如何识别并处理潜在的云安全漏洞?

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全基线管理CSPM免费试用,1000次1年
云安全中心 免费版,不限时长
简介:

多年来,IT一直关注数据中心遗留的常见故障,这对迁移到云很有利。在理想环境中,运行中断、人员紧缺、轮流待命等问题也将成为历史。一切将恢复正 常,IT功不可没。遗憾的是,我们没有生活在一个理想世界中。云的真实面目往往与我们的认知不同。云并非应对数据中心灾难的理想解决方案,人们往往忽视云 本身存在的问题。

云在传统数据中心越来越受欢迎,要意识到云计算存在的一些潜在风险,这一点很重要。

多年来,IT一直关注数据中心遗留的常见故障,这对迁移到云很有利。在理想环境中,运行中断、人员紧缺、轮流待命等问题也将成为历史。一切将恢复正 常,IT功不可没。遗憾的是,我们没有生活在一个理想世界中。云的真实面目往往与我们的认知不同。云并非应对数据中心灾难的理想解决方案,人们往往忽视云 本身存在的问题。避免这些问题的关键是要明白什么是云,它是如何运作的,使用它有哪些潜在的风险等。

云的基本元素之一是基于云服务提供商的可用性,这通常被称为服务水平协议(SLA)。SLA是云环境中正常运行时间的协议,范围从99%到 99.99%甚至更高,这取决于你愿意花多少钱。SLA并非可用性的保证,而是关于可用性低于约定水平时,提供者要缴纳罚款的一项协议。不要高兴的太早, 罚款由云提供商决定,通常占用每月费用的一部分,并以一个信用帐户的形式返回。比起服务中断的费用,信用卡算是非常小的金额了。不幸的是,很少有客户能解 决这个问题,因为客户同意注册服务时,冗长的协议中详细说明了这些条款。

但是,同意条款并不意味着客户没有选择。万一发生故障,安装重要系统的大多数公司和外部数据使用多个数据载体助力外部通信。那么,如果出现问题,客户为什么不能选择多个云供应商?

云供应商之间的分裂负载增加了复杂性、成本和精力,但比起扩展业务中断的损失,这些问题通常是可接受的。另外,如果客户正在考虑多个云供应商,应该确保它们不是一个相同的云子集,例如经销商销售亚马逊Web服务或Rackspace。

另一个重要问题是数据丢失或被盗。如今,对于任何业务或IT来说这已成为一个至关重要的话题。过去,大型云安全漏洞像是一个无底洞,花费知名公司数 百万美元的成本。现在,云安全漏洞的问题相对较少。然而,随着越来越多的公司将关键和敏感数据移动到云中,供应商将成为更具吸引力的目标。大多数云供应商 不支持本地加密,只用在一些应用程序中。更糟糕的是,现在许多可用的加密产品专注于从用户连接到云,无法处理供应者的安全基础设施问题。对于后端而言,存 在哪些类型的安全问题?监控、入侵检测和负责它们的人会出现纰漏吗?客户不可能看到这些问题的答案,释放到公众的敏感信息,将危及云供应商的安全。因此, 这可能会导致一个两难的敏感数据存在于客户的控制之外。

问题的根源是:客户将数据的控制权交到了陌生的手中。出现云安全漏洞时,客户不能简单地将责任推给云供应商,责任在于客户过于信任供应商。幸运的 是,一些安全厂商提供与云供应商API匹配的额外工具和服务。这并没有减轻云提供商的负担,而是为用户添加了一个额外的安全层。尽管这样比单纯依赖提供者 更合适,但可能还不够。毕竟,基础设施和人员属于不同的公司。

解决这些问题的第一步是与云供应商合作,包括看待和处理工具的能力,扩展安全性。虽然这不能解决所有问题,但它确实为公司移动敏感数据添加了保护。尽管移动到云带来了一定的安全风险,但是只要企业用对方法,它的好处远远大于缺点。


本文作者:Brian Kirsch

来源:51CTO

相关文章
|
6月前
|
云安全 安全 API
云安全中的常见云漏洞和威胁,有哪些防范措施
云安全中的常见云漏洞和威胁是多种多样的,以下是其中一些常见的类型和来源,以及相应的防范措施
|
Web App开发 云安全 安全
实现云安全如此简单扫描远程漏洞就搞定
本文讲的是实现云安全如此简单扫描远程漏洞就搞定,使用开放源漏洞分析工具,可以帮助对云安全进行公开、全面审查。而漏洞分析仅仅是确保服务器安全的一部分。显而易见的是,准确定义漏洞评估政策则是沿着正确方向迈出的一大步。
1407 0
|
6月前
|
安全 网络安全 数据处理
云安全中心和传统安全产品有什么不同
云安全中心和传统安全产品有什么不同
229 2
|
运维 安全 Cloud Native
阿里云安全中心:全方位智能化安全管理系统值得买!
阿里云安全中心:全方位智能化安全管理系统值得买!
188 0
|
运维 安全 Cloud Native
阿里云云安全中心介绍_态势感知_主机安全_漏洞扫描
阿里云云安全中心介绍_态势感知_主机安全_漏洞扫描,阿里云云安全中心(原态势感知)是一个实时识别、分析、预警安全威胁的服务器主机安全管理系统,云安全中心功能支持漏洞扫描与修复、基线检查、防勒索、防病毒、防篡改、威胁检测模型等功能,云安全中心基础版免费、防病毒班432元一年、高级版优惠价969元一年,还有企业版和旗舰版可选
382 0
|
2月前
|
云安全 安全 云计算
|
2月前
|
云安全 安全 云计算
《阿里云安全白皮书2024版》发布:国内首推“安全共同体”理念
9月20日,在杭州云栖大会上,阿里云发布2024版《阿里云安全白皮书》,正式将公共云安全责任共担的思路,升级为“云上安全共同体”理念,这意味着阿里云不仅会坚守安全责任共担模式下云服务商的责任,搭建和提供“安全的云”, 更会进一步与客户紧密合作,提供更多可供客户采取的安全保障措施,与云上客户共同形成一个紧密相连、 互相支持的安全防护网络,进一步造就云平台的运行安全。
164 15
|
2月前
|
云安全 安全 Serverless
Serverless 安全新杀器:云安全中心护航容器安全
Serverless 安全防护能力除了支持目前既定的等保合规(漏洞扫描、入侵检测、基线检测等)、安全隔离的能力外还支持 WAF 防火墙、支持通信加密、操作审计、权限管控等能力,也正是有了这些能力的加持,SAE 才能很好的服务了金融、政企、医疗等行业的客户;Serverless(SAE)未来还计划规划更多安全能力为企业保驾护航,包括:代码安全扫描、加密、堡垒机、最小权限、身份与访问管理、以及更多的攻击防护等能力的建设。

热门文章

最新文章