企業(yè)在云計算、大數(shù)據(jù)、byod等新一代it技術的驅(qū)動下,業(yè)務發(fā)展更加高效智能,但信息安全問題卻日益嚴重。承載著大型關鍵業(yè)務系統(tǒng)的云數(shù)據(jù)中心,缺乏可信、安全、可控的生態(tài)環(huán)境亟需改變。這一現(xiàn)象也反映在idc的全球調(diào)查報告中,數(shù)據(jù)表明,70%以上的用戶對云計算安全、可靠性等抱有懷疑態(tài)度。
今年十月,浪潮針對云數(shù)據(jù)中心的安全特點和需求,推出了國內(nèi)首個云主機安全產(chǎn)品解決方案。方案以云數(shù)據(jù)中心物理主機安全、虛擬主機安全、軟件定義的計算和存儲服務安全為重點,把可信計算體系與主動防御體系進行了有效的結合,以可信服務器為根基,構建從底層硬件到上層業(yè)務系統(tǒng)的完整信任鏈,保障云主機在數(shù)據(jù)處理和業(yè)務運行中的完整性、保密性和可用性。
云主機安全決定云計算“金字塔”的穩(wěn)固
黑客團體已經(jīng)把攻擊目標鎖定在利益豐厚的云數(shù)據(jù)中心上,以“guest os鏡像篡改”、“主機租戶攻擊”、“虛擬機蔓延”和“api接口濫用”等為代表的新型威脅開始廣泛出現(xiàn)。以封堵查殺為主的消極被動的防護措施,在新的信息安全形勢面前防不勝防, 傳統(tǒng)的網(wǎng)絡安全、終端安全、邊界安全解決方案已無法適應云數(shù)據(jù)中心的安全需求。
云主機作為云基礎設施的核心,由服務器、虛擬化、操作系統(tǒng)構成,承載著重要數(shù)據(jù)和應用處理,其安全與否決定著云計算“金字塔”的穩(wěn)固。浪潮推出的云主機安全產(chǎn)品整體解決方案,其目標是幫助各類云計算用戶保護核心信息資產(chǎn),并為軟件定義數(shù)據(jù)中心等遠景規(guī)劃提供安全可信的大環(huán)境。
對于云主機用戶,此方案通過感知技術自動甄別環(huán)境的變化,防止針對服務器硬件、虛擬化軟件、guest os及其他基礎設施的惡意代碼植入,進而提升用戶自我防御能力;對于云數(shù)據(jù)中心運營者,安全可信的計算環(huán)境將會吸引更多租戶加入,并在縱橫交錯的可信鏈條上提升云服務的質(zhì)量和可靠性;對于特定行業(yè)中的高安全等級服務器,該方案能為關鍵的業(yè)務程序提供安全可信的計算環(huán)境,防止因服務器基礎軟硬件被植入高級惡意代碼,從而避免設備被控、數(shù)據(jù)被盜的情況發(fā)生。
五大安全模塊構建安全可信的計算環(huán)境,應對云主機威脅
浪潮在主機安全領域已有十余年的歷史,在可信計算方面的研究和實踐也超過了五年,技術上的長期積累,以及研發(fā)環(huán)節(jié)的大幅投入,讓浪潮的信息安全產(chǎn)品在云計算時代取得了攻堅突破。為了幫助用戶從容應對云數(shù)據(jù)中心的安全挑戰(zhàn),浪潮云主機安全產(chǎn)品解決方案融合了可信計算、操作系統(tǒng)加固、虛擬計算安全等技術,從縱向和橫向兩個維度解決云主機面臨的安全威脅。浪潮云主機安全產(chǎn)品解決方案通過五大關鍵模塊構建云數(shù)據(jù)中心安全可信計算環(huán)境。
【以可信服務器為根基的浪潮云主機安全產(chǎn)品解決方案】
模塊一:浪潮可信服務器
浪潮可信服務器以可信安全模塊為可信根,構建從硬件到軟件的完整信任鏈,并對服務器硬件和軟件的完整性進行可信度量和動態(tài)完整性監(jiān)控,可有效發(fā)現(xiàn)服務器上運行的非法硬件、固件、軟件,從而抵御針對服務器基礎軟硬件平臺的高級攻擊,以及其他惡意軟件、rootkit攻擊和類似惡意活動。
模塊二:浪潮虛擬機安全套件
浪潮虛擬機安全套件包含了能夠與云數(shù)據(jù)中心進化同步的虛擬化安全套件,確保虛擬機可信執(zhí)行、虛擬化軟件可信啟動,并對guest os鏡像文件提供完整性保護,可防止vmm和vm被篡改。同時,通過強制訪問控制技術,實現(xiàn)vmm的安全加固,防止虛擬機監(jiān)控器被黑客攻擊;虛擬網(wǎng)絡安全模塊網(wǎng)絡解決同一物理設備網(wǎng)絡流量不可見的問題。
模塊三:浪潮ssr操作系統(tǒng)安全增強系統(tǒng)
浪潮ssr操作系統(tǒng)安全增強系統(tǒng)提供了針對服務器操作系統(tǒng)內(nèi)核層面的安全加固,基于先進的rost(內(nèi)核加固)技術,可以從系統(tǒng)層對操作系統(tǒng)進行“主動”加固。其主要原理是通過對文件、目錄、進程、注冊表和服務的強制訪問控制。通過三權分立思想,有效的制約和分散了原有系統(tǒng)管理員的權限。
浪潮ssr通過對可信計算的支持,可對上層應用程序提供可信啟動、動態(tài)監(jiān)控等功能。并且與傳統(tǒng)的信息安全產(chǎn)品形成了良好的互補,完善了當前國內(nèi)用戶整體安全解決方案中最為重要的環(huán)節(jié),填補了國內(nèi)長期在操作系統(tǒng)層面安全產(chǎn)品的空白,符合國家等級保護、分級保護以及軍工、軍隊、電力等多個行業(yè)的信息安全建設要求。
模塊四:浪潮安全容器套件
浪潮安全容器套件是運行于浪潮ssr之上的一款安全軟件。對gestos的防護方面,該套件與浪潮ssr形成完美的互補。其中,浪潮ssr主要為操作系統(tǒng)及重要的服務、程序等提供安全保護,安全容器為客戶業(yè)務系統(tǒng)提供快捷的、安全的保護??煞乐箒碛珊诳涂刂撇僮飨到y(tǒng)后,對業(yè)務系統(tǒng)帶來破壞和攻擊,同時也可防止業(yè)務系統(tǒng)被攻擊后,對操作系統(tǒng)平臺和其他業(yè)務程序的攻擊。
模塊五:浪潮云主機安全管理平臺
浪潮云主機安全管理平臺是一款基于b/s架構的安全軟件系統(tǒng),主要為云數(shù)據(jù)中心可信計算、虛擬化安全、操作系統(tǒng)安全、應用安全等提供統(tǒng)一的集中的安全管理。
浪潮云主機安全產(chǎn)品解決方案聚焦云數(shù)據(jù)中心基礎計算設施服務,針對其安全防護的重點,利用可信服務器、虛擬化安全套件、ssr操作系統(tǒng)安全增強系統(tǒng)、ssr安全容器套件、云主機安全管理平臺這五大核心產(chǎn)品作為支撐,浪潮將幫助用戶消除在云計算應用環(huán)境中的各項安全隱患。
與此同時,在浪潮的主機安全戰(zhàn)略藍圖上,也已經(jīng)確定了軟件定義云主機安全架構為未來方向,利用安全資源按需自動化調(diào)配,以及基于大數(shù)據(jù)的安全感知,引領信息安全技術的發(fā)展,用軟件定義安全共筑下一代數(shù)據(jù)中心。