jīng)存在。一些很好的著力點(diǎn)是威脅建模頁以及微軟公司的安全性開發(fā)生命周期資源頁。

當(dāng)談及安全性和云計(jì)算模型時(shí),平臺即服務(wù)(PaaS)有著它自己特殊的挑戰(zhàn)。與其他的云計(jì)算模型不同,PaaS安全性所要求的應(yīng)用程序安全性專業(yè)知識往往是大多數(shù)公司無法投入巨資就能夠擁有的。這個(gè)問題很復(fù)雜,因?yàn)楸姸喙径际褂谩斑M(jìn)駐式”基礎(chǔ)設(shè)施級安全控制戰(zhàn)略作為應(yīng)用程序級安全性風(fēng)險(xiǎn)的應(yīng)對措施(例如,一旦應(yīng)用程序代碼發(fā)布生產(chǎn),使用WAF以緩解所發(fā)現(xiàn)的跨網(wǎng)站腳本程序或其他前端問題)。由于缺乏對PaaS中底層基礎(chǔ)設(shè)施的控制,這一戰(zhàn)略在PaaS部署應(yīng)用中變得不具實(shí)際操作性。

考慮到PaaS與控制相關(guān)的靈活性,你必須對底層計(jì)算環(huán)境具有一定的控制能力。如同IaaS一樣,PaaS提供了近乎無限的設(shè)計(jì)靈活性:你可以基于社交網(wǎng)站構(gòu)建任何應(yīng)用,以實(shí)現(xiàn)內(nèi)聯(lián)網(wǎng)網(wǎng)站或CRM應(yīng)用程序。但是,與IaaS不同的是,應(yīng)用程序下的“堆?!笔遣煌该鞯模@就意味著支持應(yīng)用程序的組件和基礎(chǔ)設(shè)施都是(根據(jù)設(shè)計(jì))一個(gè)“黑盒”。也就是說,與SaaS類似,安全性控制必須內(nèi)置于應(yīng)用程序本身中;但與SaaS中服務(wù)供應(yīng)商通常實(shí)施應(yīng)用于所有客戶的應(yīng)用程序級安全控制不同的是,在IaaS中安全控制措施是針對你的應(yīng)用程序的。這就意味著必須由你自己承擔(dān)責(zé)任以確定那些控制措施是合適的并執(zhí)行具體的實(shí)施。

對于那些在應(yīng)用程序安全方面已投入巨資的組織來說,他們擁有固定滿編訓(xùn)練有素的開發(fā)人員,獨(dú)立的開發(fā)、測試以及生產(chǎn)流程,所以應(yīng)對PaaS安全性問題應(yīng)該是駕輕就熟的。而那些還未作出這些投資的機(jī)構(gòu)可以遵循如下步驟,從而在一定程度上有助于應(yīng)對PaaS安全性的挑戰(zhàn)。

步驟一:建立安全措施

應(yīng)用程序安全性的根本挑戰(zhàn)遠(yuǎn)在PaaS實(shí)施前就已經(jīng)存在。因此,對于如何完善生產(chǎn)安全、魯棒的應(yīng)用程序的部署措施已有相當(dāng)?shù)难芯俊S幸粋€(gè)可提供直接支持的技術(shù)被稱為應(yīng)用程序威脅建模。一些很好的著力點(diǎn)是OWASP威脅建模頁以及微軟公司的安全性開發(fā)生命周期資源頁。從工具的角度來看,是免費(fèi)跨網(wǎng)站腳本(XSS)和SQL注入。擁有內(nèi)部工具的企業(yè)可以將其應(yīng)用于PaaS的安全性措施,或者眾多PaaS供應(yīng)商為客戶以免費(fèi)或打折的價(jià)格提供了具有類似功能的工具。而當(dāng)企業(yè)希望使用一個(gè)更為廣泛的掃描策略時(shí),他們還可以使用諸如Google公司的skipfish這樣的免費(fèi)工具。

步驟二:掃描網(wǎng)絡(luò)應(yīng)用程序

眾多公司已經(jīng)接受了應(yīng)用程序掃描,這是一個(gè)用于解決通用安全問題(例如跨平臺腳本(XSS)和SQL導(dǎo)入)的網(wǎng)絡(luò)應(yīng)用程序掃描工具。擁有內(nèi)部工具的企業(yè)可以將其應(yīng)用于PaaS安全性措施,或者眾多PaaS供應(yīng)商為客戶以免費(fèi)或打折的價(jià)格提供了類似功能的工具。而當(dāng)企業(yè)希望使用一個(gè)更為廣泛的掃描策略時(shí),他們還可以使用諸如Google公司的skipfish這樣的免費(fèi)工具。

步驟三:培訓(xùn)開發(fā)人員

應(yīng)用程序開發(fā)人員完全通盤精通應(yīng)用程序安全性原則是非常關(guān)鍵的。這可以包括語言級培訓(xùn)(即他們目前用于構(gòu)建應(yīng)用程序所使用語言中的安全編碼原則)以及更廣泛的議題,如安全性設(shè)計(jì)原則等。由于開發(fā)人員的減員和流動性等原因,這往往要求培訓(xùn)必須定期重復(fù)并作為常態(tài)保持下去,所以開發(fā)人員應(yīng)用程序的安全性培訓(xùn)成本可能是較為昂貴的。幸運(yùn)的是,還有一些免費(fèi)的資源,例如Texas A&M/FEMA國內(nèi)防備校園計(jì)劃提供了一些安全性軟件開發(fā)的免費(fèi)電子學(xué)習(xí)資料。微軟公司也通過其Clinic 2806提供了免費(fèi)培訓(xùn):微軟開發(fā)人員安全性知道培訓(xùn),這是一個(gè)開始你自己定制程序有用的入門級培訓(xùn)材料。

步驟四:擁有專用的測試數(shù)據(jù)

這樣的情況總是在不斷發(fā)生中的:開發(fā)人員使用生產(chǎn)數(shù)據(jù)進(jìn)行測試。這是一個(gè)需要正確認(rèn)識的問題,因?yàn)闄C(jī)密數(shù)據(jù)(例如客戶私人可辨識的數(shù)據(jù))可能在測試過程中泄漏,特別是在開發(fā)或試運(yùn)行環(huán)境中并沒有執(zhí)行與生產(chǎn)環(huán)境相同的安全措施時(shí)。PaaS的環(huán)境敏感性更甚,而眾多PaaS服務(wù)更易于實(shí)現(xiàn)部署、試運(yùn)行以及生產(chǎn)之間的數(shù)據(jù)庫共享以簡化部署。如開源Databene Benerator之類的工具可以產(chǎn)生符合你數(shù)據(jù)庫特定結(jié)構(gòu)的高容量數(shù)據(jù),而數(shù)據(jù)格式調(diào)整有助于擁有專用的生產(chǎn)數(shù)據(jù)。通常,這些處理是屬于特定框架的,因此你需要留意找出一個(gè)能夠在你的特定環(huán)境中正常工作的。

步驟五:重新調(diào)整優(yōu)先級

這最后一個(gè)步驟是你可以實(shí)施的最重要的一個(gè)步驟。既然PaaS可能意味著一種文化和優(yōu)先級的調(diào)整,那么相應(yīng)地接受這一調(diào)整并將其真正納入自己的思想行為體系中。使用PaaS,所有都是與應(yīng)用程序相關(guān);這意味著組織的安全性將高度依賴于組織中的開發(fā)團(tuán)隊(duì)。如果這不是PaaS的問題,那么這將會是一場噩夢了,因?yàn)樵诨A(chǔ)設(shè)施級你無法實(shí)施多少措施以緩解已識別的風(fēng)險(xiǎn)。如果你一直以來都是依賴于基礎(chǔ)設(shè)施級的控制以滿足在應(yīng)用程序級的安全挑戰(zhàn),現(xiàn)在是時(shí)候重新考慮。

文章版權(quán)歸作者所有,未經(jīng)允許請勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。

轉(zhuǎn)載請注明本文地址:http://systransis.cn/yun/4160.html

相關(guān)文章

  • 贏得Docker挑戰(zhàn)最佳實(shí)踐

    摘要:因此,將應(yīng)用程序部署到生產(chǎn)需要數(shù)周或數(shù)月。它將改變應(yīng)用程序開發(fā)過程,但某些挑戰(zhàn)必須克服從而使得企業(yè)獲得最大好處。平臺將促進(jìn)的發(fā)展,并且?guī)椭渎男凶约旱某兄Z。 showImg(https://segmentfault.com/img/bVpNBt); 難怪Docker正在迅速發(fā)展。Docker,一個(gè)開源項(xiàng)目。僅僅兩年,Docker價(jià)值近10億美元,最近獲得了9500萬美元的資金。令人激動...

    fou7 評論0 收藏0
  • 機(jī)器學(xué)習(xí)和計(jì)算技術(shù)的數(shù)據(jù)未來

    摘要:機(jī)器學(xué)習(xí)和云計(jì)算技術(shù)在年仍然成為熱門話題。機(jī)器學(xué)習(xí)根據(jù)調(diào)研機(jī)構(gòu)公司的調(diào)查,機(jī)器學(xué)習(xí)有望改變業(yè)務(wù)流程。機(jī)器學(xué)習(xí)將越來越成為核心業(yè)務(wù)和分析組件。機(jī)器學(xué)習(xí)和云計(jì)算技術(shù)在2019年仍然成為熱門話題。隨著技術(shù)的發(fā)展和進(jìn)步,那些在機(jī)器學(xué)習(xí)和云計(jì)算采用方面不受重視的組織可能會發(fā)現(xiàn)自己落后于人。而人們在行業(yè)市場上就可以看到許多舉措和項(xiàng)目。但是要取得成功,組織必須將數(shù)據(jù)放在他們關(guān)注的平臺和中心。機(jī)器學(xué)習(xí)根據(jù)調(diào)...

    2450184176 評論0 收藏0
  • 持續(xù)擁抱原生,現(xiàn)代化應(yīng)用將把計(jì)算帶進(jìn)怎樣的“新世界”?_資訊

    摘要:全球云計(jì)算廠商躬身入局,開啟現(xiàn)代化應(yīng)用之旅事實(shí)上,包括亞馬遜云科技華為云在內(nèi)的全球云計(jì)算廠商已在這一領(lǐng)域進(jìn)行了多年實(shí)踐。過去年,亞馬遜云科技一直在持續(xù)不斷地突破很多現(xiàn)代化應(yīng)用技術(shù)。年,亞馬遜云科技發(fā)布第一個(gè)消息隊(duì)列的服務(wù),至今已有年歷史。 2006年,是云計(jì)算滾滾浪潮的開端,這場IT技術(shù)變革始于亞馬遜AWS的成立,它讓公有云成為整個(gè)云行業(yè)的標(biāo)桿,也形成了...

    RyanQ 評論0 收藏0
  • 提供計(jì)算數(shù)據(jù)管理全部功能的

    摘要:如今,云計(jì)算顯著地簡化了組織在二十年前管理和訪問應(yīng)用程序數(shù)據(jù)和基礎(chǔ)設(shè)施的方式。集成需要超越基本的應(yīng)用程序和數(shù)據(jù)集成,以滿足云計(jì)算數(shù)據(jù)管理的全部功能,其中包括數(shù)據(jù)質(zhì)量。如今,云計(jì)算顯著地簡化了組織在二十年前管理和訪問應(yīng)用程序、數(shù)據(jù)和基礎(chǔ)設(shè)施的方式。云計(jì)算將越來越簡單,而且降低了成本,提高了靈活性,這是一張黃金門票。但是在通往云端的過程中發(fā)生了一件有趣的事情,那就是偶然發(fā)現(xiàn)了一個(gè)由多云、內(nèi)部部署...

    CompileYouth 評論0 收藏0
  • 生產(chǎn)環(huán)境部署容器的五大挑戰(zhàn)應(yīng)對之策

    摘要:環(huán)境復(fù)雜性生態(tài)系統(tǒng)易變性跨不同分布式基礎(chǔ)架構(gòu)的部署本文將為你解析生產(chǎn)環(huán)境部署容器的五大挑戰(zhàn)及應(yīng)對之策。因此,在整個(gè)生產(chǎn)環(huán)境中創(chuàng)建監(jiān)視和銷毀的組件需求總量呈指數(shù)級增長,從而顯著增加了基于容器的管理環(huán)境的復(fù)雜性。 Docker容器使應(yīng)用程序開發(fā)變得更容易,但在生產(chǎn)中部署容器可能會很難。環(huán)境復(fù)雜性、生態(tài)系統(tǒng)易變性、跨不同分布式基礎(chǔ)架構(gòu)的部署......本文將為你解析生產(chǎn)環(huán)境部署容器的五大挑戰(zhàn)...

    lwx12525 評論0 收藏0

發(fā)表評論

0條評論

最新活動
閱讀需要支付1元查看
<