TechTarget中国网站推荐

SOA和Web服务安全问题占据首要位置

2008-1-4  选择字号:  | |
打印本文章
正在加载数据...

【TechTarget中国原创】SOA和Web服务安全问题在大型企业中占据首要位置,来自Burton Group的chris Haddad在面对媒体的访谈中论述了相关Web服务工具及SOA发展……

  旧金山——所有的企业都必须找到如基于网络语言这种能保护Web服务的工具,例如可扩展的标识语言(XML)将逐步的引进系统体系结构中。在Burton Group近期面对媒体的会议访谈中,Burton Group的体系结构技术主管chris Haddad探讨了XML网关应用的不断增长现象,以及企业所用来保护服务相互作用的其他工具。“现今的开发者有制造Web服务的工具,而机构的数据中心和横跨其应用的领域中有大量的难以管理的、不安全的Web服务。”Hadded说,“公司正逐步认识到它们必须获得这种环境的掌控权。”在此问答中,Hadded谈到了SOA的发展,Web服务的引进,早期的接收器选择何种方式来保护应用和系统之间所发送的基于网络的信息。

  谈到SOA部署的发展。多数的企业处于什么阶段?安全问题在整个过程中处于什么位置?

chris Haddad: 在过去的两年内,组织机构处于计划阶段。它们使自己接受其所必须减轻的安全威胁和风险。它们构思了适应安全策略的服务。它们在理解如何才能弥补它们的技术缺陷,什么时候它们需要购买新的框架以及采用新的安全协议。我们已经看到在最近的几个月中组织机构从这一计划阶段中跨出,并迈入架构选择和部署阶段。它们已经经历了RFP阶段,如今在购买各种各样的产品来确保服务信息传输。

  企业所考虑、认定的安全性能最好的Web服务安全产品是什么样的?

  Haddad: 从我们开始对合伙人、客户、供应商开放我们的商务系统到现在,安全已经变得最重要,因为我们把敏感的商业资产都暴露给了外界,在我们正常的防火墙之外的外界。当你走向服务方向,你所建立的、包围着你的系统的、坚固的围墙突然消失。边界和周界都已离去。组织机构非常关心它们可能引入的风险,并适当的添加额外的技术来保护服务的相互作用,例如引入一种【扩展的标志语言】XML网关,一种XML虚拟个人网络,一种XML防火墙到它们的基础架构组合中。

  卖方领域是怎样的?早期的投资是怎样的?

  Haddad: 我们已经了解了企业所提供的意义重大的XML网关产品的采用。我们也了解了今年年初那一领域的产品交换量戏剧性的突飞猛进并仍将继续。大量的产品种类发展是由有领导地位的启动卖主的收购所驱动的【例如2005年IBM收购XML网络卖方DataPower,二月份宣布的Cisco系统公司计划以现金1.35亿美元收购XML网关卖方Reactivity公司】。那都带来了额外的市场和装备很好的销售渠道来出手这些产品股票。

  什么是XML网关?为何它对于公司的Web服务安全策略如此重要?

  Haddad: XML网关是一种使硬件具备加密和数字签名性能的硬件应用。这些都是能够从服务平台中卸到专用设备的昂贵的操作。XML网关作为中央瓶颈来监听、控制和保护Web服务传输,并能将鉴定、授权、加密、数字处理、证书映射、消息扫描和服务攻击防御等安全服务应用到这些传输。这些都是具有很多特性、昂贵的,并非常关注安全的设备。除此之外,它们还有很多其他的附加功能,例如服务监测,客户端和服务间的策略供应,并提供一个中央地点来通过这些系统中策略定义来控制安全状态,这些策略定义分布在终端,是你的环境中执行的公开策略。

  为什么Web服务威胁不能通过传统的安全设施得以缓和?

  Haddad: 我们考虑了网络应用平台自身能够减轻这些平台内部的攻击。我们考虑了在这些信息到达我们的应用服务之前将其截获,并在传统的网络技术上的某一级别审查这些信息。比起用一个防火墙来理解如何抵御服务攻击,XML信息自检的方式更利于信息意图的获知。

  企业开始部署WS-Security OASIS标准?

  Haddad:企业刚刚采用WS-Security为主流的交易手段。过去让组织机构接受WS-Security是非常困难的,因为实现规范所要做的加工技术相当的不成熟。你必须要是一个飞速成长的科学家,才能用这一规范将一个.NET的服务客户端和一个J2EE服务连接在一起。如XML网关、XML个人虚拟网络等Web服务安全产品的引入使得团队能够以简单的多的方式实现此规范。

  WS-Security和SSL之间有何区别?对于安全的消息传输,它们是否是足够好的协议?

  Haddad:SSL是保护套接层,通过将客户端和服务之间的消息传输加密的方式实现。加密发生在网络层,只有在单独的客户端和单独的服务器之间才会体现出优越性。它在客户端和服务器之间建立了非常紧密的链接。如果消息丢失或者路由到其它服务提供者,安全上下文就消失。WS-Security这样的协议使得安全上下文可以横越多重媒介,只要这些媒介可以侦听消息并能将其路由、发送。当消息丢失时,这就是一个使你能保存我所放置的加密信息的、网络之上的平台。

【美国TechTarget独家授权】 SOA, Web services security gaining priority at large enterprises

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Robert Westervelt    
相关的技巧
相关的专家答疑
SOA和Web服务安全问题在大型企业中占据首要位置,来自Burton Group的Chris Haddad在面对媒体的访谈中论述了相关Web服务工具及SOA发展……
对于我们的那些一直关注与XML,Web services和面向服务的技术的那些分析师,他们备受鼓舞的看到我们的那些听众,包括用户,供应商,以及咨询公司,他们都在问一些关于如何正确的建立构架的更加复杂而深入的问题。
IBM/Microsoft Web Services (WS-*) Security Roadmap中又有三个新的规范将提交给OASIS,并且还将提交一项涉及到多联盟标识协议的成功的互操作的demo。该消息的宣布,标志着业界在Web服务中的安全方面的合作在最近往前迈出了好几步。
Web服务策略(WS-Policy)是SOA完整架构中缺少的重要关节,Layer 7科技公司的CTO Toufic Boubez说,值得高兴的是到2007年底,整个SOA架构将真正成为一个完整的整体。
SOA和Web服务安全问题在大型企业中占据首要位置,来自Burton Group的Chris Haddad在面对媒体的访谈中论述了相关Web服务工具及SOA发展……
面向服务的体系(SOA)从根本上改变了应用程序工作的方式,这种构架体系在发展的同时,也被迫经历了一个在安全性方面快速的发展过程,因为谁也不愿意这种新的体系架构在被应用的同时,又带来新的麻烦和混乱。
11月5日,主题为“SOA的标准与应用”的“SOA标准化国际论坛”在京举行。此次会议由中国电子技术标准化研究所(CESI)联合国外标准协会组织万维网联盟(W3C)、结构化信……
由于Web服务没有锁定某个特定的平台或者用户,所以在实现松耦合方面起了很大的作用。原则上来说,该项设计是诸多企业进行设置的最佳选择……
驱动对SOA进行开发和细致工作的一个重要目标就是零碎的应用逻辑可以存在于网络各种各样的服务器以及机器上,并一同为用户提供他们所需的数据和服务……
经过IBM、BEA、SAP、ORACLE、普元、微软等厂商至少三年的市场培育,目前中国企业用户对SOA的认知度虽已有大幅提升,但成功实施的个案却有限,从认知认可到形成投资采购……
据我所知,XML防火墙是最基本的,但在网络上采取的SOA安全措施是什么?在网络里情报和政策的安全措施在未来几年内重要性和技术的深度将增长……
云计算(cloud computing)可以有一个光明的未来,但尚未解决的安全性问题,可能会给愿意尝试的早期采纳者们留下不好的印象……
面向服务的架构(SOA)是一种基于可以重用的服务的,新的开发应用的架构体系. 近年来, 企业界对于SOA的需求越来越急切. 为了满足这样的需求, 一系列的SOA基础架构产品被推出. 主要的厂商如Oracle, BEA System, IBM都提供了SOA平台产品. 在一个包含各类应用的复杂的IT系统中, 要使用适配器并且在一个符合业务需求的流程中将各类应用串连在一起是一个非常困难的事情, 但是现在的SOA平台将困难转变成了容易。
Web 2.0是2003年之后互联网的热门概念之一,不过对什么是Web2.0并没有很严格的定义。一般来说Web 2.0是相对Web1.0的新的一类互联网应用的统称。
Ruby on Rails, 也称RoR或简称Rails, 是一个使用Ruby语言写的开源网络应用框架,它是严格按照MVC结构开发的。它努力使自身保持简单,来使实际的应用开发时的代码更少,使用最少的配置。
最新更新
专家答疑
技巧
Jason Bloomberg
企业是否应该意识到,云计算有许多积极因素,是否也有负面影响呢?重要的是要记住,云计算仍然非常新,而且在许多方面比vaporware更现实……
Ron Schmelzer,Jason Bloomberg
我们正在进入多元化的银行和金融服务,我们处理客户关系管理CRM,BI,遗产系统,产品J2EE和.NET和其他异构平台。如果我们想要转移到一个共同的平台,为什么要选择SOA……
Ed Tittel
在您最近的博客中提到,在XML.com中有你喜欢的XML内容。关于XML的信息还可通过什么途径可以得到?请与我们分享更多的来源……