• [应用安全] 【风险通告】Microsoft Exchange 多个高危漏洞
    Exchange Server 是微软公司的一套电子邮件服务组件,是个消息与协作系统。2021年03月3日,微软官方发布了Microsoft Exchange安全更新,披露了多个高危严重漏洞,其中:1、在 CVE-2021-26855 Exchange SSRF漏洞中,攻击者可直接构造恶意请求,以Exchange server的身份发起任意HTTP请求,扫描内网,并且可获取Exchange用户信息。该漏洞利用无需身份认证。2、在 CVE-2021-26857 Unified Messaging service 反序列化漏洞中,攻击者可构造恶意请求,触发反序列化漏洞,从而执行任意代码。成功利用该漏洞需要Exchange administrator权限,或需要配合其他漏洞。3、在 CVE-2021-26858 / CVE-2021-27065 Exchange 任意文件写入漏洞中,攻击者可结合CVE-2021-26855 SSRF漏洞,或提供正确的administrator凭证,构造恶意请求,在系统上写入任意文件。漏洞评级:CVE-2021-26855 高危CVE-2021-26857 高危CVE-2021-26858 高危CVE-2021-27065 高危影响版本:Microsoft Exchange 2013Microsoft Exchange 2016Microsoft Exchange 2019Microsoft Exchange 2010安全建议:1、微软官方已针对该批漏洞发布相关安全更新补丁,可按照以下链接进行升级:CVE-2021-26855 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855CVE-2021-26857 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855CVE-2021-26858 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855CVE-2021-27065 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-26855 2、若无法直接升级,可参考如下措施来检测是否受到攻击:针对CVE-2021-26855 Exchange SSRF漏洞,可以通过以下Exchange HttpProxy日志进行检测: %PROGRAMFILES%\Microsoft\Exchange Server\V15\Logging\HttpProxy通过以下Powershell可直接进行日志检测,并检查是否受到攻击:Import-Csv -Path (Get-ChildItem -Recurse -Path “$env:PROGRAMFILES\Microsoft\Exchange Server\V15\Logging\HttpProxy” -Filter ‘*.log’).FullName | Where-Object {  $_.AuthenticatedUser -eq ” -and $_.AnchorMailbox -like ‘ServerInfo~*/*’ } | select DateTime, AnchorMailbox 如果检测到了入侵,可以通过以下目录获取攻击者采取了哪些活动 %PROGRAMFILES%\Microsoft\Exchange Server\V15\Logging针对 CVE-2021-26857 Unified Messaging service 反序列化漏洞:该漏洞单独利用难度稍高,可利用以下命令检测日志条目,并检查是否受到攻击。 Get-EventLog -LogName Application -Source “MSExchange Unified Messaging” -EntryType Error | Where-Object { $_.Message -like “*System.InvalidCastException*” }针对 CVE-2021-26858 Exchange 任意文件写入漏洞:日志目录:C:\ProgramFiles\Microsoft\ExchangeServer\V15\Logging\OABGeneratorLog可通过以下命令进行快速浏览,并检查是否受到攻击:findstr /snip /c:”Download failed and temporary file” “%PROGRAMFILES%\Microsoft\Exchange Server\V15\Logging\OABGeneratorLog\*.log”针对 CVE-2021-27065 Exchange 任意文件写入漏洞:通过以下powershell命令进行日志检测,并检查是否遭到攻击: Select-String -Path “$env:PROGRAMFILES\Microsoft\Exchange Server\V15\Loggin 相关链接:1、https://msrc-blog.microsoft.com/2021/03/02/multiple-security-updates-released-for-exchange-server/2、https://www.microsoft.com/security/blog/2021/03/02/hafnium-targeting-exchange-servers/
  • [应用安全] 等级保护2.0发布!过了4级的华为云如何帮助你?
    由公安部牵头的等级保护(简称等保)2.0于5月13日正式发布。等保是对企业等组织具有国家法律效力的基本的安全制度,将对企业等组织的信息安全包括云安全工作产生重大的影响。去年6月,华为云就已按照等保2.0的要求,高分通过了等保4级测评;并推出了等保安全服务,助力用户高效进行等保测评。等保是中国信息安全的基本制度《网络安全法》规定:等级保护,是我国信息安全保障的基本制度。网络运营者应当按安全等级保护制度的要求,履行下列安全保护义务:保障网络免受干扰、破坏或者未经授权的访问,防止网络数据泄露或者被窃取、篡改。等保的五个等级等保等级由低到高分为五级,主要依据系统受破坏后危害的范围和严重程度。目前1级系统因影响小,基本不需备案;5级系统目前还不存在,只是理想状态。这里主要介绍2-4级:• 2级,受到破坏,会对公民、法人和其他组织的合法权益产生严重损害,或者对社会秩序和公共利益造成损害,但不损害国家安全。需国家信息安全监管部门对该级信息系统信息安全等保工作进行指导。• 3级,受到破坏,会对社会秩序和公共利益造成严重损害,或者对国家安全造成损害。需国家监管部门进行监督、检查。• 4级,受到破坏,会对社会秩序和公共利益造成特别严重损害,或者对国家安全造成严重损害。需国家监管部门进行强制监督、检查。等保工作的流程等保工作大致流程如图上五个步骤。其中,最重要的是等级测评,它用来验证系统能否满足相应等级的安全要求。等保2.0较1.0的新变化2.0有很多新的变化,抛开宏观如架构等的变化,主要关注云用户要实际落地的2条:1、测评的变化:以前4级系统半年要测评一次,现在3级及以上系统每年做一次。1.0里60分以上算及格,现在75分算及格。2、测评项的变化:新增了4类新的要求。入侵防范:应在关键网络节点处检测、防止或限制从内部发起的网络攻击行为;应采取技术措施对网络行为进行分析,实现对网络攻击特别是新型网络攻击行为的分析。恶意代码防范:应在关键网络节点处对垃圾邮件进行检测和防护,并维护垃圾邮件防护机制的升级和更新。安全审计:应确保审计记录的留存时间符合法律法规要求;应能对远程访问的用户行为、访问互联网的用户行为等单独进行行为审计和数据分析。集中管控:应划分出特定的管理区域,对分布在网络中的安全设备或安全组件进行管控;应对网络链路、安全设备、网络设备和服务器等的运行状况、审计数据进行集中监测、汇总、分析;应能对网络中发生的各类安全事件进行识别、报警和分析等。可见2.0偏重于事后审计、回溯、分析,相关产品如堡垒机、数据库审计等。华为云3招,助力用户进行等保测评1、保证华为云平台自身满足等保要求云用户过等保,除须保障自身系统安全,还依赖所在的云平台:• 测评时,如果选择的云平台本身未测评,则云用户系统无法进行测评;• 对云用户系统的打分,不但要考虑云用户系统自身得分,还要关注云平台得分,云平台得分高低将影响租户系统得分。华为云通过等保4级测评,解除了用户上述顾虑。2、推出了一站式等保服务去年6月9日,华为云联合公安三所等有资质的等保测评机构,推出了专业的测评服务,为客户量身定制等保合规整改建议,指导客户进行安全服务的选型和部署,对网络、主机、数据库、安全管理制度等进行整改,高效地过等保。3、提供各类满足等保要求的安全服务,如针对等保2.0的4个新增项,对应的服务有:
  • [安全管理与服务] 华为云:安全的蘑菇街才能让你更美丽
    企业进入数字化、智能化,已经不能够按照过往的模式来进行运营了。上云成为企业发展的必经之路。云服务最吸引人的特征之一是弹性,可以按照不断变化的需求而向上或向下扩展。企业上云往往是希望既有公有云弹性扩容、易于维护的优势,也能拥有像物理机一样才有的安全稳定、性能独享的特点。作为每日既有海量访问,且访问量会随着重大活动、节假日而上下波动的电商平台蘑菇街,对于云平台的弹性伸缩关注的同时,对于安全问题高更是十分关注。我们知道,电商平台在日常中会面临着网页篡改、薅羊毛、DDoS攻击、账号泄露、木马植入等一系列风险,而且数据更是电商企业保护的最重要资源。如何通过合理的安全投入,快速部署同样能够弹性伸缩的主机安全防护措施,并进行多云部署下的统一的安全管理,是企业最关心的问题之一。两大挑战影响业务发展,蘑菇街需要更安全很多企业会在多个云平台部署业务,一来享受不同云厂商的产品和服务优势;二来分散和减少业务系统风险。但多云部署也会带来诸多问题:主机安全管理难度陡增首先,每个云平台的主机的防护都需要单独管控,企业需要花费大量人力来熟悉和维护各云平台提供的主机防护产品;有的云平台不提供或者提供比较简易的防护功能,企业不得不考虑自行研发,导致安全管理难度和人力投入陡增。其次,市场上各类主机防护产品功能和体验参差不齐,企业难以获得简单一致的安全产品体验。如传统安全行业提供的主机安全检测/防护系统,软件升级和规则库更新周期长,无法满足电商网站快速变化的安全需求;而各云厂商的主机防护产品能力差异较大,大部分产品都有风险发现能力不足的问题,有的则只具备主动扫描能力而不具备主动防御能力。这使得很多安全能力强的电商企业选择好的主机安全产品加自行开发安全插件的方式来提升系统的安全能力。为此,蘑菇街需要一个主机安全产品,能对多个云平台(包括自建机房)的主机进行统一的安全管理。企业自身安全积累需要最大化传承一方面,安全能力强的企业,都会有大量的安全攻防和安全管理积累,这些经验积累代表了过往和现在的安全投资,是非常宝贵的安全资产。因此,蘑菇街希望将这些安全积累变成安全基线和安全规则,灌装到现有安全产品中进行分析和执行,以固化和传承这些安全积累。另一方面,企业上云,也希望能够得到所在云平台的安全能力加持,弥补现有安全防护体系的不足,自身安全实践加上云平台的安全能力,一道打造更安全、更高效的安全管理方案。分析安全需求,多方测试助力产品选型为解决上述挑战,蘑菇街安全团队把产品选型的重点聚焦在具备多云主机安全管理能力的安全产品和平台,并做了以下工作。分析出核心的安全需求对国内主流云平台提供的主机安全产品进行了考察,归纳出以下核心需求:支持多云主机统一安全管理,能够清点云主机安全资产,准确监控资产暴露情况。具备高级威胁检测能力,例如网站后门、提权操作、非法外连、高危命令执行等,能够发现高级持续性威胁(APT)。基线检查能力要强,能够检测mongodb、nginx、redis、mysql等常用软件的配置。支持自定义安全规则的导入。对多个云平台安全产品进行测试根据上述核心需求,蘑菇街对国内主流云平台的主机安全产品进行逐一的测试和比对,经过产品选型、攻防测试、稳定性测试等,考察产品是否满足需求,并综合分析每个安全产品的得分情况。 “华为云企业主机安全服务支持多云统一管理,威胁检测能力细致,功能丰富,提供强大的自定义策略功能,能够高效满足企业的安全运维需求。服务当前已覆盖蘑菇街现网所有主机,在所有应检出场景中稳定的发挥作用。”蘑菇街安全负责人表示。经过多方总和测试分析,最终华为云企业主机安全服务(Host Security Service,简称HSS)最终以高分通过了选型。面对电商企业的需求,华为云本着恪守数据中立原则,推出多种以数据安全为核心的安全服务,帮助电商客户构建数据的全栈防护。华为云企业主机安全服务通过漏洞管理、入侵检测、安全运营、网页防篡改等功能,帮助企业更方便地管理主机安全风险,实时发现黑客入侵行为,以及满足等保合规要求。安全的蘑菇街才能让你更美丽产品选型之后,接下来就是针对具体的应用进行前期的测试工作。在测试使用的过程中,为安全起见,HSS首先在灰度环境进行单点、小规模测试,并观察、记录和分析运行情况;结果满意后,在灰度环境下模拟现网,进行大规模部署测试。灰度测试表明产品功能和可用性俱佳,便开始在现网小范围部署,观察运行结果;最后进行大规模的现网部署,正式投入使用。测试的过程其实也是产品磨合的过程,蘑菇街在测试与使用HSS的过程中,根据自身需求及丰富的电商安全实战经验,对产品提出了很多改进建议。HSS产品团队及时响应其需求,余蘑菇街共同讨论问题与方案,快速迭代更新产品,很好的满足了蘑菇街的安全需要。经过1个多月的测试和部署,HSS已在现网环境大规模稳定运行。蘑菇街通过HSS实现了对多云平台主机的统一安全防护和管理,安全管理效率提升了3倍。同时,蘑菇街安全团队丰富的安全实战经验结合HSS强大的入侵检测能力,提升了蘑菇街的安全防护等级。多云统一安全管理HSS构建出的多云主机安全管理平台,把多个云上运行的主机安全相关数据进行了连接、汇聚和分析,做到统一管理,不怕多云带来的安全产品和数据的碎片化。快速满足安全需求蘑菇街不再需要投入巨大的人力进行长期的主机安全产品研发,HSS已满足蘑菇街的大部分主机防护需求。而且HSS的入侵检测功能如反弹shell、高危命令、root提权等检测准确率高,检测种类丰富,在多个厂商的对比测试中表现突出。获取最新的攻防能力HSS的安全专家团队实时获取业界最新的安全情报和攻防动态,以不断增强产品的攻防能力,几乎每天都有新的功能和策略在现网更新,使得包括蘑菇街在内的客户能够获取最新的安全能力。要安全也要“美丽”蘑菇街不再需要把大量精力花费在主机安全产品的研发和维护上,而可以专注设计贴合业务需要的安全体系,从更高更全面的视野做好整体的防护,使得安全更“美丽”。固化和传承安全积累蘑菇街通过HSS的自定义策略管理功能,将多年积累的安全能力与经验固化成安全基线和安全规则,导入到HSS中,在现网继续发挥作用。共享华为云安全团队 华为云安全团队7*24小时响应客户的安全事件和安全请求,华为云的全球安全态势感知与威胁情报能力成为蘑菇街的安全能力,降低了蘑菇街安全管理成本。华为云继承了华为20多年的安全能力积累,锻造出“冰山”安全体系:用户在使用冰山上可见的普惠的安全服务如HSS时,冰山下是华为云构筑的更多安全体系和能力,比如全球安全运维运营体系、安全合规体系等,提升企业防护效率,为用户提供普惠合规高效安全服务,助力客户安全合规高效的发展业务。————————————————版权声明:本文为CSDN博主「华为云」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。原文链接:https://blog.csdn.net/devcloud/article/details/106916412
  • [数据安全] 云计算领域的安全威胁如何应对?
    7月29日,由中国信息通信研究院(以下简称“中国信通院”)、中国通信标准化协会主办,云计算开源产业联盟承办的云计算行业盛会——“2020可信云大会”线上开幕。作为可信云大会的“规定动作”,在业界的期待中,大会第六次发布《云计算发展白皮书(2020年)》,白皮书指出:未来,云计算仍将迎来下一个黄金十年,进入普惠发展期。一是随着新基建的推进,云计算将加快应用落地进程,在互联网、政务、金融、交通、物流、教育等不同领域实现快速发展。二是全球数字经济背景下,云计算成为企业数字化转型的必然选择,企业上云进程将进一步加速。三是新冠肺炎疫情的出现,加速了远程办公、在线教育等SaaS服务落地,推动云计算产业快速发展。”云计算将开启新的智能时代,企业在使用公有云、私有云、混合云等丰富多样的数字化服务时,云安全的需求显得尤为重要,越来越多的信息安全专业人员需要提高自己的能力。云计算六大趋势:一、随着云原生技术进一步成熟和落地,用户可将应用快速构建和部署到与硬件解耦的平台上,使资源可调度粒度越来越细、管理越来越方便、效能越来越高。二、伴随企业上云进程不断深入,SaaS服务必将成为企业上云的重要抓手,助力企业提升创新能力。三、随着新基建的不断落地,构建端到端的云、网、边一体化架构将是实现全域数据高速互联、应用整合调度分发以及计算力全覆盖的重要途径。四、随着云计算原生安全理念的兴起,安全与云将实现深度融合,推动云服务商提供更安全的云服务,帮助云计算客户更安全地上云。五、云计算将结合5G、AI、大数据等技术,为传统企业提高生产效率,实现IT云化管理,最终完成行业数字化转型。六、云计算将进一步发挥其操作系统属性,深度整合算力、网络与其他新技术,推动新基建赋能产业结构不断升级。分享两个和云计算相关的知识点:云计算安全体系、云计算安全标准详解(CSA STAR CCM),以及2个认证ccsk、ccsp。以CSA STAR CCM云安全管理矩阵为基础,结合CSA STAR CAIQ自评估问卷,详细讲解了CSA STAR CCM云安全管理矩阵应用和接口安全、审计保障与合规性、业务连续性管理与运营恢复、变更控制和配置管理、数据安全域信息生命周期管理、数据中心安全、加密与密钥管理、治理与风险管理、人力资源安全、身份与访问控制、基础设施与虚拟化安全、互操作性与可移植性、移动安全、安全事件管理及电子发现与云取证、供应链管理审计、威胁脆弱性管理共16个控制域133个控制点的要求。同时,部分控制点讲结合最新技术发展及最佳实践进行扩展知识介绍。通过详细的讲解,让大家掌握CSA STAR CCM云安全管理矩阵的核心含义,为企业参考CSA STAR CCM云安全管理矩阵建立云安全管理体系提供参考。CCSK(Certification of Cloud Security Knowledge 云计算安全知识认证)是云计算行业面向个人用户的第一个安全认证。CCSK认证的目的是确保与云计算相关的从业人员对云安全威胁和云安全最佳实践有一个全面的了解和广泛的认知。CCSP 认证定义了 安全从业人员高效保护云计算安全所必备的资质与经验,是高级云安全知识、经验与能力的新标杆。持 证者往往被视为可依赖的云安全领域行业专家。————————————————版权声明:本文为CSDN博主「anquanniu牛油果」的原创文章,遵循CC 4.0 BY-SA版权协议,转载请附上原文出处链接及本声明。原文链接:https://blog.csdn.net/anquanniu/article/details/107682343
  • [应用安全] 【漏洞预警】VMware 多个高危漏洞(CVE-2021-21972等)
    2021年2月24日,VMware 官方发布安全公告,披露了包括 CVE-2021-21972 VMware vCenter Server远程代码执行在内的多个高危严重漏洞。漏洞描述:VMware是一家云基础架构和移动商务解决方案厂商,提供基于VMware的虚拟化解决方案。2021年2月24日,VMware 官方发布安全公告,披露了多个高危严重漏洞:在 CVE-2021-21972 VMware vCenter Server 远程代码漏洞 中,攻击者可直接通过443端口构造恶意请求,执行任意代码,控制vCenter。在 CVE-2021-21974 VMware ESXI 堆溢出漏洞 中,攻击者可通过427端口构造恶意请求,触发OpenSLP服务中的堆溢出漏洞,并可能导致远程代码执行。在 CVE-2021-21973 VMware vCenter Server SSRF漏洞 中,攻击者可通过443端口发送恶意POST请求,发起内网扫描,造成SSRF漏洞。VMware 官方已于2020年12月发布相关安全更新补丁,提醒 VMware 用户尽快采取安全措施阻止漏洞攻击。漏洞评级:CVE-2021-21972 VMware vCenter Server 远程代码漏洞 严重CVE-2021-21974 VMware ESXI 堆溢出漏洞 高危CVE-2021-21973 VMware vCenter Server SSRF漏洞 中危漏洞版本:VMware vCenter Server 7.0系列 < 7.0.U1cVMware vCenter Server 6.7系列 < 6.7.U3lVMware vCenter Server 6.5系列 < 6.5 U3nVMware ESXi 7.0系列 < ESXi70U1c-17325551VMware ESXi 6.7系列 < ESXi670-202102401-SGVMware ESXi 6.5系列 < ESXi650-202102101-SG安全版本:VMware vCenter Server 7.0.U1cVMware vCenter Server 6.7.U3lVMware vCenter Server 6.5 U3nVMware ESXi ESXi70U1c-17325551VMware ESXi ESXi670-202102401-SGVMware ESXi ESXi650-202102101-SG安全建议:1、升级VMware vCenter Server 与 VMware ESXi 至最新版本。2、针对 CVE-2021-21972 VMware vCenter Server 远程代码漏洞 与 CVE-2021-21973 VMware vCenter Server SSRF漏洞,可按照 https://kb.vmware.com/s/article/82374 相关措施进行缓解。3、针对 CVE-2021-21974 VMware ESXI 堆溢出漏洞,可按照 https://kb.vmware.com/s/article/76372 相关措施进行缓解。相关链接:https://www.vmware.com/security/advisories/VMSA-2021-0002.html
  • [最佳实践] 谁是节能又高效的企业——简单介绍一个的联邦分析查询的应用场景
    某天,某电视台找到税务局和水电局,  说想做一起节目, 以获知有哪些企业是高质量节能企业,要给他们颁奖。这就需要交税量和用电量的数据,   如果交税量/用电量的比值很高,  说明这家公司既挣钱,用电量又少,高效又节能类似于希望这2个局提供2个表, 将电力表和税收表做一个联合查询, 放到一个数据库中,并执行如下sql:Select  rank.公 司 名 (    Select      t.公 司 名 as 公 司 名,      t.税 收 / p.电 力 as 得 分    from      税 务 局.税 收 表 t      join 电 力 局.电 力 表 p on t.公 司 名 = p.公 司 名    order by      得 分 desc  ) ranklimit  100但是这2局不同意,说最近对隐私要求很高, 放到一个数据库或者数据湖里可能会存在泄漏, 按照规定规定不允许随意泄露人民数据, 而交税量和用电量都是隐私。这时候就需要去了解下联邦分析查询是什么了。税务局在本地只需要提供出 公司名和交税量这2列数据,  并进行加密,同时水电局也 提供出  公司名和用电量这2列数据, 并进行加密,这个取数据和加密的动作只在你们本地服务器中部署的代理服务完成,安全得很,别人看不到的。而谁能够对这2份数据做解密呢?只有联邦分析提供方的安全沙箱或者TEE硬件可信区里才能够解密!(这个安全过程可以下次分享,简单理解就是必须要在沙箱或者可信区内才能进行解密和计算操作)。数据会发送到我们可信计算平台的 TEE服务器中, 通过安全的TA接口进入TEE服务器,在TEE硬件层面进行解密,因此提供服务方也没办法用后门去查看数据,  所以非常安全。计算时会对2边提供的数据进行join, 然后再进行计算,获得前100的排名, 最终结果从可信区中出来时,只暴露了公司名.那有人会问:怎么信任可信区的代码不开后门?联邦计算提供方可以对可信区代码进行开源,你们可以审视,只做加密和计算,不做任何涉及数据的输出和保留。对于华为云而言,类似的服务有TICS。以下是TICS的介绍:华为云可信智能计算服务( TICS,Trusted Intelligent Computing Service )面向政企行业, 打破跨行业的数据孤岛, 实现行业内部、跨行业之间在数据隐私保护下的多方数据联合分析和联邦计算能力,基于可信硬件执行环境TEE、安全多方计算MPC、区块链等技术, 实现数据在存储、流通、计算过程中端到端的安全和可审计, 推动跨行业的可信数据融合和协同。
  • [云计算周刊] 2020年度通过云计算服务安全评估名单,中国联通北京市级政务云平台在列
    近期,由中国网络安全审查技术与认证中心主办的2020党政机关与关键信息基础设施云服务安全论坛在北京举行,论坛以宣贯《云计算服务安全评估办法》,推动云计算服务安全评估工作为主题,来自中央和国家机关相关部委、中央企业、部分省(区、市)及新疆生产建设兵团网信办或大数据局、云计算服务安全评估专家组、云服务商、专业技术机构等350余名代表参加会议。本次论坛旨在围绕《云计算服务安全评估办法》,提升行业各方对信息基础设施安全的认知,强化我国信息安全建设,并推动组织对面向党政机关、关键信息基础设施提供服务的云平台开展安全评估。论坛上,云计算服务安全评估专家组组长、中国工程院院士方滨兴做了题为“从风险视角论云平台安全”的主题报告,提出了云安全问题分析总体框架。2019年7月,国家互联网信息办公室、国家发展和改革委员会、工业和信息化部、财政部联合发布《云计算服务安全评估办法》,并开始组织对面向党政机关、关键信息基础设施提供服务的云平台开展安全评估。论坛上主办方宣读了2020年度通过云计算服务安全评估的13个云平台名单,中国联通北京市级政务云平台在列。去年,中国联通申报的河北省政务云平台、联通沃云西咸基地政务云平台均已通过评估。作为云计算国家队,中国联通先后获得了工信部可信云、CMMI5软件、CSA-STAR安全、公安部安全等级保护三级、安全工程类一级等行业认证,能为政企用户提供运营商级别的安全保障实践。联通云数据有限公司副总经理张建荣应邀出席并发表了题为《政务云安全技术和管理的实践及思考》的主题演讲,分享了中国联通服务多年耕耘国内政务云市场的洞察和实践经验。他表示:“我国政务云行业已经进入全面应用的普及阶段,整体发展呈现灵活轻量化、需求新兴化、防御主动化、运营统一化四大特点。但云服务自身特性及外部环境带来的安全风险仍然是巨大的挑战。”
  • [云计算周刊] 科技股持续回调:云计算和信息安全有望突围
    “十四五”规划提出,强化国家战略科技力量,制定科技强国行动纲要,健全社会主义市场经济条件下新型举国体制,打好关键核心技术攻坚战,提高创新链整体效能。有分析指出,随着市场风格的持续切换,部分获利资金已从前期强势股中逐步退出。考虑到科技主线仍是未来很长一段时间的投资重心,科技股在经过回调后更容易吸引资金逢低布局。在新基建加速推进背景下,建议投资者关注云计算和信息安全产业链上的投资机会。1.云计算进入升级发展新时期云计算发展大势所趋,巨头加大投入将持续推动行业高景气度延续。有行业人士指出,“十四五”期间,云计算产业与应用将继续高速发展。政务云、工业云、金融云等行业云计算异军突起,公有云逐渐替代私有云成为主流趋势,互联网向类脑架构方向发展,中心计算与边缘计算相互支撑,云与端协同并进,应用服务与商业模式不断创新,云产业迎来升级发展的新时期。相比美国,中国的云计算仍处于行业生态建设期,相比美国发展落后约3-5年。中国各行业的云计算渗透率仍处于向上爬坡水平,制造业渗透率相对较高,整体来看我国云计算市场的发展空间仍很广阔。随着云计算技术不断发展成熟,同时数字经济下云计算成为企业数字化转型的选择,云计算应用从互联网行业向政务、金融、工业、医疗等传统行业加速渗透。据Gartner数据显示,2019年全球云计算市场规模达到1883亿美元,同比增速20.86%。按未来4年行业市场平均增长率约18%计算,2023年行业总体市场规模将超过3500亿美元。平安证券表示,经过十多年的发展,云计算已经站上浪潮之巅。由于云计算的出现,IT业务模式出现了颠覆式改变,用户无需再去应对复杂的底层IT架构、运维以及应用开发,一切均可从“云”中来。无论从长、短期看,云计算都是计算机行业的优质赛道,产业各环节都蕴藏着机会。通过分析对标企业发现,国内外均有很多转云成功的案例,国内也已经有很多企业踏上上云或者转云的征程,未来只需要等待逻辑的持续验证。在数字经济发展提速的大背景下,更看好SaaS领域的机会,经营管理、办公协同、行业工具等,都具备巨大的成长潜力。相关产业中,数据中心、云安全、服务器、存储等领域都会迎来较大的业务空间。云计算的快速发展离不开数据中心的支持,尤其是一些热点地区的运营商建议重点关注;安全是云计算健康发展的前提,无论是传统安全工具上云还是云原生的安全服务,都具备非常好的市场前景;服务器、存储作为云计算行业发展的关键基础设施,也将在行业数字化的浪潮中持续获益。随着疫情催化云应用需求爆发,巨头云资本支出加大证明产业景气程度。整体来看,全球云计算产业持续繁荣,国内云计算产业将爆发,建议关注云计算板块的细分龙头用友网络、浪潮信息、金山办公、光云科技、深信服、恒生电子、广联达等。潜力股精选用友网络(600588)高端替代空间大   公司以高粘性ERP系统为核心,轻量应用先行加快云转型,进一步提高用户粘性。高端市场领域,产品溢价高,利润空间大,外资占据主要市场份额,可替代空间超过50%。公司是我国ERP领域最具实力的龙头厂商,在国产替代浪潮中最为受益。华西证券指出,软件转SaaS企业轻度应用软件转型进程更快,公司凭借ERP系统在企业管理系统中的核心地位和高粘性,拓展轻量级云产品加速云转型,构建云生态进一步加强用户粘性,提供综合SaaS 解决方案,反哺ERP实现云转型。公司“3.0 战略”的指引下持续推进云转型,云生态逐步完善。浪潮信息(000977)服务器需求增加   公司作为行业龙头,在下游云计算公司资本支出回暖,5G商用提振服务器需求背景下持续受益。同时上游intel服务器CPU收入快速增长,释放服务器需求增加的信号,公司存货同步大幅增长,释放出积极信号。太平洋证券指出,从国内互联网公司来看,腾讯资本连续三个季度向上增长,一季度实现2.7倍增速,国内新建和规划数据中心机柜数量庞大,未来2-3年的服务器将迎来新一轮成长周期。同时,5G加速落地,运营商向云战略转型,2020年运营商服务器需求回暖,也存在边缘服务器增量需求,公司作为行业龙头,有望充分受益。金山办公(688111)订阅业务成核心增长极   公司是国内领先的办公软件和服务提供商,借助移动互联网的发展在国内成为主流产品。公司主要产品WPS个人版月活用户数达到4.57亿,同比增长19.63%。目前WPS在国内市场渗透率达到61.74%,海外月活用户数超过1亿。财信证券指出,2019年公司付费用户率达到2.92%,至2020年上半年用户付费率提升至3.70%。预计至2024年公司月活用户数达有望到6亿,用户付费率在2019年底的基础上每年提升约1个百分点,用户ARPPU逐年提升5个百分点,则至2024年公司个人订阅收入将达到37亿元,订阅业务成为核心增长极。光云科技(688365)电商SAAS领先企业   公司2020年前三季度实现营业收入3.37亿元,相比去年同比增长8.26%。其中2020年三季度营收12980.12万元,同比增长14.22%,公司前三季度营收同比改善。前三季度营收同比好转的背后显示疫情短暂冲击之后的复工复产高度依赖电子商务的迅速恢复。考虑国内疫情已经得到全面控制,在线下推广恢复及强需求刺激下,预计第四季度有望呈现显著改善态势。华西证券指出,公司是A股少有的电商SAAS领先企业,四季度有望实现营收及归母净利润的环比显著改善,考虑公司已经找到成熟电商深度服务、创投方式分享互联网品牌价值等高成长赛道,长期前景看好。恒生电子(600570)推动国际化战略落地   公司业务版图稳健拓展,传统业务、创新业务齐发力。新推产品得到头部客户认可,持续保持市占率领先的龙头地位。创新业务方面,财富云、资管云及海外云服务不断完善,推动互联网创新业务营收同比快速增长。西南证券指出,公司持续深化**战略,有效提高研发资源复用率,报告期内收购广州安正软件作为数据**业务的相关补充,推出新版数据模型,助力多家金融机构在数据治理项目中使用,推动公数据风险与基础设施IT业务优化发展。Finastra达成合作,购买Fusion Invest产品进行本地化改造,进一步实现国际化战略落地。
  • 英国电信计划在5G网络中使用量子密钥分发技术
    C114讯 北京时间11月25日消息(艾斯 余予)据外媒报道,英国电信(BT)正与总部位于英国的量子技术初创公司、研究机构和教育机构共同合作,希望在5G和联网汽车安全通信开发方面实现飞跃。该集团在一份声明中指出,此举是一项“世界首创”的端到端量子安全通信试验的一部分,该试验获得了由英国研究与创新(UKRI)资助机构提供的770万英镑资助,为期36个月。英国电信正计划使用量子密钥分发(QKD)技术构建安全网络,量子密钥分发被认为是一项在位置之间共享加密密钥的“本质上不可破解的、最先进的”技术。英国电信指出,该试验还将在5G基站与移动终端设备以及联网汽车之间建立“超安全链接”。此外,英国电信认为,此举还将为开发各类需要“数据传输的超安全性”的量子安全用例奠定基础。据了解,该计划的合作伙伴包括剑桥大学衍生公司Nu Quantum;物联网网络安全初创企业Angoka和ArQit;量子计算公司Duality Quantum Photonics来源:C114通信网
  • 切片分级原则及架构
            不同于传统的4G网络“一条管道、尽力而为”形式,5G网络切片旨在基于统一基础设施和统一的网络提供多种端到端逻辑“专用网络”,最优适配行业用户的各种业务需求。从性能指标、功能差异、对网络的需求、运维模式等方面分析后,可以将用户对5G需求归纳为2大类:        1. 公众网用户需求:全面继承4G时为个人提供的业务,保证一致甚至更好的用户体验。        2. 行业网用户需求:        1)普通行业需求:面向普通行业用户,存在一定的隔离、业务质量保障需求,在连接管理等方面有定制化差异。        2)特需行业需求:面向电网、党政军等具有高度隔离、或者高业务质量保障等特殊需求的用户,安全等级要求极高。        5G公众网与行业网既有共享,又有区隔。公众网与行业网共享核心网硬件资源池、传输资源、无线资源,充分发挥网络规模效应;此外,公众网与行业网用户层面可以分别采用物联网码号和公众网码号进行隔离,又可独立网元、独立资源、独立基站等,提供多样的灵活架构和配置方式。        总之,为应对上述两大类5G网络切片需求,综合考虑隔离性以及部署运营要求,5G网络切片分为公众网切片、行业网切片两个相对独立的网络。本文针对性的推出不同能力的多等级切片解决5G用户的差异化需求。        根据网络现有能力,在不同切片等级内组合无线、传输、核心网和安全及运营等能力,匹配网络最有可能的部署策略,总共形成5种切片能力等级满足5G三大类需求。能力分级示意图如下图所示:网络切片分级说明如下表所示:1、切片等级:一共五个切片等级:L0-L42、网络类型:一共两种网络类型:公众网,行业网3、等级划分:公众网有两种等级:普通、VIP;行业网有三种等级:普通、VIP和特需4、切片分级定义:为每一种切片等级进行具体的定义。5、资源定制:一共三种选项:完全共享、部分独占和完全独立。建设初期会将公众网和行业网区分开,具有天然隔离的优势。资源定制指的是无线、传输及核心网的资源隔离程度业务体验:1)安 全:一共五种选项:基本安全、eMBB增强安全、业务特性安全、业务特性高阶安全和全面高阶安全,根据不同切片等级及网络类型配套不同的安全能力,具体分类说明详见3.2章。2)运营运维:一共三种选项:无运营运维,行业可视和行业可管。3)定制化服务:除公众网普通用户无特殊需求外,从L1-L4均需要不同的质量保障能力,需根据不同场景按需求提供。        除上述几大网络基础能力(网络资源、隔离性、运营运维、安全和SLA)外,不同的垂直行业还会有各自的定制化需求,需要网络切片提供定制化能力,如支持Non-IP传输、支持时钟同步、支持设备高处理速度等,都可以在上述每种能力等级基础上额外叠加。        当前切片分级白皮书主要针对eMBB和低时延切片,后续uRLLC及mMTC场景根据标准完善情况和现网成熟度再进行等级优化。来源:网络切片分级白皮书
  • 一场内鬼引发的学习经历
    某日,我一如往常地打开terminal,pia pia pia地在键盘上敲入ssh root@xx.xx.xx.xx以及密码,准备连接我在华为云北京四的ecs。却发现登录后提示有n多failed login attempts,我的天我小菜鸡的小肉鸡居然被人给盯上了。是可忍孰不可忍,于是我查了下最后一次登录失败的ip,OMG居然是巴西的!这里教大家一条实用的指令:cat /var/log/secure | awk '/Failed/{print $(NF-3)}' | sort | uniq -c | awk '{print $2"="$1;}'/var/log/secure是我们ecs安全日志的路径这条指令会统计安全日志里产生Failed的各个ip来源的次数。不查不知道,一查吓一跳。统计数据里不止有巴西的还有美利坚的ip,虽然只偶尔出现一两次。以上都不是重点,重点是我们出内鬼啦!!!有两个ip指向华为云 北京四!于是我小心翼翼地提了工单,经查其中一个是工具缓存导致。这里差点自摆乌龙,攻城狮小哥说一个ip是我自己另一台ecs的,怀疑我一直在scp/ssh但是我好冤枉啊!还好复查替我沉冤了,实际是工具缓存的锅。重头戏来了,最后一个ip,也就是几百次失败登录记录的,经查证中了木马,对外非法登录扫描,果然正义永远不会迟到!最后的最后,攻城狮小哥说了只要放在公网的主机,时时刻刻都会有恶意用户进行嗅探的,我们只要做好安全防护即可。这里教大家一个小技巧,碰到单一的ip尝试暴力破解服务器密码,可以开启ACL小黑屋,加入黑名单。还有一段话实在太长了,我就复制粘贴一下。来自华为云工程师2020/11/10 14:08:05 GMT+08:00公有云上的服务器是会遭到互联网上恶意用户的端口扫描和暴力破解的,建议您在安全组禁用云务器器的icmp协议以规避恶意用户的嗅探,也建议您修改ssh服务的默认服务端口为1024-65535之间的其他端口并在安全组开放,以减少恶意用户针对ssh服务22端口的暴力破解。 另外提供您以下安全防护建议: 1、启动安全组白名单策略,根据业务需求对外开放端口,关闭不必要开放的端口!对于特殊业务端口,建议设置固定的来源IP或使用VPN、堡垒机建立自己的运维通道; 2、设置系统所有账号口令(包括系统账户和应用账户)为符合规范的强口令; 强口令设置要求参照:https://bbs.huaweicloud.com/blogs/87a98385ec6411e79fc57ca23e93a89f 3、建议定期做好数据备份(虚拟机内部备份,异地备份,云上云下备份等),避免被加密勒索。 4、建议使用华为云官方提供的安全产品进行深度防御: 企业主机安全服务参照:https://www.huaweicloud.com/product/hss.html 安全专家服务参照:https://www.huaweicloud.com/product/ses.html好了,今天的故事就讲到这里了,大家阅读愉快。
  • [技术干货] 《ONAP技术详解与应用实践》读书笔记21
     ONAP社区发布的应用场景蓝图8.1 蓝图的目的ONAP潜在用户主要是运营商,他们会根据自己的实际经验和业务需求,社区通过投票的方式来确定该场景作为开发ONAP新特性和验证ONAP特性的应用参考,称为“蓝图”。ONAP是一个通具体业务和场景解耦的自动化平台,它的适应能力很强,用户可以将其用于任何网络场景甚至是非网络场景。本章介绍的这些例子,是为了方便用户学习如何使用ONAP的思路来分析和解决问题,而不是为了在实际网络中直接复制和部署这些参考方案。8.2 虚拟防火墙蓝图ONAP是一个包含30多个项目的复杂系统,每天都有上百人在修改源代码,为了保证提交的代码得到及时的验证,社区搭建了一个自动化的持续集成和验证系统,每天都对ONAP代码进行自动化编译、集成和基本的功能验证。 ONAP的基本功能验证需要依赖一个可以快速获取的网络场景、虚拟防火墙(vFW)就是用于验证每天构建的ONAP基本功能的一个网络业务。这个网络业务超级简单,整个业务包括三个VNF:数据包生成器(vPG)、虚拟防火墙(vFW)和数据包接收器(vSNK)。这些VNF都是基于开源实现的简单网络功能,不依赖任何商业产品,因此可以自由的获取和修改。验证ONAP的基本功能包含VNF资源的Onboarding、业务的设计、业务的实例化、业务的流量监控和闭环控制,通过这个简单的业务场景,可以验证ONAP端到端的流程。这个蓝图在业务设计阶段需要把三个VNF的Heat模板Onboarding到SDC上,然后通过SDC创建一个业务,组合这三个VNF并确定连接关系,然后生成一个完整的网络业务模型,分发给运行态。在业务的实例化阶段,用户通过VID模块选择防火墙业务后, ONAP的SO模块会自动调用OpenStack的接口来实例化该业务所包含的三个VNF--数据包生威器(vPG)、虚拟防火墙(vFW)和数据包接收器(vSNK),并且完成它们之间的网络配置和VNF本身的初始配置。业务实例化后,数据包生成器(vPG)会持续将数据包发送到数据包接收器(vSNK)。数据包生成器包含10个流,每个流每10秒生成100个数据包。数据包生成器包括一个定期生成不同流量的配置脚本,脚本自动启动并每隔5分钟交替高流量(即同时有10个活动流)和低流量(1个活动流)数据包。防火墙实时监控流量,收集在10秒内通过防火墙的数据包数,并通过DCAE收集器报告给ONAP,在ONAP的Policy模块已配置闭环策略:如果通过防火墙的数据包数目大于700或小于300,则通过APPC的工作流程将数据包生成器配置为每10秒输出500个数据包,这样就验证了ONAP的自动闭环功能。该蓝图所用的VNF完全基于开源,对物理环境没有要求,可以验证ONAP的基本功能,是社区集成团队用来完成ONAP日常版本验证的入门级蓝图。8.3 虚拟家庭网关蓝图家庭网关就是运营商开通家庭宽带业务时在用户家里安装的“小盒子”,这个设备一般提供电话、上网和IPTV这三种基本的电信业务,也就是电信产业所谓的“三重播放(tripleplay)"业务。目前全球运营商提供家庭业务,基本都是通过在用户家里安装一个硬件盒子来实现。电信产业普遍认为未来面向家庭用户的业务会远远超过电话、上网和IPTV三种,很多新兴的业务会层出不穷,例如智能家居、家庭安全、虚拟现实(VR)和其他增强的多媒体应用。随着边缘计算的出现,运营商的总体收入将与他们快速推出新业务的能力成正比,这样做也可以使其保持对互联网(OTT)公司的竞争力。如果电信运营商继续采用物理小金子来实现新的业务,那就意味着运营商要不断更换用户家里的小盒子,这样做会带来巨大的人工成本和物料成本。虚拟家庭网关( Virtual Residential CPE)是一种解决未来面向住宅的宽带业务灵活性题的新方案,这个方案的核心是把家庭网关的业务强相关的功能用软件实现,并运行在靠近用户的边缘计算平台上,这样用户对新业务的需求可以通过加载不同的软件来实现, 而不需要更换用户家里的硬件。宽带论坛(BBF)的新TR-317网络增强型住宅网关(NERG)规范通过将住宅网关的核心功能移至边缘/云来提供更灵活的解决方案,从而可以动态添或删除业务。根据宽带论坛(BBF)的新TR-317网络增强型住宅网关(NERG)规范,住宅网关分成两个不同的组件:桥接住宅网关(BRG)和虚拟网关(vG)。桥接住宅网关基本上是一个简单的桥梁,位于客户的住所,它只包含桥接功能,连接到DSL或PON等传统宽带网络。第二部分是虚拟网关(vG),驻留在运营商的中心局或NFV云中。之前存在于住宅网关中的所有硬件功能现在都在vG中进行虚拟化和管理。上述二者的基本概念如下:桥接住宅网关(BRG):在用户的住所中部署的简单客户驻地设备(CPE), BRG通过称为逻辑订户链路(LSL)的点对点2层通道连接到vG。该BRG的功能侧重于将家庭中的LAN接口桥接到LSL。这个桥接设备支持IEEE802.1D和802.1Q MAC学习,因此,本地流量通过BRG进行交换,没有转发到vG,节省了宝贵的带宽。虚拟网关(vG):所有网络功能和服务都托管在vG中。为了保证用户隔离、安全和隐私,BRG和vG之间的关系是一对一。规范列出了虚拟网关的最低要求功能集--中介用户逻辑链路(LSL)、IP地址管理(DHCP)、IP转发、IPv4 NAT和终止WAN接口。除了这些基本网络功能外,该架构的核心价值是允许运营商按需提供增值服务。目前, BBF倡导的NERG架构并没有在实际中广泛采用,主要障碍是无法动态设计、协调和管理网络服务。而且仅仅部署和管理服务是不够的,必须持续监控它们,以确保客户享受到它们承诺的服务水平。使用ONAP这个开放网络自动化平台,结合使用软件定义网络(SDN)和网络功能虚拟化(NFV)来编排虚拟家庭网关是解决上述问题的理想解决方案。ONAP社区的虚拟家庭网关蓝图是BBF倡导的NERG架构的一个开源实现。这个蓝图完全采用开源虚拟化网络功能(VNF)和Wind River的Titanium Cloud 虚拟化基础架构管理器(VIM),相关的VNF完全由ONAP内置的控制器直接管理,不需要外部VNF管理器(VNFM)、网元管理系统(EMS)或SDN控制器。上述蓝图没有采用任何商业的VNF,因此需要基于开源来开发相关的VNF,其中管理面的VNF (比如vDHCP,vAAA和vDNS)都有现成的开源实现,而数据面的VNF没有现成的实现。社区选择基于FD.io社区的矢量包处理引擎(VPP)这个转发面开源项目来开发蓝图需要的VNF的近似功能。VPP是一种可以并行处理数据包的高性能虚拟交换机,使用VPP进行修改以创建vBNG,vG_Mux和vG等相关VNF的近似功能。而本应该采用物理实现的BRG,由于没有物理BRG,该蓝图也基于VPP开发了一个BRG仿真器。完成相关VNF的开发准备后,下一步就是创建符合ONAP规范的VNF包,把这些VNF包上线(Onboarding)到ONAP的业务设计与创建模块(SDC),作为业务设计的基础资源。上载相关VNF后,下一阶段是使用SDC来设计统一的、端到端的住宅vCPE服务。整个vCPE业务被分解为多个子服务,每一个服务由一组需要在逻辑上一起部署、一起管理和一起监控的元素(VNF或网络)组成。vCPE蓝图分为6个不同的子服务。构成住宅vCPE服务的6项服务如下所述:Genlnfra服务:该服务包括控制面的基础设施元素,如vDHCP,vAAA,vDNS +vDHCP以及公共网络和用于测试的Web服务器。在许多情况下,运营商的这些服务是已经运行的现成服务,在这种情况下就不需要ONAP来创建这项服务了。BNG_MUX服务:在现实生活场景中, vBNG通常部署在边缘数据中心,而vG一般部署在离用户更远的区域数据中心。BNG_MUX是连接此类数据中心的网络服务。同样,这个网络在实际部署中可能已经存在,所以无须由ONAP创建。vG-Mux服务:该服务包含终结来自BRG的Overlay网络,并创建新的网络来吧BRG连接到相关vG的相关功能上。该VNF实际上充当了多路复用器。 BNG服务:该服务包括BRG到边界网络网关(BNG)网络和BNG VNF。很多时候,宽带接入运营商可能已经有了这个底层网络基础设施。BRG_EMU服务:由于没有物理BRG盒,需要为每个客户部署BRG模拟器,因此该服务部署BRG模拟器。在实际部署中,运营商将改用物理BRG。vCPECust服务:该服务由每个客户的不同vG VNF组成,还包括BRG仿真器中的IP地址和VxLAN配置以及vG_Mux服务中的网络隧道交叉连接的配置。除了网络服务外, SDC还允许设计人员创建工作流、策略或管理方案。vCPE蓝图定义了一个闭环自动化方案,包含一个策略,用于检测来自vG_Mux VNF的数据包丢失事件,并基于阈值来触发VNF运行的VM的重启动作。设计人员还需要自定义工作流程。ONAP附带默认工作流程,例如创建服务实例,但是上面步骤中的BRG网络配置需要自定义工作流程来执行此类操作。最后, SDC创建了VNF的部署策略以确保将VNF部署在正确的云/区域中。在此蓝图中,数据转发面的VNF (vBNG,vG_Mux和vG)对硬件平台会有要求,需要感知硬件平台的性能参数(High Performance Awareness),如OVS-DPDK, CPU/NUMA绑定、大页内存和PCIe/SR-IOV直通等,以确保它们部署在正确的硬件平台上。该蓝图采用两种方式来保证硬件平台性的感知性( HPA),对于使用   TOSCA标准的VNF,可以将HPA要求描述为VNFD描述符的一部分,对于Heat方式的VNF描述符,则需要额外的部署策略作为补充。设计阶段完成后,各种工件(Artifacts),比如服务定义、工作流程、策略、分析应用程序、VNF描述符等,被分发到ONAP运行态的组件。此分发是自动的,且独立于vCPE蓝图,不需要任何用户干预。接下来的运行态阶段。对于vCPE蓝图,主要的运行态ONAP组件是业务编排器(SO)、相关控制器(第2~3层为SDN-C,第4-7层的部署和配置为APPC)、动态存量库(A&AI)以及数据收集分析和事件引擎(DCAE)。当然, ONAP的其他多数组件作为标准运行态执行过程的一部分也参与此蓝图。在系统准备好接收客户的服务请求之前,基础设施服务(服务1-5)首先被实例化。在实例化的过程中, ONAP遵守OOF (ONAP Optimization Framework)的归属服务(HomingService),以确保将VNF部署在正确的云/区域中。接下来,用户业务(vCPECust)的实例化由一个BSS仿真器来触发服务的部署和实时配置。然后使用连接BRG的LAN接口的Web客户端来访问互联网的Web服务器,验证整个端到端业务。在运行态,用户可以通过虚拟基础架构部署(VID)请求触发SO升级vG的软件。SO自动执行软件升级工作流程,启动一系列步骤,如VNF锁定、预检查、软件升级、后检查和解锁。由于vG是L3 VNF,具体操作由SDN-C控制器来运行预检、后检和升级的Ansible脚本。vCPE的闭环控制是vG_MUX上报丢包数据触发的。在完成业务部署后的任何时间都可以向vG_MUX发出命令以开始报告非零丢包数据。与vG_Mux相关联的DCAE VES收集器获取此信息并生成丢包事件。分析应用程序将策略应用于该事件,一旦数据包丢失超过阈值,将触发vG_Mux重启操作。一旦vG_MUX再次出现并开始报告零丢包或丢包率低于阈值,事件就会被清除。vCPE这个蓝图的早期结果验证了虚拟家庭网关带来的好处,可以在几分钟内部署新服务,展示了NERG架构的灵活性。通过NERG架构,预计在不久的将来会有大量新服务,运营商可以快速地按需向其家庭客户提供新服务, vCPE蓝图展示了运营商如何利用ONAP创造新的收入来源以及反击OTT竞争对手。
  • [热门活动] 【用户案例】成为智能交通 为可口可乐车队安全管理保驾护航
    “成为智能交通作为重庆市交通部指定的车联网服务商之一,在车队管理、风险管控等方面经验丰富。”—— 可口可乐 一、业务背景可口可乐(重庆)公司车队主要进行重庆市区的饮料配送,车队拥有东风、依维柯、长安等近6种车型。重庆市路况复杂、交通环境较差,加上公司缺乏科学化管理和有效监控手段,车队交通事故不断。2015年,公司事故发生次数高达19起,事故赔偿金额达60多万元。公司亟待建立一套科学的管理制度,完善车队管理机制漏洞。 二、解决方案2016年2月,成为智能交通开始为公司提供车队风险管理云服务,基于车队管理云平台、APP及车载智能终端,为客户提供闭环管理服务,提高车队风险管理水平。 1.区分驾驶安全度。根据驾驶评分模型区分驾驶安全度,找出危险驾驶员进行管理教育;帮助车队建立KPI制度,提高车队管理水平。2.事故科学分析。为客户策划“我用心,齐放心”安全驾驶大赛,通过比赛的趣味性和活动奖励,激励驾驶员减少不良驾驶操作,树立安全驾驶意识。通过安全驾驶大赛举办,车队整体驾驶行为评分稳步上涨。3.为车队提供安全管理月报。月报包含车辆违章统计、车辆事故统计、驾驶员不良驾驶行为统计、驾驶员及车队驾驶评分数据、车辆事故分析数据、实测里程油耗对比数据、车辆运行统计、设备拔出统计等内容,车队管理员可通过月报,进行更精细化的车队管理。4.全方位车辆事故数据分析报告。对每起事故及当时行车数据进行详细分析,包含行驶状态、车辆基本信息、地理数据、气象数据、驾驶行为数据等,找到事故根源,提出改善措施并对司机进行安全教育和培训。同时,可口可乐车队承保方天安保险也与成为智能交通一起,通过驾驶行为数据、理赔数据的数据清洗、特征提取、数据匹配,找到导致车队高风险的根本原因,从源头上解决车队管理痛点,有效降低车队赔付率。 三、客户收益1. 采用风险管理云服务后,事故发生次数下降68.4%,业务旺期安全事故为0起;2. 安全事故理赔金额由2015年的65万降至2016年的3万,理赔金额降低95%;3. 车队平均驾驶得分实现稳步增长,最终使得整个车队的驾驶评分都在80分上,不良驾驶行为下降34%。 文中提到的商品:成翼行车队管理服务(点击可查看详情)上严选商城,挑选更多云上精品!【华为云云市场,助您上云无忧】
  • [技术干货] 【转载】5G从小就梦想着自己要迎娶:高速率、低时延、大容量三个老婆
    摘要:2020年7月9日,ITU正式把NB-IoT纳入5G标准体系!高速率、低时延与5G是青梅竹马的关系,在大容量的选择上,5G与NB-IoT不断传出着绯闻,终于:2020年7月9日,ITU正式把NB-IoT纳入5G标准体系!接下来,小编来安(胡)排(扯)一下NB-IoT与5G的邂逅与相恋:通讯中的5G,即第五代移动电话行动通信标准。在大家的印象中,3G要比2G快,4G要比3G快,那5G是不是一定比4G要快?对,也不对。(这不是废话吗?)前面说过,5G的三大特性:高速率、低时延、大容量。其中就预告了他和前面几个哥哥的不同。高速率是用户能感受到5G最直观的东西,就是网速。低延时在游戏、直播、车联网等方面创造了无限的可能性。大容量体现在物联网方面,对实现万物互联起到重要的作用。NB-IoT标准的特点是广覆盖、大连接、低功耗、低成本。她出生贫寒,不像eMTC一样,一个名门出身的白富美。就连NB-IoT的娘家村人就曾坦然:相比NB-IoT,长远更关注eMTC,如5G+eMTC。可见大家对NB-IoT与5G的未来,并没有太高的期待。幸运的是,NB-IoT并没有因为自己的出身,而放弃自己对梦想的追逐。在NB-IoT的诞生之前,已经有其他的IoT通信技术的存在。2/3G通信技术虽然存在频谱效率、吞吐率等不高问题,但相对于数据量小的物联网设备来说,已经足够。随着时间推移,IoT设备需求与技术落后之前的矛盾越来越大:一方面3/4G模块的成本偏高、功耗偏大;一方面2G即将被“退群”,人们对新的物联网通信的需求也日渐高涨。窥见这一技术空白的各通信大厂自然明争暗斗,各种标准不断被推出。2014年5月华为、Vodafone提出了NB M2M技术,而后又进化成NB-CIoT,2015年7月,Nokia、Ericsson、Intel提出了NB-LTE技术,随后3GPP在上述两者之上着手制定标准,并在2016年7月确定标准(3GPP Release13),至此NB-IoT正式诞生。作为一种蜂窝式网络技术,NB-IoT的发展无疑需要运营商的支持。中国电信对其起到了一个先锋作用,在国内NB-IoT基站部署已经达到40+万,基本实现“城乡全覆盖”。移动虽然是三大运营商中最后拿到LTE FDD牌照,但其对NB-IoT的发展动力也并不容小觑。不过,即使有各通信大厂及运营商的背书,NB-IoT在中国的发展,也并非一帆风顺。一方面,智慧城市、智慧农业等行业,前期对NB-IoT的兴趣并不是太高,模组的出货量也没有达到预期规模;另一方面,NB-IoT技术刚刚新起,专业人才供不应求,使得制造成本难以快速压缩。除了需要面对的内忧,NB-IoT的外患也不少,不仅需要面临LoRa、Sigfox的市场打压,还需要面临eMTC新技术的威胁。面对内忧外患,NB-IoT该如何应对?不同的通信技术适用于不同的应用场景。NB-IoT结合自身优势,在水表、电表、气表等不需要实时数据传输的领域,大力发展。除此之外,类似于烟雾报警器、火警报警器等场景,NB-IoT也能快速应对,市场占有率逐步提高。首战告捷,市场对NB-IoT通信技术的信心也逐步提升。人才逐步输出,产业链逐步完善,也让NB-IoT在智慧城市、智慧农业等行业场景,逐步应用起来。在市场和政策的双重支持下,NB-IoT的发展也势如破竹。截止到2020年初,在全球71个国家投资建设的129张移动物联网中,NB-IoT占据93张。有了大量行业应用的基础,终于在ITU-R WP5D #35会议中,3GPP技术正式被接受为ITU IMT-2020 5G技术标准。其中,此次通过的3GPP技术包括:中国提交的3GPP NR + NB-IoT RIT、3GPP 提交的NR+LTE SRIT和NR RIT、韩国提交的3GPP NR RIT,而这4个5G技术提交是等同的,并且都融合成3GPP技术,统一进入5G技术标准。至此,NB-IoT与5G踏入婚姻的殿堂!
  • [技术干货] 云计算安全的三大趋势是什么
    除了具有成本效益之外,云计算应用在企业中还有什么优势呢?云计算的优势还包括简化IT管理和维护、内置安全性以及易于部署的模式等。因此,企业都开始尽量充分利用它来实现业务目标。以下是战略性商业应该应对的云计算领域三大热门趋势。一、云计算:服务模式重新定义云计算是一种业务模式,服务提供商在定制的环境中处理客户的完整基础架构和软件需求。随着云计算的发展,云服务和解决方案也将随之增长。软件即服务(SaaS)预计到2020年将以18%的年均复合增长率增长,平台即服务(PaaS)的采用率将在2020年达到56%,而2017年为32%。2018年基础设施即服务(IaaS)的全球市场规模将达到175亿美元。随着企业云服务的采用,云文件共享服务将会增加,而消费者云服务也将会随之增长。在云计算领域,亚马逊领先于微软、IBM、谷歌及其他技术巨头。2022年,亚马逊AWS营收将达到430亿美元。二、混合云解决方案2018年,云到云连接将不断增长。通过允许数据和应用程序共享,从而实现公有云和私有云融合的云计算环境被称为混合云。当前,多个云提供商都开放了平台上的APIs,以连接多个解决方案。API有助于同步多学科和跨功能的流程。为满足业务需求,企业将连接到云解决方案,进行大量定制,并保留其内部解决方案。就控制数据流而言,内部部署是网络安全性更好的选择。三、众包数据存储传统的云存储不安全、速度慢且成本高,因此2018年将实现Google Drive和DropBox等众包数据存储。企业也正在使用这种类型的存储来生成更多的众包数据。例如,谷歌和亚马逊正在为大数据、数据分析和人工智能等应用提供免费的云存储,以便生成众包数据。云计算的高速发展为试图重新聚焦关键业务目标的企业带来了许多利好,例如提高产品上市的速度、增加企业竞争的优势以及降低资本和/或运行的开支等等。为了管理好云计算风险,首先了解风险到底是什么将是非常重要的。所谓风险,也就是指我们不希望发生的事件发生的概率。在信息安全领域,风险就是一个恶意或非恶意暴露机密信息事件、或威胁数据一致性以及干扰系统和信息可用性事件发生的概率。任何接入互联网的组织都处于风险之中,他们都应考虑黑暗网络的弹性特性和扩展私有云计算和公共云计算网络的能力。云计算存在哪些安全问题云计算到底存在着哪些安全问题呢?1、数据丢失:这是由于云计算中对数据的安全控制力度不够,API访问权限控制或密钥生成、存储和管理方面的不足造成的,此外,还可能缺乏必要的数据销毁政策。2、共享技术漏洞:由于错误配置造成的严重影响。3、使用证书和认证体系:数据泄露等安全事件的攻击的源头经常是简单身份认证体系、弱口令和简单的密钥或证书系统,而人员工作内容变更或者离开部门时经常忘记移除相应的用户权限。4、内奸:云计算服务供应商的内部工作人员评估不足。5、账户、服务和通信劫持:很多数据、应用程序和资源都集中在云计算中,云计算的身份验证机制薄弱,容易产生入侵威胁。6、不安全的应用程序接口:在开发应用程序方面,企业不够严格的审核过程。7、没有正确运用云计算:在运用方面,技术人员的操作比不上黑客入侵技术。8、未知的风险:长期的透明度问题,一直困扰着云服务供应商,帐户用户仅使用前端界面,他们不知道他们的供应商使用的是哪种平台或者修复水平。9、账户劫持:网络钓鱼、欺诈和软件存在的漏洞在云环境仍然有效,使用云服务因攻击者可以窃取活动、操作业务和修改数据从而增加攻击面。攻击者也可使用云服务发起其他对外的攻击。10、APT寄生虫:CSA形象的比喻高级可持续攻击(APT)为“寄生”形式的攻击,攻击行为潜藏入系统占领一处“据点”,缓慢地、长时间小批量窃取数据和其他知识产权的内容。11、客户端问题:对于客户来说,云安全有网络方面的担忧。有一些反病毒软件在断网之后,性能大大下降。而实际应用当中也不乏这样的情况。由于病毒破坏,网络环境等因素,在网络上一旦出现问题,云技术就反而成了累赘,帮了倒忙。针对种种云安全问题,我们又该如何解决呢?最重要的就是要正确识别安全威胁,研究开发出正确的威胁消灭方案,与时俱进,适应不断变化的“云安全威胁”。那么,具体要怎么做,接下来小编就跟大家介绍以下几种方法:1、对保密文件进行加密,有效保护数据;2、加密电子邮件,有效保证电子邮件的安全,让入侵者无法通过电子邮件窃取私密数据;3、使用信誉良好的云服务提供商,有效保证云安全;4、使用自动组织敏感数据的过滤器;5、对于企业来说,应充分了解内部私有云环境及其安全系统和程序,从中汲取经验;6、对各种需要IT支持的业务流程进行风险性和重要性的评估;7、充分了解不同的云模式(公共云、私有云与混合云)以及不同的云类型(SaaS,PaaS,IaaS),因为它们之间的区别将对安全控制和安全责任产生直接影响,所有企业都应具备针对云的相应观点或策略;8、严格执行网络安全标准,充分保障云服务的安全。转自:http://news.west.cn/76340.html
总条数:761 到第
上滑加载中