论文部分内容阅读
编译 Charles
两份新报告显示,公有、私有和混合云部署风险有很大差异。本文为成功实现云安全策略所需的工具、信息和组织结构提供了一些建议。
数据和服务向云端的迁移促使很多企业重新考虑他们的网络安全方法。他们需要云安全策略吗?云安全策略有什么不同?最近的两项调查揭示了安全策略是怎样改变的,更重要的是,应该怎样改变。
把更多的IT基础设施放到云中在某些方面要比放在本地更安全。例如,您能够比较有把握地确定系统正在运行最新版本,而且打上了适当的补丁。然而,这也带来了新的风险,其中一些是由于不能正确理解怎样管理云安全造成的。
重要的是要知道一个公司的云IT策略——无论是混合型的,私有托管的,还是公有的,都会影响其网络安全策略以及策略的具体执行。
什么是云安全风险?
来自云安全提供商Alert Logic的数据揭示了每种形式的云环境与本地数据中心相比所具有的风险特点和风险大小。18个月来,该公司分析了3,800多家客户的147拍字节数据,对安全事件进行量化和分类。在此期间,确定了220多万个真正的安全事件。主要发现包括:
● 每名客户平均经历最多的事件是在混合云环境下,数量达到977,其次是托管私有云(684)、本地数据中心(612)和公有云(405)。
● 迄今为止,最常见的事件类型是Web应用程序攻击(75%),其次是暴力破解攻击(16%)、侦察(5%),以及服务器端勒索攻击(2%)。
● Web应用程序攻击最常见的途径是SQL(47.74%)、Joomla(26.11%)、Apache Struts(10.11%),以及Magento(6.98%)。
● WordPress是最常见的暴力破解对象,达到41%,其次是MS SQL,为19%。
无论是公有的、私有的还是混合云环境,Web应用程序威胁都是最主要的攻击,它们之间的不同之处在于所面临的风险等级。Alert Logic的联合创始人Misha Govshteyn说:“作为防御方,Alert Logic在高效地保护公有云方面有很强的能力,因为我们能够清楚地看到那些试图隐藏起来的攻击,并一举抓获它们。当我们发现公有云环境中的安全事件时,我们知道必须非常小心,因为它们通常会非常安静。”
数据表明,某些平台要比其他平台更容易受到攻击。Govshteyn说:“虽然您尽了最大努力,这也会使您容易遭受攻击。”作为一个例子,他指出,与流行的看法不同,LAMP堆栈要比基于微软的应用程序堆栈更容易受到攻击。他认为PHP应用程序也是一个热点。
Govshteyn说:“内容管理系统,特别是WordPress、Joomla和Django,作为Web应用程序平台,很多人对此并不了解,这些系统有很多漏洞。只有当您了解开发团队要使用哪种Web框架和平台时,才有可能保持这些系统安全。大多数安全人员很少注意到这些细节,而是根据糟糕的假设来做出决定。”
为了减少云威胁的影响,Alert Logic提出了三个关键建议:
● 依靠应用程序白名单来阻止未知程序。这包括对企业中使用的每一应用程序进行风险与价值评估。
● 了解自己打补丁的过程,并考虑哪些补丁应优先部署。
● 限制基于当前用户职责的管理和访问权限。这需要为应用程序和操作系统更新保留权限。
怎樣保护云
据市场研究公司VansonBourne的调查(由网络监控解决方案提供商Gigamon提供赞助),73%的受访者预计他们的大部分应用程序工作负载将在公有云或者私有云中。然而,35%的受访者希望以“完全相同的方式”来处理网络安全问题,即就像在本地操作一样。其余受访者虽然不愿意改变,但他们知道除了改为云安全策略之外别无选择。
当然,并非所有公司都会把敏感或者关键的数据迁移到云端,因此,对他们来说,没有太多的理由去改变策略。然而,很多公司都在迁移关键的和私有的公司信息(56%)和营销资产(53%)。47%希望在云上有个人身份信息,这也是由于受到欧盟GDPR等新的隐私法规的影响。
据Govshteyn,企业应从以下三个主要方面关注自己的云安全策略:
1. 工具。部署在云环境中的安全工具必须是云原生的,能够保护Web应用程序和云工作负载。Govshteyn说:“设计用于端点保护的安全技术重点都集中在云中并不常见的一些攻击途径上,不能很好地应对OWASP 10大威胁——这些威胁占据了所有云攻击的75%。”他指出,端点威胁主要针对Web浏览器和客户端软件,而基础设施威胁的目标则是服务器和应用程序框架。
2. 架构。考虑云带来的安全和管理优势,重新定义您的架构,而不要采用与传统数据中心相同的架构。Govshteyn说:“现在我们有数据表明,纯公有环境能够让企业降低安全事件发生率,但只有使用云功能来设计更安全的基础设施后,才能实现这一点。”他建议在自己的虚拟私有云中隔离每一应用程序或者微服务,从而尽可能限制入侵影响范围。“像雅虎出现的泄露事件,就是从简单Web应用程序作为初始入侵途径开始的,所以最不重要的应用程序常常会成为您最大的问题。”另外,不要在云部署中给漏洞打补丁。相反,部署新的云基础设施,运行最新的代码,逐步拆除老的基础设施。Govshteyn说:“只有自动部署才能做到这一点,您能够加强对基础设施的控制,而这在传统数据中心是无法实现的。”
3. 连接点。找到您的云部署与运行老代码的传统数据中心的连接点。他说:“这些可能是问题的最大来源,因为我们看到最明显的趋势是,混合云部署更有可能出现安全事件。”
企业并没有必要针对云去改变现有的所有安全策略。Gigamon产品营销高级经理Tom Clavel说:“在云端和本地使用相同的安全策略——例如,用于取证和威胁检测的深度内容检查功能,这是不错的主意。企业之所以这样,主要是为了保持他们安全架构之间的一致性,尽量避免安全状况出现缺陷。”
两份新报告显示,公有、私有和混合云部署风险有很大差异。本文为成功实现云安全策略所需的工具、信息和组织结构提供了一些建议。
数据和服务向云端的迁移促使很多企业重新考虑他们的网络安全方法。他们需要云安全策略吗?云安全策略有什么不同?最近的两项调查揭示了安全策略是怎样改变的,更重要的是,应该怎样改变。
把更多的IT基础设施放到云中在某些方面要比放在本地更安全。例如,您能够比较有把握地确定系统正在运行最新版本,而且打上了适当的补丁。然而,这也带来了新的风险,其中一些是由于不能正确理解怎样管理云安全造成的。
重要的是要知道一个公司的云IT策略——无论是混合型的,私有托管的,还是公有的,都会影响其网络安全策略以及策略的具体执行。
什么是云安全风险?
来自云安全提供商Alert Logic的数据揭示了每种形式的云环境与本地数据中心相比所具有的风险特点和风险大小。18个月来,该公司分析了3,800多家客户的147拍字节数据,对安全事件进行量化和分类。在此期间,确定了220多万个真正的安全事件。主要发现包括:
● 每名客户平均经历最多的事件是在混合云环境下,数量达到977,其次是托管私有云(684)、本地数据中心(612)和公有云(405)。
● 迄今为止,最常见的事件类型是Web应用程序攻击(75%),其次是暴力破解攻击(16%)、侦察(5%),以及服务器端勒索攻击(2%)。
● Web应用程序攻击最常见的途径是SQL(47.74%)、Joomla(26.11%)、Apache Struts(10.11%),以及Magento(6.98%)。
● WordPress是最常见的暴力破解对象,达到41%,其次是MS SQL,为19%。
无论是公有的、私有的还是混合云环境,Web应用程序威胁都是最主要的攻击,它们之间的不同之处在于所面临的风险等级。Alert Logic的联合创始人Misha Govshteyn说:“作为防御方,Alert Logic在高效地保护公有云方面有很强的能力,因为我们能够清楚地看到那些试图隐藏起来的攻击,并一举抓获它们。当我们发现公有云环境中的安全事件时,我们知道必须非常小心,因为它们通常会非常安静。”
数据表明,某些平台要比其他平台更容易受到攻击。Govshteyn说:“虽然您尽了最大努力,这也会使您容易遭受攻击。”作为一个例子,他指出,与流行的看法不同,LAMP堆栈要比基于微软的应用程序堆栈更容易受到攻击。他认为PHP应用程序也是一个热点。
Govshteyn说:“内容管理系统,特别是WordPress、Joomla和Django,作为Web应用程序平台,很多人对此并不了解,这些系统有很多漏洞。只有当您了解开发团队要使用哪种Web框架和平台时,才有可能保持这些系统安全。大多数安全人员很少注意到这些细节,而是根据糟糕的假设来做出决定。”
为了减少云威胁的影响,Alert Logic提出了三个关键建议:
● 依靠应用程序白名单来阻止未知程序。这包括对企业中使用的每一应用程序进行风险与价值评估。
● 了解自己打补丁的过程,并考虑哪些补丁应优先部署。
● 限制基于当前用户职责的管理和访问权限。这需要为应用程序和操作系统更新保留权限。
怎樣保护云
据市场研究公司VansonBourne的调查(由网络监控解决方案提供商Gigamon提供赞助),73%的受访者预计他们的大部分应用程序工作负载将在公有云或者私有云中。然而,35%的受访者希望以“完全相同的方式”来处理网络安全问题,即就像在本地操作一样。其余受访者虽然不愿意改变,但他们知道除了改为云安全策略之外别无选择。
当然,并非所有公司都会把敏感或者关键的数据迁移到云端,因此,对他们来说,没有太多的理由去改变策略。然而,很多公司都在迁移关键的和私有的公司信息(56%)和营销资产(53%)。47%希望在云上有个人身份信息,这也是由于受到欧盟GDPR等新的隐私法规的影响。
据Govshteyn,企业应从以下三个主要方面关注自己的云安全策略:
1. 工具。部署在云环境中的安全工具必须是云原生的,能够保护Web应用程序和云工作负载。Govshteyn说:“设计用于端点保护的安全技术重点都集中在云中并不常见的一些攻击途径上,不能很好地应对OWASP 10大威胁——这些威胁占据了所有云攻击的75%。”他指出,端点威胁主要针对Web浏览器和客户端软件,而基础设施威胁的目标则是服务器和应用程序框架。
2. 架构。考虑云带来的安全和管理优势,重新定义您的架构,而不要采用与传统数据中心相同的架构。Govshteyn说:“现在我们有数据表明,纯公有环境能够让企业降低安全事件发生率,但只有使用云功能来设计更安全的基础设施后,才能实现这一点。”他建议在自己的虚拟私有云中隔离每一应用程序或者微服务,从而尽可能限制入侵影响范围。“像雅虎出现的泄露事件,就是从简单Web应用程序作为初始入侵途径开始的,所以最不重要的应用程序常常会成为您最大的问题。”另外,不要在云部署中给漏洞打补丁。相反,部署新的云基础设施,运行最新的代码,逐步拆除老的基础设施。Govshteyn说:“只有自动部署才能做到这一点,您能够加强对基础设施的控制,而这在传统数据中心是无法实现的。”
3. 连接点。找到您的云部署与运行老代码的传统数据中心的连接点。他说:“这些可能是问题的最大来源,因为我们看到最明显的趋势是,混合云部署更有可能出现安全事件。”
企业并没有必要针对云去改变现有的所有安全策略。Gigamon产品营销高级经理Tom Clavel说:“在云端和本地使用相同的安全策略——例如,用于取证和威胁检测的深度内容检查功能,这是不错的主意。企业之所以这样,主要是为了保持他们安全架构之间的一致性,尽量避免安全状况出现缺陷。”