混合云安全基础,3个不为人知的秘密

与任何重大的IT变化一样,采用混合云模式需要企业重新审视其安全实践。如果实施的好,混合云应该有助于企业提高安全性。多个云计算环境带来的灵活性(每种环境都有其自身的优势和附带成本)可以使IT领导人能够将某种类型的敏感数据或关键数据保留在内部部署的数据中心中,并同时拥有私有云和公共云的巨大潜力。

但是,安全性必须成为企业整体混合云战略中可见的一部分,否则可能会在没有采取适当措施减轻风险的情况下带来新风险。

“无可否认,混合云基础设施是新业务面临现实的一部分。”Unbound公司研发副总裁兼联合创始人Guy Peer表示,“因此,企业的IT领导者必须将混合云安全作为优先事项,如果他们还没有实施的话。”

以下是企业IT领导者应该了解的关于混合云安全的核心问题,并且能够向组织中的其他人进行解释,将其视为“混合云安全101”。并介绍管理这些问题的策略问题,以及如何加强企业的混合云安全态势。

企业面临的四个关键的混合云安全问题:

1.保护设备与保护访问的云服务一样重要

似乎没有人否认操作系统(OS)提供商在设备保护方面最有效这一事实,这些提供商能够在零日时间内处理几乎所有的违规行为。工作人员用来访问组织资源的移动设备数量不断增加,正在出现被盗、人为疏忽或不负责任等安全漏洞。例如,如果某个设备已经植入病毒,或者已被加载一些非法应用程序,则该设备所访问的所有云服务都可能受到损害。

人们可能认为加强用户教育就足以解决这个问题,而用户需要为自己的行为负责任。然而,即使是最负责任、最安全的用户也仍然是一个风险因素。而且,就算用户本身的设备是安全的,但它仍处于危险区域。用户可能会有将敏感数据下载到设备,使用安装有键盘记录器的外部计算机,并将应用程序转载到私人设备等不安全行为。

因此,任何这些行为都会使恶意人员更容易破解设备,并以一种可能无法识别的方式植入程序,并且不会被用户检测到——至少在为时已晚之前。植入、加载、禁用加密、密码清除、未修补的操作系统,这些是将为设备、代理,以及云应用带来的一些风险。组织如果希望具有强大的云保护功能,则需要了解设备安全状况,以及识别出风险的能力。

2.企业的威胁面现在分布广泛

传统的周边安全性在混合云基础设施中无法满足的一个根本原因是:企业现在在不同的环境中运行工作负载,跨越传统的本地基础设施、私有云和公共云。鉴于灵活性是混合云的强大吸引力之一,企业可能还会根据不断变化的业务和技术需求在这些不同环境之间移动数据。

Cavirin公司工程副总裁Brajesh Goyal说:“攻击面现在分布广泛,无限,并且不断变化。”

这意味着需要采用新的方法和最佳实践来确保跨不同环境的数据安全性。即使企业采用传统流程(如安全修补程序和更新)的处理方式也需要重新审视。正如Red Hat公司首席架构师Matt Smith最近指出的那样,对于希望在混合时代明智地处理更新的企业来说,自动化起着关键作用。

混合架构中的每种类型的环境(甚至每个潜在的提供者)都有不同的安全考虑和风险。没有统一的混合云安全方法,因为企业不再使用统一的基础设施。

“IT领导者应该知道,他们有不同的安全需求,取决于工作负载是什么,以及它所处的环境。”Flexential公司首席产品官Michael Fuhrman说,“而采用一种‘一刀切’的策略对于妥善保护企业的工作量不会有效。”

这本质上是一种成本效益的折衷,将再次伴随着任何重大的IT变化。

以下是瞻博网络公司全球安全战略总监Laurence Pitt列举的一个简单例子。“混合云所提供的规模和灵活性意味着用户可以访问多个环境,但这也会为部门带来在IaaS上形成‘影子IT’服务器的风险,而这些服务器对于企业IT来说是不可见或无法管理的安全策略。”他解释说。

将企业整体安全策略与混合云策略保持一致时,请将这些考虑放在首位。

3.谨防提供“转机”的思维方式

对于IT资源有限或没有太多资源的小型企业来说,盲目信任云计算提供商可能是一个值得关注的问题。

另一方面,企业的首席信息官和其他IT领导者必须避免混淆分布式或共享风险和完全卸载风险的诱惑。

“采用混合云的最大风险是企业将这视为一个安全转机,相信云计算提供商将具有安全标准以确保持续的保护和合规性。”瞻博网络的Pitt说。

企业的云计算提供商提供的服务减缓一些风险,并不意味着企业实际上已经采取任何措施来解决这一风险。“这意味着企业需要努力让自己的供应商对他们的控制负责。”SAS公司的首席信息安全官Brian Wilson说,“企业如何知道供应商将永远无法访问未加密的数据?他们是否可以确认在没有额外支付或要求企业通过云访问安全代理(CASB)的情况下是可行的?企业要确保合同中详细说明了这些细节,并定期审查这些合同和供应商政策。”

这可能是混合云安全的一个比较容易忽视的基础,因此要注意它,并知道如何向组织中的其他人解释,这会有很多问题,直至应用程序级别。

“必须保持对数据和应用程序在不同云计算环境中受到保护的方式进行监督。”Pitt说,“即使在混合云和多云环境中,也仍然会面临一些风险。”

文章与部分图片来源于网络,如有疑问,请联系删除

  • 发表于:
  • 原文链接http://kuaibao.qq.com/s/20180502B18NZI00?refer=cp_1026
  • 腾讯「云+社区」是腾讯内容开放平台帐号(企鹅号)传播渠道之一,根据《腾讯内容开放平台服务协议》转载发布内容。
  • 如有侵权,请联系 yunjia_community@tencent.com 删除。

扫码关注云+社区

领取腾讯云代金券