[導讀]SOA為那些要實施跨部門、跨系統(tǒng)和跨企業(yè)集成的公司創(chuàng)造了巨大的機會。 集成能夠幫助簡化商業(yè)流程、提高產(chǎn)品上市的時間、使企業(yè)對業(yè)務、共享的數(shù)據(jù)和服務中的變化更快地做出反應。例如,正確建立的SOA架構能夠讓一個電
SOA為那些要實施跨部門、跨系統(tǒng)和跨企業(yè)集成的公司創(chuàng)造了巨大的機會。
集成能夠幫助簡化商業(yè)流程、提高產(chǎn)品上市的時間、使企業(yè)對業(yè)務、共享的數(shù)據(jù)和服務中的變化更快地做出反應。例如,正確建立的SOA架構能夠讓一個電子商務網(wǎng)站與自己的供應商、分銷商、信用卡公司和消費者無縫地集成在一起。在一個客戶下訂單之后,系統(tǒng)將自動編排大量的信息,不須要在每一次登錄時都詢問用戶或者系統(tǒng)。
SOA還允許企業(yè)在不放棄和不更換老式系統(tǒng)的情況下通過抽象化某些商業(yè)流程、服務或者數(shù)據(jù)來重新煥發(fā)這些老系統(tǒng)的青春。企業(yè)能夠利用它們對現(xiàn)有的老式系統(tǒng)的投資,同時建立無縫地與老系統(tǒng)集成在一起的新系統(tǒng)。
對于最終用戶來說,這是涅槃。對于安全部門的人來說,這是他們最糟糕的噩夢。
集成的負面影響
上面提到的SOA的好處伴隨著在安全、隱私和遵守法規(guī)方面的很大風險。對于那些輕松地把防火墻后面和防火墻外面的其它服務集成在一起的服務來說,它們必須是可發(fā)現(xiàn)的和容易轉(zhuǎn)變的。許多SOA實施使用Web服務。Web服務使用WSDL(Web服務說明語言)說明如何啟用這個服務。UDDI(統(tǒng)一描述、發(fā)現(xiàn)和集成)是一種標準,通常與Web服務一起使用,允許發(fā)現(xiàn)和提取服務。SOA中常用的另外兩個標準是XML(可擴展標記語言)和SOAP(簡單對象訪問協(xié)議)。XML是一種自我說明格式,包含明文形式的信息,而SOAP是交換基于XML的信息的協(xié)議并且以明文提供重要的信息。雖然這些標準讓企業(yè)更容易地集成服務,但是,如果沒有適當?shù)陌踩胧?,它也會把這個王國的鑰匙交給黑客。
許多老式的系統(tǒng)的構造從來都不是要暴露給外部的,特別是不能暴露給防火墻外部的系統(tǒng)?,F(xiàn)在,采用SOA之后,由于SOA的可發(fā)現(xiàn)的和自我說明的性質(zhì),黑客能夠訪問他們以前無法接觸的系統(tǒng)和數(shù)據(jù)。
企業(yè)中的挑戰(zhàn)
業(yè)內(nèi)人士向許多架構師、廠商、培訓師和安全專家提出了一個簡單的問題:你認為在實施SOA的時候架構師需要解決的最大的安全風險是什么?這個問題的答案有如下幾類:
機構中缺乏對這種風險的嚴重的認識和知識。
在服務、系統(tǒng)和企業(yè)之間傳播證書。
監(jiān)視、審計和強制執(zhí)行政策的能力。
缺乏認識和知識
重要的是企業(yè)架構師要得到適當?shù)呐嘤?,這樣他們就能夠很好地理解SOA以識別這種風險。許多SOA計劃都是企業(yè)架構師小組從技術的觀點推動的。如果架構師不熟悉風險和其它問題,他們不僅不知道需要建立什么來這個服務的安全,而且他們還不知道在什么時候引進安全和審計專家。安全需要提前建立,不應該在事后建立。把安全建在每一個服務中對于每一項服務的性能和可維護性可能是一個負擔。安全應該作為一套核心的服務實施,允許集中管理和維護安全。此外,管理層必須理解這個風險并且提供適當?shù)闹С趾唾Y金以便有效地保證企業(yè)的安全。
傳播證書
許多服務是“無頭的”,也就是說這些服務沒有相關的用戶接口。這些服務是通過啟動其它服務并且由其它服務啟動的,而且必須要把證書按照順序從頭到尾不間斷傳遍整個系統(tǒng)。更有挑戰(zhàn)性的是一個信息可能包含為多個服務用戶提供的XML數(shù)據(jù)。
以一個電子商務網(wǎng)站為例,一個訂單能夠引發(fā)一個包含提供給一個供應商、分銷商和信用卡公司的XNL數(shù)據(jù),每一方都有不同的安全要求。只有信用卡公司有權訪問這個信用卡信息(信用卡信息應該按照PCI的要求加密)。供應商需要知道什么產(chǎn)品和在目錄的什么地方。分銷商需要知道有關產(chǎn)品和發(fā)貨地址的信息。因此,你從這個例子可以看出,過去簡單地使用SSL的日子是不夠的。在這個例子中,同樣的信息要同時發(fā)給三個不同的公司并且不需要任何一家公司登錄。許多公司采用WS-*標準(如Ws-Security、WS-Trust、WS-Federation、Ws-Policy等)來解決這些風險。
最佳做法包括XML加密,使用公共密鑰和/或者令牌,政策驅(qū)動的安全方法,而不是采用硬編碼。但是,在建立這些最佳做法的時候,事情會變得更加復雜。XML加密可以造成性能下降,從而產(chǎn)生XML設備/加速器的需求。政策驅(qū)動的安全需要用于更新、維護和審計安全政策的工具。這將把我們帶到下一類問題...
審計、監(jiān)視和強制執(zhí)行政策
許多回答這個問題的人強調(diào)了對于所有的服務的端對端的監(jiān)視和審計重要性。說把適當?shù)陌踩胧┙ㄔ谶@個架構中是一回事。證明這個事情是另一回事。
把安全建成一種服務的架構師需要從審計和管理規(guī)定的角度考慮這種需求。我們有SOX、HIPAA、PCI和許多其它的法規(guī)。有時候,這些法規(guī)是相互沖突的。例如,SOX要求我們存儲有所有關金融交易的一切記錄,而PCI法規(guī)要求我們不能用明文存儲信用卡號碼。而且我們同時還必須把信用卡號碼信息傳送給金融機構。要實現(xiàn)這個目的,企業(yè)的所有種類的加密和其它加密措施都要進行審計。要通過這些審計,我們必須記錄每一個服務電話的正確的信息級別,向各種審計人員和管理部門提供一種方法,證明我們是遵守它們的規(guī)定的。一次糟糕的交易就會讓審計失敗。
一個大的挑戰(zhàn)是外部服務用戶以意想不到方式適應了某些服務。必須要有預見性地監(jiān)視服務的消費以便識別出出人意料的不符合安全政策的用戶,在災難性結果出現(xiàn)之前迅速達成一個解決方案。最后,我們必須保證正確的數(shù)據(jù)在正確的時間交給正確的人。
我們能做什么?
有兩件事情能夠緩解這種風險。第一是提高認識。投資進行培訓和培訓每一個人,不僅僅使培訓開發(fā)人員。管理層需要高水平的培訓課程,而架構師、安全專家、審計師、開發(fā)人員、測試人員、商業(yè)分析師和其他人需要針對他們需求的培訓。
第二,安全是每一個人的責任,不僅僅是企業(yè)架構師和安全架構師的責任。機構要全力保證企業(yè)的安全。業(yè)內(nèi)人士建議企業(yè)雇用有經(jīng)驗的SOA安全人員或者雇用一個顧問把這個知識傳授給機構內(nèi)部的安全部門。
本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內(nèi)容真實性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權益,請及時聯(lián)系本站刪除。
上海2022年10月19日 /美通社/ -- 10月17日晚間,安集科技披露業(yè)績預告。今年前三季度,公司預計實現(xiàn)營業(yè)收入7.54億元至8.33億元,同比增長60.24%至77.03%;歸母凈利潤預計為1.73億...
關鍵字:
電子
安集科技
BSP
EPS
韓國的“萬能應用”Kakao周末掉線,引發(fā)了生活和商業(yè)的廣泛混亂,暴露出一個無處不在的科技巨頭被迫下線時所產(chǎn)生的漏洞。Kakao的主要服務——從即時通訊到網(wǎng)約車再到移動支付,在上周六遭遇宕機,此前該公司大部分數(shù)據(jù)服務器所...
關鍵字:
即時通訊
電子
移動
網(wǎng)約車
近日,東航、南航、海航等多家航空公司宣布恢復并加密多條國際航線。10月17日,東方航空官宣,計劃于10月底恢復多條國際航線,包括上海—曼谷—青島、杭州/青島/南京/昆明—東京成田、青島...
關鍵字:
加密
MDASH
近日,半導體龍頭企業(yè)士蘭微(600460)披露再融資預案,65億元募集資金將用于12寸芯片生產(chǎn)線、SiC功率器件生產(chǎn)線和汽車半導體封裝項目的建設。
關鍵字:
士蘭微
芯片
電子
濟南2022年10月14日 /美通社/ -- 近日,國務院辦公廳印發(fā)《關于加快推進"一件事一次辦"打造政務服務升級版的指導意見》,提出加快推進"一件事一次辦",打造政務服務升級版,...
關鍵字:
新基建
電子
APP
數(shù)據(jù)共享
(全球TMT2022年10月13日訊)TCL電子控股有限公司(“TCL電子”或“公司”)宣布,自2022年中期業(yè)績公告日(即2022年8月19日)至今,大股東TCL實業(yè)控股股份有限公司(“TCL控股”)增持TCL電子股...
關鍵字:
TCL
電子
MT
彰顯對公司成長價值的信心 香港2022年10月12日 /美通社/ -- TCL電子控股有限公司(“TCL電子”或“公司”,股份代碼:01070.HK)欣然宣布,自2022年中期業(yè)績公告日(即2022年8月19...
關鍵字:
TCL
電子
分布式光伏
BSP
香港2022年10月12日 /美通社/ -- 近日,南德認證檢測香港有限公司(以下簡稱"TUV南德")榮獲強制性公積金管理局(以下簡稱"積金局&...
關鍵字:
數(shù)字化
電子
BSP
數(shù)碼
(全球TMT2022年10月13日訊)愛立信與歐洲合作伙伴加強在6G生態(tài)系統(tǒng)與標準化方面的合作。隨著歐盟委員會(EC)6G旗艦項目第二階段 -- Hexa-X-II的啟動。愛立信將延續(xù)其在Hexa-X項目第一階段中的技...
關鍵字:
TCL
愛立信
電子
生態(tài)系統(tǒng)
10月4日電,據(jù)韓聯(lián)社報道, 三星電子3日宣布于2027年量產(chǎn)1.4納米工藝的芯片。三星電子當天在美國加州硅谷舉辦“三星晶圓代工論壇&SAFE論壇”并公布涵蓋上述內(nèi)容的晶圓業(yè)務路線圖和新技術。
關鍵字:
三星
電子
1.4納米芯片
從根本來說,植根于酒店母體的首免全球購,難以被復制。 上海2022年10月9日 /美通社/ -- 疫情的長尾影響無疑是國內(nèi)酒店集團必須面臨新常態(tài)。 除了應對客群需求的變化,早在2020年底,首旅如家的新咖啡品牌 --...
關鍵字:
數(shù)字化
供應鏈
互聯(lián)網(wǎng)
電子
https://cnwglobal.com/ 邁阿密2022年10月6日 /美通社/ -- 全球即時服務(Next Flight Out)物流專業(yè)機構Courier Network Inc.(CNW)今天宣...
關鍵字:
電子
NETWORK
BSP
SAP
沙特阿拉伯利雅得2022年10月1日 /美通社/ -- 9月29日。朝覲和穆斯林事務部今天宣布推出Nusuk(nusuk.sa),這是沙特官方的綜合數(shù)字平臺,為所有朝覲者和游客提供了一個易于使用的麥加和麥地那之...
關鍵字:
數(shù)字平臺
ABI
VI
電子
隨著汽車電子部件價格的降低,電子信息技術向低檔車延伸的速度正在逐步加快,作用也越來越重要。電子控制、計算機、通信等技術的迅猛發(fā)展,使汽車電子技術和產(chǎn)品的開發(fā)日新月異。隨著現(xiàn)代汽車的發(fā)展,汽車的電子化程度逐年增加。電子技術...
關鍵字:
汽車電子
電子
汽車
護理學生配合特設電子平臺 促進長者健康福祉 香港2022年9月29日 /美通社/ -- 近年因應新冠疫情,長者需要經(jīng)常留在家中,但長時間生活在細小的空間,令不少長者情緒受到困擾,影響身心健康。信和集團和黃廷方慈善基金聯(lián)...
關鍵字:
電子
HEALTH
BSP
LITE
沙特阿拉伯利雅得2022年9月27日 /美通社/ -- 麥加朝覲部今天宣布推出沙特官方集成數(shù)字平臺Nusuk(nusuk.sa),為所有朝圣者和游客提供一個簡單易用的行程規(guī)劃門戶,便于他們前往麥加和麥地那。這一電子平臺旨...
關鍵字:
數(shù)字平臺
電子
集成
許可證
新加坡航空公司將于2022年10月11日開通成都往返新加坡(航班號:SQ843/SQ842)的客運航班服務,航班采用空客A350-900遠程客機執(zhí)飛,每逢周二運營。與此同時,新航深圳往返新加坡(航班號:SQ847/SQ8...
關鍵字:
新加坡
加密
上海2022年9月27日 /美通社/ -- 今年9月總部位于迪拜的阿聯(lián)酋航空SkyCargo貨運部迎來進入中國內(nèi)地市場20周年里程碑。作為全球最大的國際貨運航空公司之一,阿聯(lián)酋航空SkyCargo貨運部是中東首...
關鍵字:
GO
電子
手機
網(wǎng)絡
(全球TMT2022年9月20日訊)中國國際信息通信展覽會(簡稱"通信展"或"PT展")是工信部主辦的信息通信技術(ICT)綜合展覽會,已經(jīng)擁有超過三十年的歷史。第三十一屆PT展將于11月23-25日在北京國家會議中心...
關鍵字:
信息通信
ICT
信息技術
電子
上海2022年9月20日 /美通社/ -- 近日,在長江之歌學術周功能學與影像學高峰論壇上,波士頓科學血管內(nèi)超聲系統(tǒng)Polaris(以下簡稱"Polaris")巡回上市會正式啟動。這是繼實現(xiàn)國產(chǎn)化之后...
關鍵字:
POLAR
超聲系統(tǒng)
PCI
影像