域名預(yù)訂/競(jìng)價(jià),好“米”不錯(cuò)過(guò)
近年來(lái),隨著云計(jì)算市場(chǎng)的發(fā)展,不少企業(yè)都開始選擇業(yè)務(wù)上云,并且企業(yè)并不只是采用一種云,而是采用多種云相互結(jié)合的方式,例如,公有云、私有云、混合云等等。企業(yè)采用多云方式已發(fā)展為主流趨勢(shì)。
然而,業(yè)務(wù)上云之后也并非一勞永逸。由于云安全策略的制定總是滯后于云服務(wù)的使用,存儲(chǔ)在云中的客戶數(shù)據(jù)的泄露風(fēng)險(xiǎn)也相應(yīng)增加。國(guó)內(nèi)外的類似安全事件也層出不窮,例如今年,AWS托管的Capital One美國(guó)和加拿大1.06億客戶的個(gè)人數(shù)據(jù)發(fā)生泄露。下圖比較形象地展示出,云計(jì)算還面臨多賬號(hào)權(quán)限管理、可視化問(wèn)題以及一系列合規(guī)問(wèn)題。
圖1:云服務(wù)使用的理想狀態(tài)和現(xiàn)實(shí)狀況的差別
由于“云安全”的概念所涉范圍非常廣,本文只針對(duì)Gartner提出的比較流行的三類云安全產(chǎn)品進(jìn)行闡述。Gartner曾提出三大云安全管理工具,分別是CASB、CSPM和CWPP。雖然這三大工具在一些功能上有所重疊,但三者之間更多是起到互補(bǔ)作用。下文首先簡(jiǎn)單介紹了三大安全工具在應(yīng)用場(chǎng)景上的差別,然后介紹了三大云安全工具的詳細(xì)應(yīng)用情況。對(duì)于這三類產(chǎn)品不熟悉的讀者可以閱讀后文的詳細(xì)內(nèi)容。
責(zé)任共擔(dān)與三大云安全工具的應(yīng)用場(chǎng)景
為了切實(shí)解決云安全問(wèn)題,供應(yīng)商和企業(yè)都需要共同承擔(dān)責(zé)任,雙方各自負(fù)責(zé)處于其控制之下的技術(shù)。雙方各自需要承擔(dān)哪些職責(zé),是由具體場(chǎng)景決定的:本地部署、IaaS、PaaS或SaaS(請(qǐng)參見(jiàn)圖2):
在傳統(tǒng)的企業(yè)級(jí)IT場(chǎng)景下,所有基礎(chǔ)架構(gòu)均在本地運(yùn)行,企業(yè)負(fù)責(zé)所有安全措施;
在IaaS場(chǎng)景下,云提供商負(fù)責(zé)保護(hù)后端數(shù)據(jù)中心、網(wǎng)絡(luò)、服務(wù)器和虛擬化;企業(yè)負(fù)責(zé)保護(hù)云有效負(fù)載,例如操作系統(tǒng)、數(shù)據(jù)庫(kù)、安全性和應(yīng)用程序。這種情況下,企業(yè)要負(fù)責(zé)保護(hù)自己在公有云中運(yùn)行的工作負(fù)載;
而在PaaS這種無(wú)服務(wù)器場(chǎng)景下,企業(yè)則主要負(fù)責(zé)保護(hù)應(yīng)用程序;
對(duì)于SaaS場(chǎng)景,應(yīng)用程序和數(shù)據(jù)的安全性全部由服務(wù)提供商負(fù)責(zé),而訪問(wèn)安全性則取決于企業(yè)及其用戶。
圖2:提供商和企業(yè)之間的職責(zé)劃分
根據(jù)上文對(duì)企業(yè)和供應(yīng)商責(zé)任的劃分,我們可以針對(duì)不同場(chǎng)景選擇不同的安全工具。圖3很好地說(shuō)明了三大安全工具適合哪類場(chǎng)景。首先從覆蓋面積看,CWPP只覆蓋了IaaS場(chǎng)景,這說(shuō)明CWPP只適合IaaS服務(wù)。而CASB則覆蓋了SaaS、PaaS、IaaS三個(gè)區(qū)域,但是主要覆蓋面積體現(xiàn)在SaaS上,其應(yīng)用場(chǎng)景也不言而喻。最后,根據(jù)CSPM的覆蓋情況,也可以了解其主要是解決IaaS安全問(wèn)題,同時(shí)能解決部分PaaS安全問(wèn)題。
圖3:三大云安全工具的覆蓋范圍關(guān)系圖
CASB作為部署在客戶和云服務(wù)商之間的安全策略控制點(diǎn),是在訪問(wèn)基于云的資源時(shí)企業(yè)實(shí)施的安全策略。而CSPM產(chǎn)品通常使用自動(dòng)化方式來(lái)解決云配置和合規(guī)性問(wèn)題。CWPP作為一項(xiàng)以主機(jī)為中心的解決方案,主要是滿足這些數(shù)據(jù)中心的工作負(fù)載保護(hù)需求,因此,主要適用于IaaS層。
下文將對(duì)適用于不同層面的三大安全工具分別進(jìn)行詳細(xì)講解。
云訪問(wèn)安全代理(CASB)
CASB出現(xiàn)最早是為解決影子資產(chǎn)問(wèn)題,尤其是隨著SaaS服務(wù)的快速發(fā)展,從底層硬件資源到上層軟件資源,最終用戶都無(wú)法實(shí)施控制。而CASB能很好解決此類問(wèn)題,并且很多用戶在使用CASB產(chǎn)品之后,發(fā)現(xiàn)自身企業(yè)的云服務(wù)數(shù)量是他們所認(rèn)知十倍之多。良好的使用效果,使CASB產(chǎn)品得到了快速發(fā)展。Gartner也曾預(yù)測(cè),到2022年,將有60%的大型企業(yè)使用CASB。
CASB的功能主要是作為SaaS應(yīng)用程序提供,偶爾也會(huì)用于本地的虛擬機(jī)和物理設(shè)備。在大多數(shù)用例中,SaaS交付明顯更受歡迎。CASB核心價(jià)值是解決深度可視化、數(shù)據(jù)安全、威脅防護(hù)、合規(guī)性這四類問(wèn)題。
圖4:CASB的四大支柱
(1)深度可視化— CASB提供了影子IT發(fā)現(xiàn)、組織機(jī)構(gòu)云服務(wù)格局的統(tǒng)一視圖以及從任何設(shè)備或位置訪問(wèn)云服務(wù)中數(shù)據(jù)的用戶的詳細(xì)信息。
(2)數(shù)據(jù)安全性— CASB能夠?qū)嵤┮詳?shù)據(jù)為中心的安全策略,以防止基于數(shù)據(jù)分類、數(shù)據(jù)發(fā)現(xiàn)以及因監(jiān)控敏感數(shù)據(jù)訪問(wèn)或提升權(quán)限等用戶活動(dòng)而進(jìn)行有害活動(dòng)。通常是通過(guò)審計(jì)、警報(bào)、阻止、隔離、刪除和只讀等控制措施來(lái)實(shí)施策略。DLP(數(shù)據(jù)丟失防護(hù))功能很普遍,并且是僅次于可視化的最常用的一項(xiàng)控制措施。
(3)威脅防護(hù)— CASB通過(guò)提供AAC來(lái)防止有害設(shè)備、用戶和應(yīng)用程序版本來(lái)訪問(wèn)云服務(wù)。可以根據(jù)登錄期間和登錄之后觀察到的信號(hào)來(lái)更改云應(yīng)用程序功能。CASB此類功能的其他示例包括通過(guò)嵌入式UEBA識(shí)別異常行為、威脅情報(bào)、網(wǎng)絡(luò)沙箱以及惡意軟件識(shí)別和緩解。
(4)合規(guī)性— CASB可幫助組織機(jī)構(gòu)證明,是組織機(jī)構(gòu)在管理云服務(wù)的使用情況。CASB提供了信息來(lái)確定云風(fēng)險(xiǎn)偏好并確定云風(fēng)險(xiǎn)承受能力。通過(guò)各種可視化、控制和報(bào)告功能,CASB有助于滿足數(shù)據(jù)駐留和法律合規(guī)性要求。
CASB可以通過(guò)API、轉(zhuǎn)發(fā)代理、反向代理等方式來(lái)實(shí)現(xiàn),如下圖所示。
圖5:CASB功能和架構(gòu)集成模式概覽
云安全配置管理(CSPM)
公有云IaaS和PaaS服務(wù)中的高度自動(dòng)化和用戶自助服務(wù),更加突出了正確的云配置和合規(guī)性的重要性。一個(gè)錯(cuò)誤就可能立即暴露出數(shù)千個(gè)系統(tǒng)或大量敏感數(shù)據(jù)。云服務(wù)的采用率不斷增長(zhǎng),加之平臺(tái)服務(wù)的數(shù)量不斷增加,而云技能(包括安全性)卻相對(duì)匱乏,這讓企業(yè)信息和工作負(fù)載暴露無(wú)遺。雪上加霜的是,對(duì)程序化云基礎(chǔ)架構(gòu)缺乏全面了解,這意味著很長(zhǎng)一段時(shí)間都不會(huì)發(fā)現(xiàn)配置不正確和不合規(guī)問(wèn)題。這就導(dǎo)致了,即便底層的云提供商基礎(chǔ)架構(gòu)本身是安全的,但大多數(shù)企業(yè)都沒(méi)有準(zhǔn)確的流程、成熟工具或規(guī)模來(lái)確保安全使用云服務(wù)。
CSPM能夠?qū)A(chǔ)設(shè)施安全配置進(jìn)行分析與管理。這些安全配置包括賬號(hào)特權(quán)、網(wǎng)絡(luò)和存儲(chǔ)配置、以及安全配置(如加密設(shè)置)。如果發(fā)現(xiàn)配置不合規(guī),CSPM會(huì)采取行動(dòng)進(jìn)行修正。如圖6所示,應(yīng)該將CSPM視為一個(gè)持續(xù)改進(jìn)和適應(yīng)云安全態(tài)勢(shì)的過(guò)程,其目標(biāo)是降低攻擊成功的可能性,以及在攻擊者獲得訪問(wèn)權(quán)限的情況下降低發(fā)生的損害。
由于云基礎(chǔ)架構(gòu)始終處于變化之中,因此,CSPM策略應(yīng)該是在云應(yīng)用的整個(gè)生命周期中進(jìn)行持續(xù)評(píng)估和改進(jìn)的一個(gè)策略,從研發(fā)開始一直延伸到運(yùn)維(圖6中從左到右),并在需要時(shí)做出響應(yīng)和改進(jìn)。同樣,由于不斷提出新的云功能,不斷頒發(fā)新法規(guī),云使用安全的策略也在不斷變化。圖6的頂部顯示,CSPM策略應(yīng)不斷發(fā)展并適應(yīng)新的情況、不斷發(fā)展的行業(yè)標(biāo)準(zhǔn)和外部威脅情報(bào),并根據(jù)在開發(fā)和運(yùn)維中觀察到的風(fēng)險(xiǎn)進(jìn)行改進(jìn)。
圖6:CSPM的持續(xù)全生命周期方式
云工作負(fù)載保護(hù)平臺(tái)(CWPP)
云工作負(fù)載保護(hù)平臺(tái)(CWPP)市場(chǎng)是指以工作負(fù)載為中心的安全產(chǎn)品,旨在解決現(xiàn)代混合云、多云數(shù)據(jù)中心基礎(chǔ)架構(gòu)中服務(wù)器工作負(fù)載的獨(dú)特保護(hù)要求。CWPP應(yīng)該不受地理位置的影響,為物理機(jī)、虛擬機(jī)、容器和無(wú)服務(wù)器工作負(fù)載提供統(tǒng)一的可視化和控制力。CWPP產(chǎn)品通常結(jié)合使用網(wǎng)絡(luò)分段、系統(tǒng)完整性保護(hù)、應(yīng)用程序控制、行為監(jiān)控、基于主機(jī)的入侵防御和可選的反惡意軟件保護(hù)等措施,保護(hù)工作負(fù)載免受攻擊。(關(guān)于CWPP產(chǎn)品市場(chǎng)近幾年來(lái)的發(fā)展演進(jìn),請(qǐng)參考之前的《干貨|CWPP產(chǎn)品市場(chǎng)演進(jìn)》。)
圖7顯示了現(xiàn)代混合多云數(shù)據(jù)中心架構(gòu)中工作負(fù)載保護(hù)策略的主要構(gòu)成要素。
圖7:CWPP控制措施層級(jí)結(jié)構(gòu)圖
圖7是一個(gè)分層金字塔,底部是一個(gè)矩形基座。服務(wù)器工作負(fù)載的安全性源于陰影基礎(chǔ)中良好的運(yùn)維習(xí)慣。任何工作負(fù)載保護(hù)策略都必須從此處開始,并確保滿足以下條件:
任何人(攻擊者或管理員)都很難從物理和邏輯*問(wèn)工作負(fù)載。
工作負(fù)載鏡像僅包含所需的代碼。服務(wù)器鏡像中應(yīng)禁止使用瀏覽器和電子郵件。
需要通過(guò)嚴(yán)格管理流程,才能更改服務(wù)器工作負(fù)載,并且通過(guò)強(qiáng)制性強(qiáng)身份驗(yàn)證來(lái)嚴(yán)格控制管理訪問(wèn)。
收集和監(jiān)控OS和應(yīng)用程序日志。
對(duì)工作負(fù)載進(jìn)行固化、縮小容量及打補(bǔ)丁,減少攻擊面。
總結(jié)
目前,Gartner提出的三大云安全工具CASB、CSPM、CWPP,針對(duì)基礎(chǔ)架構(gòu)中IaaS、PaaS和SaaS層中的不同安全問(wèn)題,給出了針對(duì)性的解決方案。雖然這三大工具不一定能全面覆蓋所有安全問(wèn)題,卻也為企業(yè)在采用云服務(wù)時(shí),加強(qiáng)安全控制措施指明了方向,提供了思路,可以更好地針對(duì)具體問(wèn)題制定具體的解決方案。
青藤云安全表示,未來(lái),隨著云服務(wù)的不斷發(fā)展,安全控制措施肯定也會(huì)緊跟云服務(wù)的發(fā)展步伐,為云服務(wù)的發(fā)展保駕護(hù)航。
申請(qǐng)創(chuàng)業(yè)報(bào)道,分享創(chuàng)業(yè)好點(diǎn)子。點(diǎn)擊此處,共同探討創(chuàng)業(yè)新機(jī)遇!