用数据解读云端挑战:采用与配置
Sep 10, 2020
云采用仍在加速,但规划不当会导致超支、就绪度差距以及将敏感数据暴露出来的错误配置。传统安全工具在云环境中往往失效,因此需要制定侧重于 data classification 、加密、访问控制和持续监控的策略。由于 99% 的错误配置未被发现,组织必须采用安全自动化和权限复核,以落实最小特权并增强云端的韧性。
2020 年向我们证明:云计算是人类所拥有的最强大能力之一,它让全球各地的人们能够不间断地继续日常工作与教育。我们将继续从行业研究中收集最有趣的发现。如果您有兴趣了解云使用统计、领先的云端举措以及云安全方面的关注点,请阅读 2020 State of the Cloud Security Statistics 文章。
在本文中,我们揭示了企业如何应对云端采用,以及他们如何避免最关键的挑战之一:云服务配置错误。
云采用
如果你正在开始拥抱云,那么出于多种原因,仔细规划云采用至关重要。首先,Gartner 警告称,到 2024 年为止,绝大多数未意识到自己在云采用中所犯错误的公司将会超支 20% 到 50%。另一个关键因素是云安全风险——当云迁移速度快于安全就绪程度时,这种风险往往就会出现。不幸的是,Oracle Cloud Threat Report 显示,92% 的公司承认存在安全就绪方面的差距。
为克服这些以及其他云采用方面的挑战,制定指南以明确面向全公司的云战略。该文档应说明优先级、目标、收益、风险以及采用标准。随后,同样重要的是让云战略与贵公司的网络安全工作保持一致。
在进行规划时,务必记住:云端与本地部署(on-premises)的应用程序及基础设施需要不同的一套安全策略和流程。事实上,82% 的组织表示,传统安全解决方案要么完全不起作用,要么只能在云环境中提供有限的功能(2020 Cloud Security Report, Cybersecurity Insiders)。
要构建适当的云防护,重要的是要摒弃以“周边/边界安全(perimeter security)”为思维的做法,因为云中根本不存在所谓的“边界”。应当改为专注于数据保护。首先从数据发现和分类入手,明确哪些数据属于敏感数据以及它们存放在哪里,从而判断这些数据是否可以存储到云端,并确保只有授权用户才能访问。准确知道哪些数据需要保护,有助于您设定优先级,并根据分类结果实施不同的安全控制。落实强有力的数据访问控制,包括身份与授权管理;对上传到云端的数据强制实施云端数据加密;并对云环境进行监控,以识别活动模式与潜在漏洞。
配置错误的云服务
许多企业在尚未制定清晰战略之前就过快推进云采用,最终往往会遇到配置问题。更糟的是, McAfee 报告称,约 99% 的配置错误未被察觉,这使它们面临高成本的数据丢失与数据盗窃风险。
为缓解云配置错误,企业需要利用安全自动化来应对策略违规或安全问题。
建议使用能够自动化以下事项的解决方案:
- 配置审计 — 为安全配置定义基线,并定期将当前云配置与该基线进行对照检查。
- 权限审查 — 定期审查对云资源的权限,并根据每位员工的“按需知悉”(need-to-know)严格限制访问,以贯彻最小特权原则。
- 变更审计 — 监控云环境中配置所发生的变更。
- 强身份验证 — 使用多因素认证(MFA)等方法,降低对应用程序、系统和数据发生未授权访问的风险。
- 数据访问监控 — 及时发现对敏感数据的未授权访问。
- 数据发现与分类 — 扫描数据仓库以查找敏感数据,并以最强的安全措施为目标对这些仓库进行配置。
- 数据加密 — 通过这种额外的防护屏障,进一步保护数据免受未授权访问。
云安全最佳实践
免费下载分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。