云计算和SaaS安全性需要综合方法

尽管云计算和SaaS业务模型可以使IT组织降低基础设施成本,并提高支持客户的敏捷性,但同时也增加了处理IT安全性的复杂性。 2020-06-03 09:40:44 云计算SaaS安全 5G应用复杂 网络安全问题不可忽视 5G服务涉及多供应商环境,当中有各类的5G服务供应商,包括5G设备供应商、流动网络营运商、云端服务供应商及第三方应用程式开发商,再加上5G网络本身由多类型网络建构而成,应用了各种连接技术,个人资料及私隐因而有外泄的风险。 2020-06-03 09:35:33 网络安全5G技术 物联网生态系统的硬件威胁 传感器和硬件的完整性对于物联网生态系统的健康和有效性至关重要。 2020-06-02 21:02:48 物联网硬件威胁物联网安全 新老问题叠加,个人信息保护面临新挑战 快递面单隐私泄露、APP过度索权、违规收集使用个人信息等问题仍突出,人脸信息泄露问题又来了。业内人士认为,新老问题叠加,使得个人信息保护面临新挑战。因此,必须下大力气解决个人信息保护面临的突出问题,守好个人信息安全防线 2020-06-02 19:20:32 安全 信息安全人脸识别 “新基建”提速工业互联网,网络安全问题如何解决? 随着“新基建”的持续推进,各行各业将会越来越多地以“网络+APP”的形式来服务大众,网络安全的影响也会越来越深入。 2020-06-02 16:34:03 网络安全新基建工业互联网 价值10万美金的Apple ID登录漏洞,无需密码完全接管你的账户 苹果用户在使用APP或者登录网站账号时,不可避免地会遇到“使用Apple ID登录”的弹框提示,这种操作可以免去重新注册账号的麻烦。 2020-06-02 14:28:46 漏洞黑客网络攻击 如何加强物联网访问控制以提高网络安全 物联网设备身份验证是确保连接的设备可以被信任为它们所声称的那样的基础。因此,访问控制可以监控哪些资源可以被访问和使用,以及在何种情况下最大限度地降低未经授权的行为的风险。 2020-06-02 14:27:48 物联网访问控制网络安全 明尼阿波里斯市政府系统因网络攻击而暂时瘫痪 明尼阿波里斯(Minneapolis)市政府系统因网络攻击而暂时瘫痪,与此同时,该市市民正在对警方无故杀害乔治•弗洛伊德(George Floyd)这一事件进行愤怒的游行示威。 2020-06-02 14:06:47 网络攻击勒索软件网络安全 企业需要关注安全和风险管理 调研机构最近发布的一份2019年度网络安全违规调查报告表明,网络安全已日益成为企业的优先考虑事项。在2019年进行的调查中,78%的受访者(2018年为74%)表示将其列为高度优先事项。 2020-06-02 10:51:02 网络安全漏洞数据 隐藏攻击面,提升信息安全防范能力 洛克希德-马丁公司的网络杀伤链(Kill Chain )模型描述的攻击过程一般包括7个阶段:侦察跟踪、武器构建、载荷投递、漏洞利用、安装植入、命令与控制、目标达成。 2020-06-02 09:50:40 信息安全数据技术 一个“挖矿脚本”还能难得住我? 公司有几台机器,最近 CPU 一直在疯转,就像是吃了药,一直在发热。由于机器实在是太多,有这么几台安全性防护没有到位,就一直躺在角落里疯狂运转。 2020-06-02 09:22:45 脚本CPUDDG 盘点两会十二个网络安全热点 安全牛根据两会期间的网络安全相关提案梳理出十二个技术创新和投资热点话题。 2020-06-02 09:17:00 网络安全两会安全风险 人工智能技术或成为未来网络安全的引爆点和驱动力 根据《市场与市场人工智能网络安全预测报告》,预计到2026年,人工智能网络安全市场规模将从2019年的88亿美元增长到382亿美元,年复合增长率为23.3%。 2020-06-02 08:30:47 人工智能网络安全技术 你需要知道的用户会话安全都在这里! 译文 本文将向您介绍会话管理的基本概念,分析常见的会话安全缺陷、攻击类型、以及应对措施的优秀实践。 2020-06-02 07:00:00 会话安全黑客攻击 不可不知的10款开源云安全工具! 译文 虽然云提供商提供原生安全工具,但也有许多实用的开源工具。本文介绍了确保云安全的几款主流开源工具。 2020-06-02 00:00:00 开源云安全安全工具 格鲁乌的黑暗?揭露Sandworm黑客组织长达数月的邮件服务器劫持 外媒报道:俄罗斯军方网络威胁者Sandworm已经利用一个版本的电子邮件服务器漏洞至少数月之久。

尽管云计算SaaS业务模型可以使IT组织降低基础设施成本,并提高支持客户的敏捷性,但同时也增加了处理IT安全性的复杂性。

RichardA.Spires是Learning Tree国际公司首席执行官,美国国土安全部和美国国税局前任首席信息官。

[[328722]]

作为一名前首席信息官,Spires已经看到了云计算的显著好处,既可以通过基础设施即服务(IaaS)和平台即服务(PaaS)交付模型来实现按需计算的杠杆作用,也可以实现使用软件即服务(SaaS)应用程序。尤其是,基于SaaS的应用程序越来越成为组织可以快速轻松地利用新应用程序的方式。这正推动着巨大的增长,美国在《创新天使榜》有超过11,000家SaaS初创公司,而IDC公司预测,到2019年,基于SaaS的市场将超过1,120亿美元。

IT组织需要开发一种综合方法来解决依赖于第三方计算和应用程序带来的安全挑战。

尽管云计算和SaaS业务模型可以使IT组织降低基础设施成本,并提高支持客户的敏捷性,但同时也增加了处理IT安全性的复杂性。IT组织不仅放弃了对某些IT基础设施的控制和可视性,以达到利用基于SaaS的应用程序的程度,而且还让第三方存储和控制敏感数据。不久之前,IT安全人员将致力于保护组织的IT范围;使用当今的新计算和服务模型,必须承认传统的边界已不存在,或者如果边界确实存在,则可能包括保护许多第三方云服务和SaaS应用程序提供者。

Spires认为SaaS安全性是双重挑战。首先,关于使用第三方IT云服务提供商(以包括更多传统的外包数据中心服务),组织需要确信这些提供商正在实施应匹配(或至少与之相似)的适当安全控制。他们将在自己的数据中心和网络中实施什么。这些控制范围从人员的物理访问,到包括用于系统管理访问的身份管理和适当的网络加密。许多非营利组织一直在为行业标准化这些控制措施。值得注意的是,云安全联盟开发了Cloud Controls Matrix(CCM),这是专门为云计算设计的安全控制框架。利用Cloud Controls Matrix,云安全联盟为云计算服务提供商开发了审核、认证和注册计划,称为安全、信任和保证注册(STAR)。在类似的模型中,美国联邦政府开发了FedRAMP计划,这是一种云计算服务提供商可以满足NIST800-53安全控制套件所定义的三个不同级别上的最低安全控制要求的方法。

但是,即使IT安全经理相信底层云计算服务提供商的控制套件,对于组织利用SaaS应用程序的情况又如何呢?在这种情况下,敏感数据很可能将由第三方存储和控制,并由组织的客户或合作伙伴使用,以使数据永远不会与组织的网络,防火墙或任何其他安全设备或过程控制接触由组织。作为首席信息官和首席信息安全官,这种情况令人担忧,因为SaaS应用程序对应用程序及其数据的安全性几乎没有可见性和控制力。因此,第二个挑战是如何将组织的安全策略和控制扩展到公共云和SaaS应用程序。

这项挑战引起了所谓的云访问安全代理(CASB)的关注,这些产品充当位于企业内部或云中并在组织与云计算服务提供商之间逻辑地存在以提供一系列服务的安全实施点。其中包括身份验证和授权、设备配置文件、应用程序白名单、加密、警报、恶意软件检测等。云访问安全代理(CASB)市场中的一些领先供应商包括Bitglass、Forcepoint、Cloudlock/Cisco和Skyhigh Networks。云访问安全代理(CASB)解决方案的使用迅速增长,据Gartner公司的调查报告,到2020年,将有85%的大型组织使用云访问安全代理(CASB)解决方案,而2015年这一比例不到5%。

从积极的方面来看,云访问安全代理(CASB)供应商具有强大的功能,正在填补市场空白。但是,作为一名前首席信息官,Spires对如何通过继续添加工具,然后在内部进行集成以解决企业IT安全性挑战感到困惑。很少看到这种策略能很好地工作。因此,Spires支持以下观点:应对企业IT安全挑战的优秀方法是使用IT安全平台,该平台可提供一系列功能来帮助防止(必要时)发现企业中的漏洞。在这个市场上,Palo Alto Networks,Cisco和Check Point Software提供了集成的平台解决方案。

作为平台价值的一个示例,Palo Alto Networks公司最近将其平台功能扩展到了云计算解决方案和SaaS应用程序中。特别有趣的(并且在操作上很有吸引力)的是,Spires可以为某种数据类型设置其安全控制(例如,根据数据的敏感度来定制控制),而Palo Alto Networks公司技术使其能够在其整个平台上实施这些策略,无论该数据驻留在自己的数据中心,外包数据中心还是公共云中的SaaS应用程序中。这显著简化了整个企业中安全策略的管理,并提供了高级威胁防护。此外,网络攻击者使用的一种日益增长的攻击目的是通过基于SaaS的应用程序通过恶意软件感染用户,因为攻击者知道大多数组织都无法像使用内部基于应用程序的方式那样监视这些SaaS应用程序。这些平台的关键组成部分是能够将威胁检测和防御功能引入IT基础设施和应用程序的各个方面的能力,包括驻留在云中的那些方面。

基于SaaS的应用程序的使用正成为为组织快速交付新功能的首选方法。需求来自业务用户,因此,IT组织必须接受并计划SaaS的数量和用途的持续扩展。因此,即使用户和数据可能永远不会穿越组织的网络或数据中心,IT组织也需要开发一种综合方法来解决依赖于第三方计算和应用程序带来的安全挑战。

©本文为清一色官方代发,观点仅代表作者本人,与清一色无关。清一色对文中陈述、观点判断保持中立,不对所包含内容的准确性、可靠性或完整性提供任何明示或暗示的保证。本文不作为投资理财建议,请读者仅作参考,并请自行承担全部责任。文中部分文字/图片/视频/音频等来源于网络,如侵犯到著作权人的权利,请与我们联系(微信/QQ:1074760229)。转载请注明出处:清一色财经

(0)
打赏 微信扫码打赏 微信扫码打赏 支付宝扫码打赏 支付宝扫码打赏
清一色的头像清一色管理团队
上一篇 2023年5月7日 22:17
下一篇 2023年5月7日 22:18

相关推荐

发表评论

登录后才能评论

联系我们

在线咨询:1643011589-QQbutton

手机:13798586780

QQ/微信:1074760229

QQ群:551893940

工作时间:工作日9:00-18:00,节假日休息

关注微信