首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >对于大型企业SaaS应用程序来说,其他人的云基础设施过于粗略吗?

对于大型企业SaaS应用程序来说,其他人的云基础设施过于粗略吗?
EN

Security用户
提问于 2012-03-02 19:59:15
回答 2查看 175关注 0票数 3

我有一套面向企业的SaaS服务,我很快就会尝试销售给一些大公司。在过去对关键软件的IT和安全审查中,如果您运行在其他人的虚拟环境中,作为供应商,您将受到攻击。这是预期您将运行您自己,或至少赤裸的硬件,您已经签约。

尽管是2012年,而不是1997年,但我知道有一些人会直接购买像AWS这样的服务,或者是在多租户托管的情况下购买服务,而不仅仅是专注于手头的服务。

企业内部,特别是在企业资源规划集成领域,对这一总体情况是否仍然存在安全问题?在带有服务器和Oracle许可证等的DC中,涉及的成本要多得多,因此定价模型发生了很大的变化。

你会认为在别人的云上出售的服务太冒险了吗?这将是在各个行业的一般IT系统的角度。(例如,很可能不是银行业务,但大多数银行业务都是在前提下进行的)

EN

回答 2

Security用户

回答已采纳

发布于 2012-03-08 23:51:18

一般来说,与自我管理系统相比,云托管系统只有少数几个增加风险的领域。其中一些可能适用于某些行业,而另一些则不那么适用。

  • 遵从性--一些法规/法律使得在云中托管时很难(如果可能的话)遵守。最近,大多数云提供商都在努力应对这一挑战。
  • 数据迁移-通常您将不知道您的数据在哪里,例如,它可能被移出该国。这可能再次与遵守有关,例如欧盟的“数据保护法”。同样,许多提供程序现在允许您为实例强制执行特定区域。

在我看来,只要提供者满足您的核心需求,上述问题就不那么重要了。

然而,这两种风险将始终作为风险存在,每个企业都应根据各自的权衡妥善管理:

  • 内部访问--虽然你(希望)通过员工审查和其他非技术/个人控制,对自己的员工,甚至是管理人员有一定的控制权,但你对云提供商的employees.没有这种控制,而这些控制可以被部分缓解,要么通过技术控制(比如加密,这只会让你更难损害,而不是不可能),要么通过法律控制(例如,不赔偿等,尽管不太可能),但这将仍然是一个有效的商业风险,一些企业不会愿意接受。
  • 可用性--显然,当您的计算机在现场时,您有更高级别的访问概率。远程来说,您依赖于太多的级别--除了云提供商、ISP和etc.之外,还有一些技术和合同方面的缓解(例如,SLA附带惩罚条款),但如上所述,这仍然是一个有效的业务风险。

因此,总结一下你最后一个问题的答案:

你会认为在别人的云上出售的服务太冒险了吗?

一个更简单的问题是:它是否更脆弱?答案很简单:不完全是这样。正如@Rook所说,有太多的因素同样超出了你的控制范围,即使你拥有物理盒子。这样你就不会失去太多。

然而,“风险太大”取决于每个企业的风险承受能力,以及其他各种权衡。

除了合规问题之外,我提到的最后一点也是最棘手的问题。

票数 1
EN

Security用户

发布于 2012-03-03 04:12:00

所以就因为你大楼里的机器让它变成你的了?你知道这台机器上运行的一切吗?答案总是否定的。提供服务的硬件是最终用户的黑匣子。如果有供应商给你发送专用硬件的话,那将是一个巨大的安全威胁。当涉及到远程连接时,防火墙设置应该总是非常紧凑。对于绝大多数企业网络来说,我遇到的想法是,攻击者在您的本地网络中有一个黑匣子,这是一场噩梦。

一个重要的防御深度安全原则是隔离。当一个系统被破坏时,它就变成了对你的其他基础设施进行全面入侵的海滩之首。理想的安全设计将使每个系统都被隔离,并且只向基础结构的其他组件公开所需的微小功能。SaaS和云计算可以符合这一设计,但传统的计算平台也是如此。

票数 1
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/12378

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档