阿里云情况(阿里云现状分析)
本文目录一览:
阿里云出事了
事情源于阿里云发现了一个很严重的计算机漏洞!那是什么级别的计算机漏洞呢?计算机漏洞简单来说就是软件上的一个缺陷,可以使得别人可以攻击或者远程操控您的计算机。但这里有个区别,如果这个缺陷是编制过程中无意产生的才叫漏洞,但如果这个缺陷是软件公司故意留下的那就叫后门儿,后门儿又分了好几种,一种是没有太多恶意的,比如软件厂商为了方便测试或者远程的维修维护而留下的接口,一般情况也会让客户知道有这种远程调试的接口。还有一种是说不清有没有恶意,比如用户不知道,只有厂商才知道,就好像您去配钥匙,结果配钥匙的师傅偷偷给自己留了一把,您说这有没有恶意啊?反正不会是留个纪念吧。在十几年前,微软就被爆出在简体中文版本上留有后门,然后还有最后一种后门就相当别有用心了,是由某个神秘组织特别定制的。不了解的朋友可以去了解一下棱镜门事件。阿里云发现的这个后门儿是藏在美国阿帕奇基金会里的一个日志组件住。那所谓日志组件就相当于咱们平时写的日记,能记录您的计算机每天都发生了什么,什么时候开机,打开哪些文件,做了哪些操作等等,是计算机系统中最重要的组件之一。而阿帕奇这个组件应用的范围极广,点几个用这个组件的客户名字大家就知道了,苹果、亚马逊、特斯拉、京东、腾讯、百度、新浪等等都用了这个组件,利用这个漏洞啊攻击者只要提交一段代码,就可以进入到对方的服务器,而且可以获得最高权限。
所以,阿里云的这次发现都可能被称为是计算机 历史 上最严重的一个漏洞啊!本来这是阿里云的一大贡献!但是!随后他的操作就有点让人目瞪口呆了!他把这个漏洞报告给阿帕奇基金会,然后……就没有然后了……
直到12月9日!咱们的有关部门才通过国外已经沸沸扬扬的新闻才知道这件事儿。而此时离阿里云发现漏洞已经时隔整整15天的时了!也就是说国外凡是知道这个漏洞的人或者单位都能轻松地侵入我们的服务器!要知道阿里云在第三季度已经占据了全国近40%的市场份额,一半以上的上市公司都在使用阿里云!
安全工信部通报阿里云,未及时上报重大漏洞,国资云建设刻不容缓
中科院云计算中心分布式存储联合实验室特讯: 近期,工信部网络安全管理局通报,暂停阿里云公司作为工信部网络安全威胁信息共享平台合作单位6个月。此次事件源自阿里云发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患报告不及时, 再次为国家数据安全敲响警钟,国资云建设刻不容缓、势在必行。
近期,工业和信息化部网络安全管理局通报称,阿里云计算有限公司(简称“阿里云”)是工信部网络安全威胁信息共享平台合作单位。近日,阿里云公司发现阿帕奇(Apache)Log4j2组件严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理。经研究,现暂停阿里云公司作为上述合作单位6个月。暂停期满后,根据阿里云公司整改情况,研究恢复其上述合作单位。
Apache Log4j 史上最大安全漏洞
先梳理一下阿帕奇严重安全漏洞的时间线:
11月24日
阿里云在阿帕奇(Apache)开放基金会下的开源日志组件Log4j2内,发现重大漏洞Log4Shell,然后向总部位于美国的阿帕奇软件基金会报告。
获得消息后,奥地利和新西兰官方计算机应急小组立即对这一漏洞进行预警。新西兰方面声称,该漏洞正在被“积极利用”,并且概念验证代码也已被发布。
12月9日
中国工信部收到有关网络安全专业机构报告,发现阿帕奇Log4j2组件存在严重安全漏洞,立即召集阿里云、网络安全企业、网络安全专业机构等开展研判,并向行业单位进行风险预警。
12月9日
阿帕奇官方发布紧急安全更新以修复远程代码执行漏洞,漏洞利用细节公开,但更新后的Apache Log4j2.15.0-rc1版本被发现仍存在漏洞绕过。
12月10日
中国国家信息安全漏洞共享平台收录Apache Log4j2远程代码执行漏洞;阿帕奇官方再度发布log4j-2.15.0-rc2版本修复漏洞。
12月10日
阿里云在官网公告披露,安全团队发现Apache Log4j2.15.0-rc1版本存在漏洞绕过,要求用户及时更新版本,并向用户介绍该漏洞的具体背景及相应的修复方案。
12月14日
中国国家信息安全漏洞共享平台发布《Apache Log4j2远程代码执行漏洞排查及修复手册》,供相关单位、企业及个人参考。
12月22日
工信部通报,由于阿里云发现阿帕奇严重安全漏洞隐患后,未及时向电信主管部门报告,未有效支撑工信部开展网络安全威胁和漏洞管理,决定暂停该公司作为工信部网络安全威胁信息共享平台合作单位6个月。
在服务器的组件中,日志组件是应用程序中不可缺少的部分。而其中Apache(阿帕奇)的开源项目log4j是一个功能强大的日志组件,被广泛应用。
由于Apache Log4j存在递归解析功能,未取得身份认证的用户,可以从远程发送数据请求输入数据日志,轻松触发漏洞,最终在目标上执行任意代码。即 攻击者只要提交一段代码,就可以进入对方服务器,而且可以获得最高权限,控制对方服务器。通俗说,黑客通过这个普遍存在的漏洞,可以在服务器上做任何事。
有关报道显示,黑客在72小时内利用Log4j2漏洞,向全球发起了超过84万次的攻击。利用这个漏洞,攻击者几乎可以获得无限的权利——比如他们可以 提取敏感数据、将文件上传到服务器、删除数据、安装勒索软件、或进一步散播到其它服务器。
国外网友以漫画说明Log4j2的重要性
该漏洞CVSS评分达到了满分10分,IT 通信(互联网)、工业制造、金融、医疗卫生、运营商等各行各业都将受到波及,全球互联网大厂、 游戏 公司、电商平台等都有被影响的风险。 比如苹果、亚马逊、Steam、推特、京东、腾讯、阿里、百度,网易、新浪以及特斯拉等全球大厂,悉数中招,众多媒体将这个漏洞形容成“史诗级”“核弹级”漏洞,可以说相当贴切。
据工信部官网消息,今年9月1日,工业和信息化部网络安全威胁和漏洞信息共享平台正式上线运行。其中提到,根据《网络产品安全漏洞管理规定》,网络产品提供者应当及时向平台报送相关漏洞信息,鼓励漏洞收集平台和其他发现漏洞的组织或个人向平台报送漏洞信息。
此次事件中,作为我国云计算服务的头部供应商的阿里云,11月24日发现计算机史上最大的漏洞,是先向国外的Apache基金会报告,而未及时向主管部门报送漏洞信息。工信部得知情况,已经是12月9日,中间已经过了15天。这十五天,中国的互联网简直是在裸奔。这期间已经有黑客掌握了这个漏洞,在利用这个漏洞进行网络攻击。作为新基建重要一环的云计算平台,更加应以谨慎的心态承担起保障网络安全的责任。
国资云建设 安全自主可控为上
互联网时代,国家安全自然延伸到了网络。各个国家,都在想办法堵自己漏洞,找别人家的漏洞,甚至是隐藏的后门。同样的漏洞,那就是看谁率先掌握。国外的开源软件层出不穷的漏洞,隐没难寻的后门,应用于国家重要机构或事关 社会 民生的部门,其潜在危害难以估量。我们除了想方设法被动收集修复漏洞,还要大力发展和利用自主安全可控的技术,才能在互联网领域寻求战略平衡,保障国家安全。
所以说,阿里云的这次行动足以为戒,忽视国家各项数据安全法律法规,国家安全责任意识淡漠,将国家网络安全置于巨大的危机之中。试问这样的第三方云服务商,如何让国家机构、央企国企放心将数据业务托管?
风险就在那里,警告从未缺席。国资云以安全自主可控、平稳可靠运行为上,才能确保国家安全,尽到 社会 责任。第三方云服务商难以超越企业自身的稳健盈利,更不要说将国家安全、公共利益、亿万民众福祉放在首位。国资云的建设将第三方云服务商排除在外,是互联网竞争环境的使然,也是数据安全责任的担当,更是时代赋予的使命。
“国资云”建设 大势所趋
经过深入研究分析,北京交通大学信息管理理论与技术国际研究中心(ICIR)认为, “国资云”建设是大势所趋,原因主要有以下三方面:
一是“国资云”建设是国有资产管理的需要。国企数据资源属于国有资产,应纳入国资监管和统一管理,保护国有数据资产安全是建设国资云的核心目的;
二是“国资云”建设是保障国家重要数据安全的需要。近期,《关键信息基础设施安全保护条例》、《中华人民共和国个人信息保护法》、《中华人民共和国数据安全法》相继颁布实施,将数据安全提升到前所未有的高度,而国有企业的许多数据事关国家关键信息基础设施安全;
三是“国资云”建设是信创工程落地的重要抓手。在“国资云”数据中心逐步加大CPU、操作系统、存储、数据库、中间件等国产信创产品比重,并鼓励国产信创业务系统与“国资云”数据中心基础设施适配应用,从基础到应用全方位推进信创工程步伐。
因此,“国资云”建设的重要意义在业界已达成高度共识。
国资云赋能云上安全 G-Cloud增强国企竞争力
国有企业是中国特色 社会 主义的重要物质基础和政治基础,是我们党执政兴国的重要支柱和依靠力量,国有企业不仅具有鲜明的政治属性,也具有强烈的经济属性和物质属性,坚定不移地将国有企业做强做大做优是党和人民对国有企业的基本要求。因此,国有企业更需要资产不断保值增值,规模不断发展壮大,盈利水平不断提高,这就要求国有企业必需使用最先进的生产工具,创造出最先进的生产力,保持在国际国内市场中的竞争力。
而云计算平台就是当前最先进的生产工具。云计算平台中除了计算、存储、网络、虚拟化等Iaas服务相对比较成熟外,在Paas、Saas层面的技术创新速度非常快,产品迭代周期不断缩短,不同的厂商提供的云平台服务在技术领先性、服务稳定性、用户覆盖面等方面具有非常大的差异。
在激烈的市场竞争中,企业选择了什么类型、什么厂商的云服务,在一定程度上意味着企业使用了什么工具和武器,在很大程度上决定了企业的生产效率、管理效率和市场效率,也就决定了企业的竞争力。
国资云赋能云上安全,打造排除第三方云服务商的行业专属私有云。 中科院云计算中心自主研发的G-Cloud云操作系统,首要胜在安全。 其次G-Cloud在智慧城市、智慧医疗、智慧教育、智慧交通等领域的成功案例,将有助于充分激活国企强劲的竞争力、影响力、带动力。
2021年11月, 国资云平台中科云(东莞) 科技 有限公司正式成立,由中科院、东莞市政府等多方投资的上市企业国云 科技 控股,国资背景加持,官方认可,国内顶尖 科技 机构技术背书,使用国内首个自主产权、安全可控的G-Cloud云操作系统,建设“国资云”, 赋能千行百业数字化转型升级,最大化优化国有资本布局,提高国有资本运营效能、产业互联和商业创新!
中科云凝聚服务政企信息化、数字化建设的核心团队, 联合产学研用各方力量,融合大数据、云计算、物联网等新一代信息技术,在政府、医疗、教育、交通、智能制造等多行业、多领域提供新型基础设施建设、数据分布式存储服务,助力国资国企规模和实力的持续增长,实现高质量发展。
阿里云失速?
阿里云作为中国云计算的扛把子,不仅仅关乎阿里自身的发展,某种程度上也肩负着中国云计算的突围希望。中国云计算要想不被美国落在后面,就必须有几家拿得出手的巨头。
但是,现在的势头并不理想。
依据阿里巴巴2022财年第一季度财报,阿里云一季度收入同比增长29%,增速首次跌破30%。
接下来,我们来从横向和纵向两个角度,看看阿里云的这个增速处于什么水平。
横向对比
阿里云的追赶目标,是AWS、微软云和谷歌云,我们来看看这几家巨头2022财年第一季度的营收及增速情况。
AWS的营收为148.09亿美元,同比增长37%;微软云(包括Azure、Windows Server、SQL Server、Visual Studio、GitHub)营收为174亿美元,同比增长30%。其中,微软Azure云服务营收增长51%;谷歌云营收为46.28亿美元,同比增长53.91%。
几家云计算厂商营收和增速对比(美元兑人民币汇率6.5)
AWS、微软云的体量是阿里云的5以上,增速还超过阿里云。谷歌云的体量与阿里云差距不大,增速更具可比性。一季度,谷歌云增长了53.91%,谷歌云的增速才是这一体量的头部云厂商正常的状态。应该说,不是谷歌云增长太快了,而是阿里云太慢了。
纵向对比
横向比较完之后,我们再来看看阿里云自身的纵向比较。
阿里云近几年季度营收与环比增速
可以发现,阿里巴巴近几个季度失速的态势很明显,2022财年第一季度甚至环比负增长。依据以往规律,第一季度增速较低,二三四季度增速会回升。但是,去年的三四两个季度,阿里云的环比增速也并不高。
应该说,问题已经很严峻了。
阿里对外声称要消费互联网和产业互联网双轮驱动,云计算毫无疑问是产业互联网的核心。
阿里云第一季度营收160.51亿元,不到阿里2057.40亿元总营收的10%。在这样的情况下,阿里云的增速还低于阿里巴巴总体34%的增速。这样的状态,怎么双轮驱动?
按理说,新冠疫情会推动整个 社会 的数字化进程,云计算作为数字化 社会 最重要的基础设施,其地位相当于物理世界的“铁公机”(铁路、公路、机场)、水电煤。云计算会迎来一轮高速增长,阿里云作为中国云计算的龙头,先发优势很明显,应该是吃到云计算的红利才对。而且,在IaaS领域,规模带来的成本优势是竞争的关键,阿里云作为国内云计算规模最大的玩家,成本优势也很明显。由于政策限制,国外的AWS、微软云、谷歌云在中国市场受到很大限制,基本不会构成实质威胁。阿里云有很好的天时地利,但却在这个时候掉链子,让人很费解。
一直以来,在对外宣传层面,阿里巴巴都很重视云计算,比如未来几年要花几千亿发展云计算,大量招聘相关人才等。但为什么阿里云却越来越陷入平庸了呢?没道理倾注这么多资源,反而却越来越差了啊。
有一个解释,阿里说要发展产业互联网,总体处于一种口惠而实不至的状态。宣传层面“雷声很大”,实际的资源和资本投入却没有跟上。
AWS、微软云的增速虽然也降到30%的水平,但人家的体量是你好几倍。 以阿里云目前的体量,未来几年都需要保持在60%以上的增速水平,才算“合理” 。
数字经济,将是中美竞争的一个关键领域。云计算作为数字经济的底层基础设施,其战略价值毋庸赘言。以阿里云目前的状态,很难相信他可以挑起中国云计算的大梁。
此外,阿里云还有一个最大的问题,就是云服务器的芯片高度依赖英特尔、AMD、英伟达这些美系厂商。
虽然让阿里云补上芯片的短板有点强人所难的感觉,但最核心的服务器芯片长期掌握在别人手里,会带来两个严重问题:一方面,不掌握服务器芯片,云计算的利润无法保证,有可能为别人做嫁衣,利润大头都被几家美国的芯片企业拿走了;另一方面,不掌握芯片,根基就不牢固,始终存在被美国封杀而一招毙命的风险。哎,这个问题说多了都是泪,也不指望阿里云了,看看华为能不能突围吧。
毫无疑问,阿里云还将是优秀的选手。但希望阿里云不要安于优秀,要追求卓越,卓越方能成就伟大。
能力越大,责任越大。得加油啊,同志。
发表评论
暂时没有评论,来抢沙发吧~