從制造業(yè)、金融服務到公共部門的行業(yè)中的公司信任云服務提供商及其關鍵的數(shù)據(jù),軟件即服務(SaaS)應用程序(如Office 365和Salesforce)的快速增長取決于信任。但是,SaaS在IT安全專業(yè)人員確定云服務提供商可以產生與傳統(tǒng)軟件相當或具備更好的安全性之前采用量一直很低。主要的挑戰(zhàn)仍在企業(yè)方面,Gartner預測95%的云安全事件是用戶的錯誤。
現(xiàn)在,第二波的云采用浪潮正在迅速蔓延,圍繞著基礎設施即服務(IaaS)展開。對于IaaS來說,企業(yè)需要使用共享責任模型來更新其安全方法。
更新IaaS的共享責任模型
Cloud-first的公司使用SaaS工具實現(xiàn)不同功能:Office 365協(xié)作,Workday人力資源和Salesforce用戶關系管理。每個組織還擁有規(guī)模不等的為員工、用戶和合作伙伴服務的應用程序。組織正在消除其數(shù)據(jù)中心,并將這些專有應用程序大量地遷移到IaaS云產品中,從而使IaaS增長率達到SaaS的兩倍。
即便已經(jīng)對SaaS安全采取主動方法的公司也必須重新評估其在IaaS平臺上托管的應用程序的性能。SaaS和IaaS平臺在不同的共享責任模式下運行,或者在云服務提供商和用戶之間分配安全能力。SaaS提供商所處理的很多安全漏洞都落在IaaS服務上承載的應用程序所屬企業(yè)用戶的肩膀上。
此外,企業(yè)快速遷移的壓力意味著安全團隊可能對IaaS安全幾乎沒有有效地監(jiān)控;開發(fā)團隊沒有額外的資源專門應用于更新預定遷移到云端的現(xiàn)有內部應用程序的安全性。專有應用程序沒有SaaS應用程序等專用安全解決方案,也沒有與安全產品集成的API.雖然過去我們認為創(chuàng)業(yè)公司和云服務提供商是處理AWS、Azure或谷歌云平臺安全性的公司,但如今財富榜前2000的公司仍然面臨著在云端保護應用程序的挑戰(zhàn)。
IaaS安全威脅來自組織的內部和外部。黑客攻擊企業(yè)IaaS賬戶以竊取數(shù)據(jù)或計算資源,可以通過竊取憑據(jù),獲取錯誤的訪問密鑰或利用配置錯誤的設置來利用此向量。一位研究人員在GitHub上發(fā)現(xiàn)了超過10000個AWS憑證。在托管公司代碼空間的最壞情況下,被黑客入侵的賬戶可以用于挖掘比特幣。
在企業(yè)內部,具有訪問IaaS賬戶的惡意員工可能會通過竊取、更改或刪改平臺上的數(shù)據(jù)而造成巨大損失。人為錯誤和疏忽可能會將公司數(shù)據(jù)和資源暴露給攻擊者。醫(yī)療保健公司CareSet發(fā)生配置錯誤,導致黑客利用其谷歌云平臺賬戶對其他目標發(fā)起入侵攻擊,在幾天之后都沒有恢復,谷歌暫時關閉了該公司的賬戶。組織不能錯誤地假設IaaS環(huán)境是安全的,在上述每種情況下,云服務提供商都無力為用戶解決這些漏洞。
IaaS安全行動計劃
在IaaS平臺上的專有應用程序中保持數(shù)據(jù)安全需求超出SaaS安全性的范疇:保護計算環(huán)境本身。在AWS、Azure和谷歌云平臺或其他IaaS平臺上保護計算環(huán)境從配置審核開始,以下是對于確保IaaS使用至關重要的四種類型的配置:
1、身份驗證
多重身份驗證是任何具有敏感公司信息,尤其是暴露于Internet的云應用程序的必要控制。公司應為root賬戶和身份以及管理訪問用戶開啟多重身份驗證,以降低賬戶泄露的風險。高度身份驗證可能需要用戶在提交操作之前輸入其他登錄步驟。
2、無限制訪問
不必要地暴露AWS環(huán)境增加了各種攻擊方法的威脅,包括拒絕服務、中間人攻擊(man-in-the-middle)、SQL注入和數(shù)據(jù)丟失。檢查對Amazon Machine Images的無限制連接、數(shù)據(jù)庫服務實例和彈性計算云可以保護知識產權和敏感數(shù)據(jù),以及防止服務中斷。
3、非活躍賬戶
非活躍和未使用的賬戶對IaaS環(huán)境造成不必要的風險,審查并刪除不活躍的賬戶可以防止賬戶損害和濫用,降低生產力成本。
4、安全監(jiān)控
將計算遷移到云端的最大的問題是失去可視化和取證。打開AWS的CloudTrail日志記錄進行審計跟蹤,可以建立一個行為監(jiān)控工具,用于主動威脅和調查。這也是任何大型公司的基本合規(guī)性要求,可以成為將應用程序移動到IaaS的交易中斷。
在這4個類別中,安全監(jiān)控是最復雜且最可靠的。機器學習工具可以被調整以檢測指示威脅行為的范圍。API可以根據(jù)會話位置,或強制登錄啟用監(jiān)控。乍一看,將應用程序遷移到云端可能會失去控制。然而使用主動的基于云的安全策略,IaaS上的應用程序可以與其內部對等方一樣安全,甚至更安全一些。
- 2025年全球數(shù)據(jù)中心:數(shù)字基礎設施的演變
- 谷歌押注多模態(tài)AI,BigQuery湖倉一體是核心支柱
- 數(shù)字化轉型支出將飆升:到2027年將達到4萬億美元
- 量子與人工智能:數(shù)字化轉型的力量倍增器
- 華為OceanStor Dorado全閃存存儲榮獲CC認證存儲設備最高認證級別證書
- 2024年終盤點 | 華為攜手伙伴共筑鯤鵬生態(tài),openEuler與openGauss雙星閃耀
- 特朗普宣布200億美元投資計劃,在美國多地建設數(shù)據(jù)中心
- 工信部:“點、鏈、網(wǎng)、面”體系化推進算力網(wǎng)絡工作 持續(xù)提升算網(wǎng)綜合供給能力
- 2025年超融合基礎設施的4大趨勢
- 2025年將影響數(shù)據(jù)中心的5個云計算趨勢
免責聲明:本網(wǎng)站內容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網(wǎng)站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。任何單位或個人認為本網(wǎng)站中的網(wǎng)頁或鏈接內容可能涉嫌侵犯其知識產權或存在不實內容時,應及時向本網(wǎng)站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內容或斷開相關鏈接。