中企动力 > 商学院 > 云计算合规
  • ?

    终究还是BAT的天下 云计算超级竞争水落石出

    腓特烈斯韦克

    展开

    世界杯期间网上有个段子:美国是世界上最强大的国家,不踢世界杯;中国是世界上第二大经济体,也不踢世界杯。由此可以看出,世界杯只是落后国家给强大国家的娱乐表演而已,不是什么高大上的运动项目。我们老祖宗为了这事还特意发明了一个成语 “美中不足 ”。

    从粗放到精耕细作,云服务助力中国经济

    在市场上,同样也流传着一种说法,移动互联网温柔松动了pc端,区块链让互联网古典主义了,xxx也将让BAT廉颇老矣。其实这一说法,未必不是像开头那个段子一样——大家真的想多了。

    曾几何时,BAT成为中国新经济时代的代名词,是它们各自有自己的技术支点,并成功实施了平台化和生态化,由此主导了中国互联网的创新化和商业化,也形成了三家称霸互联网的能力优势。

    虽然说移动互联网的发展,让三足鼎立的格局开始有点松动,而且在该趋势中最先受伤害的是以搜索为主业的百度,但是这一步对百度来说并非坏事,较低的资本市场预期、公司从高层到普通员工层面对自我的重新认识机会等,都是百度变革的最佳环境。

    如今,百度仍然是一家现金流充沛、在核心业务上盈利能力稳定的公司,它围绕搜索发展起来的能力仍然是未来互联网商业不可或缺的部分,技术公司的文化底蕴也与未来互联网领域的发展形成互动,尤其是能让百度充满新鲜活力来不断迎接新挑战的,是它的人工智能先发优势和累积优势,这也是为什么当年李彦宏错看云计算,说其是“新瓶装旧酒”之后,而百度云迅速发力补足,仅用了两年时间就后发先至的原因。而且当下它正为自身的技术能力找到更多更合适的新应用场景,并由此建立起新一级的学习曲线,来势凶猛,不容竞品小觑。

    说回到“美中”之所以“不足”,是因为美中有另外一个战场要开战,7月6日12时01分美方开始打响贸易战的第一枪,中国随后开始反制。这个战场上中国优势是强大的市场需求,而美国优势是先进的科学技术产品,有些甚至涉及中国制造业的核心技术。

    中国经济运行到现在,已经不可能像以前那样依靠廉价的劳动力来维持持续的高速增长,而是要靠技术创新、要靠每一个企业不断地提升自身的运营效率。美国正是因为抓住了此次贸易战的关键所在,才会对中国经济产生影响。而作为中国企业想在这种环境下做大做强,再像之前考虑通过一味增加人手不行,而要依靠初级简单的技术升级来提升企业效率也绝无可能。

    未来的经济增长效率是来自科技的创新,科技创新的基础则是大数据、人工智能和云计算。而在这三个科技基础中,人工智能将变得像今天的电力一样重要,主导着每个人的数字生活体验。大数据就像是新能源,能让服务商更了解用户需求,让用户更轻松地获得自己喜欢的商品和服务。云则提供了各种应用和服务运营的基础。这三大技术也将构成“云服务”的重要支柱。与人工智能、大数据融合的云服务,不管在整个技术行业还是在整个经济市场,也将大有可为。在这一大技术研究实践上,显然BAT有着绝对的不可替代的优势。

    客观看待十五年来的技术投入轨迹,百度在巨头之中可能视野更广,雄心更大,在中国奔向2020年整体经济规划目标之际,其专注技术研发以及所思所想都是业界领先的。在未来的战场,百度能否为下几个十年建立起多个阶段性的里程碑,而不是仅仅盯着几年的变化?它在C端的战略仍在强化,人工智能或许会提供新的机会。当信息爆炸到一定程度后,用户也有可能重新提高对信息获取和处理效率的关注,而非便利性,这正是百度过去巨额投入打造的强项。而且令人惊喜的是,它的云服务也配套发力攻坚,这既是增长引擎需要,也是人工智能商业化的重要基础。

    逆流而上,百度凭云计算再鸣惊人

    很早以前提起云计算,人们就说可以降低成本提高效率。那时人们理解云计算是支撑无主机电脑的“云主机”,因为其它的东西都交给“超级计算机”,个人不用再买电脑的CPU、硬盘等硬件,从而降低全社会的成本、提高资源的利用效率。但随着云计算的发展,它自身也发生了变化。

    变化后的云计算已经使用户的购物观念发生彻底的变化:从“购买产品”到“购买服务”转变。因为用户面对的不再是复杂的硬件和软件产品,而是产品背后的服务。用户不需要再搞懂硬件设施,也不需要为机房支付设备供电、空调制冷、专人维护等费用,并且不需要等待漫长的供货周期、项目实施等冗长的时间,只需要把资金汇给云计算服务提供商,即可马上得到需要的服务。云计算的应用能够扩展和收缩,使用户能够获取适合自身需求的资源,在大幅度节省用户计算成本的同时提高了计算效率。

    缘何用户观念发生变化?是因为云计算已经不是过去的“云主机,云硬盘”的概念了,取而代之的是云计算已经逐渐和大数据、人工智能合为一体。企业的创新,提高运营效率都将依靠这种云计算的技术,如此才能赶上这个时代的车轮。在云计算的新概念下,无论现在是几家争霸,毋庸置疑的是,百度厚积薄发,很多方面在当下都走在了前面,夺得应该的市场份额只是时间问题。

    2018年,百度,一个在中国做了18年网络搜索引擎,服务了300万公司的互联网技术企业,一直以来坚持做网络最底层的最苦最累的工作,支撑着中国传统行业在互联网上的发展。当它进入云计算领域后,也代表着一个时代的结束和一个新时代的来临。

    百度四年前开始用闪存GPU代替CPU,使得中国互联网行业整体进入了加速阶段,当今天百度拥有全球最大的FPGA集群,中国整体互联网底层的发展速度再次飞升。当今百度提供大规模的数据处理能力,以及人工智能等很多领域的创新,有用户画像能力,有百度地图的定位能力等服务功能时,中国互联网底层商业逻辑其实又将面临一次新的飞升。

    得道多助,应用能为实体经济造血才是硬道理

    在互联网领域,只是空谈数据、份额并不能说明关键,应用才是硬道理。这方面百度云急起直追,可谓一路顺风顺水,得道多助,结盟机构越来越多,成为云计算之中的一支狂飙突进的奇兵。

    近日,全球权威咨询与服务机构Forrester的一份榜单《Full-Stack Public Cloud Development Platforms In China, Q3 2018》中显示,百度云以其犀利进袭跃入公众视野。百度云是国内公有云阵营的新锐成员,厚积薄发投入数年以来,它利剑出鞘,正成为百度在云计算领域开疆拓土的超级武器。

    今年4月百度云宣布与广发银行达成合作。双方将共同打造人脸识别技术通用平台,研发新型智能营销和风控模型,优化反欺诈策略,同时开发零售信贷产品,进行智能驱动下的业务转型与产品创新。

    事实上,百度云结合自身特有的百度大脑110项人工智能能力,以及大数据能力,为金融机构提供安全合规的智能化解决方案。目前,百度云已经和百信银行、泰康人寿、银联商务等达成合作,通过智能化技术推动业务变革,提升用户体验。而广发银行作为国内首批组建的股份制商业银行之一,利用互联网+技术打造场景式金融服务,从供应链管理、跨境收付等业务场景入手,为全产业链提供金融服务,更广泛地为实体经济造血。

    百度云“无用之用”,百度的这一“神经中枢”有真功夫

    从自身优势上看,云计算对阿里、腾讯而言,属于护城河。在相对成熟的生态内,更多思考是回报部分。所以,阿里云计算目的是巩固电商帝国地位,腾讯云计算目的是保持其原有的社交型生态。而百度不同,其对技术的投入有目共睹,对于AI等能力打造持续而且深耕,因此,在此深厚基础之上形成的ABC(A是人工智能,B是大数据、C是云计算)战略的融合,让百度云的视野不局限在某一个点,而在服务社会,能够渗透到各个层级的整个面,由此形成的合力也能互相呼应,互相支持,真正成为有机的云生态——这就是“无用之用”的巧妙所在。

    百度云ABC战略,C是A和B的天然载体,是经济社会进行数字化升级的基础设施和核心的工具,是下一代云计算、云服务的关键所在。云服务市场是一个高技术、高投入、回报周期较长的领域,真正在科技方面有积累的巨头才会更有优势。而云服务是重要的基础设施,可以说云服务这边的每一步进展,都能够引发物联网和人工智能的落地与深化。

    在近期举办的百度AI开发者大会上,百度一系列实锤出招,让人不得不服气,再次刷爆极客们的朋友圈——全球首款L4级自动驾驶小巴士“阿波龙”正式量产消息不胫而走,作为阿波龙“神经中枢”的百度云也成为业界焦点。作为全球科技领域“最聪明”的云之一,百度云凭借强悍的智能云基础设施和业内领先的脑力,也从幕后走向台前。

    作为“阿波龙”与汽车大脑之间的神经中枢,百度云天工为“阿波龙”提供了稳当可靠的数据通道和高效的数据存储服务。这样意味着在云计算的“天王山”高地争夺战之上,百度云已经占领了核心制高点,其呼啸而来的势能足以改变现时的中国云服务格局。

    百度云的ABC STACK 2.0不仅集成了百度大脑最新的AI能力,而且在云原生服务、异构计算、智能开发平台等方面进行了升级。更令业界振奋的是,百度发布的首款云端全功能AI芯片显示,百度大脑的算力将获得量级上的提升。

    除了技术的突破之外,在转化与应用方面,百度同样快人一步,提前锁定了“云计算”的下一战场。百度云区块链解决方案首次在百度AI开发者大会上公开亮相,或将成为下一代云架构的关键核心技术。作为百度区块链商业化的重要支撑,百度云则通过云业务“上链”,并从区块链云技术、区块链云平台建设、区块链云生态及行业解决方案入手,将区块链技术创新融入行业,产出实际效益。

    技术极客的基因,数字化转型天高海阔

    在残酷的“云计算”战场上,亚马逊云、微软云在中国开始出现水土不服,阿里云和腾讯云由于内生基因使然,必将资源倾向C端,而百度由于底层服务的技术搭建,百度的骨子里流淌的是极客文化。打技术牌,其将成为整个社会底层服务的根基力量,将成为实现工业4.0和中国智造的基础。

    《史记·滑稽列传》提及楚国中有大鸟——此鸟不飞则已,一飞冲天;不鸣则已,一鸣惊人。以此来形容百度云的默默耕耘数年,如今一朝引爆,气势逼人,也颇为神似。而且亮剑出鞘之后,庸常对手,谁与争锋!

    正如Forrester分析师评价百度云所言:“过去两年中,百度云基于其ABC战略在新兴技术领域广泛布局,在技术研发取得不断突破,持续成长,我们有理由期待百度云在公有云开发平台市场,能够更好地服务中国市场,进一步帮助企业客户加速数字化转型,实现数字创新,实现社会正向回馈的多赢。”百度云依托技术及前瞻布局抢占高地,实至名归。

  • ?

    云计算的根本依旧离不开服务

    侯觅双

    展开

    近年来,云计算凭借其灵活配置、资源利用率高和节省成本的优势,正逐渐颠覆传统IT行业的部署模式。2018年是中国云计算产业的拐点,政策+产业+资本全方位共振,云计算产业需求进入加速增长期,云计算行业相关上市公司业绩增长得到进一步上升,对于后市,各大机构也纷纷表示看好。

    对此有网友表示称,在我看来,首选还是服务其次才是技术。道理很简单,你在选择一个你不擅长的事情,那么唯有挑选你信得过的服务商。亚马逊做的比google好,并没有太多人认为双方技术层面存在代际落差,而是因为亚马逊从服务商开始,他更明白服务之重,云计算之重。但google没有。

    永远不要相信几个人几十个人就能做好云计算的玩笑,如今连公众号运营都需要这个规模了。云计算首先是一个重资产重规模重投入的服务性行业。

    更何况,sometimes很多人谈论的技术本身是独家,是全球范围内的孤岛生物。真应该问一句,是不被需要还是出现了超越时代的黑科技。对于企业客户而言,还是继续看整个大盘吧,产品的稳定性、用户规模(用来确保不那么容易挂)、产品丰富性、云上的服务商的生态阶段……如上所述,你为3年后负责,为可能出现的爆发式增长负责,不要成为某一个产品、云计算创业者情怀的买单者。

  • ?

    云计算三巨头PK,哪个才是你的“Mr.Right”?

    咎雁

    展开

      当说起云计算中最具有市场声量的三家厂商时,人们肯定会脱口而出:Amazon、Microsoft和Google。的确,长久以来这三家厂商牢牢占据着云计算中大部分的市场份额,而且他们的这种优势还将保持很长一段时间。比如研究公司Forrester就预测到,2018年,AWS、Google和Microsoft三家将贡献整体云平台营收的76%,到2020年还将进一步上升到80%。同样,Gartner也提到,2021年,前十位的云计算供应商将贡献出70%的公有云服务营收。

      三家之中,Amazon又是佼佼者。在Synergy Research Group Q3的一份报告中,这家研究公司写到,“Microsoft,Google和阿里巴巴的营收增速均远超过Amazon,并同时获得了大量市场份额,但是,在这一市场中,Amazon一家的份额要远大于它身后五家竞争对手之和”。

      正因为于此,多数企业将很有可能会选择这三大厂商中一家或多家的服务。面对如此多的服务和产品,用户又该如何选择呢?AWS、Azure和GCP(Google Cloud Platform)彼此的产品都又有哪些差异?

      对此,IDC说到,“目前,IaaS还远达不到成为一种商品化的产品,同时各个顶级供应商又纷纷提供了围绕IaaS的各种产品组合,但是,这些云供应商在虚拟服务器和存储服务的数量和类型方面仍存在差异”。 那么AWS、Azure和GCP到底有什么区别呢?下面我们就从宏观角度来大致说明一下。

      当然,以下的说明只是一些参考,很多市场专家建议企业要根据自身具体的情况进行公有云的评估,并为此量身定做最适合的云供应商以应对不同的的实际场景。

      AWS:优势在于服务种类多,但产品体系过于复杂,不利于上手

      毫无疑问,AWS最大的优势就是它在云计算市场中的主导地位。Gartner在《2017年全球云基础设施即服务魔力象限》中写到,“10年以来,AWS一直是云IaaS的市场中的领导者”。

      AWS的这种领导地位吸引了那些试图规避风险的大型客户,他们不希望与那些朝不保夕的小型供应商进行合作。 Gartner补充道,“虽然AWS并不能满足所有客户的需求,不过它已经成为了这一领域中的‘安全选择’,这会吸引那些渴望最广泛能力和长期保持市场领导地位的客户”。

      AWS自身的基础设施十分庞大,其一共覆盖全球14个区域,每个区域中有2到5个可用区域(Availability Zones),每个可用区域中又有1到8个数据中心。在数据中心中还具有多大8万台的服务器。而AWS公司所有的数据中心都通过专用的100G的以太网进行连接。

      AWS尤其受到运行虚拟机(VM)的大型企业的欢迎。RightScale在其2017年的“云状况报告”中指出,虽然AWS继续保持着惊人的速度增长,但主要收入部分来自于现有客户的业务扩展,而不是那些全新的客户。报告说道,“值得注意的是,虽然运行至少使用一个AWS服务的公司比例没有什么变化,但这些客户使用的AWS应用和虚拟机服务的数量正在增加,这使得AWS的营收得以增长”。

      拥有庞大而不断增长的服务类别以及最覆盖全球的数据中心网络无疑是AWS的优势所在。Gartner的报告总结到,“AWS是最成熟的企业级供应商,它拥有最强大的管理大量用户和资源的能力”。

      但是,这种庞大的企业组合类别也是一个弱点。IDC指出,AWS有时会犯下“产品组合对新用户过于复杂的问题”。此外,虽然AWS很容易上手,但在部署关键任务并广泛应用时,可能需要用户具有专业的知识。

      AWS另一大弱点与成本相关。虽然AWS经常对产品进行降价,但许多企业发现他们很难理解AWS产品的成本结构,而且他们在运行大量工作负载时也难以有效地控制这些成本。

      总的来说,AWS的缺点已经远远超过了它优势,不过各种规模的客户依然在使用AWS来处理各种各样的工作负载。

      Microsoft Azure: 优势在于“老客户”,但存在平台缺陷

      虽然Microsoft在云市场中起步较晚,但是它的转型较为成功,如今的Microsoft已经将Windows服务器、Office、SQL服务器、Sharepoint、Dynamics Active Directory与.Net等传统本地产品实现了云端再造。

      近来,Microsoft的云计算服务正经历着高速的增长。Synergy的报告显示,对比于其他主要云供应商,Azure的增长速度最快。而在Rightscale的调查中,从2016年到2017年,Azure“整体应用率从20%增长到了34%”。同时,Rightscale也发现,Azure在大型公司中特别受到欢迎,其在大型企业中的应用率从26%上升到了43%。

      Azure在大型企业中受到欢迎的很大一个原因就是大量的企业已经应用了Windows系统以及其他其他的Microsoft产品,如Office等。 由于Azure与这些应用具有高度的集成性,使用Microsoft应用的企业会发现他们使用Azure起来非常容易,这无疑提升了Azure的客户忠诚度。而且对于这些“老客户”,Microsoft也会提供令他们满意的折扣。

      Gartner也认为,作为云供应商,Microsoft是那些应用其他Microsoft产品公司的默认选择。

      此外,大批的公司也被Microsoft对于混合云的支持能力所吸引,这包括Microsoft的Azure Stack产品。这样看来,鉴于Amazon和Google专注于纯公有云部署的产品,Microsoft在混合云中的服务是一个关键优势。当然, 最近Microsoft对于Linux和其他开源技术的支持也吸引了一些企业。

      不过,Microsoft也不是完美无瑕的,Gartner就认为Microsoft的平台上面存在一些缺陷。它说道,“虽然Azure是一个为企业做好充分准备(enterprise-ready)的平台,但我们的客户报告发现,作为一个具有悠久历史的企业供应商,实际上Microsoft提供的服务体验比预期的要少。这些客户指出了ISV合作伙伴的技术支持、文档、培训和广度等问题”。

      而且,Gartner还表示,Azure平台在DevOps支持方面也不如其他云平台。例如,它没有那么多的综合型自动化,这需要工作人员手动去执行许多的管理任务。

      Google Cloud Platform(GCP):优势在于AI与机器学习,但产品体系尚需完善

      基于Synergy的数据,GCP的增长速度几乎和Azure一样快。而在RightScale的报告中,Google的使用率从2016年的10%上升到了2017年的15%。

      Google的用户群体与Amazon和Microsoft的截然不同,许多小型创业公司被Google高度的创新性和开放性所吸引并投入其账下。而且,Google在网页服务中的专注也吸引了大批具有网页业务的客户。依照Gartner的说法,“Google对于那些云原生和想要‘如Google一样运行’的公司最具吸引力”。

      此外,得力于源于Google自身Borg系统的kubernetes,Google的容器支持功能亦十分强大。更值得注意的是,Google本身就是前沿科技的主要开拓者之一,这使得GCP可以专注于大数据、分析和机器学习等高级计算产品的开发。

      自然,我们还是要提到Google不好的一面。目前GCP在云计算市场中排名第三,与AWS和Azure具有一定差距,这可能是因为GCP提供的服务和功能种类不如这两家丰富。而且尽管GCP也在全球迅速扩张,但它并没有像AWS和Azure一样多的数据中心。

      与其他主要的云供应商不同,GCP的起家是从PaaS开始的,后来又增加了IaaS服务。这自然使得它的特性和功能受到了开发人员的欢迎,特别是那些参与DevOps与开源方案的开发者。

      但是,Gartner表示,虽然更多与Amazon存在业务竞争的公司将GCP视为AWS的代替品,而那些寻找开源与DevOps服务的公司也在寻求GCP的服务,但是对于大部分客户来说,GCP依然是辅助服务供应商而不是战略服务提供商。

      显然,Google最本质的服务是那些消费者级的产品,比如搜索和Gmail,在2B市场它并没有Microsoft那么多的经验。不过,我们还是要看到Google的云计算主管Diane Greene是VMware的联合创始人。鉴于她的经验与能力,Google有望赢得更多的企业级市场。

      综上,我们可以把AWS、Azure和GCP的优劣总结为如下图表:

      AWS VS. Azure VS. GCP:计算

      AWS招牌性的计算服务产品是Elastic Compute Cloud,或EC2。Amazon将EC2形容为:“在云端提供安全与可调整计算容量的web服务”。EC2提供了多种选择,包括各种各样的实力,支持Windows和Linux、裸金属实例(当前预览)、GPU实例、高性能计算和自动扩展等。AWS还为EC2提供了一个免费的层级,其中包括最高可运行12个月的每月750小时的t2.micro实例。

      值得注意的是,使用EC2的公司与机构包括Netflix、NASA、Airbnb和Expedia。 Gartner指出,“它(AWS)可以实时对关键任务生产应用程序进行支持,并可以实施高端安全和合规的解决方案”。

      除此之外,AWS的各种容器服务也受到了市场的欢迎,并且提供对Docker、Kubernetes和其自身Fargate服务的支持选择,这可以让用户在使用容器时自动进行服务器和集群管理。而且AWS还具有虚拟私有云服务Lightsail,它用于帮助客户进行批量处理计算作业,并可以运行与扩展AWS Web应用程序中的Elastic Beanstalk及其他一些服务。

      Microsoft的主要的计算服务称作Vitrual Machines, 它可以支持Linux、Windows Server、SQL Server、Oracle、IBM和SAP。同时,Vitural Machines具有强化的安全性,并对混合云和Microsoft软件的集成提供协助。如同AWS一样,它还具有一个很长的可用实例目录,包括GPU和高性能计算,以及针对AI和机器学习优化的实例,此外,它还拥有一年免费的750个小时的Windows或Linux B1S虚拟机服务。

      这项服务的扩充版本被称为Virtual Machine Scale Sets。它包括两个容器服务:基于Kubernetes的Azure Container Service和使用Docker Hub和Azure Container Registry进行管理的Container Services。它还具有用于可扩展Web应用程序的处理服务,这与AWS Elastic Beanstalk类似。最后,它也拥有专门为具有服务架构应用而设计的Service Fabric独有功能。

      相比之下,Google的计算服务就要简单一些。它主要的计算服务称为Compute Engine, 该产品具有自定义和预自定义的类别,进行按秒计费。Compute Engine提供Linux和Windows支持,而它进行自动折扣与低碳性的基础设施只会耗费一般数据中心一半的能量。在免费层级方面,Google提供的产品包括最高到12个月时间内的每月一个的f1-micro实例。

      Google还为那些有意部署容器的客户提供Kubernetes Engine。 需要注意的是,Google积极参与了Kubernetes项目,并为这个领域提供了额外的专业知识。

      AWS VS. Azure VS. GCP:存储

      在存储这方面,AWS的服务较为丰富,比如用于对象存储的Simple Storage Service (S3),通过EC2进行连续性块存储的Elastic Block Storage (EBS) ,以及用于文件存储的Elastic File System(EFS)。其中一些更具创新性的存储产品包括能够实现混合存储环境的Storage Gateway和Snowball,Snowball是一种物理硬件设备,组织可以在网络传输不可用的情况下使用该设备进行PB级的数据传输。Snow Edge也是一个包括一些机载计算能力的相似硬件产品,而Snowmobile是一个更大版本的数据传输硬件,它被设计用于进行EB级的数据传输。

      在数据库方案,AWS有一系列的SQL兼容数据库服务,包括 Aurora、Relational Database Service (RDS)、 DynamoDB、 NoSQL database、 ElastiCache in-memory data store、 Redshift data warehouse、 Neptune graph database 以及 Database Migration Service。

      AWS并不提供备份服务,但它有Glacier产品,这是为长期的档案储存而设计的。此外,AWS的存储网关可进行较为轻松地进行备份和存档过程设置。

      Azure基本的存储服务包括基于REST的非结构化数据对象存储服务Blob Storage、用于大容量工作量的Queue Storage,以及File Storage和Disk Storage。而且Azure还具有用于大数据应用服务的Data Lake Store服务。

      Azure的数据库服务种类较为丰富。其中包括:SQL数据库、MySQL数据库和PostgreSQL数据库。它也拥有数据仓库服务,以及用于NoSQL的Cosmos DB与Table Storage产品。同时,Azure还提供内存服务Redis Cache, 以及专门为那些在自己数据中心中应用Microsoft SQL Server的公司设计的混合存储服务Server Stretch Database。而Data Factory还支持混合存储、编排与集成。与AWS不同的是,Microsoft提供了备份服务,以及网站恢复与档案存储服务。

      对于GCP来说,情况与计算方面相同,那就是它提供的服务种类较少。Cloud Storage是它统一的对象存储服务名称,这个服务具有一个Persistent Disk服务选项。除此之外,GCP还提供一个类似于AWS Snowball的传输设备及在线传输服务。

      数据库方面,GCP具有基于SQL的Cloud SQL和专为关键任务工作负载设计的关系数据库Cloud Spanner。此外,GCP还提供两个NoSQL服务,Cloud Bigtable和Cloud Datastore。但是Google也没有备份与档案服务。

      AWS VS. Azure VS. GCP:关键云工具

      在对未来进行展望时,专家普遍认为,AI、机器学习(ML)、物联网(IoT)和无服务器计算等新兴技术将成为云供应商产品差异化的关键。三大云计算供应商均已经开始在这些领域中进行尝试,并或多或少开发了相应的产品与服务,并有继续推进之势。

      AWS依然是覆盖面最为宽广的厂商,其特色产品包括用于培训和机器学习模型部署的SageMaker服务、 可强化Alexa服务的Lex会话界面、Greengrass IoT消息传递服务和无服务器计算服务Lambda。

      在2017年的re:Invernt大会上,Amazon还推出了一系列的AI服务。比如DeepLens,这是一款通过光学字符、图像和物体识别进行机器学习算法开发和部署的AI相机。 还有开源深度学习库Gluon,它旨在让开发与非开发人员能够较为轻松并并快速对神经网络进...

  • ?

    Gartner调查:云计算是新兴的业务风险

    经雁开

    展开

    根据Gartner公司的最新调查显示,云计算是风险、审计、财务和合规方面管理人员面临的首要风险问题。虽然云计算为企业提供了新的机会,但是也带来了许多新风险,包括网络安全披露和通用数据保护法规(GDPR)合规性,这使得云解决方案易受意外安全威胁的影响。

    云解决方案易受意外安全威胁的影响

    在Gartner最新的季度 新兴风险报告中,110家大型全球性组织的风险,审计,财务和合规高级管理人员将云计算视为连续第二个季度的首要关注点。其他信息安全风险,如网络安全披露和GDPR合规,被列为受访高管的五大关注点之一。前两个快速发展的高影响风险:能够快速削弱组织的风险与信息安全威胁有关风险。Gartner表示,如果风险管理领导者没有充分解决,社会工程和GDPR合规被认为最有可能造成最大的企业损失。但是,目前只有18%的跨职能高管认为社会工程是一项重大的企业风险。

    管理人员应该期望网络安全威胁以不可预测的方式影响组织。根据Gartner的数据,到2022年,至少95%的云安全故障将成为企业和组织需要考虑的重要问题。随着社交工程等更复杂的策略被设计为危害敏感数据,组织应扩展其网络安全团队以应对不断变化的数字风险。

    “管理人员将云服务作为其数字业务计划的一部分进行扩展是正确的,但他们需要确保他们的云安全战略能够跟上这种增长,”Gartner的业务负责人Matthew Shinkman说。“领导者应首先明确确定他们最危险的领域,这些领域对许多大型组织领导者来说仍然模糊不清。”

    采用率的提高带来了新的风险

    Gartner预测,到2021年,云计算将达到3000亿美元(2591.2亿欧元),因为公司越来越多地采用云服务来实现其所需的数字业务成果。通过使用云服务,云计算可提供数字业务所需的速度和灵活性。采用云还可以显着节省成本并产生新的收入来源。

    然而,Gartner的“新兴风险报告”的结果显示,公司继续在安全方面苦苦挣扎。尽管过去两年在信息安全方面的支出创纪录,但各组织在全球网络盗窃和欺诈方面的损失估计已达4,000亿美元(3445.9亿欧元)。随着网络安全事件和数据泄露的增加,组织必须将IT安全性提升到董事会层面的主题,并且是任何可靠的数字业务增长战略的重要组成部分。

    “管理人员应该提高整个组织的风险意识,”Shinkman先生说,强大的风险文化可以帮助员工做出正确的决策并减少糟糕的结果。

  • ?

    云计算的四大障碍你知道吗?

    段凡桃

    展开

    企业主一直在寻找可以实现简化解决方案,提高工作流程效率并提高投资回报率的下一个伟大的技术。云计算已经迅速成为帮助企业提高工作产出和降低成本的最有效技术之一。但是,当企业在采用云计算技术扩大其运营规模时会碰到问题。如果没有正确的指导,这会变得耗时且昂贵。

    虽然采用云计算并不缺乏好处,但脚本中的小错字可能会将运行良好的工作环境变成金融黑洞和公司噩梦。未能实施适当的管理技术和质量控制措施可能会导致一些问题,例如更高的开销,监管问题,甚至数据泄露。

    提高运营效率,降低成本,提高安全性都始于集中治理。如果没有适当的治理,你肯定会遇到云迁移障碍,这可能会影响公司的发展潜力。

    集中治理

    使用云计算的公司面临的重要挑战是管理所有云任务和工具

    最好的解决方案是通过集中治理架构迁移工作负载和处理所有迁移组件。最近的一项研究发现,顶层云组织更愿意使用集中式治理来管理工作流程,因为这样做有助于加快决策制定和日常操作顺畅。

    通过集中治理,企业可以实时解决问题,而不会牺牲工作交付的速度。这种模式可以帮助企业有效,高效和安全地使用他们的IT资源。为了开展集中治理,企业应该制定指导方针,为每个应用程序定义基础架构。这创建了适用于整个公司的一致模型。

    该模型应该考虑如何在每个度量标准中管理业务工作负载,包括成本,性能,可用性,安全性和使用情况。其中关键是创建一组参数,以防止应用程序及其基础设施无法提供服务,超出预算或缺乏必要的安全措施。这样做将有助于实时解决这些偏差,保持您的运营平衡。

    集中治理系统中资源的使用可以通过不同的应用,服务和产品改善云计算系统的成本,安全性和利用率。

    成本管理

    如果管理不当,使用云计算可能是一项昂贵的工作

    公司需要考虑其产品和服务的利用率,性能,安全性和可用性。企业可以通过在应用程序中添加流程来避免不必要的费用,从而保持高效的工作流程而无需额外的管理费用。当公司增加运营规模时,运营速度通常会放慢,这使得在不花费更多资源的情况下管理安全和快速的基础设施变得更加困难。

    集中式治理系统还可以通过为云基础架构建立最佳参数和流程来帮助控制成本。这样做可以简化操作,实现更快速的决策自动化,并确保工作人员利用其资源专注于更具创造性的工作,从而增加业务价值。领导和部门之间的透明沟通对于按月跟踪成本也是必要的。

    在云中满足服务级别协议(SLA)对于规避问题也是必不可少的。公司可以通过测量真实用户的性能来适当地分配应用程序和解决方案的资源。基于性能在正确的应用程序上使用适量的资源可以确保公司的财务状况与其工作量和质量保持一致。透明度在这里也非常重要,因为提供所有交易实例的全面历史记录(包括资源利用率指标和SLA)可帮助公司就如何规划未来的容量需求做出明智的决策。

    优化安全性

    毫无疑问,有效的云计算系统的基石之一是一个精心设计的安全系统,它在每个变量和威胁到来之前都会将其考虑在内

    了解普遍存在的云安全挑战和风险将保证公司的服务器安全。打击Shadow IT,合规性问题和不正确的加密技术等威胁的最佳方法是了解它们构成的风险以及如何在它们攻击公司服务器之前关闭它们。

    尽管黑客对云系统构成真正的威胁,但是大部分风险发生在内部而不是来源于外部。 Gartner的研究预计到2020年,80%的云漏洞将来自客户配置错误,凭证管理不善或内部盗窃。避免这些缺陷的最佳方法是使用自动化平台运行策略来确保安全合规性

    当前有比以往任何时候更多的云安全解决方案,因此更重要的是做好您的研究并相应地规划您的IT策略。这些云安全工具越来越专业化,可以处理不同的细分领域,例如数据,加密和用户授权;和身份和访问管理(IAM)。云访问安全代理(CASBs)也是实施消费者和云服务提供商之间安全策略的有效第三方解决方案。

    质量控制对于保持系统高效运行至关重要。每个公司在整合云计算系统时都会遇到一系列不同的问题,这意味着在质量控制问题方面没有一成不变的解决方案。所有工作负载都应该进行测试,当然也包括那些未连接到互联网的工作负载。内部威胁也需要评估,以确定是否应该增加额外的安全措施。

    克服障碍,在云中做更多事情

    云计算需要与传统IT资源不同的安全基础设施

    开发一套合规,使用顺畅并能保护公司服务器的云系统很困难。拥有正确的工具和策略使得这个过程变得更容易。集中式管理系统在保持云系统实时处理威胁的质量方面发挥了重要作用。

    对服务水平协议(SLAs),安全措施和资源分配的全面评估将帮助您以有效和高效方式解决出现的任何障碍,同时还可以减少不必要的管理费用并优化工作量。

  • ?

    人们需要了解的有关云计算的一切:从合规性到数据保护

    惜珊

    展开

    虽然企业可以实现合规,但行业变化的速度、业务增长和监管变化意味着维持合规云是一项挑战。

    混合云:两全其美?

    由于云计算带来的业务好处,例如敏捷性、成本节省、效率和性能,很多组织正在迁移到云中。但是,每个企业都是独立的个体。

    Pulsant公司首席云计算官Javid Khan解释说:“并非所有企业都从云计算技术获得相同的好处,也不是所有企业都有相同的需求。在私有云和公共云模型,主机托管和托管之间进行选择时尤其如此。此外,由于监管或业务要求,可能不允许他们将某些信息移入公共云。Javid Khan最近被任命为Pulsant公司的首席云官。

    混合云代表了所有世界中最好的云平台

    “它允许企业使用最适合其要求、监管框架和业务目标的云计算或托管模型。这可能意味着使用私有云托管敏感数据和公共云来托管其他业务系统,或者可能意味着维持对现有技术(例如托管)的投资,同时使用公共云或私有云以利用性能和成本优势。”Khan说。

    云中的合规性

    IT合规性是一种曲折且复杂的导航环境。

    “当涉及到云计算时,有许多适用的监管框架,例如用于信息安全的ISO27001和用于云服务的ISO27017。”Khan说,“虽然企业可以实现合规,但行业变化率、业务增长和监管变化意味着维持合规云是一项挑战。”

    合规的小鸟云

    “小鸟云”是深圳前海小鸟云计算有限公司旗下的云计算服务品牌,专注为个人开发者用户、中小型、大型企业用户提供一站式核心网络云端部署服务,促使用户云端部署化简为零,轻松快捷运用云计算。小鸟云是国内为数不多具有ISP/IDC双资质的专业云计算服务商,同时持有系统软件著作权证书、CNNIC地址分配联盟成员证书,通过了ISO27001信息安全管理体系国际认证、ISO9001质量保证体系国际认证。

    小鸟云弹性云服务器采用纯SSD架构硬件设备,只需几分钟,便可轻松云端获取和启用,实现计算需求。可弹性扩展资源用量的同时,还能节约计算成本,简化IT运维工作,让您更专注于核心业务的创新。

  • ?

    理性审视云计算合规性问题误区和现实

    童代珊

    展开

    黑客袭击美国三大信贷机构之一Equifax公司的系统时,他们盗取了1.43亿人的个人数据资料,这意味接近美国人口一半的公众数据泄露。Equifax公司的几位高管辞职,但其严重的后果依然存在。其IT团队没有更新和修补Apache Struts,Struts是用来驱动一个允许个人争议机构记录的系统,由于没有进行适当的更新,它就成为攻击者获得完整访问权限的开放窗口。

    当人们审视云计算和虚拟化环境中的合规性问题的误区和现实时,人们必须处理和解决安全问题。事实上,云计算是一个非常适合数据保护的环境,并有适当的保护措施。人们也必须纠正监管机构反对应用云计算的错误观点。

    误区1:企业的数据中心在安全方面胜过云计算

    这里有一些重量级人物对于这个话题的思考:“纽约时报”科技编辑Quentin Hardy指出,与传统数据中心环境中存储的数据相比,云端的数据可能受到更高程度的安全保护。Hardy指出,一些全球最具技能和经验的计算机科学家正在努力使这些云系统变得坚不可摧。

    在行业媒体关于云安全性的观点中,David Linthicum对有些人认为云计算没有适当机制来创建真正安全或合规的环境进行了分析。 Linthicum认为人们应该对自己数据中心的服务器上的任何数据都要更加谨慎。通过他对传统和云生态系统的评估表明,云计算比本地数据中心具有更好的安全性。

    调研机构Gartner的报告对那些不相信云计算的人来说可能是最具颠覆性的消息。

    Linthicum说:“主要云提供商的安全状态与大多数企业数据中心一样好或者更好,安全因素不应该被认为是采用公共云服务的主要阻碍。”

    换句话说,云计算是一个最强大、最尖端的可靠工具,比传统的数据中心更具合规性。分析人士预计,到2020年,基础设施即服务系统所遭受的违规数量将比传统数据中心环境至少低60%。

    误区2:监管者机构讨厌云计算

    云计算的两个标准组织和美国联邦政府机构越来越接受云计算的虚拟化设计,并将其视为一种可行的技术形式。例如,PCI安全标准委员会已经发布了云计算指南。

    卫生和人类服务部(HHS)发布了HIPAA和云计算指南,而这与继承或处理电子保护健康信息(ePHI)的医疗机构和继承人服务合作伙伴有关。这些参数特别令人感兴趣,因为它们表示是一种接受,在正确的保护措施到位的情况下,云计算可以符合联邦法律严格的隐私和安全要求。

    误区3:遵从云计算并不需要企业承担责任

    合规性仍然是云计算服务提供商和受监管公司之间的双重责任。 PCI指导原则规定:“客户和云计算提供商应就所有安全要求达成一致的政策和程序,并且应明确界定和理解每项要求的操作,管理和报告责任。”这种语言类似于HHS下的商业伙伴协议(BAA)的概念。这些协议对理解和描述角色和职责至关重要。

    误区4:虚拟化是合规性的敌对者

    云计算是虚拟机,但是在传统数据中心环境中创建的虚拟机呢?如果企业满足虚拟环境的特定需求,则可以完全符合云计算要求,如“PCI DSS虚拟化指南”所述。

    例如,重要的是要特别注意虚拟机管理程序,因为虚拟化是一个独特的攻击面。企业还应该注意将不同信任级别的虚拟机混合在一起,因为入侵者可以使用安全控制较弱的虚拟机来获得敏感数据。而虚拟的环境可以满足所有主要的标准和规定的需求,也可以满足物理设置的需要。

    误区5:合规很容易

    事实上合规是复杂的。仔细审查所有提供商以帮助企业保护合规数据这非常重要。确保适当的保护措施到位,例如加密和备份,以及对流程、责任和问责制的清晰理解也是至关重要的。

    云计算如今正在使用兼容设置来提高安全性,这与行业专家的观点一致,认为云计算技术适用于任何组织

  • ?

    等级保护2.0之云安全合规(对于即将出台的等保标准,听听主笔人怎么说系列之五)

    牧凡儿

    展开

    ——《网络安全等级保护基本要求

    第2部分:云计算安全扩展要求》解读

    近几年随着信息技术的快速发展,特别是云计算、移动互联、物联网、大数据等新技术、新应用的出现给信息安全引入了新的安全威胁与风险。为了加强对采用云计算、移动互联、物联网、大数据等新技术的等级保护对象的安全保护,推动新技术、新应用安全等保合规,在相关主管部门统一部署下集合了多家产、学、研等相关单位对新技术新应用的安全防护进行了充分的调研、分析与研究,经过不断的反复讨论修改与多轮次专家评审,形成了等级保护系列扩展标准。本期开始我们将邀请编制方对这一系列扩展标准逐个解读,干货满满,敬请关注。

    本期导读

    《网络安全等级保护基本要求

    第2部分:云计算安全扩展要求》

    众所周知,云计算安全问题是业内广泛关注的焦点,云计算系统作为新拓展的保护对象已纳入等级保护工作范围,在等级保护安全通用要求基础上如何落实云安全要求,是本期系列标准所要呈现的内容。首先由《信息安全技术 网络安全等级保护基本要求 第2部分:云计算安全扩展要求》第一编制人张振峰主任作标准解读。

    基本要求云计算安全扩展要求标准解读

    一、系列标准变化

    关于本部分标准编制的背景和《基本要求》系列标准的结构变化,在《对于即将出台的等保标准,听听主笔人怎么说》系列之二中已经做了详细的介绍,如果你没有仔细阅读《基本要求》标准解读那篇文章,你至少应该知道以下内容:

    对GB/T 22239-2008进行修订的思路和方法是针对无线移动接入、云计算、大数据、物联网和工业控制系统等新技术、新应用领域形成基本要求的多个部分。

    基本要求标准由原来的一个标准变更为由多个部分组成的标准,分别为:

    ——GB/T 22239.1-XXXX 信息安全技术 网络安全等级保护基本要求

    第1部分:安全通用要求;

    ——GB/T 22239.2-XXXX 信息安全技术 网络安全等级保护基本要求

    第2部分:云计算安全扩展要求;

    ——GB/T 22239.3-XXXX 信息安全技术 网络安全等级保护基本要求

    第3部分:移动互联安全扩展要求;

    ——GB/T 22239.4-XXXX 信息安全技术 网络安全等级保护基本要求

    第4部分:物联网安全扩展要求;

    ——GB/T 22239.5-XXXX 信息安全技术 网络安全等级保护基本要求

    第5部分:工业控制系统安全扩展要求;

    ——GB/T 22239.6-XXXX 信息安全技术 网络安全等级保护基本要求

    第6部分:大数据安全扩展要求(待立项)。

    所以说《基本要求》已经从原来的单一独立标准进化为“1+N”的系列标准,“1”代表安全通用要求,也就是说这部分要求是所有等级保护对象都要满足的最基本的部分,是存在共性的要求,无论是传统信息系统还是云计算系统、工业控制系统、物联网系统等等,都要先依据安全通用要求中的内容实施安全保护。“N”代表专有领域。也就是说专有领域内的等级保护对象所特有的安全控制要求分别在后面的这几个分册中。

    为什么不直接写“1+6”呢?因为随着新技术新应用领域的不断发展,未来可能在其他领域形成专有系统,如果时机成熟,《基本要求》系列标准将继续针对这些新兴领域进行扩充,比如我们可以脑洞一下,最近火到不行的AI,是不是有可能针对人工智能领域出一个分册呢?要知道AI的安全不亚于前面这些领域,我们可以脑补,没有了AI系统的安全基线要求,说不定“天网”真的会启动呢。

    二、与22239.1的关系

    既然本部分标准作为《基本要求》系列标准在云计算安全领域的扩展,那22239.2与22239.1之间一定存在着密不可分的关系。我们把22239.2与22239.1之间的对应关系制作成表格,放在标准附录中供大家参考。

    这是22239.2与22239.1之间对应关系表的部分截图,在这张表中,我们按控制点(子类)在不同级别当中22239.2较22239.1的不同进行了梳理,包含四种情况,其中“增加”代表某控制点在22239.2的某级别中较22239.1在对应同级别中是新增的,意味着这个控制点在22239.1的相同级别中没有该控制点。“扩展”代表某控制点在22239.2的某级别中较22239.1在对应同级别中要求项有新增,意味着虽然某个控制点在22239.1和22239.2中相同一个等级要求中都存在,但22239.2的要求更多,相当于在云计算这个领域有特有的扩展要求。

    “继承”就比较简单了,意思是某控制点在22239.2中的某个等级上没有新增加的要求项,所有内容参照22239.1实施安全保护即可。因此我们在22239.2的标准文本上看不到很多22239.1中出现过的控制点,这不代表云计算系统不要求这些“消失”的控制点,而仅仅是继承的原因不在22239.2中重复提及了,你依然需要参照22239.1中的要求做好安全防护。“/”代表某个控制点在某个级别上,无论22239.1还是22239.2都没有要求。

    举个例子,在物理位置选择这个控制点上,对应第一级,22239.2较22239.1是增加的,意味着在22239.1中第一级没有对物理位置选择提出要求,而在22239.2中提出了物理位置选择的要求。我们具体看下提了什么?在第一级物理和环境安全中有一条要求“应确保云计算基础设施位于中国境内”,而在22239.1的第一级要求中没有物理位置选择的控制点,也就是“基础设施在中国境内”是云计算领域特有的要求。

    三、本部分标准文档结构介绍

    本部分在文档结构上与22239.1保持基本一致,由9个章节4个附录组成。

    第一章是范围,规定了本部分标准的适用对象。

    第二章是规范性引用文件,介绍了本部分标准依赖的一些前置性标准。

    第三章是术语定义,介绍了本部分标准所用到的一些基础术语定义,我们在标准编制时尽量采用已发布国标的术语和定义,根据GB/T 1.1—2009《标准化工作导则 第1部分:标准的结构和编写》中的要求,对部分重要的需要强调和重申的术语定义采取直接引用的方式。同时为了适用本部分的语境,对部分术语定义进行了改写,但大体上还是依托已发布标准的术语定义,保证了权威性和准确性。

    第四章对云计算系统的构成和云计算平台的定级做了概括性描述,其中对云计算平台的基本定级原则提出了要求,当然具体的定级方法需要参考新修订的《定级指南》。

    第五章至第九章分别对应第一级到第五级提出安全要求。当然,按照等保的国际惯例,第五级依然是“略”。本部分标准在编制之初认为云计算系统的起始级别应该是第二级,但考虑到标准结构的完整性,更好的与22239.1对应,我们把第二级中的要求同样作为第一级要求提出。这样的处理方式隐含的意思是,即便是存在第一级的云计算系统,在安全通用要求部分可参照22239.1第一级的要求,但是在云计算领域特有的要求,事实上依然要参考第二级安全扩展要求。也就是说作为云计算系统,由于采用了云计算技术,它面临的云计算特有的风险与第二级是相当的,在云计算安全防护方面需要有与第二级云计算系统相同的保护措施。

    附录A介绍了22239.2与22239.1的关系。

    附录B介绍了云计算平台面临安全威胁。

    附录C介绍了不同服务模式的安全管理责任主体。我认为附录C对于标准的使用尤为重要。由于《基本要求》本身是按级别划分的方法从第一级到第五级,这是一个一维的结构,如果按照云计算部署模式和服务模式的不同在原有一维基础上增加部署模式和服务模式这两个维度,形成三个维度,那么标准文本的结构将极其复杂,而且有些情况下需要具体分析不同责任主体的保护对象包括什么。不同责任主体管理的对象不是一成不变的。因此为了给标准使用者一个参考,我们把云计算系统中不同服务模式、不同责任主体一般情况下的管理对象做了划分供使用者参考,以此来解决标准条款与保护对象之间的对应问题。

    附录D介绍了本部分标准适用对象与传统信息系统的区别。目的是让标准使用者更清楚作为云计算系统标准的合规落地,应该从哪些方面关注具体的保护对象,不要遗漏。

    四、标准使用方法介绍

    本部分标准在使用时需要配合22239.1共同使用。基本流程是:将云计算系统拆分成5个层、找出每层所包括的保护对象、对每个保护对象应用22239.1和22239.2全部各个层面、各控制点的保护措施。在这个过程中我制作了一张思维导图,大体上能看出不同对象上的安全措施分布。

    其中深黄色的控制措施是四级系统需要满足的,土黄色是三级(含)以上系统需要满足的,浅黄色是一级(含)以上系统需要满足的。

    在这个过程中根据云上系统的责任分担不同,要对22239.1和22239.2做拆分,抽取条款形成适用于云服务商和云服务客户的安全保护需求。

    五、送审稿较征求意见稿的变化

    征求意见稿阶段收集到100多项修改建议,我们对这些建议进行了梳理,做了大量修改。挑一些重要的给大家介绍下。

    勘误

    第三级安全要求:6.1.4应用和数据安全中的数据备份恢复出现两次,并且第一次的6.1.4.6数据备份的内容与上面的6.1.4.5数据保密性内容一样

    “系统安全建设管理”改成“安全建设管理”

    格式调整

    重新修订了术语定义部分。格式上严格按照GB/T 1.1的标准重写;内容上重新做了修改,原则上不新增加定义,尽量引用已发布标准中的定义。

    结构变更

    补充第一级内容,在形式上与22239.1保持一致

    在各级上去掉“远程访问”控制点

    增加缩略语章节

    内容调整

    增加“5/6/7.1.5 密码检查”“应对系统采用的密码技术或产品进行检查,应保证其所提供的密码算法相关功能符合国家密码主管部门的有关规定”。在安全通用要求中增加“密码检查”相关内容

    物理安全部分去掉对IDC机房的要求,强化云上数据安全。“确保云计算服务器、承载云租户账户信息、鉴别信息、系统信息及运行关键业务和数据的物理设备均位于中国境内”改成“应确保云计算基础设施位于中国境内”;数据保密性从一级开始加入“应确保云租户账户信息、鉴别信息、系统信息存储于中国境内”。

    不再强调资源池等级与承载的云服务客户业务应用系统等级之间的物理对应关系。但依然强调云服务客户的第四级业务应用系统资源独占。网络架构“f)根据承载的业务系统安全保护等级划分不同安全级别的资源池区域,并实现资源池之间的网络隔离”第一、二、三级中去掉,在第四级中加入g)为四级业务应用系统划分独立的资源池;第一、二、三、四级中加入a)确保云计算平台不承载高于其安全保护等级的业务应用系统;

    网络架构“e) 能识别、监控虚拟机之间、虚拟机与物理机之间、虚拟机与宿主机之间的流量;”,将其中“虚拟机与宿主机之间的流量”放入“入侵防范”里“能检测到虚拟机与宿主机之间的异常流量”

    “远程访问”控制点去掉,将其中的a)条删除;将b)条放到“安全审计”中,改为“对云服务方和云租户远程管理时执行特权命令进行审计,至少包括虚拟机删除、虚拟机重启;”;将c)条放到设备和计算安全中的“身份鉴别”中,改为“当进行远程管理时,管理终端和云计算平台边界设备之间应建立双向验证机制”。并且,以上两条在四级要求里也添加。

    设备和计算安全中的“访问控制”的“a)当进行远程管理时,防止远程管理设备同时直接连接其他网络;”逻辑不通已删除。

    增加了有关运维安全方面的要求。从运维人员的背景审查、外籍运维人员的管理权限、云平台运维地点和运维方式、运维日志数据跨境流动和运维数据第三方审计等方面提出了要求。

    增加了有关数据安全方面的内容。如从三级开始,数据备份恢复中增加“云服务商的云存储服务应保证云服务客户数据存在若干个可用的副本,各副本之间的内容应保持一致。” 剩余信息保护中加“云服务客户删除业务应用数据时,云计算平台应确保云存储中所有副本被删除。”

    级差调整

    安全审计”中的“对云服务方和云租户远程管理时执行特权命令进行审计,至少包括虚拟机删除、虚拟机重启;”与“身份鉴别”中的“当进行远程管理时,管理终端和云计算平台边界设备之间应建立双向验证机制”增加到四级要求中。

    设备和计算安全中的“资源控制”的e) 条,一级开始改为:“应确保云计算平台具有虚拟机内存隔离措施。”,三级和四级改为“应确保云租户业务应用系统的虚拟机使用独占的内存空间”。

    应用和数据安全中的“剩余信息保护”的“应保证虚拟机所使用的内存和存储空间回收时得到完全清除。”从一级开始提出要求。

    六、FAQ

    Q

    在做云计算系统等保合规或测评时,是否只需要参考本部分即可?

    A

    不是。本部分是《基本要求》的第2分册,是《基本要求》在云计算安全领域的扩充要求,因此在对云计算系统做等保合规或测评时,需要同时参考22239.1和22239.2。

    本部分是否只针对云计算平台提出要求?

    不是。本部分着眼点放在云计算环境上,有些标准条款是显式对云服务商和云服务客户提的要求。例如,“云服务商选择”这个控制点很显然是对云服务客户...

  • ?

    云计算监管走向何方?

    Hogan

    展开

    经过十余年的发展,今天的云计算市场已经进入了成熟期。

    当云计算技术已经成为日常,

    云计算服务已经深入生活,

    云计算的政策监管也随时发生变化。

    技术相面师何宝宏认为,

    下一步,云计算隐私、安全、合规性等监管将进一步加强

    我们云计算市场经过十年的发展

    产品的形态已经基本确定了

    我们基本上可以说

    IaaS基本上就是云主机了

    因为85%的IaaS就是云主机

    容器类的软件混合云的正在逐步成熟

    企业级SaaS

    因为我们云化之后

    我们的软件也必须要SaaS

    虚拟化管理等等正在趋于成熟

    这是很明显了一个变化

    云随着它的成熟

    毫无疑问

    政策的重点也会发生变化也会出现调整

    前些年中央政府出的政策都是从宏观层面

    指导层比较多

    下面肯定越来越多出的是实践层面的东西

    从促发展慢慢会过渡到加强监管

    因为行业越来越大

    要出很多问题了

    所以毫无疑问我们要加强监管

    我们技术的发展到行业的监管

    这是毫无疑问

    未来几年云计算毫无疑问

    我们要关注监管隐私、安全、合规性政策标准

    等等一系列问题

    行业一些特点等等

    我们的关注点由技术转向了服务之外

    我们由原来的可行性

    转向了更多的一些行业特点的东西

    嘉宾简介:

    何宝宏,从事互联网研究领域20年的老兵,获得计算机博士学位,在通信行业从业,著有《互联网的基因》一书。本讲主要面对企业中高层、战略研究者、工程师和有技术背景的大叔大姐,个人观点,欢迎吐槽点赞分享 。

  • ?

    威胁猎人与金山毒霸共同发布首个云计算平台合规审计系统

    羊凌翠

    展开

    导语:随着云计算技术的不断成熟以及云平台的加速落地,大量企业应用正持续向云平台迁移。迁移云平台可以提升企业IT灵活性及成本效益,推动业务创新,但同时云计算本身也面临数据安全防护问题;如何高效地审计平台内容的合规性和安全性,也成了云计算平台的基础建设需要。针对这一痛点,威胁猎人与金山毒霸签订战略合作协议,推出云计算平台合规审计系统——“云清(YunQing)”,为互联网业务安全带来最新“玩法”。

    对于黑客而言,服务器无疑是最理想的“肉鸡”。而当前云计算平台中的海量云主机资源,更是黑客日夜窥视的对象。开源系统,本身就存在着比较严重的系统安全漏洞问题,容易使黑客趁虚而入。而虚拟系统安全管理手段匮乏,进一步助长了黑客们的嚣张气焰。云主机薄弱的安全防护机制,又为黑客敞开了方便之门。

    云主机任人宰割的三宗罪

    1.开源软件漏洞

    和传统的商业软件不同,开放源码软件可以被散布在世界各地的编程者、队伍开发,这就为开源系统留下了不可控制的安全隐患。这些漏洞所能造成的危害,就不是将用户的云主机变成“肉鸡”这么简单了。

    2.木马、黑客程序

    黑客在通过软件漏洞,获得云主机的控制权限后,会通过上传木马程序的方式,来达到对主机长期占有的目的。

    另外,在云主机的使用过程中安装的第三方工具软件可能会夹杂一些后门、木马之类的黑客程序,此类程序具有很强的多变性与隐蔽性,还会模仿成系统或服务进程,让用户无法分辨,更难以及时进行处理。

    3.撞库、暴力破解、弱口令

    除了漏洞和木马之外,如果黑客撑握了用户的登录信息,一样也可以对云主机为所欲为。

    此外,还有很多用户并不注意自身登录信息的安全,使用一些非常常用的、易于记忆的用户名、密码进行云主机登录,而这同样也给予了黑客可乘之机。

    云计算平台合规审计系统——云清(YunQing)

    承载着大型关键业务系统的云数据中心,缺乏可信、安全、可控的生态环境。针对这个问题,威胁猎人与金山毒霸签订战略合作协议,共同发布云计算平台合规审计系统——云清(YunQing)。

    “云清(YunQing)”依托威胁猎人的黑产流量布控能力,结合金山毒霸对恶意网站的感知能力,集黑产数据收集、节点监控、黑产活动预警、数据取证为一体的云安全解决方案。

    云清(YunQing)运用场景

    在目前的云计算平台安全防护产品中,云清(YunQing)首创了云计算平台合规审计系统。其核心功能是,云清(YunQing)通过全球蜜罐网络和恶意网站业务跟踪两个维度对云计算平台的合规性进行审计。

    1.全球蜜罐网络:利用蜜罐技术在全球范围实时捕获黑产行为,溯源恶意服务器源头并判断是否为云计算平台主机。当前每能监控到超过数亿次的各类攻击流量,每日新发现的有效攻击源服务器超过万个,其中40%左右为国内主机。

    2.恶意网站业务跟踪:通过金山毒霸在终端上的欺诈网站判定能力获取最新的恶意网站情况,并跟踪为其提供计算能力的服务商,如果发现其内容是存放在云计算平台,则对该云计算平台的安全人员推送实时预警。当前每日新增数万个恶意攻击源。

    相比较传统的低效审计方式,云清(YunQing)采用直接从恶意源头的监控着手。对于违规内容的高实时性跟踪能力,保证了违规内容的快速定位和实时预警。

    尤为重要的一点是,云清(YunQing)在提供服务时不需要过多的部署和对信息提供的依赖,只需要知道IP段的范围即可马上启动合规性监测。极大地增强了企业对平台的风险控制。

    此外“云清(YunQing)”在检测云主机合规性上还具有三大功能:

    1.云主机风险全天候检测

    云清(YunQing)系统接入后,将立即对监管范围内的云主机IP进行数据匹配,匹配到的历史数据也将会展示给用户,随后即进行全天候24小时不间断监控,以确保信息时效性。

    2.云主机风险场景还原

    对于当前被捕获到的云主机IP攻击行为,云清(YunQing)系统将会对其进行攻击行为风险画像,让用户清楚知道攻击者曾经发起过的所有攻击行为详情,精准防控。

    3.云主机风险实时推送

    当云清(YunQing)系统捕获到监管范围的云主机IP存在攻击行为时,将第一时间以邮件的方式告知用户,邮件内容包含了攻击的详细信息,方便用户进行查验。

    目前,云清(YunQing)与数家知名计算云平台开展了深入合作。如向腾讯云提供了内容审计服务,为腾讯云快速定位违规主机提供过百次的预警,并每周通过数据报表向腾讯云提供详细的安全状况报告。双方的合作能让腾讯云平台实现更大的价值。

    有记录、有预警、有定位,无需部署、实时监控,云清(YunQing)凭借具备多种威胁识别的能力,为云计算平台提供了内容审计和防护屏障。未来,威胁猎人和金山毒霸将持续致力于服务互联网业务链条中的安全需求,更好地解决目前企业在云计算平台需求上的痛点,打造信任、开放、安全的云计算网络。

云计算合规

所有视频需要登录后,才能观看

请先登录您的帐号,即可完整播放,如果您尚未注册帐号,请先点击注册。

img

在线咨询

建站在线咨询

img

微信咨询

扫一扫添加
动力姐姐微信

img
img

TOP