我有一套面向企业的SaaS服务,我很快就会尝试销售给一些大公司。在过去对关键软件的IT和安全审查中,如果您运行在其他人的虚拟环境中,作为供应商,您将受到攻击。这是预期您将运行您自己,或至少赤裸的硬件,您已经签约。
尽管是2012年,而不是1997年,但我知道有一些人会直接购买像AWS这样的服务,或者是在多租户托管的情况下购买服务,而不仅仅是专注于手头的服务。
企业内部,特别是在企业资源规划集成领域,对这一总体情况是否仍然存在安全问题?在带有服务器和Oracle许可证等的DC中,涉及的成本要多得多,因此定价模型发生了很大的变化。
你会认为在别人的云上出售的服务太冒险了吗?这将是在各个行业的一般IT系统的角度。(例如,很可能不是银行业务,但大多数银行业务都是在前提下进行的)
发布于 2012-03-08 23:51:18
一般来说,与自我管理系统相比,云托管系统只有少数几个增加风险的领域。其中一些可能适用于某些行业,而另一些则不那么适用。
在我看来,只要提供者满足您的核心需求,上述问题就不那么重要了。
然而,这两种风险将始终作为风险存在,每个企业都应根据各自的权衡妥善管理:
因此,总结一下你最后一个问题的答案:
你会认为在别人的云上出售的服务太冒险了吗?
一个更简单的问题是:它是否更脆弱?答案很简单:不完全是这样。正如@Rook所说,有太多的因素同样超出了你的控制范围,即使你拥有物理盒子。这样你就不会失去太多。
然而,“风险太大”取决于每个企业的风险承受能力,以及其他各种权衡。
除了合规问题之外,我提到的最后一点也是最棘手的问题。
发布于 2012-03-03 04:12:00
所以就因为你大楼里的机器让它变成你的了?你知道这台机器上运行的一切吗?答案总是否定的。提供服务的硬件是最终用户的黑匣子。如果有供应商给你发送专用硬件的话,那将是一个巨大的安全威胁。当涉及到远程连接时,防火墙设置应该总是非常紧凑。对于绝大多数企业网络来说,我遇到的想法是,攻击者在您的本地网络中有一个黑匣子,这是一场噩梦。
一个重要的防御深度安全原则是隔离。当一个系统被破坏时,它就变成了对你的其他基础设施进行全面入侵的海滩之首。理想的安全设计将使每个系统都被隔离,并且只向基础结构的其他组件公开所需的微小功能。SaaS和云计算可以符合这一设计,但传统的计算平台也是如此。
https://security.stackexchange.com/questions/12378
复制相似问题