从整体来看,欧洲地区的经济前景颇为乐观。IDC 的分析师 预测 欧洲云市场到 2020 年将达到 800 亿欧元。这也是市场吸引众多云服务平台提供商关注的原因之一。如今,像 Amazon Web Services (AWS)、Microsoft Azure 和 Google Cloud Platform 这样的全球巨头,与英国的本地供应商 ElasticHosts 等一起竞争,以争夺市场份额。话虽如此,这个市场绝非轻松。当前只有约 五分之一(21%) 的欧洲企业已采用云计算战略,而英国和北欧地区正引领潮流。
在这篇文章中,我想讨论一些欧洲 IT 专业人士在我们最近的 Cloud Security In-Depth Report 中与 Netwrix 分享的首要安全关切。
88% 的欧洲公司将敏感数据存储在云端
这些发现揭示了阻碍企业扩大云服务使用范围的因素,并指出了需要发生什么,才能让云对他们而言更安全、更具吸引力。
积极趋势
先看积极的一面。与北美同行相比,欧洲企业对自己管理 云安全 的能力更有信心:38% 的受访者表示云服务已提升了他们的整体安全性,而 18% 则认为这对其安全态势没有影响。相反,北美仅有 26% 的 IT 从业人员同意云采用提升了他们的整体安全性。
38% 的欧洲公司表示在采用云之后,其整体安全性有所提升,而北美仅为 26%。
尽管如此,像 GDPR 这样的新法规带来的压力不断加大,这意味着欧洲企业根本无法停留在已有成绩上、坐享其成。
另一个积极信号是:59% 的 IT 从业者在推动云安全相关举措时,获得了高层管理的支持。看起来,各公司终于开始认识到 IT 部门在业务中的战略性作用。
主要担忧
未经授权的第三方可能访问数据,是 71% 的受访者最关心的问题。根据 44% 的受访者的说法,恶意软件感染是另一个重要议题。由于当地勒索软件(ransomware)攻击频率较高,北美地区担心恶意软件的受访者比例明显更高。尽管欧洲公司遭受的攻击较少,但仍出现了一些引人注目的重大事件。丹麦物流公司 Maersk 遭受了 NotPetya 勒索软件的影响,英国的 NHS 也同样如此。
第三位的担忧为 43% —— 仅略低于恶意软件 —— 即缺乏对云端用户活动的可视性。
主要安全风险
只有大约每 5 家组织中 1 家(21%)表示能够查看其用户在云端的活动情况;而监测 IT 员工活动的能力仅略好一些,为 32%。
对数据进行更深入的审视后可以发现,无法对内部人员的行为进行恰当监控其实相当常见。企业对此的风险性非常清楚:49% 的受访者认为自身员工是最大的安全威胁。
这一问题因欧洲企业倾向于运行分层应用而被进一步加剧;这些应用涵盖本地与非本地(off-premise)环境。根据 IDC 的数据 多达 40% 的欧盟企业 会在混合 IT 环境中构建应用程序。
对大多数欧洲公司而言,员工是最大的安全风险(49%)
然而,真正实施必要技术和流程、以确保其长期可行性(viability)的企业却非常少。相反,云端位置的数量不断增加,使得保持警惕变得更困难,并进一步放大了“异常活动未被察觉”的风险。
计划中的安全措施
参与者在 Netwrix 2018 Cloud Security Report 中提到的主要安全措施,突出了公司对人为错误以及来自内部的威胁所持有的严肃态度。大多数公司会通过培训(57%)和强化安全策略(54%)来尽量降低发生错误或从事不当行为的风险。
不过,这类措施也只能到此为止。为了更好地控制用户活动,IT 部门还需要具备相应能力的系统,以便在整个 IT 环境中清楚地了解变更情况以及未经授权的访问尝试,从而实现风险缓解。
精选相关内容:
云安全趋势
我们发现了大量证据表明,云服务的使用正日益受到欢迎。在我们所访谈的对象中,大多数公司(72%)计划将更多数据迁移到云端,而 41% 则已经准备好扩大云的使用范围。
不难看出云为何如此有吸引力。它可以节省成本,并提升企业的敏捷性。此外,云服务提供商所提供的服务范围远远超过了大多数中小企业仅凭自身所能实现的水平。全球的云巨头也在发挥作用。例如,AWS 在 2018 年期间于整个欧盟范围内培训了 100,000 人参与云相关能力建设。其目标是让公共服务部门和商业企业更容易完成向云服务的过渡。
只有 31% 的欧洲企业将采用云优先(cloud-first)策略
然而,企业仍然不够信任云,以至于无法把全部基础设施迁移到云端。不到 4 家中的 1 家(24%)已准备好这么做,而计划采用云优先(cloud-first)战略的企业则非常少(31%)。
结论
总而言之,采用云(Cloud)战略的欧洲企业面临多种内部和外部风险。然而,只要它们将安全策略与云计算的最佳实践保持一致,并在整个 IT 环境中获得对用户活动的更强可视性,就没有理由认为其风险会与本地部署(on premise)不同。
通过 GDPR 等举措带来的监管环境趋严,不太可能像放缓经济增长那样去减慢云采用的速度。它所意味着的只是:企业需要更加谨慎,确保存储在云端的客户数据获得恰当的保护。
最后,云服务提供商本身也可以做得更多:与其仅仅宣传其自身服务的功能和优势,不如更积极地教育企业应当采取哪些额外的安全措施。
要阅读完整报告,请点击 此处。
查看完整信息图(点击图片,在新标签页中打开高清版本)
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。