数据泄露频发促使云计算安全工具大幅增长

VSole2022-08-04 10:44:01

安全漏洞问题已经让越来越多的组织对新兴安全软件很感兴趣。例如,云安全状态管理(CSPM)技术可以对云计算环境进行搜索,并向企业员工发出有关配置问题和合规风险的警报,其中大部分问题是人为错误。

云平台中的配置错误

调研机构Gartner公司分析师NeilMacDonald表示,大多数企业的首席信息官在调查中表示,他们的数据存放在云计算供应商的云平台那里更安全,但是由于人为错误和网络攻击,使很多企业的数据对外泄露。Gartner公司的调查表明,实际上,到2025年,99%的云安全故障都是客户自身的过错。

MacDonald说:“他们最担心的问题是,内部员工所犯的一些错误会让他们的数据泄露。”

LandO'Lakes公司首席安全官TonyTaylor表示,例如,迫于DevOps截止日期,很多企业的开发人员匆忙启动新的虚拟机,而在无意间将其网络暴露在外。

常见的配置错误暴露了云存储文件夹和数据传输协议,这些文件夹和数据传输协议可以通过全球互联网访问,并且用户帐户具有过多的访问权限。此前,工作人员通过人工检查或者编写自动脚本进行检测,从而发现此类漏洞。

检查云计算安全状态

MacDonald表示,由于云平台具有高度自动化和用户自助服务(例如,基础设施即服务和平台即服务),凸显了云计算适当配置和合规性的重要性。

Gartner公司建议企业通过对云安全状态管理(CSPM)进行投资来应对风险,云安全状态管理(CSPM)是云访问安全代理软件(CASB)的一种扩展,旨在为软件即服务(SaaS)实施安全性、合规性和治理策略。

Taylor表示,LandO'Lakes公司正在使用云访问安全代理软件(CASB)和云安全状态管理(CSPM)软件来了解向谁提供了数千个帐户,每个用户拥有哪些权限,以及与谁共享哪些数据,以及该公司的MicrosoftOffice365和Azure云软件的其他特征。该软件是McAfee公司的MVISIONCloud,可以识别错误,例如端口和数据库中的配置错误和未加密的技术服务,以及不符合州和联邦隐私法规定的系统。它还会自动提醒安全人员注意异常情况,例如可疑的访问。

对于担心根据各州隐私法律(例如《加州消费者隐私法案》和《通用数据隐私条例》)保护个人信息的企业而言,此类保护特性至关重要。Taylor说:“在没有采用云安全工具之前,我们对安全态势没有很好的认识。”

云中的“侧窗”

McAfee公司云计算高*级副总裁RajivGupta指出,保护云计算环境具有挑战性,因为与内部部署技术不同,企业围绕内部部署技术设施设置防火墙和其他外围保护,由于云计算的多租户架构,来自多个客户的数据通常驻留在同一台计算机上,而每个客户可以利用不同的资源。

Gupta指出,云计算环境以指数方式扩大了网络犯罪者可以找到漏洞以泄露数据的范围。可以肯定的是,这些漏洞也出现在内部部署基础设施中,但其中仍然有许多错误配置。他说,“采用云计算服务,原有的安全措施消失了。”

此外,随着时间的推移,开发人员在启动新服务器、打开新端口,并获得更高特权时会无意中创建漏洞。Gupta说,这种“配置偏差”削弱了安全态势。当开发人员使用API将诸如商业智能工具之类的第三方应用程序连接到其云计算服务时,事情变得更加复杂。在很多企业不知情的情况下,第三方服务会复制所有数据。很多企业在数据泄露之前,都没有意识到自己创建了这个“侧窗”。

Gupta说:“问题变得更加复杂,因为云原生组件之间存在复杂性和侧窗。”

首席信息官对云安全的看法

CapitalOne公司的数据泄露事件为人们敲响了警钟,很多首席信息官认同这一观点。

新泽西运输公司首席信息官LookmanFazal认为,与任何新兴技术一样,云计算技术为首席信息官提供了风险回报方案。

在考虑将业务迁移到云平台时,Fazal对是否可以在自己的数据中心中复制AWS的99.9%正常运行时间以匹配其事件安全响应率进行了探讨,但其答案是否定的。Fazal说,“AWS云平台的正常运行时间和安全性关键绩效指标(KPI)更好。”

此外,与发生停机时将故障转移到内部部署数据中心的成本相比,AWS云平台提供了NJTransit公司的灾难恢复服务,其迁移到云平台的成本也要低得多,这使NJTransit公司可以在内部部署数据中心运行计算资源的成本减少200万美元。

84Lumber公司首席信息官Paul Yater说,企业选择合适的云计算供应商也很关键。作为客户,IT领*导者有责任确保正确的检查点和审核协议已经到位。

Yater在谈到云计算供应商时说:“企业不能认为他们做的一切正确。而是需要将云计算供应商视为其IT组织的扩展,以便让他们对相同级别的安全负责。”

保护云计算服务的技巧

IT领*导者提供了一些与云计算供应商合作以确保安全性的技巧。

LandO'Lakes公司Taylor表示,云平台安全至关重要。在开发人员启动云计算服务之前,客户必须首先执行政策和程序。IT领*导者必须修复云计算环境的任何漏洞,确保数据不会泄露,并建立一个健全的DevSecOps模型。

Yater指出,云计算供应商需要获利,而企业要求云计算供应商演示PEN(渗透)测试,并跟踪和查询其防火墙、传感器和其他监视网络连接之间流量的工具。另外,确保他们具有正确的数据保留策略来保护企业业务正常运营。

Gupta表示,每个人都有责任。安全性应该在“分担责任”模型的背景下实现。在该模型中,企业和云计算供应商将尽自己的职责来保护自己和用户的数据。Gupta说,:“人们需要理解维护模型责任的意义。”

云计算隐私泄露
本作品采用《CC 协议》,转载必须注明作者和本文链接
信息技术的飞速发展在释放数据红利的同时也加速了数据孤岛的形成。如何在隐私安全的前提下提升数据价值,已经成为了迫切的现实需求。安全多方计算是一项以密码学为基础的隐私计算技术,在数据隐私保护及数据价值流通领域具有广阔的应用空间。从全球数据安全背景及隐私计算入手,提出了安全多方计算技术架构,并梳理了安全多方计算产品设计思路,给出安全多方计算行业应用场景,最后总结了安全多方计算应用思路,助力安全多方计算
本次大会上,中国信通院计算与大数据研究所工程师王思源对 2022上半年起草的《隐私计算 可信执行环境产品安全要求》和《隐私计算 可信执行环境产品性能要求》两项标准进行了介绍。
隐私计算是数据安全流通的关键技术,如何规模化应用是隐私计算发展面临的重点难题。从隐私计算技术落地、规模化推广应用的角度审视了隐私计算的发展趋势与面临的挑战,提出了隐私计算融合应用基本模型;通过梳理未来隐私计算融合应用的主要特点及趋势,提出了隐私计算融合应用典型方案,给出了隐私计算应用发展思考与建议,为隐私计算从离散化试点应用走向泛在化融合应用提供参考。
有专家认为,隐私计算是指在保护数据本身不对外泄露的前提下实现数据分析计算的技术集合。简而言之,差分隐私就是利用一些随机化的方法,在两个邻近的数据集的查询结果中添加一些随机化的内容,使得攻击者无法通过查询结果的差异来推测其中存在的隐私信息。利用随机算法可以对原生的查询结果进行某种方式的混淆,从而使得攻击者无从推测出其真实内容,达到隐私数据保护的作用。
数据作为新型生产要素,与计算、大数据、人工智能等新兴技术深度融合,促进社会生产力以前所未有的速度发展。以数据为基础资源,我国将数字经济作为国家战略进行实施,并强调数据安全是数字经济健康发展的基本保障。当前的数据环境更加开放,共享利用更为频繁,数据呈现来源广、规模大、结构丰富、处理行为多样、拥有权与使用权分离等特点,针对数据面临着被恶意窃取、篡改、删除、非法使用等威胁和技术挑战,以密码技术为核心,
在人工智能、物联网、5G/6G、边缘计算、数字孪生等新技术引入的同时,新技术携带的安全风险也随之引入。安全政策法规和安全三同步作为安全管理部分,通过贯彻执行国家法律法规及政策文件要求,守住智慧交通业务红线。
当前,以数字经济为代表的新经济成为经济增长新引擎,数据作为核心生产要素成为了基础战略资源,数据安全的基础保障作用也日益凸显。伴随而来的数据安全风险与日俱增,数据泄露、数据滥用等安全事件频发,为个人隐私、企业商业秘密、国家重要数据等带来了严重的安全隐患。近年来,国家对数据安全与个人信息保护进行了前瞻性战略部署,开展了系统性的顶层设计。《中华人民共和国数据安全法》于2021年9月1日正式施行,《中华人
当前,数字科技正前所未有地渗透到经济社会的方方面面,一个更加智能泛在、虚实共生的时空正在全面展开,一个与物理世界深度融合的数字世界正在向我们走来。数字科技以其非凡的创造力成为未来各行业发展的新动能,推动我国经济更高质量发展。
数据作为重要生产要素,是数字经济深入发展的核心引擎。近年来,数据生成量爆发式增长,且应用领域众多,造成安全风险敞口同步激增,如特斯拉100GB数据泄露、英国近10年选民数据曝光等数据安全泄露事件,引发对数据安全的高度关注。
数据是电信业的立身之本,因此数据安全防护建设刻不容缓。在全面保障数据安全的同时,保障业务的正常运转,释放电信数据潜在价值,助力电信行业数字化转型与高质量发展。据观察,近年来的数据安全攻击逐步呈现出“高频化”“高损化”“高显化”等特征。
VSole
网络安全专家