Understanding cloud service providers activities to Ensure Security of Your Cloud Richard ZHAO Chairman, Greater China of Cloud Security Chief Strategy Officer, NSFOCUS
About the Cloud Security Global, not-for-profit organization Over 25,000 individual members, 100+ corporate members, 50+ chapters Building best practices and a trusted cloud ecosystem Agile philosophy, rapid development of applied research GRC: Balance compliance with risk management Reference models: build using existing standards Identity: a key foundation of a functioning cloud economy Champion interoperability Enable innovation Advocacy of prudent public policy To promote the use of best practices for providing security assurance within Cloud Computing, and provide education on the uses of Cloud Computing to help secure all other forms of computing.
亚 马 逊 云 服 务 AWS 的 安 全 案 例 Sony PSN 事 件 攻 击 者 通 过 注 册 EC2 服 务, 并 以 其 为 跳 板 对 PSN 进 行 攻 击, 在 突 破 隔 离 的 基 础 上, 充 分 利 用 了 内 部 流 量 不 可 见 的 特 性 进 行 信 息 窃 取 基 于 GPU 集 群 和 EC2 的 SHA-1 暴 力 破 解 利 用 GPU 的 高 带 宽 并 行 架 构 和 低 能 耗 结 合 EC2 低 价 格 可 扩 展 的 实 例 集 群 进 行 应 用 8 个 实 例 进 行 每 秒 40 万 的 密 码 破 解 仅 花 费 16 美 元 / 小 时 Amazon 云 计 算 平 台 成 为 僵 尸 网 络 沃 土 Amazon EC2 被 ZEUS 僵 尸 网 络 工 具 包 利 用 建 立 C&C 服 务 器 ; 恶 意 人 员 以 6 美 元 为 代 价 对 EC2 发 动 DDoS, 同 时 SPAM 也 大 量 出 现
云 来 了, 边 界 被 吹 走 了 云 计 算 像 风 一 样 吹 走 了 传 统 的 企 业 网 IT 边 界 什 么 是 内 网? 什 么 又 是 外 网? 或 者 说 这 个 问 题 还 重 要 吗? Where s the Perimeter Now? 4
企 业 IT 消 费 化 趋 势 非 常 明 显 Forrester 的 调 查 结 果 表 明, 在 过 去 的 一 年 里, 准 备 使 用 智 能 手 机 和 Pad 类 电 子 产 品 处 理 企 业 IT 应 用 的 比 例 大 幅 上 升
社 会 网 络 和 虚 拟 世 界 的 安 全 1 现 实 社 会 中 的 人 的 弱 点 将 会 在 虚 拟 世 界 同 样 存 在 并 被 更 加 自 动 化 地 利 用 3 色 情 引 诱 贪 心 虚 荣 心 信 任 感 懒 惰 习 惯 同 情 心 迫 切 性 好 奇 心 2
虚 拟 化 带 来 的 安 全 挑 战 多 种 多 样 More about Virtualization Security Configuration management becomes more critical in virtualization environment. Otherwise, wave after wave malware outburst will swipe your network
逃 逸 威 胁 逃 逸 威 胁 三 类 典 型 的 逃 逸 逃 逸 的 影 响 信 息 泄 露 服 务 中 断 后 门,Hypervisor VM 威 胁 的 根 源 Hypervisor 或 设 备 驱 动 中 的 严 重 漏 洞 VM 系 统 或 应 用 软 件 中 的 严 重 漏 洞 VM1 VM2 VMn Hypervisor Hardware VM1 VM2 VMn Hypervisor( 执 行 任 意 代 码 ) Hardware VM1 VM2 VMn VM1 VM2 VMn VM1 VM2 VMn Hypervisor Hardware Hypervisor( 执 行 任 意 代 码 ) Hardware Hypervisor Hardware VM1 VM2 VMn VM1 VM2 VMn Hypervisor Hardware Hypervisor Hardware
Operating in the Cloud CSA Guidance Research Cloud Architecture Popular best practices for securing cloud computing V2.1 released 12/2009 Governance and Enterprise Risk Management Legal and Electronic Discovery Compliance and Audit Information Lifecycle Management Portability and Interoperability Security, Bus. Cont,, and Disaster Recovery Governing the Cloud V3 Nov. 2011 wiki.cloudsecurityalliance.org/guidance Data Center Operations Incident Response, Notification, Remediation Application Security Encryption and Key Management Identity and Access Management Virtualization Guidance > 100k downloads: cloudsecurityalliance.org/guidance
CSA 推 荐 的 云 安 全 管 理 最 佳 实 践 V2.1 云 计 算 的 安 全 运 行 1. 能 加 密 则 加 密 之, 独 立 保 管 好 密 钥 2. 适 应 安 全 软 件 开 发 生 命 周 期 的 环 境 要 求 3. 理 解 云 提 供 商 的 补 丁 和 配 置 管 理 安 全 保 护 等 措 施 4. 记 录 数 据 渗 漏 和 细 粒 化 的 客 户 隔 离 5. 安 全 加 固 虚 拟 机 镜 像 6. 评 估 云 提 供 商 的 IdM 集 成, 例 如 SAML, OpenID 等 云 计 算 的 安 全 管 控 1. 云 计 算 迁 移 前 理 清 相 关 合 同 SLA 和 架 构 是 保 护 云 的 最 好 时 机 2. 了 解 云 提 供 商 的 供 应 商 BCM/DR 财 务 状 况 以 及 雇 员 审 查 等 3. 尽 可 能 识 别 数 据 的 物 理 位 置 4. 计 划 好 供 应 商 终 止 和 资 产 清 退 5. 保 留 审 计 权 利 6. 将 部 分 节 省 费 用 投 入 安 全 运 维
2011 年 CSA 云 安 全 指 南 V3 发 布 Section I. Cloud Architecture D1: Cloud Computing Architectural Framework Section II. Governing in the Cloud D2: Governance and Enterprise Risk Management D3: Legal Issues: Contracts and Electronic Discovery D4: Compliance and Audit Management D5: Information Management and Data Security D6: Interoperability and Portability Section III. Operating in the Cloud D7: Traditional Security, Business Continuity, and Disaster Recovery D8: Data Center Operations D9: Incident Response D10: Application Security D11: Encryption and Key Management D12: Identity, Entitlement, and Access Management D13: Virtualization D14: Security as a Service
云 安 全 指 南 之 虚 拟 化 安 全 要 求 在 使 用 虚 拟 化 技 术 同 时, 应 确 保 安 全 策 略 已 经 相 应 地 更 新 生 产 环 境 和 测 试 / 开 发 环 境 高 敏 感 数 据 和 生 产 环 境 等 应 该 考 虑 建 立 隔 离 域 确 保 脆 弱 性 扫 描 器 和 管 理 设 备 能 够 覆 盖 到 所 使 用 的 虚 拟 化 平 台 和 软 件 确 保 补 丁 管 理 配 置 变 更 管 理 流 程 有 效 覆 盖 到 虚 拟 机 镜 像, 包 括 在 线 工 作 的 或 休 眠 中 的 在 所 有 虚 拟 镜 像 VM 都 需 要 使 用 安 全 加 固 软 件 或 服 务, 充 分 利 用 虚 拟 操 作 系 统 中 的 内 置 安 全 功 能 或 第 三 方 的 安 全 产 品 来 加 强 安 全 防 护 在 删 除 或 清 除 虚 拟 镜 像 时, 应 确 保 备 份 或 灾 备 系 统 也 相 应 地 清 除 了 加 密 虚 拟 机 镜 像
Here s How Strategy Education Security Framework Assessment Build for the Future
CSA GRC Stack Family of 4 research projects Provider Assertions Cloud Controls Matrix Consensus Assessments Initiative Cloud Audit Cloud Trust Protocol Tools for governance, risk and compliance mgt Enabling automation and continuous monitoring of GRC Private, Community & Public Clouds Control Requirements
Objectives of the Greater China Coordination Body 1 Geographically, promote the use of best practices in China, Hong Kong, Taiwan, etc. to provide security assurance within any Cloud Computing environment, and provide education on the use of Cloud Computing to help secure all other forms of computing 汉 语 中 国 2 To promote CSA initiatives within worldwide Chinese-speaking security professional communities. Website of the Chapter http://www.linkedin.com/groups?mostpopular =&gid=2955150 csagcc.org 3 Contribute to global CSA with localized industrial requirements and business cases
CSA-GCC Chapter Activities Welcome to http://csagcc.org
NSFOCUS Leading Security Provider Founded at Beijing in Apr. 2000, with 1000+ employees at 30+ branches in: China Japan US
NSFOCUS Product Family Infrastructure security Web Security Cloud Security NSFOCUS ADS - Anti-DDoS System NSFOCUS NIPS/NIDS - Network Intrusion Prevention System NSFOCUS WAF - Web Application Firewall NSFOCUS WSP - Web Security Platform NSFOCUS WSP+SaaS - Web Security Platform NSFOCUS VM Appliances * NSFOCUS RSAS - Remote Security Assessment System #1 Security Vulnerability Management Vendor at China (IDC, 2009) #1 IPS Vendor at China (IDC, 2009) * VM appliances will be released Q4 2011
绿 盟 科 技 云 安 全 路 线 图 Web Web 漏 洞 扫 描 安 全 配 置 核 查 Security In the Cloud Security Web 应 用 防 火 墙 抗 拒 绝 服 务 攻 击 Virtualization Security 虚 拟 化 风 险 评 估 服 务 虚 拟 化 入 侵 检 测 虚 拟 化 漏 洞 和 配 置 核 查 SOA/App Security 应 用 安 全 生 命 周 期 安 全 ADSL 基 于 云 和 SaaS Security From the Cloud 安 全 照 料 服 务 抗 拒 绝 服 务 W E B 应 用 防 火 墙
Contact csagcc.org info@cloudsecurityalliance.org LinkedIn: www.linkedin.com/groups?gid=1864210 Twitter: @cloudsa http://www.nsfocus.com
Thank you!