身份管理在网络安全中的重要性

Simon2021-10-26 14:27:27

快速扩展的大量云服务为企业 IT 和安全团队创造了一个永无止境且异常快速的变化周期。许多团队都在争先恐后地保护公共云中的数据,而且大多数组织都在使用过时的安全策略,这些策略在应用于 AWS、Azure 和 Google Cloud 等云环境时会失败。

网络安全和基础设施安全局 (CISA) 的技术策略师 Jay Gazlay 最近告诉美国国家标准与技术研究院 (NIST) 信息安全和隐私咨询委员会:“身份现在就是一切。我们可以谈论我们的网络防御,我们可以谈论防火墙和网络分段的重要性,但实际上,身份已经成为边界,我们需要开始以这种方式重新定位我们的基础设施。”

了解身份的重要性

Gazlay 的评估表明身份是新的边界。安全团队习惯于考虑使用网络创建边界,将安全堆栈放置在这些边界相交的地方,并根据已知和锁定的数据路径对其进行配置。这根本不能作为云中的整体安全解决方案。相反,云安全团队必须考虑他们控制哪些身份、这些身份可以用于什么以及他们可以访问哪些资源。

现代攻击周期始于身份。攻击者寻求通过身份获得访问权限,然后在资源之间切换,发现凭据以及其他人和非人身份,从而使他们能够更好地访问关键数据并导致数据泄露。重要的是要了解身份将安全性扩展到企业的传统壁垒之外,这就是为什么我们看到数据泄露是将旧的网络安全策略应用于云时失败的原因。 

在评估他们的云安全职位时,安全团队应该问自己以下问题:

  • 我们是否将身份作为我们的边界来管理?如果您的团队仍在管理旧的网络边界,那么您的公司就会面临风险。您的组织必须管理个人和非个人身份。
  • 我们是否已确定云中的安全风险?云安全风险和漂移可能很快发生。身份、资源和服务配置错误可能导致严重的数据泄露。组织可以通过首先识别未经授权的身份和过多的权限来最大限度地降低风险。数据所有者和云运营、安全和审计团队必须不断评估风险,以最大限度地提高数据的控制管理、安全和治理。
  • 数据暴露指标是否不足?在风险评估策略中,仅靠透明的云数据存储是不够的。虽然数据所有者可能会信任他们的 DevOps 来管理数据对象的存储,但这并不能揭示外部方可访问性和特权的全部范围。云用户必须完全了解他们的数据真正存在的位置、哪些身份可以访问它、它是如何被访问的以及它从哪里移入和移出。
  • 我们的协调问题是什么?向单个团队发送安全警报以进行分类和管理的过时范式根本不可行。在云运营模型中,不同的团队同时使用环境,包括审计、DevOps 和安全团队。在这里,过时的范式崩溃了。解决方案是将问题提交给创建它们的团队,因为他们最有能力解决这些问题。 
  • 我们是否解决了云安全员工的技能差距? 许多开发人员天生就不是安全专家,应该接受最佳网络安全实践培训。不想为现有开发人员增加更多职责的组织可能需要一种新型的操作人员,将操作与安全 (DevSecOps) 相结合。未能提升员工技能意味着他们不具备保护当今组织所需的技能和知识。 

是时候改进您的企业战略了

云涉及多个账户、信任关系和权限继承,使得数据所有者密切关注它变得极具挑战性。以下是您可以用来改进策略的一些领域:

作为零信任策略的一部分,组织应采取措施转移到最低权限,确定对安全影响最直接的活动,并制定实施计划。这意味着投资于满足零信任策略的解决方案,通过持续监控每个权限、访问和身份来确定其有效权限、可以做什么以及可以访问哪些数据。 

在数据风险造成损害之前预防数据风险。像对待人一样对待补救和预防机器人。发现的问题应该上报给正确的团队或机器人(团队跟踪和审计)。这将为您的环境带来高性能的合规性结构。制定预防规则并确保规则得到持续满足。

不完全了解其在保护公有云中的身份和数据方面所扮演的角色的企业会采用可能导致灾难性后果的过时策略承担不必要的风险。

网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
为有效遏制境外电话引起电诈案件的高发态势,切实提高人民群众防骗意识和能力,警方倡议:如您没有接收境外来电的需求,可以主动关闭该功能降低被骗风险,守护财产安全!
2024全国两会正召开的如火如荼,目前已诞生多个热点话题,比如教育、稳就业、促增收等等,其中网络安全也成全国两会热点话题之一。会上,多位全国政协委员、全国人大代表、行业专家、学者、企业大咖纷纷携网络安全相关提案、议案上会,比如: 北京市政协委员、奇安信集团董事长 齐向东《进一步加强智慧城市网络安全韧性》、《创新发展“AI+安全” 护航中国式现代化》;全国政协委员、360集团创始
为超过80%的财富500强企业提供技术、业务和人才解决方案的全球供应商TEKsystems最新发布的《2024年数字化转型状况报告》指出,超过72%的数字领导者预计在2024年增加支出,其中网络安全和人工智能则被认为是未来一到二年内的首要关键投入。
开工网络安全小贴士
行业领先的B2B SaaS公司计费和财务运营平台Maxio在最新一期的《订阅业务增长状态》报告中提出,对2,400多家公司的计费数据的分析表明,B2B企业的增长率在整个2023年保持稳定。其中网络安全在过去两年中以37%的平均年增长率领先,餐饮、酒店和休闲科技行业也都保持较高增长速度。Maxio指出,在经历了一段时间的异常增长和波动之后,市场正在恢复到正常化的增长水平。
网络安全有哪些?
2024-01-12 12:25:06
网络安全是指在网络环境中保护数据、系统和应用程序不受未经授权的访问、破坏或泄漏的行为。随着互联网的普及和发展,网络安全问题越来越受到人们的关注。
企业安全 截至 2023 年,75%的安全漏洞是由身份、访问或权限管理不善造成的。
位于洛杉矶的网络安全公司Resecurity致力于保护全球范围内的财富100强企业和政府机构,该公司汇编了一份详尽的预测报告,概述了预计在未来一年内将出现的紧迫威胁和新型安全挑战。
听说过“杀鸟盘”吗?一图详解
Simon
暂无描述