摘要:云計(jì)算平臺(tái)涉及商務(wù)、經(jīng)濟(jì)、交通、零售等眾多領(lǐng)域和應(yīng)用場(chǎng)景。作為一種基于互聯(lián)網(wǎng)的分布式計(jì)算技術(shù),云計(jì)算平臺(tái)以按需方式提供數(shù)據(jù)資源,可配置網(wǎng)絡(luò)、服務(wù)器、應(yīng)用程序、存儲(chǔ)等計(jì)算資源共享池。而在云存儲(chǔ)被廣泛應(yīng)用,創(chuàng)造價(jià)值的同時(shí),這些數(shù)據(jù)也成為黑客、APT、病毒攻擊的“標(biāo)靶”,出現(xiàn)數(shù)據(jù)泄露、賬戶劫持等問(wèn)題。文章從云計(jì)算所面臨的安全威脅、數(shù)據(jù)安全風(fēng)險(xiǎn)等問(wèn)題入手,探討了云計(jì)算數(shù)據(jù)的隱私保護(hù)、安全存儲(chǔ)管理路徑等問(wèn)題,以期能為云計(jì)算服務(wù)的安全優(yōu)化提供有益的參考建議。
關(guān)鍵詞:云計(jì)算;網(wǎng)絡(luò)系統(tǒng);安全防護(hù);云存儲(chǔ)
doi:10.3969/J.ISSN.1672-7274.2023.03.004
中圖分類號(hào):TP 399" " " " " " " "文獻(xiàn)標(biāo)示碼:A" " " " " " " "文章編碼:1672-7274(2023)03-00-03
Research on Data Security and Protection Strategy for Cloud Computing Platform
QIU Baoqiang
(Zaozhuang Vocational College, Zaozhuang 277800, China)
Abstract: The cloud platform involves business, economy, transportation, retail and other fields and application scenarios. As an Internet based distributed computing processing program, the cloud computing platform provides data resources in an on-demand manner, and can configure the network, server, application, storage and other computing resource sharing pools. While cloud storage is widely used to create value, these data have also become the \"target\" of hackers, APTs, viruses and other attacks, resulting in data leakage, account hijacking and other problems. Starting from the security threats and data security risks faced by cloud computing, this paper discusses the privacy protection and security storage management path of cloud computing data, with a view to providing useful reference suggestions for ensuring the security optimization of cloud computing services
Key words: cloud computing; network system; safety protection; cloud storage
1" 云計(jì)算平臺(tái)的意義
云計(jì)算具有可擴(kuò)展性、高靈活性,它將計(jì)算任務(wù)分布在大量計(jì)算機(jī)構(gòu)成的資源池上,使用戶能夠按需獲取計(jì)算力、存儲(chǔ)空間和信息服務(wù)[1]。與傳統(tǒng)的網(wǎng)絡(luò)應(yīng)用模式相比,云計(jì)算平臺(tái)向用戶提供計(jì)算和存儲(chǔ)等服務(wù),允許用戶通過(guò)網(wǎng)絡(luò)以按需方式獲得所需的個(gè)性化服務(wù)與資源。云計(jì)算平臺(tái)主要由服務(wù)器、網(wǎng)絡(luò)交換設(shè)備、存儲(chǔ)、操作系統(tǒng)、分布式處理軟件、分布式存儲(chǔ)、虛擬化軟件、云能力服務(wù)編程接口等組成,用戶可以通過(guò)計(jì)算機(jī)等各種客戶端,在任何時(shí)間獲取所需資源[2]。
2" 云計(jì)算平臺(tái)面臨的數(shù)據(jù)安全問(wèn)題
2.1 隱私安全問(wèn)題
云計(jì)算平臺(tái)通過(guò)網(wǎng)絡(luò)向用戶提供彈性可變的IT服務(wù),包括用戶屬性信息、身份信息、行為信息等。在核心軟硬件設(shè)備對(duì)海量大數(shù)據(jù)進(jìn)行讀取、存儲(chǔ)、分析、應(yīng)用的過(guò)程中,易造成用戶隱私泄露[3]。云端系統(tǒng)需要用戶采用賬號(hào)登錄,只有確保使用者身份的合法性,系統(tǒng)才能提供相應(yīng)服務(wù)。但云計(jì)算平臺(tái)存在配置錯(cuò)誤、操作系統(tǒng)漏洞等問(wèn)題,用戶在云計(jì)算服務(wù)提供商處上傳數(shù)據(jù)資料后,失去了對(duì)數(shù)據(jù)資源的控制,再加上密鑰管理機(jī)制不完善,密碼技術(shù)正確性、合規(guī)性、有效性得不到保障,導(dǎo)致身份認(rèn)證機(jī)制易產(chǎn)生風(fēng)險(xiǎn)隱患,會(huì)出現(xiàn)對(duì)資源的越權(quán)訪問(wèn)現(xiàn)象,或通過(guò)網(wǎng)絡(luò)竊取用戶信息。隱私信息保密性是云計(jì)算平臺(tái)的首要問(wèn)題,會(huì)嚴(yán)重影響信息資源的所有者隱私數(shù)據(jù)安全[4]。
2.2 資源安全問(wèn)題
云計(jì)算技術(shù)代表著一種數(shù)據(jù)計(jì)算、存儲(chǔ)能力,它是大數(shù)據(jù)處理的基礎(chǔ)。資源的分布式、開放式處理加大了數(shù)據(jù)泄露的風(fēng)險(xiǎn)。雖然虛擬化技術(shù)實(shí)現(xiàn)了資源共享調(diào)用,但是共享會(huì)引起數(shù)據(jù)濫用現(xiàn)象。大規(guī)模的存儲(chǔ)設(shè)備、計(jì)算設(shè)備和各種服務(wù)器會(huì)對(duì)海量數(shù)據(jù)進(jìn)行收集、存儲(chǔ)、分析與應(yīng)用。而分布式和虛擬化架構(gòu)會(huì)使數(shù)據(jù)在傳輸中泄漏或丟失,資源動(dòng)態(tài)共享模式及大數(shù)據(jù)的多源性會(huì)造成交叉檢驗(yàn),這些無(wú)疑增加了安全管理的難度。如果加密強(qiáng)度不夠,數(shù)據(jù)在傳輸時(shí)會(huì)遭受到安全威脅,破壞用戶數(shù)據(jù)的完整性[5]。
2.3 攻擊威脅問(wèn)題
云計(jì)算平臺(tái)數(shù)據(jù)的擁有者和管理者相分離。在數(shù)據(jù)存儲(chǔ)的過(guò)程中,用戶無(wú)法知道數(shù)據(jù)確切的存放位置,難以對(duì)個(gè)人數(shù)據(jù)的使用、采集、存儲(chǔ)、分享進(jìn)行有效控制,存在賬戶被劫持、黑客攻擊、認(rèn)證失效、感染病毒、密鑰丟失等一系列威脅用戶數(shù)據(jù)安全的問(wèn)題[6]。例如,APT作為一種有組織、有目標(biāo)的攻擊方式,在流程上會(huì)采用0day漏洞獲取權(quán)限,利用非法手段進(jìn)入云計(jì)算安全系統(tǒng),通過(guò)未知木馬進(jìn)行遠(yuǎn)程控制,對(duì)云計(jì)算安全網(wǎng)絡(luò)采取破壞行為,造成的損失無(wú)法預(yù)測(cè)。
3" 云計(jì)算平臺(tái)數(shù)據(jù)安全性防護(hù)策略
3.1 多重身份驗(yàn)證
云計(jì)算平臺(tái)因?qū)ιa(chǎn)、開發(fā)、測(cè)試、環(huán)境開放接口管理不嚴(yán)格,往往在數(shù)據(jù)遷移、傳輸過(guò)程中引發(fā)數(shù)據(jù)泄露風(fēng)險(xiǎn)。尤其是云計(jì)算平臺(tái)與外部網(wǎng)絡(luò)接口處的身份認(rèn)證安全保障不足,或過(guò)度收集用戶個(gè)人信息,導(dǎo)致用戶隱私泄露。平臺(tái)應(yīng)兼顧設(shè)計(jì)算法和隱私保護(hù)原則,實(shí)現(xiàn)兩方面的動(dòng)態(tài)平衡,通過(guò)基于數(shù)據(jù)變換(distorting)的隱私保護(hù)技術(shù)、加密隱私保護(hù)技術(shù)、匿名化隱私保護(hù)技術(shù),保障用戶安全。云訪問(wèn)采用基于秘密信息的身份認(rèn)證技術(shù)、基于信物的身份認(rèn)證技術(shù)、基于生物特征的身份認(rèn)證技術(shù),解決用戶身份認(rèn)證過(guò)程的安全問(wèn)題。例如,用戶獨(dú)有的秘密ID、口令、密鑰,指紋、聲音、虹膜等基于生理特征身份認(rèn)證等[7]。
而數(shù)據(jù)變換加密可通過(guò)添加噪聲、隨機(jī)化、數(shù)據(jù)交換等技術(shù)對(duì)敏感屬性進(jìn)行轉(zhuǎn)換,通過(guò)擾動(dòng)(perturbation)原始數(shù)據(jù)保護(hù)用戶隱私,在原始數(shù)據(jù)部分失真的情況下,同時(shí)保持?jǐn)?shù)據(jù)屬性不變。失真數(shù)據(jù)會(huì)讓攻擊者不能重構(gòu)出真實(shí)的原始數(shù)據(jù),而數(shù)據(jù)所有者可以預(yù)先對(duì)原始數(shù)據(jù)進(jìn)行擾動(dòng)后再發(fā)布。數(shù)據(jù)加密的隱私保護(hù)技術(shù)可采用非對(duì)稱或?qū)ΨQ加密技術(shù)挖掘隱藏敏感數(shù)據(jù),通過(guò)幾何計(jì)算、分布式安全查詢、分布式數(shù)據(jù)挖掘、科學(xué)計(jì)算等技術(shù)保護(hù)用戶隱私。采用匿名化的隱私保護(hù)技術(shù),可通過(guò)某項(xiàng)數(shù)據(jù)不發(fā)布數(shù)據(jù)的某些域值實(shí)現(xiàn)隱私保護(hù)。在用戶隱私保護(hù)方面,云計(jì)算平臺(tái)需要根據(jù)具體業(yè)務(wù)需求和應(yīng)用場(chǎng)景,選擇適當(dāng)隱私保護(hù)技術(shù)。
3.2 數(shù)據(jù)存儲(chǔ)加密
云計(jì)算平臺(tái)管理層大量采用分布式存儲(chǔ)和集群管理技術(shù),提供數(shù)據(jù)分塊存儲(chǔ)、數(shù)據(jù)加密、密鑰管理、建立數(shù)據(jù)索引、數(shù)據(jù)加密、密鑰管理,制定有針對(duì)性的技術(shù)來(lái)降低安全隱患。
數(shù)據(jù)分為動(dòng)態(tài)數(shù)據(jù)和靜態(tài)數(shù)據(jù)。文檔、報(bào)表等不參與計(jì)算的數(shù)據(jù)為靜態(tài)數(shù)據(jù),參與計(jì)算檢索的數(shù)據(jù)為動(dòng)態(tài)數(shù)據(jù)。數(shù)據(jù)加密機(jī)制可利用DES、IDEA、RSA、RC5、RC6等加密算法對(duì)數(shù)據(jù)進(jìn)行加密。密鑰管理方案可采用分層密鑰管理、公私鑰管理。分層是“金字塔”式密鑰管理體系,這種密鑰管理只需將頂層密鑰分發(fā)給數(shù)據(jù)節(jié)點(diǎn),數(shù)據(jù)節(jié)點(diǎn)只需保管少數(shù)密鑰就可對(duì)大量密鑰加以管理,數(shù)據(jù)需要對(duì)應(yīng)私有密鑰才能解密。用私有密鑰加密數(shù)據(jù),要有對(duì)應(yīng)的公開密鑰進(jìn)行處理才能完成解密。密鑰保護(hù)技術(shù)通過(guò)傳送保護(hù)、注入保護(hù)、存儲(chǔ)保護(hù)、使用保護(hù)等方式將用戶數(shù)據(jù)置于一個(gè)加密的狀態(tài),強(qiáng)化云服務(wù)在用戶隱私以及數(shù)據(jù)方面的安全性[8]。
云計(jì)算平臺(tái)采用加密傳輸密鑰的認(rèn)證管理方式,解決了數(shù)據(jù)傳輸過(guò)程保密性問(wèn)題。密鑰除了需要進(jìn)行認(rèn)證,還要進(jìn)行統(tǒng)一管理,它是數(shù)據(jù)加密的核心部分,負(fù)責(zé)密鑰的生成、分發(fā)和銷毀。密鑰在KMS中一般可以分為三級(jí):三級(jí)密鑰負(fù)責(zé)對(duì)數(shù)據(jù)進(jìn)行加密,二級(jí)密鑰加密三級(jí)密鑰,一級(jí)密鑰也稱為根密鑰,加密二級(jí)密鑰,用以提高密鑰保護(hù)的安全性,降低密鑰管理成本。
云計(jì)算技術(shù)的核心價(jià)值在于數(shù)據(jù)分析和利用。云平臺(tái)海量數(shù)據(jù)催生了大規(guī)模分布式采集、存儲(chǔ)模式,不可避免增加了數(shù)據(jù)安全風(fēng)險(xiǎn)。因此,需要完善的數(shù)據(jù)加密、身份認(rèn)證、數(shù)據(jù)完整性保護(hù)等安全機(jī)制來(lái)解決數(shù)據(jù)丟失、數(shù)據(jù)損壞、數(shù)據(jù)泄露等問(wèn)題。在管理機(jī)制中,對(duì)用戶的身份認(rèn)證是數(shù)據(jù)庫(kù)管理系統(tǒng)向用戶提供的外層安全保護(hù)措施,輸入ID和密碼后,系統(tǒng)審查核實(shí)用戶身份。數(shù)據(jù)庫(kù)系統(tǒng)要對(duì)每個(gè)用戶定義存取權(quán)限,進(jìn)行訪問(wèn)控制,保證用戶只能存取有權(quán)存取的數(shù)據(jù)。
數(shù)據(jù)庫(kù)審計(jì)可對(duì)用戶操作機(jī)制進(jìn)行監(jiān)視和記錄。審計(jì)機(jī)制可記錄用戶操作、跟蹤的信息,追究有關(guān)責(zé)任,消除安全方面的隱患和漏洞。要根據(jù)云計(jì)算平臺(tái)數(shù)據(jù)特點(diǎn)及應(yīng)用需求,記錄一切與系統(tǒng)安全有關(guān)的活動(dòng),嚴(yán)格控制數(shù)據(jù)挖掘操作權(quán)限,防止信息的泄露。
3.3 建立防護(hù)監(jiān)測(cè)
智能終端與通信技術(shù)的發(fā)展使得網(wǎng)絡(luò)朝著多元化、大規(guī)模方向發(fā)展。云計(jì)算平臺(tái)數(shù)據(jù)的核心價(jià)值在于從海量的復(fù)雜數(shù)據(jù)中分析、預(yù)測(cè)、挖掘,存儲(chǔ)有價(jià)值的信息,建立一個(gè)以數(shù)據(jù)為中心的社會(huì)。但隨之而來(lái)的網(wǎng)絡(luò)安全問(wèn)題、網(wǎng)絡(luò)攻擊問(wèn)題,是云時(shí)代面臨的最復(fù)雜的信息安全問(wèn)題之一。例如,APT攻擊是一個(gè)隱蔽能力強(qiáng)、攻擊渠道不確定,集合了多種常見攻擊方式的綜合攻擊。一旦出現(xiàn)隱私泄露、機(jī)密外漏等數(shù)據(jù)安全問(wèn)題,應(yīng)可通過(guò)數(shù)據(jù)溯源機(jī)制,迅速地定位出現(xiàn)問(wèn)題的環(huán)節(jié)。
APT攻擊一般包括信息偵查、持續(xù)滲透、長(zhǎng)期潛伏,攻擊者首先會(huì)使用技術(shù)手段,利用系統(tǒng)程序漏洞對(duì)特定目標(biāo)進(jìn)行偵查,整個(gè)攻擊循環(huán)有多個(gè)步驟。針對(duì)攻擊問(wèn)題,可采用沙箱方案、異常檢測(cè)、全流量審計(jì)、攻擊溯源等方法,快速發(fā)現(xiàn)攻擊源。同時(shí)應(yīng)建立一種新的安全思維,全面采集行為記錄,避免內(nèi)部監(jiān)控盲點(diǎn),及時(shí)發(fā)現(xiàn)潛在的威脅,對(duì)數(shù)據(jù)進(jìn)行分類,加強(qiáng)應(yīng)對(duì)威脅的能力。
根據(jù)檢測(cè)原理,目前常用的安全檢測(cè)技術(shù)有審計(jì)追蹤、入侵檢測(cè)、漏洞檢測(cè)等,可對(duì)系統(tǒng)的運(yùn)行狀態(tài)進(jìn)行監(jiān)視,收集內(nèi)容包括數(shù)據(jù)、用戶活動(dòng)狀態(tài),及時(shí)發(fā)現(xiàn)被黑客利用的漏洞,保證系統(tǒng)資源的完整性、機(jī)密性、可用性。為保證信息系統(tǒng)的安全,需要采用事前、事后檢測(cè)、追查、報(bào)警功能的安全檢測(cè),提高信息安全基礎(chǔ)結(jié)構(gòu)的完整性。
3.4 完善信息安全
云計(jì)算平臺(tái)在數(shù)據(jù)產(chǎn)業(yè)鏈的各個(gè)環(huán)節(jié)會(huì)面對(duì)一系列安全風(fēng)險(xiǎn),大量數(shù)據(jù)集群在云端,只有同時(shí)兼顧數(shù)據(jù)應(yīng)用、安全,才可以真正成為技術(shù)、產(chǎn)業(yè)發(fā)展的驅(qū)動(dòng)力。因此,云計(jì)算環(huán)境下的信息安全體系要強(qiáng)調(diào)保密性、可用性、完整性、可追溯性、抗抵賴性、真實(shí)性,確保所需的產(chǎn)品、人員、技術(shù)、管理等要素真正發(fā)揮各自的效力。
對(duì)云計(jì)算平臺(tái)要從戰(zhàn)略高度認(rèn)清數(shù)據(jù)安全形勢(shì)的嚴(yán)峻性,對(duì)數(shù)據(jù)資源進(jìn)行分級(jí)、分類,形成從數(shù)據(jù)處理、采集、存儲(chǔ)到發(fā)布完整業(yè)務(wù)周期的安全防護(hù)。嚴(yán)格規(guī)范數(shù)據(jù)處理的審計(jì)、挖掘、存儲(chǔ)、整合、過(guò)濾等各個(gè)操作環(huán)節(jié),并對(duì)各級(jí)員工、各類設(shè)備進(jìn)行權(quán)限設(shè)置。
要結(jié)合防護(hù)、響應(yīng)、檢測(cè)、恢復(fù)等多個(gè)關(guān)鍵環(huán)節(jié),規(guī)范業(yè)務(wù)運(yùn)行機(jī)制,建立一個(gè)有序、動(dòng)態(tài)、可持續(xù)發(fā)展的數(shù)據(jù)信息安全體系。數(shù)據(jù)只是原始材料,其包括數(shù)據(jù)元素的產(chǎn)生、數(shù)據(jù)修改、數(shù)據(jù)訪問(wèn)、數(shù)據(jù)使用情況等內(nèi)容。云計(jì)算平臺(tái)需要將數(shù)據(jù)轉(zhuǎn)化為信息,以集成的方法來(lái)管理設(shè)備、操作系統(tǒng)、應(yīng)用、驗(yàn)證機(jī)制、數(shù)據(jù)保護(hù)等,建立以數(shù)據(jù)為中心的安全系統(tǒng)[9]。
要做好數(shù)據(jù)安全風(fēng)險(xiǎn)評(píng)估,通過(guò)加密管理,結(jié)合主動(dòng)安全管理技術(shù),加強(qiáng)安全防范,降低企業(yè)數(shù)據(jù)泄露風(fēng)險(xiǎn),消除信息安全盲點(diǎn)。數(shù)據(jù)安全系統(tǒng)要做到全面覆蓋,建立和完善相關(guān)安全管理的法律法規(guī),加強(qiáng)數(shù)據(jù)安全、個(gè)人隱私保護(hù)、數(shù)據(jù)跨境流動(dòng)、基礎(chǔ)設(shè)施安全等方面的法律法規(guī)環(huán)境的建設(shè),確保云計(jì)算平臺(tái)數(shù)據(jù)產(chǎn)業(yè)的有序、健康發(fā)展,保障用戶合法權(quán)益。
云計(jì)算數(shù)據(jù)的安全管理機(jī)制要自上而下貫徹執(zhí)行,提高企業(yè)員工的安全意識(shí)以及對(duì)安全威脅的識(shí)別能力。企業(yè)自身要定期對(duì)員工開展數(shù)據(jù)安全培訓(xùn),開展周期性攻防安全演習(xí),以檢驗(yàn)培訓(xùn)成果,完善安全保障關(guān)鍵技術(shù),整體提高云計(jì)算平臺(tái)網(wǎng)絡(luò)系統(tǒng)的安全性。
4" 結(jié)束語(yǔ)
綜上所述,云計(jì)算平臺(tái)數(shù)據(jù)安全是建立在資源權(quán)限控制和身份認(rèn)證基礎(chǔ)上的,防止出現(xiàn)采用非法手段竊取身份信息、口令的情況。由于數(shù)據(jù)擁有者的數(shù)據(jù)存放在云平臺(tái),需要重點(diǎn)關(guān)注數(shù)據(jù)傳輸安全、訪問(wèn)控制、身份鑒別、抵抗拒絕服務(wù)攻擊等方面的問(wèn)題,綜合考慮數(shù)據(jù)的機(jī)密性、完整性、隱私性。云本質(zhì)是一種更為靈活、高效的信息運(yùn)作方式,云計(jì)算可以用適合的加密手段保證系統(tǒng)安全,為各個(gè)領(lǐng)域的創(chuàng)新發(fā)展提供科學(xué)依據(jù)。云平臺(tái)應(yīng)盡可能建立數(shù)據(jù)環(huán)境下的信息安全體系,將數(shù)據(jù)信息處理的智能化特色發(fā)揮出來(lái),優(yōu)化傳統(tǒng)的數(shù)據(jù)管理模式,加大數(shù)據(jù)安全技術(shù)研發(fā),加強(qiáng)對(duì)數(shù)據(jù)信息的安全管理,確保技術(shù)、產(chǎn)品、管理等要素真正發(fā)揮各自的效力,解決風(fēng)險(xiǎn)問(wèn)題,提高云計(jì)算平臺(tái)數(shù)據(jù)安全管理能力。■
參考文獻(xiàn)
[1] 胡會(huì)南,李秀麗.基于云計(jì)算技術(shù)的數(shù)據(jù)安全防御體系建設(shè)[J].通信電源技術(shù),2022(1):183-185.
[2] 譚可,喬雷,秦怡,等.大數(shù)據(jù)云計(jì)算環(huán)境下的數(shù)據(jù)安全分析[J].通訊世界,2022(4):40-42.
[3] 張蓮蓉.云計(jì)算中數(shù)據(jù)資源的安全加密機(jī)制[J].電子技術(shù)與軟件工程,2022(5):29-32.
[4] 劉曉東.大數(shù)據(jù)云計(jì)算環(huán)境下的數(shù)據(jù)安全問(wèn)題與防護(hù)舉措探究[J].物聯(lián)網(wǎng)技術(shù),2022(7):77-79.
[5] 楊逸時(shí),謝之鑫.云計(jì)算技術(shù)在計(jì)算機(jī)安全存儲(chǔ)中的應(yīng)用[J].造紙裝備及材料,2022(5):123-125.
[6] 閆廣平.云計(jì)算技術(shù)在計(jì)算機(jī)數(shù)據(jù)處理中的應(yīng)用及其發(fā)展對(duì)策[J].?dāng)?shù)字通信世界,2022(5):79-81,84.
[7] 于成麗,張陽(yáng),賈世杰.云環(huán)境中數(shù)據(jù)安全威脅與防護(hù)關(guān)鍵技術(shù)研究[J].信息網(wǎng)絡(luò)安全,2022(7):55-63.
[8] 高勝利,黃銳穎.云計(jì)算環(huán)境下的數(shù)據(jù)安全問(wèn)題與防護(hù)策略研究[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2022(9):73-75.
[9] 曾俊皓.大數(shù)據(jù)平臺(tái)網(wǎng)絡(luò)數(shù)據(jù)庫(kù)云計(jì)算技術(shù)優(yōu)化與平臺(tái)搭建研究[J].電腦編程技巧與維護(hù),2022(3):93-95,99.