技术开发 频道

Thomson Learning公司:拒绝恶意服务的困扰

【IT168 业界新闻】 

    查找恶意服务并不会给我们带来更多的额外工作。Christopher Crohurst,这位来自Thomson Learning公司的副总裁兼首席架构师对此非常有信心:用于Thomson公司信息教育部门的SOA平台是不会受恶意服务干扰的,因此他不会费心去购买最新版本的恶意检测工具。

  在他看来,如果你正在购买检测工具,那么你很有可能是已经使用了失败的SOA。

  “恶意服务检测对于销售方而言从某种程度上而言已经成为兴趣了,因为他们看到自己的基础结构已经在某种程度上具备了鉴别现存恶意服务的功能,”他说。“但是,真正得明白的是:如果这些恶意服务是有意识的本开发出来的,那现有的功能是否一定会成功?”

  他说他能够理解这种对检测的需要,尤其是当所有其他人都失败了的时候,但是他建议:从以往的策略和管理失误中学习经验更为重要。

  “现有的技术对于检测恶意服务是有效的,它可以帮助你迅速的处理状况,”他说。“然而,在没有适当的应用于这些服务的策略时,你必须要处理服务管理中潜在的问题以此来防止服务被暴露。”

  Thomsom Learning公司是SOA早期的“收留者”,为了提供在线产品,包括专业研究和其他教学材料,它把SOA环境下的Web服务与大学教授联系起来,SOA开始于2001年,开始是在HTTP上发送XML文件,然后慢慢发展成为SOAP的。但是在早期,Crohurst就认识到如果他不为Web服务的设计、开发和配置建起立严格的策略的话,不久的将来就会出现问题。因此他创建了防止任何编码器把我们现在称为恶意服务的代码传染给Thomson系统。

  他的策略可能是一个模型,解决了如何使恶意服务这只狡猾的狐狸永远被锁在Web服务的大门之外。他从这一观点开始论述:虽然软件工具可能会有用,但是策略和管理首先是从遵循步骤的人们开始。

  “我们有一套丰富的关于服务生命周期的从概念到配置的规则,”他说。“我们从一个应用程序的起始状态开始,于是局部管理模型从初始化要创建的服务的概念开始,经过设计需求、设计文档直到通过正式批准步骤。接着,在开发阶段有设计回顾、代码回顾和风险分析。然后,从开发阶段到质量评价阶段,有可追溯矩阵,它基于针对设计需求的测试用例的需求回顾。一旦你完成质量评估阶段进入分段,就需要有风险分析、风险缓解。最后当你配置产品时,一系列详细定义的用于密码系统、签名机制等等的规则仍是必不可少的。”

  那么,他是如何确保开发团队能够按照这些策略一步一步地照做呢?

  “我们架构团队中的代表深入到每个项目,有效地对开发生命周期进行管理,并确保该团队严重的格执行我们的策略,当然我们从来没有使恶意服务有机会被开发,”Crohurst回答道。
  那么,如果我是组织中唯一的程序员,而且我有一个绝妙的点子来对付狡诈的Web服务,但是如果在这个策略和管理的争辩中我有一些失误的话,那结果又会怎么样呢?

  “你将永远无法接近生产环境,”首席架构师坚定地说。
0
相关文章