噜噜噜综合,又色又爽又高潮免费观看,综合无码一区二区三区四区五区,中文字幕无码人妻aaa片,四虎成人精品永久网站

基于網(wǎng)絡應用經(jīng)驗的云應用如何開發(fā)?

王雪楊 發(fā)表于:13年07月05日 11:16 [翻譯] DOIT.com.cn

  • 分享:
[導讀]本文介紹了如何特別地為更易于受到當今最常見攻擊的云開發(fā)安全的應用。還將討論一些需要落實到位的控制措施以便于在應用開發(fā)和部署之后還能確保這些云應用的安全性。

本文介紹了如何特別地為更易于受到當今最常見攻擊的云開發(fā)安全的應用。還將討論一些需要落實到位的控制措施以便于在應用開發(fā)和部署之后還能確保這些云應用的安全性。

如何安全地開發(fā)云應用

在企業(yè)一頭扎進云應用開發(fā)過程之前,企業(yè)的安全團隊就應當鼓勵他們的開發(fā)人員摸索安全開發(fā)平臺、編程安全產(chǎn)品以及由云廠商所提供的相關工具。采用代碼安全措施和安全開發(fā)措施的平臺即服務(PaaS)供應商的典型代表之一就是Salesforce.com的Force.com,他們在維基上有專門的一個頁面介紹開發(fā)人員安全與編程最佳實踐。Force.com的維基頁面對設計、開發(fā)、測試以及發(fā)布各個階段的安全問題分別進行了全面的概述,這基本上就是一個相當標準的軟件開發(fā)生命周期(SDLC)了。Force.com提供了一些最佳實踐的文章,一個可以幫助指導安全決策的自評估工具以及專供SDLC各個階段使用的特定工具。同樣,微軟公司也提供了一些適合開發(fā)人員使用的資源,其中包括該公司的“云計算基礎”系列視頻。

如何基于網(wǎng)絡應用經(jīng)驗開發(fā)云應用

雖然有了這些可用的資源,但是目前還沒有任何一家云廠商能夠提供所有的資源和其他的程序組件,以便于滿足在公有云和混合云環(huán)境中確保安全應用程序健全開發(fā)的需求。成功的安全云應用開發(fā)要求我們能夠根據(jù)云應用的風險特點采取有針對性的措施。安全開發(fā)的責任人應當把云應用視為比標準內部應用程序更具開放性的開發(fā)對象。這是為什么呢?首先,云應用通常都存在于一個獨立于企業(yè)核心IT設備以外的環(huán)境中被托管和維護,因此與傳統(tǒng)的內部應用程序相比,企業(yè)對云應用的控制權限更少。其次,大多數(shù)云應用都是基于網(wǎng)絡的,這就意味著很可能需要面對各種各樣標準尚未流行的網(wǎng)絡應用程序的安全威脅,其中包括了跨網(wǎng)站的腳本程序、SQL注入以及目錄遍歷等。

一個信息安全團隊應當建議其開發(fā)人員認真考慮開放式網(wǎng)絡應用程序安全項目(OWASP)提出的十大網(wǎng)絡應用程序攻擊,然后在發(fā)布應用程序并部署至云計算環(huán)境前開發(fā)和集成針對這些攻擊的緩解措施。很多網(wǎng)絡應用程序受到攻擊的主要原因就在于缺乏對輸入的過濾,所以開發(fā)人員應當嚴格定義應用程序可接受的數(shù)據(jù)類型、長度和格式。開發(fā)人員還應當小心謹慎,盡可能地避免在他們的云應用中暴露應用程序編程接口(API)。一直以來,API濫用被云計算安全聯(lián)盟列為云計算的主要威脅之一。

云應用安全性意味著認證和加密

鑒于云應用游離于企業(yè)網(wǎng)絡和企業(yè)監(jiān)控的范圍之外,要實現(xiàn)他們的認證和授權就必須施以更高強度的控制。開發(fā)人員應當確保認證頁面或接口能夠完全駕馭所有的應用程序內容和功能。賬戶劫持則是另一個常見的云計算安全問題,所以開發(fā)人員可能需要實施一種比內部應用程序更嚴格的身份認證策略,他們應盡可能地充分利用多元認證方法、強大的密碼復雜性和長度策略。鑒于云應用被托管在多租戶環(huán)境中,使用文件和應用程序級加密技術可能是非常適合的。雖然惡意合作租戶妥協(xié)方案的可能性是難以預料的,但是使用加密技術和認真審查庫及其他第三方代碼組件是可以遵循的穩(wěn)健做法。

一個企業(yè)的現(xiàn)行SDLC也應適用于云應用的開發(fā)和發(fā)布。在正式發(fā)布至云計算平臺前,應考慮強制性地仔細測試代碼和執(zhí)行QA流程。由于考慮到云計算資源固有的可伸縮性,應執(zhí)行可用性測試、性能測試以及一定程度的壓力測試。

安全開發(fā)需要一定的時間

一般情況下,隨著企業(yè)越來越迅速地實施云計算,目前業(yè)界已出現(xiàn)了一個快速開發(fā)程序(如Agile)的發(fā)展趨勢。除非企業(yè)能夠在開發(fā)項目的每個階段都能夠投入必要的時間和資源以確保代碼的安全性,否則這些希望實現(xiàn)他們云應用安全性的企業(yè)就應當在交付這樣的應用程序時特別地審慎。顯而易見,當開發(fā)安全云應用時,有大量的問題需要予以關注和解決,所以加快這一過程的后果只能是增加出現(xiàn)有問題應用程序的風險而已。

[責任編輯:王雪楊]
上周,在英特爾數(shù)據(jù)中心日(Intel DataCenter Day)活動上,DOIT也參與到活動當中,并且?guī)砹藭h報道。與此同時在上周,DOIT參加了名為“甲骨文全球大會●2013●上!钡拇髸瑸槠谒奶斓拇髸黝}包括三個方面:集成一體機、云計算、客戶體驗。
官方微信
weixin
精彩專題更多
存儲風云榜”是由DOIT傳媒主辦的年度大型活動;仡2014年,存儲作為IT系統(tǒng)架構中最基礎的元素,已經(jīng)成為了推動信息產(chǎn)業(yè)發(fā)展的核心動力,存儲產(chǎn)業(yè)的發(fā)展邁向成熟,數(shù)據(jù)經(jīng)濟的概念順勢而為的提出。
華為OceanStor V3系列存儲系統(tǒng)是面向企業(yè)級應用的新一代統(tǒng)一存儲產(chǎn)品。在功能、性能、效率、可靠性和易用性上都達到業(yè)界領先水平,很好的滿足了大型數(shù)據(jù)庫OLTP/OLAP、文件共享、云計算等各種應用下的數(shù)據(jù)存儲需求。
聯(lián)想攜ThinkServer+System+七大行業(yè)解決方案驚艷第十六屆高交會
 

公司簡介 | 媒體優(yōu)勢 | 廣告服務 | 客戶寄語 | DOIT歷程 | 誠聘英才 | 聯(lián)系我們 | 會員注冊 | 訂閱中心

Copyright © 2013 DOIT Media, All rights Reserved. 北京楚科信息技術有限公司 版權所有.