教你如何使用PaaS作为安全控制的试验平台

时间:15-02-08 栏目:云计算技术 作者:爱说云网 评论:0 点击: 1,972 次

美国商务部国家标准与技术研究所(NIST)在2014年12月发布了特别出版物800-53A修订版4(详见http://nvlpubs.nist.gov/nistpubs/SpecialPublications/NIST.SP.800-53Ar4.pdf),概述了高级信息系统安全官(ISSO)和信息系统所有者(ISO)需要做哪些工作,以便遵守美国联邦法、行政命令以及安全控制方面的政策、法规及标准。该修订版为安全控制体系设立了标准。

该体系按安全控制方面的下列18个大类来划分。

访问控制
认识和培训
审计和问责制
安全意识和授权
配置管理
应急规划
识别和验证
事件响应
维护
介质保护 
物理和环境保护
规划
人员安全
风险评估
系统和服务购置
系统和通讯保护
系统和信息完整性
程序管理
每种安全控制细分为某大类的多个成员。有些成员是政策、手动过程或人为干预的一部分;而有些类的成员是信息系统服务器、操作系统或另一个设备生成的自动化机制。

举例说明

审计生成(Audit Generation)是审计和问责制安全控制这一类的成员。应该用平台即服务(PaaS)来测试审计生成的自动功能。在你开始测试之前,你应该使用风险管理框架(RMF),这包括六个步骤。

为测试作准备

第一步:ISO通常对信息系统进行分类(采购、人事或工程)。适当的分类可帮助高级ISSO确定该信息需要什么样的安全控制。

第二步:高级ISSO为信息系统选择安全控制大类的合适成员。它们应当满足用户预期、业务需求和监管法规。

第三步:高级ISSO为信息系统实施安全控制。他应当确保安全控制的设计和开发以适当的方式记入文档。

开始测试

高级ISSO评估安全控制,包括用PaaS测试审计生成。日志文件就是信息系统生成的审计工具的一个例子。只有信息系统的系统管理员一人才有权访问所有日志数据。

高级ISSO应确保系统管理员开启了日志文件的详细记录功能,日志文件被长期记录下来。然后,高级ISSO向系统管理员询问信息系统的审计功能以及为使用系统的用户赋予的角色。

在一个简单的场景中,员工可能访问数量有限的采用人可读格式的日志数据。他可看到本人创建和修改的文件的时间戳;但无权查看其他员工创建和修改的文件的时间戳。

在另一个例子中,部门经理可访问额外的日志数据。他可以查看向自己汇报的所有员工创建和修改的文件的时间戳,但无权查看操作系统运行的系统文件的日志数据。

日志文件太难读取时,应该可以使用一种计算机程序,将复杂数据转换成人可读格式,以便ISSO能够分析。唯一有权运行该计算机程序的人是系统管理员。这种类型的应用程序应该用PaaS来测试,确保不同场景下的预想结果与预期结果密切相关。

高级ISSO以及审计人员共同预想的测试结果应包括如下:

并发访问同样文件的用户有多少;
用户拥有哪种类型的安全证书(比如,他们是不是被授予访问机密信息或绝密信息的权限?)
用户访问了哪些网站,他们访问网站有多频繁;
他们从网站下载的文件或应用程序的名称(它们与工作有关吗?)
用户发送电子邮件的日期以及收件人的姓名;以及
没有拥有合适安全证书的用户试图登录了多少次。
监控测试结果

高级ISSO完成安全控制的测试后,他应该确保积极的测试结果已列入说明文档。高级ISSO进入到RMF的第五步时,需要这种文档,以证明实施授权机制,才能确保信息系统正常运行。如果测试结果不好,ISSO或上司就应该发布临时操作授权(Interim Authorization To Operate)。

就已获得操作授权的信息系统而言,ISSO或ISO应该进入到RMF的第六步,监控安全控制。ISSO决定是不是需要换成更新颖、更高效、更省钱的安全控制。

结束语

你需要测试安全控制的方方面面时,最稳妥的选择就是使用PaaS。切记确保信息系统获得操作授权后,不断监控测试结果。

相关文章

大话白话云计算
views 2948
大话白话云计算   云计算是什么?IaaS、PasS、SaaS,公有云、私有云、混合云,.......诸多名词术语和花样繁多的产品让人云里雾里的,整不明白。   其实可以类比一下。 PC时代好比农业社会:农户每家亲历亲为种地种田;而云计算时代则好比有分工明细的工业化社会,人类有了...
借助四个防御阶段,保护PaaS免受黑客攻击...
views 1258
平台即服务(PaaS)天生存在会被黑客钻空子的安全漏洞。为了缓解这个风险,你应该考虑采用深层防御(defense-in-depth)方法。这种方法让你可以建立多层防御机制,以便在黑客与攻击目标之间设置重重障碍。 你不能单单依赖一种安全机制来阻止黑客――其实需要多层其他机制来保护PaaS,远离不同类...
你应该知道的五种开源PaaS方案
views 1589
开源平台即服务(PaaS)让广大开发人员和用户可以贡献及共享源代码和扩展件。有的PaaS由厂商驱动,有的则基于标准。 厂商驱动的开源PaaS让广大开发人员和用户被某家厂商牢牢锁定。说到将应用程序从厂商驱动的开源平台传送到另一个平台,开发人员在这方面的控制权很有限。 基于标准的开放平台则与厂商无关...
弥合 IaaS 与 PaaS 间差别的三种方法
views 1148
现在市场上关于将云服务的级别提升到基础设施即服务(IaaS)以上的动静或声势越来越大。在云服务层次体系中,价值链上的下一个选择就是平台即服务(PaaS)。不像IaaS托管运行虚拟机,并要求用户提供操作系统和中间件,PaaS提供了包括软硬件在内的完整平台,应用程序在该平台上运行。PaaS能实现更多的...
该用开源PaaS还是专有PaaS?两条标准帮你选择...
views 1308
如果您的企业的工作团队想在PaaS上开发、测试及部署应用程序,但却很难在开源PaaS或专有PaaS之间作出选择。预算是影响你选择办公工具和PaaS的一大因素。 开源PaaS是免费的。它是用广大开发人员和用户组成的社区贡献的代码构建而成的,例子包括Cloudify、Cloud Foundry、Ope...
在PaaS上编写故障切换算法时应避免的三大陷阱...
views 1221
云服务停运事件果真发生时,通常会激活故障切换机制,以便从运行不畅的服务器切换到正常运行的服务器。那样,云服务在故障切换过程中可以正常运行,不会带来任何破坏或干扰。 不过,故障切换算法并不总是丝毫没有任何问题。比如说,算法并不总是事先告诉你有没有足够的资源让算法运行。一旦计算资源在故障切换过程中耗尽...
IaaS、SaaS、PaaS在物联网中的应用
views 1213
随着物联网产业的深入发展,物联网发展到一定规模后,在物理资源层与云计算结合是水到渠成。一部分物联网行业应用,如智能电网、地震台网监测等,终端数量的规模化导致物联网应用对物理资源产生了大规模需求,一个是接入终端的数量可能是海量的,另一个是采集的数据可能是海量的。 IaaS模式在物联网中的应用 无论是...
云计算霸主之争:IBM Bluemix PaaS能否撼动AWS...
views 2331
IBM SoftLayer对Bluemix平台和 Watson API赞不决口,但蓝色巨人是否能够赢得其他开发厂商的芳心和青睐呢? IBM开始与亚马逊网络服务展开了云计算霸主之争,这可能是一场旷日持久的争夺,但是迄今为止它最有前途的战略在于它的最新努力。 到目前为止,IBM的战略就是一直...

声明: 本文由( 爱说云网 )原创编译,转载请保留链接: 教你如何使用PaaS作为安全控制的试验平台

教你如何使用PaaS作为安全控制的试验平台:等您坐沙发呢!

发表评论


读者排行