2017年7月17日, IBM (NYSE: IBM ) 發(fā)布 IBM Z ,作為全球最強大交易處理系統(tǒng)的新一代產品, IBM Z 能夠在一天內運行超過 120 億次加密交易。這一全新系統(tǒng)首次引入突破性的加密引擎,針對任意應用、云服務、數據庫相關的所有數據,實現隨時隨地的、無處不在的數據普遍加密。
IBM Z主機發(fā)布
◆突破點:面向各類數據,實現隨時隨地的數據加密
◆解決全球數據泄露問題;遵循《歐盟通用數據保護條例 (GDPR)》及美聯儲等新出臺的法規(guī),幫助企業(yè)實現自動化的合規(guī)管理
◆數據加密速度是 x86平臺的18倍,而成本只需該類平臺的5%
◆同步推出6個 IBM Cloud Blockchain數據中心,使用IBM Z作為加密引擎
◆針對即刻支付等新型解決方案,提供突破性的容器定價方案
IBM Z所配備的新數據加密功能旨在解決全球范圍內普遍存在的數據泄露問題。作為網絡犯罪的主要構成因素,數據泄漏所造成的經濟損失將在2022年達到8萬億美元。2013 年以來丟失或被盜的90 多億數據記錄中,僅有4%的數據記錄進行了加密處理,而大部分數據則很容易受到有組織的連續(xù)網絡犯罪攻擊,這其中還涉及政府組織和內部員工對敏感信息的不當使用。
IBM主機對于Linux平臺及開源軟件的采用,是IBM主機技術十余年來的一次關鍵性改革。此次IBM Z進一步開拓加密技術及密鑰保護技術,擴展密鑰保護支持的密碼傘。目前,這一系統(tǒng)所具備的全球領先的加密能力可適用于所有數據、網絡、外部設備及IBM Cloud Blockchain服務等一體化應用,而無需對軟件作任何更改,也不會對業(yè)務服務級別協議造成任何影響。
“當下,由于數據的廣泛加密成本較高,并且較難開展,數據極易遭受大面積的竊取或泄露,”IBM Z總經理Ross Mauri表示,“我們根據云時代的需求,打造了一款數據保護引擎,我們認為這非常有利于提升全球的數據安全水平?!?
IBM Z主機發(fā)布
技術突破:面向云時代的業(yè)界首個普遍加密技術
近期研究發(fā)現,廣泛采用加密技術有助于降低數據泄露對業(yè)務造成的影響。據IBM X-Force Threat Intelligence Index報告顯示,2016年,高達40億以上的記錄遭受泄露,相比2015年高出了556%。
然而企業(yè)對于數據中心和云數據中心的加密仍明顯不足。由于當前應用于x86系統(tǒng)的數據加密方案無法提供有力的性能支持、提供良好的用戶體驗,并且管理過程過于復雜、成本過于昂貴,因而當前僅有 2% 的企業(yè)數據得到了加密處理;然而相比之下,移動設備數據的加密比例則高達 80% 以上。
IBM Z 普遍加密技術符合了來自全球的首席信息安全官、數據安全專家所提出的數據保護要求。此外,過去三年以來,IBM 在世界各地的150余位客戶參與了IBM Z系統(tǒng)的設計,并提出了反饋意見。
通過多方協作,并基于為世界各地銀行、醫(yī)療健康、政府及零售系統(tǒng)提供安全保障的久經驗證的加密平臺,IBM Z 將加密技術推向新的高度。IBM Z 普遍加密技術實現了以下技術突破:
◆隨時實現數據的普遍加密:借助 IBM Z,企業(yè)將有史以來首次得以加密全部應用、云服務或數據庫相關的所有動態(tài)或靜態(tài)數據。當下標準的數據加密方法是每次加密一小部分數據,然后循序漸進地實現全面加密,但這需要投入大量人力并確保各個環(huán)境的管控力度。為實現云端的廣泛加密,IBM實現了4倍于微硅加密算法的效率提升,這使得IBM Z的加密性能相較于上一代 z13,實現了7倍的提升,而這一加密速度是x86系統(tǒng)的18倍(目前,x86系統(tǒng)僅能夠處理有限的數據),而其成本也只需要 x86 解決方案的 5%。[1]
◆篡改響應的加密密鑰:組織的首要關注點在于確保加密密鑰的安全。就大型組織而言,黑客的攻擊目標往往是加密密鑰,其暴露途徑往往是密鑰使用的內存。IBM Z是唯一可以在“篡改響應”的過程中保護數百萬密鑰的系統(tǒng)(包括對密鑰訪問流程、生成和循環(huán)使用流程的保護);“篡改響應”硬件可以導致密鑰在接觸到任何入侵信號時執(zhí)行自我銷毀過程,然后再以安全的方式進行重建。IBM Z 關鍵管理系統(tǒng)的設計宗旨在于滿足“聯邦信息處理標準 (FIPS)”中第4級標準的要求,而達到第2級就已經在行業(yè)中處于“高安全”的程度。IBM Z的這一能力可從主機擴展到包括存儲系統(tǒng)、云端服務系統(tǒng)在內的其他設備。此外,IBM安全服務容器(Secure Service Container)還能夠防御來自承包商、特權用戶的多種內部威脅,迅速提供有關動態(tài)和靜態(tài)數據的代碼自動加密支持,進而在安裝及運行階段避免加密篡改情況的發(fā)生。
◆加密的 API: IBM z/OS Connect 技術能夠幫助云開發(fā)人員通過運用云服務,輕松地發(fā)現并調用IBM Z的所有應用及數據,也可以幫助IBM Z開發(fā)人員調用任何所需的云服務。目前,組織可以借助 IBM Z加密上述API,實現服務、應用與系統(tǒng)之間的數字化連接,這一方案的加密速度是x86同類方案的3倍。[2]
“IBM Z 系統(tǒng)引入的普遍加密技術可實現進一步的擴展,新的IBM Z將這一系統(tǒng)打造為首個綜合型解決方案,致力于應對我們在過去24個月內發(fā)現的各種安全威脅和數據泄露問題,”IDC服務器及計算平臺事業(yè)部分析師Peter Rutten表示。
IBM Z主機發(fā)布
專用于應對嚴格的數據保護新規(guī)
IBM Z 能夠幫助企業(yè)建立其與消費者之間的信任,同時確保滿足一系列新標準的要求,如歐盟出臺的《通用數據保護條例 (GDPR)》。這一規(guī)定將在明年施行,對組織在開展業(yè)務方面提出了更高的數據合規(guī)要求。GDPR 要求組織在發(fā)現數據泄露事件后72小時內上報情況,而如果組織無法證實已對數據加密或實施密鑰保護,則需面臨最高額度達其全球年收益4%或2,000萬歐元的罰款。從美國聯邦方面來說,包括五家銀行監(jiān)管機構在內的聯邦金融機構檢查委員會 (FFIEC) 制定了有關金融服務業(yè)如何使用加密技術的指南。新加坡和香港也公布了類似的指南。近期,紐約州金融服務局公布了與加密相關的要求,詳見有關金融服務企業(yè)的網絡安全要求。
IBM Z與IBM Security軟件深度集成,旨在提升安全與合規(guī)流程的自動化管理并實現大幅精簡。舉例而言,審計人員原本需要手動地檢查并驗證數據庫、應用及系統(tǒng)的安全。但現在,組織可以即刻驗證數據加密和密鑰安全,確保其符合合規(guī)管理要求。這不僅可以大幅降低安裝流程的復雜性,還能夠為審計人員降低合規(guī)成本。此外,該系統(tǒng)還能夠提供審計線索,顯示是否有已獲權限的內部人員在訪問數據,及其數據訪問時間。
IBM Z主機發(fā)布
打造高度安全的區(qū)塊鏈服務
隨著區(qū)塊鏈應用與核心業(yè)務流程的集成水平日益升高,客戶愈加關注安全、加密和靈活性問題。通過使用 IBM Cloud 平臺,組織能夠了解業(yè)內一流的計算選擇。目前,IBM正在著手將IBM Z 引入IBM Cloud,將其定位于云服務加密引擎,以通過IBM 區(qū)塊鏈服務提供最高商業(yè)可用性級別的加密硬件。達拉斯、倫敦、法蘭克福、圣保羅、東京和多倫多等地開放的新區(qū)塊鏈服務中心均已采用這一業(yè)內首屈一指的IBM Z加密技術,確保系統(tǒng)的安全。
“IBM Z加密技術與安全容器的強大組合為新型區(qū)塊鏈網絡所需的信任模型提供支持,從而使得IBM 區(qū)塊鏈云服務的優(yōu)勢更為凸顯,”IBM Blockchain總經理Marie Wieck表示,“此外,企業(yè)客戶也能夠通過在應用和用戶方面實現更透明化的管理而受益?!?
IBM 的合作伙伴 AngelHack 今日宣布啟動“解開框架 (Unchain the Frame)”活動,這是一場面向全球開展的虛擬“編程馬拉松”,獎金額度在 50,000 美元以上。來自世界各地的開發(fā)人員應邀參加,展示其對于區(qū)塊鏈、開源應用、金融 API、基于IBM Z的機器學習功能在內的,多項技術的運用及創(chuàng)新能力。
新內容:可預測的透明容器定價方案
IBM同時推出了三種突破性的,可用于IBM Z的新容器定價模型,旨在為客戶提供簡便的軟件定價方法,幫助客戶以靈活的部署及有競爭力的經濟模式,超越x86環(huán)境下的公有云平臺及本地部署平臺。
◆新的微服務和應用幫助客戶最大程度地保障本地部署、高安全等級的企業(yè)系統(tǒng)的價值,同時支持實時性??蛻艨梢酝瑫r定位系統(tǒng)內的各個應用,從而進一步優(yōu)化服務質量,同時對公有云和本地平臺實施有競爭力的定價方案。
◆應用開發(fā)和測試按需擴展所有基于z/OS的開發(fā)環(huán)境,實現三倍容量提升,同時支持最新的DevOps 工具設計及相關流程??蛻艨梢詫崿F三倍容量提升,而無需擔心增加月許可方面的成本投入。
◆支付系統(tǒng)根據銀行處理的支付量進行定價,而非可用容量。這讓客戶可以更靈活地在有競爭力的環(huán)境下推動創(chuàng)新,而且無成本壓力,尤其是在應對迅速增長的即刻支付方案所提出的要求時。
以上預設的容器定價方案旨在幫助客戶提升其業(yè)務的透明性及可預測性水平。這些定價模型在邏輯分區(qū) (LPAR) 的內部及外部具有可擴展性,能夠大幅提升計量、限額、計費等方面的功能支持。Container Pricing for IBM Z 計劃在2017年底推出,將支持在z/OS V2.2和z/OS V2.3上的使用。
面向云時代的最強大交易處理系統(tǒng)
IBM Z基于目前全球最強大的交易處理引擎所構建,其為當下全球商務提供的核心支持包括:
◆87% 的信用卡交易;年支付處理額度近 8 萬億美元。
◆290 億 ATM 年交易處理額,日交易處理額近 50 億美元。
◆40 億年航運量。
◆300 億以上的日交易量 -- 超過Google的日搜索量。
◆68% 的全球生產工作負載處理,所需成本僅占 IT 總成本的 6%。
銀行及其他金融服務業(yè)的機構每天要處理數千項交易事務,以確保全球金融系統(tǒng)能夠正常運行。為了能夠以安全可靠的方式處理大量交易數據,主機系統(tǒng)扮演著至關重要的角色。
如今,全球銀行百強中有92家銀行選擇使用IBM主機,因IBM主機在高效處理大規(guī)模交易方面具有無可匹敵的優(yōu)勢。為了幫助金融服務業(yè)組織以更高效的方式在云時代中占據有力的競爭地位,IBM進一步推出IBM Z產品,旨在幫助其處理交易過程中產生的大量敏感數據,同時規(guī)避欺詐、網絡犯罪等產生的不利影響,確保金融業(yè)組織在無需擔心日常運營中斷的情況下,提升收益水平。對于銀行來說,這意味著其能夠在確保應用運行效率的同時輕松實現數據加密,而無需擔心對服務級別協議造成任何影響。
IBM Z作為IBM領先CMOS主機技術的新一代產品,具備業(yè)內最高速的微處理器。與上一代產品 IBM z13相比,新的IBM Z產品配備有全新的可擴展系統(tǒng)架構,運行頻率達5.2 GHz,能夠在處理傳統(tǒng)工作負載方面實現最高35%的容量提升,并在處理Linux工作負載方面實現35%的容量提升。該系統(tǒng)可提供的支持包括:
◆單個系統(tǒng)日處理的加密交易量超過 120 億。
◆全球最大的 MongoDB 實例,以及超過x86平臺2.5 倍的NodeJS性能效率提升。
◆200 萬個 Docker 容器。
◆1,000 個并行 NoSQL 數據庫。
同時發(fā)布的IBM Z其他新型功能包括:
◆3 倍內存:以3倍于z 13的內存水平實現更為卓越的響應速度、吞吐量及分析性能。IBM Z 可提供32 TB的內存,實現了行業(yè)內領先的內存水平。
◆I/O 3 倍提速:能夠以比 z13 更快的速度完成交易處理,在提升數據、交易吞吐量的同時,縮短響應時間。
◆相比 x86 替代方案,該方案能夠在運行Java工作負載方面實現 50%的提速。[3]
◆相比 z13,該產品能夠通過zHyperLink交付業(yè)內領先的存儲區(qū)網絡響應時間,同時實現10倍延遲減少,并將應用響應時間縮減一半,讓企業(yè)在無需更改任何應用線代碼的同時,大幅提升多種工作的效率,包括實時分析、在同種交易中與物聯網 (IoT) 設備及云應用互動等。[4]
◆通過使用IBM全球融資部服務,符合信用要求的客戶將能夠獲取全新IBM Z,降低其總體擁有成本,從而縮短實現投資回報的時間。適于IBM主機解決方案的IBM全球融資部服務能夠通過IBM及其合作伙伴獲取,其條款具有靈活、可定制的特性,以更好地鏈接成本與項目收益,并滿足客戶的其他需求。
[1] 來源:“普遍加密:全新的保護模式”. Solitaire Interglobal Ltd. 首席系統(tǒng)工程師 K. R. E. Lind, 2017 年 6 月 30 日。
[2] 運行 WebSphere Liberty on z14 Linux on z 的客戶可以通過使用明確的 AES_128_GCM 加密密碼及 IBM Java 8 SR5,實現超 x86 系統(tǒng) 2.6 倍的單核吞吐量提升。具體性能取決于 IBM 內部測試,其運行基礎是 DayTrader 3 with WebSphere Liberty 8.5.5.9,采用的是 SSL 明文密鑰和 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 密碼。Liberty DayTrader 3 評估的執(zhí)行基礎是獨立式專用 LPAR on IBM z14,運行環(huán)境是配置有 4 個 IFL 和 SMT 的 SLES 12 SP1,共計 8 個硬件線程。Liberty 使用的是 IBM 64 位 SDK for z/OS(Java 技術版),Version 8 Service Refresh 5 (Java 8 SR5)。相比之下,x86 DayTrader 3 on Liberty 評估的執(zhí)行基礎是獨立式 WebSphere Liberty 8.5.5.9 服務器,其所處環(huán)境是 Intel(R) Xeon(R) CPU E5-2690 v4 @ 2.60GHz;可支持 HyperThreading、4 核/8 個硬件線程、97 GB 內存,RHEL 7.2,以及 HugePages。Liberty 使用 OpenJDK 8_131。第二代 x86 系統(tǒng)運行 DB2 V10.1,主要用于維護應用數據。第二代 x86 系統(tǒng)的配置包括 Intel(R) Xeon(R) CPU E7- 2830 @ 2.13GHz,無需 HyperThreading 支持;CPU 信息如下:8 個物理內核、8 個邏輯內核;16 GB 內存,以及 RHEL 5.7。第三代 x86 系統(tǒng)運行 JMeter-2.12,以驅動 DayTrader 3 工作負載。第三代 x86 系統(tǒng)的配置包括 Intel(R) Xeon(R) CPU E5-2650 v2 @ 2.60GHz,可支持 HyperThreading;CPU 信息如下:16 個物理內核、32 個邏輯內核;197 GB 內存,以及 RHEL 7 GA x86-64??偩W絡通信量高于 10 GB Network。
[3] 如果客戶使用無加密支持的 WebSphere Liberty on z14 Linux on z,他們可以借助 IBM Java 8 SR5,實現超 x86 系統(tǒng) 1.6 倍的單核吞吐量提升。性能結果基于運行 DayTrader 3 及 WebSphere Liberty 8.5.5.9 的 IBM 內部測試,所用密鑰為 SSL 明文密鑰,以及 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 密碼。Liberty DayTrader 3 評估的執(zhí)行基礎是獨立式專用 LPAR on IBM z14,運行環(huán)境是配置有 4 個 IFL 和 SMT 的 SLES 12 SP1,共計 8 個硬件線程。Liberty 使用的是 IBM 64 位 SDK for z/OS(Java 技術版),Version 8 Service Refresh 5 (Java 8 SR5)。相比之下,x86 DayTrader 3 on Liberty 評估的執(zhí)行基礎是獨立式 WebSphere Liberty 8.5.5.9 服務器,其所處環(huán)境是 Intel(R) Xeon(R) CPU E5-2690 v4 @ 2.60GHz;可支持 HyperThreading、4 核/8 個硬件線程、97 GB 內存,RHEL 7.2,以及 HugePages。Liberty 使用 OpenJDK 8_131。第二代 x86 系統(tǒng)運行 DB2 V10.1,主要用于維護應用數據。第二代 x86 系統(tǒng)的配置包括 Intel(R) Xeon(R) CPU E7- 2830 @ 2.13GHz,無需 HyperThreading 支持;CPU 信息如下:8 個物理內核、8 個邏輯內核;16 GB 內存,以及 RHEL 5.7。第三代 x86 系統(tǒng)運行 JMeter-2.12,以驅動 DayTrader 3 工作負載。第三代 x86 系統(tǒng)的配置包括 Intel(R) Xeon(R) CPU E5-2650 v2 @ 2.60GHz,可支持 HyperThreading;CPU 信息如下:16 個物理內核、32 個邏輯內核;197 GB 內存,以及 RHEL 7 GA x86-64。總網絡通信量高于 10 GB Network。
[4] 基于 z14 和 zHyperLink 的優(yōu)勢,我們可以實現 10 倍讀取延遲減少,因為根據對 DS8886 和 z13 的評估結果,I/O 的中斷和調度不會有所影響。此響應時間的預測依據是 IBM 的內部評估結果和預測結果,參比對象是使用 zHPF 且具有類似配置的 zHyperLink Express。根據評估和預測結果,我們可以推測 75% 或以上的工作負載響應時間與 DASD I/O 及存儲系統(tǒng)隨機讀取緩存的命中率相關,而此命中率一般在 80% 以上。在此兩種情境下,執(zhí)行環(huán)境為配備 10 個 CP 的 z14。zHPF 測試使用 FICON Express 16S+ 連接 DS8886。同樣,zHyperLink 測試也使用 DS8886 執(zhí)行。實際性能因用戶體驗的不同而有所差異。