監(jiān)理公司管理系統(tǒng) | 工程企業(yè)管理系統(tǒng) | OA系統(tǒng) | ERP系統(tǒng) | 造價咨詢管理系統(tǒng) | 工程設(shè)計管理系統(tǒng) | 簽約案例 | 購買價格 | 在線試用 | 手機APP | 產(chǎn)品資料
X 關(guān)閉
文件管理軟件下載

當前位置:工程項目OA系統(tǒng) > 辦公軟件下載 > 文件管理軟件下載

化解SaaS安全問題的三大措施

申請免費試用、咨詢電話:400-8352-114

      在面臨云計算應(yīng)用中的安全性問題時(特別是在軟件即服務(wù)SaaS級別),密碼管理不當和不安全協(xié)議威脅都將會對您的系統(tǒng)保密造成破壞或數(shù)據(jù)泄露,同時可能需要由您的企業(yè)來承擔法律責任。在本文中,我們將探討SaaS所帶來的三大威脅,以及能夠預(yù)先采取措施減輕這些威脅的戰(zhàn)略。
      本文的目的在于讓大家明確,這里所探討的三大威脅將是您自己能夠采取措施而緩解的,而不是要靠供應(yīng)商來解決。這其中的區(qū)別取決于你所使用的“模式”級別(例如SaaS,平臺即服務(wù)PaaS和基礎(chǔ)設(shè)施即服務(wù)(IaaS)),正如國家標準與技術(shù)研究所關(guān)于云計算定義中所定義的那樣。
      請注意,當供應(yīng)方的威脅仍然可以影響您的服務(wù)時,可以進行風險轉(zhuǎn)移,這都是可以通過合同方式進行處理的。
      在SaaS云服務(wù)中最具威脅的因素是什么?
      由于SaaS模式一般是基于一個瘦型或Web客戶端,或一組Web服務(wù),因此大多數(shù)威脅都被留給了供應(yīng)商。而事實上,供應(yīng)商處理了幾乎所有的威脅問題。這其中對于合同的理解和恰當處理是很重要的。
      盡管如此,我的經(jīng)驗表明SaaS產(chǎn)品中您必須處理的三大威脅如下:
      ● 易損證書
      ● 不安全協(xié)議 基于Web的應(yīng)用缺陷
      ● 易損或不安全的證書
      所有有安全需求的云應(yīng)用都需要用戶登錄。有許多安全機制可提高訪問安全性,比如說通行證或智能卡,而最為常用的方法是可重用的用戶名和密碼。對于那些缺乏標準管理的證書,密碼的強度最小(例如需要的長度和字符集過短),也沒有密碼管理(過期,歷史)。
      密碼失效是攻擊者獲得信息的首選方法,而容易被猜到的密碼則是主要目標。對于該威脅的最佳緩解措施是:
      創(chuàng)建一個高強度密碼。我建議使用基于短句變形的密碼,且至少8個字符長。例如,將短句“What a great one for me to know!”變形為“Wagr814me2know!”(注:請不要在實際中使用這個例子)。 每90天修改一次您的密碼。時間長度必須基于數(shù)據(jù)的敏感程度。 不要使用舊密碼?! 〔话踩膮f(xié)議
      云應(yīng)用是遠程定義,因此需要基于網(wǎng)絡(luò)協(xié)議功能的通信。但是當供應(yīng)商配置應(yīng)用使用不安全的協(xié)議時,就可能發(fā)生問題。這意味著應(yīng)用會在客戶端和服務(wù)器之間使用不具保密性和完整性的協(xié)議傳遞信息。
      用戶和管理員都經(jīng)常遇到這類問題。使用不安全協(xié)議的應(yīng)用往往會將使數(shù)據(jù)暴露給數(shù)據(jù)傳送沿途的任何人,例如遠程訪問的Telnet、文件傳輸?shù)奈募鬏攨f(xié)議(FTP)、用于郵件的郵局協(xié)議(POP)與互聯(lián)網(wǎng)消息訪問協(xié)議(IMAP)、以及基于網(wǎng)絡(luò)訪問的超文本傳輸協(xié)議(HTTP)。
      為了減輕不安全協(xié)議的威脅,您有三種選擇:
      ● 要求供應(yīng)商替換該協(xié)議。例如使用安全殼(SSH)替代用于遠程終端訪問的Telnet。
      ● 要求供應(yīng)商支持該協(xié)議的安全版本。例如,F(xiàn)TP安全(FTPS),使用SSL的POP,SSL的IMAP和超文本傳輸協(xié)議安全(HTTPS)。
      ● 使用應(yīng)用保護連接上的數(shù)據(jù)。這要求應(yīng)用在數(shù)據(jù)上線之前進行加密。注意這是最不可取的選擇,因為它涉及核心管理問題。
      了解HTTP
      在我們談及HTTP時重要的是要認識到我們并不是要討論您HTTP的起源。使用HTTP協(xié)議、XML、AJAX等作為通用封裝運送允許應(yīng)用通過HTTP管道傳送幾乎任何東西。當您聽到HTTP,您可能會想到“網(wǎng)絡(luò)”。但是在實際中,應(yīng)用可能甚至會發(fā)送您所不了解的數(shù)據(jù)。
      基于網(wǎng)絡(luò)的應(yīng)用缺陷
      第三大威脅是當客戶有能力將適用范圍擴大時,也可能引入應(yīng)用缺陷和安全風險。此類威脅會隨具體應(yīng)用而變化,但也不容忽視。
      要成功化解這類威脅,您需要理解您試圖擴展的應(yīng)用。對應(yīng)用程序編程接口(API)和安全特性進行適當?shù)呐嘤柺浅晒Φ年P(guān)鍵。
      接近的想法
      我們已解決了公共云SaaS產(chǎn)品的三大威脅。管理好您的證書,使用適當協(xié)議保護數(shù)據(jù)和證書,避免引入安全漏洞,將有助于您安全的實施SaaS服務(wù)解決方案。

發(fā)布:2007-04-20 10:09    編輯:泛普軟件 · xiaona    [打印此頁]    [關(guān)閉]
相關(guān)欄目:
相關(guān)文章:
辦公軟件下載
聯(lián)系方式

成都公司:成都市成華區(qū)建設(shè)南路160號1層9號

重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓

咨詢:400-8352-114

加微信,免費獲取試用系統(tǒng)

QQ在線咨詢

泛普文件管理軟件下載其他應(yīng)用

OA辦公系統(tǒng)下載 免費財務(wù)軟件下載 財務(wù)軟件下載 文件管理軟件下載 通達OA精靈2013下載 OA精靈2013下載 ERP系統(tǒng)免費下載 ERP下載 網(wǎng)絡(luò)管理軟件下載 辦公管理軟件下載 文件管理系統(tǒng)下載 普通發(fā)票管理系統(tǒng)下載 審批系統(tǒng)下載 辦公用品管理軟件下載 訪客管理系統(tǒng)下載 合同管理軟件下載 上網(wǎng)行為管理軟件下載 公文流轉(zhuǎn)系統(tǒng)下載 流程管理軟件下載 訂單管理系統(tǒng)下載 信息管理系統(tǒng)下載 目標管理軟件下載 工作計劃軟件下載 工作任務(wù)管理軟件下載 協(xié)同辦公管理系統(tǒng)下載