假設(shè)一個組織之前已經(jīng)成功地使用著云服務(wù),把某些對于組織不那么重要的功能外包出去,如果一直以來的使用體驗都很好,那么他們就會很自然地考慮下一步把一個或多個企業(yè)應(yīng)用遷移至云計算環(huán)境。
但是,把應(yīng)用遷移至云計算是需要經(jīng)過仔細(xì)規(guī)劃的,尤其是對于應(yīng)用與其數(shù)據(jù)的安全性方面更應(yīng)謹(jǐn)慎。當(dāng)我們在規(guī)劃云計算應(yīng)用遷移工作時,首先分析和制定出應(yīng)用的安全需求是非常重要的。在本文中,我們將解釋如何開展安全分析工作以確保在云計算遷移規(guī)劃中充分考慮到應(yīng)用安全性的問題。
配置文件中的組件
一個應(yīng)用的安全配置文件是對應(yīng)用安全特性的詳細(xì)分析。該配置文件提供了對關(guān)鍵安全功能的全面審計,并涉及了與應(yīng)用相關(guān)的各種安全屬性——例如加密、訪問控制、錯誤日志記錄和處理等等。
配置文件應(yīng)當(dāng)包括如下的信息:
· 執(zhí)行摘要:解釋配置文件的目的和范圍,還詳細(xì)描述了應(yīng)用的配置及其安全屬性。
· 安全參數(shù):標(biāo)示用于歸類應(yīng)用安全等級的度量。
· 分析結(jié)果:提供對每個安全標(biāo)準(zhǔn)分析結(jié)果的解釋,以及它們是如何與應(yīng)用的保密性、完整性以及可用性相關(guān)聯(lián)的,還確定了潛在的漏洞及其影響。
· 建議措施:提供關(guān)于如何補(bǔ)救所發(fā)現(xiàn)的漏洞、在遷移之前解決運行問題以及確定未解決所有安全問題而存在風(fēng)險的詳細(xì)信息。
制定配置文件
最好的做法就是從分析應(yīng)用的業(yè)務(wù)需求和技術(shù)需求入手。這將有助于組織從運行和財務(wù)兩個角度確定這個應(yīng)用是否是遷移至云計算的一個好的候選對象,尤其是從安全性角度進(jìn)行評估。初始的標(biāo)準(zhǔn)如下:
1. 訪問和登陸應(yīng)用的需求
2. 需要安全證書
3. 防火墻需求
4. 加密需求
5. 有權(quán)限訪問應(yīng)用的用戶