多云环境下的安全挑战与防护建议

VSole2023-01-31 11:17:32

随着云计算技术的广泛应用,业务系统上云给企业带来了诸多便利。但在上云过程中,越来越多的企业不愿意“将鸡蛋全都放在一个篮子里”,而是会根据不同业务系统的特性、对网络带宽质量的要求、数据的敏感性以及政策合规等多方面原因,选择多个云或者混合云模式来部署不同的业务系统。这使得多云技术架构应用得到了快速发展,同时也引入了新的安全问题,给企业多云环境应用带来新的风险和挑战。

多云环境的安全挑战

云计算的应用会存在安全漏洞,不法分子可能会利用这些漏洞来谋取利益。而应用多云环境的组织,除了会面临传统的云安全威胁,也需要面对多云环境自身的应用挑战:

不同云之间的统一化管理

每家云提供商都用一套专有方式来识别云上资产,难以通过统一的规则来命名一些关键属性。例如,为了识别实例,AWS使用了“实例ID”,Azure使用了“虚拟机ID”,而GCP则使用“虚拟机实例ID”。因此对于采用多云策略的组织来说,如何实现统一化的管理、报告和分析,具有很大的挑战性。

多云使用增加安全隐患

不同云环境之间的应用差异仍然较为严重,安全能力、安全策略、安全操作习惯等均有较大的不同,用户难以通过统一的方式对庞大的资产进行运维和管理,因此可能因为安全策略不统一导致安全管理工作的疏漏,并由此引发新的安全风险。

统一安全运营难度大

大多数云服务商提供的内置服务只适用于自身的云平台上。当业务需求驱使组织采用多云策略时,这种孤岛现象可能导致严重问题,势必需要一种满足安全需求的有效控制措施。为了保持竞争优势,各大CSP(Cloud Service Provider,云服务提供商)都提供各自的安全工具供客户使用,但是实现方式差异很大,没有统一的标准,企业学习、使用的难度较大。同时,不同云之间使用了不同的运营术语,这无疑也增加了多云环境的安全运营难度。

传统云安全风险依然存在

传统云环境中存在主机安全、应用安全和数据安全等问题,在多云环境中依旧存在,而在网络层,由于业务层面通过隧道或代理打通多云或云上云下环境,让多云环境的安全防护边界更加模糊。

多云安全的防护建议

企业组织需要进一步保障多云架构下业务运行安全,在原有云安全能力基础上,全面升级为统一服务、统一运营、统一运维、统一调度、统一配置以及统一权限的多云安全一体化防护体系。

全面洞察不同云上的资产

“看不见的东西往往难以保护”,所以应该洞察尽可能多的资产。企业组织应该积极与CSP(云计算服务提供商)合作以获得更全面的云资产可见性,也可以考虑购买或订购第三方云原生解决方案,以实现持续收集数据,并通过统一的管理中心控制所有云应用的配置管理。企业的安全团队和运营团队还应该选择可以同时管理内部资产和云资产的工具。

实现自动化的安全管理流程

为了加强多云安全,企业应该实施自动化安全流程,以处理日常任务,并实施能自行修复安全问题的编排程序。组织可以通过自动化、机器学习和人工智能来帮助安全团队开展运营工作,技术创新可以帮助安全团队提升工作效率,处理更多事务,比如规范数据、建立基准、检测异常、自动执行重复任务、快速检索信息以及自动执行标准化安全策略和配置。

将云上的安全防护左移

组织需要将自动化安全流程集成到编程和应用程序开发中,将安全能力融入到云应用的开发中。通过安全能力左移,可以将安全测试和安全技术迁址到软件开发的早期阶段。在多云安全领域,安全“左移”需要把更多的自动化、安全和网络功能直接融入到应用程序开发中,以便安全人员根据应用程序要求,匹配相应的安全能力和措施。

与每个云服务商共同承担责任

每家CSP对于其所需要承担的安全责任都会有不同的想法。企业要充分了解这些具体的责任,并相应地制定云安全策略:首先,云服务提供商应该提供关于客户如何考虑和降低风险的有效建议并加以实施,同时还应该对如何管理风险实施自己的内部控制;其次,云供应商应该列出各种风险及各自的解决方案,提供完善的服务水平协议,隐私保护政策等能够承担责任的说明;最后,多云企业用户应该明确自身和多云厂商的责任和角色,能够清楚的说明每个云服务提供商的责任有哪些。

了解每家CSP的服务特点

组织需要搞清楚每家CSP的基础设施、安全工具(比如谷歌云安全指挥中心或Azure安全中心)、API接口规范及其他技术事项。企业只有了解到每家服务提供商的工作原理及特点后,才能实现统一的资源管理、访问控制策略设计、统一操作模式,同时简化安全运营和管理的难度。

加固多云基础设施

企业应该通过锁定端口、访问途径、应用程序接口等方式加固云基础设施,并将基础设施即代码(IaC)解决方案集成到云管理流程中。组织不应该让任何不需要的端口保持敞开,也不应该让任何休眠账户保持活跃,更不能让第三方软件处于失控的状态,IaC将帮助企业安全团队管理这些问题。在多云架构应用中,任何云应用程序和实例都应该按运营策略严格锁定起来,运行最少的服务并不断审视配置状态及管理要求,以确保任何基于云的基础设施尽可能具有弹性。

统一身份和访问管理

构建多云环境下的统一身份权限管控平台,是企业开展多云架构应用必须要解决的问题。组织需要能够通过单一系统控制用户访问云和内部平台上的所有资产,实现这个目标不仅要实现单点登录,还要考虑统一身份管控、统一权限管控和云上用户行为审计,这对企业来说具有一定的挑战性。企业可以将基于角色或属性的权限控制整合到多云管理控制台中,或采用零信任的思路构建身份管理能力。

记录一切能够审计的数据

组织可能需要查阅大量日志来修复安全问题及其他问题,这需要消耗大量的存储容量,但是却非常有必要,以便威胁搜索和调查。目前,市面上已经有了大量价格更便宜的云存储服务,企业可以用更低的预算投入,实现对所有日志信息的记录。

云计算csp
本作品采用《CC 协议》,转载必须注明作者和本文链接
当业务需求驱使组织采用多云策略时,这种孤岛现象可能导致严重问题,势必需要一种满足安全需求的有效控制措施。与每个服务商共同承担责任每家CSP对于其所需要承担的安全责任都会有不同的想法。记录一切能够审计的数据组织可能需要查阅大量日志来修复安全问题及其他问题,这需要消耗大量的存储容量,但是却非常有必要,以便威胁搜索和调查。
本文收集整理了目前市场上主流的7款CSPM解决方案,并对其应用优势和存在的不足进行了分析。综合能力表现较突出Prisma Cloud是Palo Alto公司推出的一款CNAPP解决方案,拥有面向混合、多云和原生等环境的全面安全态势管理功能。Lacework的机器学习驱动方法允许平台自动管理安全,不仅用于行为分析,还用于威胁情报和异常检测。
当前,计算已经成为新型基础设施的关键支撑技术。在疫情期间,推动了大量远程办公、政务防疫、百姓生活等SaaS应用和移动应用。要回答计算未来数年的发展,则需要回顾计算在过去的发展。需要注意到,计算在国内发展总体可分为三个阶段。
在全球新冠疫情大流行期间,世界各地的企业组织纷纷将数字化建设的重点转移到为远程员工和虚拟环境提供支持,因此计算的建设和应用得到了快速发展。
Gartner公司的调查表明,实际上,到2025年,99%的安全故障都是客户自身的过错。LandO'Lakes公司首席安全官TonyTaylor表示,例如,迫于DevOps截止日期,很多企业的开发人员匆忙启动新的虚拟机,而在无意间将其网络暴露在外。此前,工作人员通过人工检查或者编写自动脚本进行检测,从而发现此类漏洞。它还会自动提醒安全人员注意异常情况,例如可疑的访问。
为加速美军数字化转型的发展进程,国防部于7月6日正式取消了处 于长期停滞状态的企业通用项目——联合企业防御基础设施(JEDI),并公布了其替代方案——联合战士能力(JWCC)。新项目基于 JEDI 的建设 内容, 强化安全目标、细化安全措施, 实现从应用层到数据层的安全能力,以满足符合国防部安全要求的操作环境,进一步增强网络防御。自此,美军通用环境以多态取代了单一的建设思路,为美军全球战
计算已经获得了大量企业用户的青睐,并成为其数字化转型发展的基础,但是也面临着各种各样的风险,从勒索软件到供应链攻击,再到内部威胁和配置错误,各种安全事件层出不穷。随着更多的企业将其业务应用迁移至云端,保护环境的安全运行已成为企业领导者面临的最重大挑战之一。
Gartner的研究人员认为,数据安全平台必备以下9个核心功能。数据安全平台需要可以持续检测并标记错误配置、漏洞和偏离最佳实践的情况,从而使敏感数据避免处于危险之中。符合监管部门的管理要求是企业数据保护的一个重要优先事项。同时,平台还应该密切监测数据流动,以查明违反数据存储或隔离要求的数据使用行为。因此,数据安全平台应该具有实时监视和警报功能,帮助企业快速识别和控制对数据资产的攻击。
计算能帮助企业提升业务敏捷性并降低成本,但同时也增加了攻击面。根据IDC最近的一份报告,98%的组织在过去18个月中至少遭受过一次安全漏洞利用。大约79%的公司至少经历过一次数据泄露。Ponemon Institute和IBM的另一项研究发现,数据泄露给企业带来的平均损失高达361万美元。
VSole
网络安全专家