北极星

搜索历史清空

  • 水处理
您的位置:电力评论正文

林育民:如何打造安全 可靠私有云

2011-12-19 09:52来源:比特网关键词:私有云CIO云计算收藏点赞

投稿

我要投稿

接下来我们看一下,在整个虚拟化环境里面你要有效保护基础架构,你该怎么做呢?在虚拟化环境里面来讲,对虚拟机的保护必须采用一种纵深防御策略来保护安全。我们希望从网络上面进行保护,因为本身来讲,刚刚我提过在私有云或者虚拟化数据中心当中,原来的整个网络边界已经变模糊了,甚至消失了,原因是因为虚拟机之间的流量不会经过防火墙的控管,这时候必须根据个别虚拟机进行流量的管制,保障虚拟机的安全。第二部分来讲,我们看到现在一些A代码,会有一些代码的攻击,那会针对某一个企业,或者针对某一个企业的私有云去量身打造,让你使用传统的防病毒机制很难被发现,这时候传统防病毒机制来讲,因为它是使用病毒的签名,必须要拿到病毒的样本,他才能够监测的到,这时候就需要有新的技术才能够做。

接下来针对已知的恶意文件,我们是可以通过传统的防病毒技术做一个扫描,比如在虚拟机里面有一些恶意行为的话,我们可以通过异常行为的监控来找出在虚拟机里面异常攻击的行为,或者潜藏的恶意代码。

本身来讲的话,我们不只提供针对云端的安全保护机制,本身我们也利用云来提供前端保护的基础。前面我们提到现在很多恶意攻击会使用量身打造的恶意攻击方式,这会造成病毒签名或者分析病毒样本的方式已经不可行了,那赛门铁克是透过云端的技术,部署在200多个国家,全球1.7亿用户,对于全球25亿的常见文件都做一个信誉评级,不管是好的还是坏的,我们通过这个信誉评级,即使是没有看过可执行文件,我们都可以对它做出一个信誉级的判断,所以技术我们没有做分析,我们也可以第一时间做阻挡,在没有走向私有云之前,就可以用私有云技术来保护系统的安全。

我们不仅可以发现新的A代码,也可以利用云的技术帮助你节省扫描的资源。那我们怎么做呢?前面提到我们对全球25亿著名厂商发布的文件都给出了信誉,我们对信誉良好的文件是可以不需要扫描的,因为传统的扫描是对硬盘上面所有文件都进行扫描。比如Windows XP出来差不多十年以上时间,这十年当中有些文件从来没有变过,经过也十年时间没有被改变过的话,那它是不是一样也没有毒,那你有必要让杀毒软件天天对它进行扫描吗?其实是没有必要的。我们对信誉良好的文件,而且没有被变更过的,其实是可以不需要做扫描的。所以你能够看的到,信誉良好的文件我们就可以不用扫描了,我们就去扫描那些没有办法确定信誉的文件,这样可以大量减少扫描的时间和成本。在一般的系统上面,我们有70%以上的应用跟文件是不需要扫描的,所以我们的扫描速度可以大幅提升。

在虚拟机来讲的话,前面两个可以协助我们大幅度提升安全保护的能力,但是在虚拟机环境底下,我们又用了五大技术,来更进一步的提升虚拟化环境运作的效率,还有私有云里面虚拟机的密度。这时候我们所做的五大技术,第一部分我们会自动识别是不是在虚拟机环境底下,是在哪个虚拟化。第二部分,我可以对于原本在虚拟机里面的文件可以设立排除动作,不做重复扫描。第三部分在虚拟机环境底下,服务器虚拟化,1:50的比例,有很多的文件是重复的,我也没有必要每一次都重复扫描,其实也不需要重复扫描,我们做了一个机制,称为协作机制,发现这个文件没有毒,就会通知其他的虚拟机,其他的虚拟机就不会对这个文件做重复扫描的动作,这样可以大量节省资源。我们可以对这些虚拟机在做扫描的时候做一个动态资源的调度,避免同时扫描,影响业务正常运作。最后我们也可对离线虚拟机做预检的动作,去检查里面有没有漏掉的A代码。通过这五个技术,我们最多可以减少90%磁盘的IO,并且可以达到跟物理一样的安全保障。

投稿与新闻线索:陈女士 微信/手机:13693626116 邮箱:chenchen#bjxmail.com(请将#改成@)

特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

凡来源注明北极星*网的内容为北极星原创,转载需获授权。