虛擬化的無代理防護也適用於雲端嗎?

作者:趨勢科技Christine Drake

 

嗯,這要看狀況。讓我先退一步來簡單說明一下無代理防護,作為這談話的背景資料。

 在虛擬環境裡,許多公司都安裝了傳統基於代理(Agent-based)的實體端點防護到每台虛擬機器(VM)上。但是安裝完整的解決方案到每一台虛擬機器上會吃光系統資源並降低效能。另一種方法是將安全性整合到虛擬化平台。在每部主機上提供一個專用的安全虛擬設備,可以利用虛擬化平台的API和虛擬機器管理程式的內部互動來保護每台虛擬機器,而不需要在每個客戶端虛擬機器上安裝程式來作為保護。虛擬設備會確保每台虛擬機器都更新到最新防護而不會影響到任一虛擬機器的資源。這設備還會排序安全掃描和更新的時間來維護性能。

 

經由VMware vShield Endpoint和資安夥伴解決方案所整合的第一個無代理(Agentless)虛擬化安全防護是防毒功能。現在有越來越多安全廠商都提供無代理的防毒軟體。但無代理的作法還可以應用在更廣泛的檔案安全上,包括對檔案和虛擬機器管理程式的完整性監控,以及網路安全上,像是入侵防禦和防火牆等。

 

經由VMware的整合,無代理安全防護當然也適用於虛擬資料中心。但它可以被部署在雲端嗎?比方說,在vCloud環境?如果你有自己雲端環境VMware平台底層的虛擬機器管理程式的控制權,那麼答案是肯定的。比方說,佈署到你資料中心的私有雲,你可以控制底層的基礎架構,就可以部署無代理安全防護好帶來安全性和效能優勢。

 

但是公共雲就不同了。在多數情況下,服務供應商會控制底層的基礎架構,你不會有專用主機資源給你的雲端環境部署。在這情況下,你需要安裝基於代理的安全防護,來保護你在這種多租戶環境下的虛擬機器。不過,服務提供商也可以提供無代理安全防護作為服務的附加選項,讓你可以管理自己虛擬機器的無代理安全防護。

 

理想的虛擬化和雲端安全解決方案需要提供無代理和基於代理的部署選項。隨著公司向雲端邁進,大部分都會部署混合雲,包含了私有雲和公共雲的元件。安全解決方案必須要可以靈活地佈署無代理安全防護到私有雲,還有基於代理的安全防護到公共雲,而且可以統一管理,整合協調這兩種環境上的安全策略。不管你在哪裡佈署雲端環境,你會希望安全解決方案可以很容易地跟上雲端運算所需的發展和變化。

  繼續閱讀

移動中的資料:雲端加密的另一面

作者:趨勢科技雲端安全副總裁Dave Asprey

 

移動中的資料:雲端加密的另一面

 

你可能已經從我的部落格文章裡了解到加密儲存在雲端服務或傳統資料中心伺服器上資料的重要性了,但我很少討論到關於加密移動中資料的問題,許多人會認為「只要我們有用SSL / TLS和IPSec,就可以解決這問題。」事實上這只解決了部分問題。在雲端環境下使用這些技術並不夠完整,因為這些技術通常只保護網路流量到雲端網路的邊界,而在雲端網路內部伺服器間的流量就未受保護了。

 利用通道(Tunnel)的作法在雲端網路上並無法真正發揮作用,由於這類技術是端點對端點的作法。而「端點」在雲端內的流動非常快,所以利用端點對端點的技術很可能會導致雲端網路內擴展、管理和性能上的問題。

 我對Certes Networks要如何解決這問題非常好奇。他們剛剛發表vCEP(Virtual Certes Enforcement Point)。根據他們所公布的資料「vCEP是一款虛擬設備,可以讓企業保護敏感的網路資料在虛擬伺服器間以及雲端間流動,而不需要使用通道技術。它可以加密網路流量,不管是從IaaS雲端基礎架構經由廣域網路到資料中心,還是在雲端網路內部伺服器間的流量。」

 什麼?加密網路流量而不需要用到通道技術?OSI模型是不是在發抖了。

 雖然他們並不是家喻戶曉的名字,Cetres Networks的確是網路加密方面的領導者,他們在幾年前就有了第一個群組加密解決方案。基於群組的加密就不需要用到點對點金鑰交換,所以也不需要通道技術,讓加密移動中資料構變得具備擴展性和通透性。既然雲端網路上的設定會一直變動,可通透的加密變得非常重要。 繼續閱讀