云安全事故给企业云安全防护带来的启示

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全态势管理CSPM免费试用,1000次1年
云安全中心漏洞修复资源包免费试用,100次1年
简介:

在个人云存储已经进入瓶颈状态的情况下,企业云将代替个人云存储成为云计算企业未来发展的主流,这是我最近一段时间一直坚持的一个观点。

云安全事故给企业云安全防护带来的启示

但是,企业云在发展的过程中会遇到什么困难,在危险发生之前我们是无法预料的。不过,最近一段时间关于阿里云的一些争论,让我们看到了企业云在发展过程中有可能会遇到的一些风险。我们甚至可以这样说,阿里云事件给企业云的发展上了一课!

关于阿里云前段时间遇到的问题,由于网上披露的信息并不十分完整,所以我们只能保守的看待这件事。目前,可知的大概情况是下面这样的。

9月1日,阿里云出现故障,有多位用户在微博爆出运行在阿里云上的系统命令及可执行文件被删除。然后,阿里云发布声明,称因云盾安骑士server组件的恶意文件查杀功能升级触发了bug,导致部分服务器的少量可执行文件被误隔离。

关于这件事情,公开的新闻不多。在知乎上,有人发问:“9月1号,阿里云误删文件是怎么回事?”但一些回答遮遮掩掩。

可以肯定的是,阿里云出问题的应该是企业云业务。还可以肯定的是,阿里云出现的问题,并非是因为外来因素。这时,我开始考虑两个问题。我第一个问题是,这种非外来因素的安全事故,企业云应该如何最大限度的避免呢?第二个问题是:这次事故,是内部安全软件因素所致。那么,阿里云这种自己监管自己出了问题的事件,对企业云的安全防护有什么启示呢?

按我个人理解,对于非外来因素造成的安全事故,企业云应该是有一个应急的防御措施的。比如火险、水险之类的灾害,应该是把发生灾害的区域先封闭起来,使其不能继续拓展,然后再施救。所以,企业云最大限度的避免非外来风险因素,就应该赋予企业云用户一个可封闭、可控的空间,一旦问题发生,最大限度的限制风险外延。而安全产品究竟应该在企业云中发挥什么样的作用,我想这个是个见仁见智的问题,问题的焦点在于安全产品是否有权利监控企业云用户的数据。当然,在我理解,企业云自有安全产品的主要职责还是“对外”。

关于我考虑的这两个问题,笔者向国内领先的某云计算公司企业云业务的技术负责人进行了咨询,他说了两点。

第一,关于云服务商的内控措施保障。

一个未经完全测试的,且具有“威协性”的安全监控产品便投入到实际应用是很难想象的灾难,这表明团队内控发生了问题,也就是说没有人对质量和风险负责,没有相应的安全部门对所应面临的操作风险进行预警。这样的任性,对千百万个企业都是一种致命的灾难,试想如果有关系性命的企业应用在上面,比如医疗应用,可能会造成弥补不了的损失。

第二、云服务提供商不应“劫持”用户的数据控制权。

对于平台型的云服务厂商,需要提供给租户以独立的服务空间,采用完善的系统隔离机制。没有这样子的措施,用户要随时担心会被“劫持”,随时会被“误删除”,企业的数据安全和隐私保护将得不到保障。这里我们建议的方式是给予用户独立的系统隔离空间(可以简单理解为租户租给你一个始人空间),一旦空间有异动,将进行整体的封锁,而不是跨到空间里行使帮对方整理的责任。一方面保障可能出现的误伤(安全隐私问题),一方面也便于封存取证(服务商的安全问题)。

这位技术负责人的观点,可以归纳为两点:一是安全监控产品的威胁性应该事先得到测试,二是应该采取完善的系统隔离机制。

最后,在谈及企业云发展前景的关键时,该人士有一句话很值得我们思考,他说:“(企业云的发展)我认为技术并不是难题,难得的是企业的服务精神和道德品质。更多的是人的问题,而非技术。

所以,我想阿里云事件给企业云上的这一课可以归纳为这样几句话:“要防患于未然,不能越俎代庖,责任与技术同样重要!”从事企业云业务的公司,应该谨记!


本文作者:姜伯静

来源:51CTO

相关文章
|
30天前
|
云安全 人工智能 安全
云安全中心2.0持续演进:防护体系全面化、智能化、轻量化
云安全中心2.0持续演进,防护体系全面化、智能化、轻量化。本次分享由阿里云高级安全产品专家梁雷介绍,涵盖四大方面:云上安全风险趋势与问题、一体化升级方案、客户应用场景及普惠政策。云安全中心从主机工作负载单体防护升级为提供事前、事中、事后的一体化安全运营,新增Serverless形态的云工作负载防护、多云产品检测修复能力、零资源占用的Agentless检测等。同时推出多项免费试用和降价策略,助力用户提升云上安全防护水平。
|
7月前
|
云安全 机器学习/深度学习 人工智能
F5云安全防护能力如何?一文为你解惑
F5云安全防护能力如何?一文为你解惑
70 1
|
6月前
|
云安全 安全 网络安全
云安全防护指南:防御DDoS攻击的几大有效方法
云安全防护指南:防御DDoS攻击的几大有效方法
314 0
|
云安全 存储 安全
构建强大的云安全基础:认证、加密与网络防护
本篇深入剖析了云安全的基础要素,重点探讨了认证、授权与访问控制、数据加密与隐私保护,以及网络与防火墙配置等关键主题。我们首先介绍了身份验证与单一登录(SSO)的重要性,并提供了使用Flask进行SSO的示例代码。随后,我们强调了角色与权限管理在保障资源安全上的作用,还介绍了云供应商提供的访问控制工具。
165 1
|
安全 网络安全
阿里云云安全 ACP(二)云盾的网络级防护
阿里云云安全 ACP(二)云盾的网络级防护
420 0
阿里云云安全 ACP(二)云盾的网络级防护
|
云安全 存储 弹性计算
购买和使用云安全中心勒索防护备份功能,需要注意哪些问题?
购买和使用云安全中心勒索防护备份功能,需要注意哪些问题?
275 0
|
云安全 弹性计算 安全
阿里云-云安全中心可以起到哪些防护作用?如何使用云安全中心
本文介绍了阿里云-云安全中心主要的防护作用以及我们应该如何使用云安全中产品。
1012 0
阿里云-云安全中心可以起到哪些防护作用?如何使用云安全中心
|
云安全 数据安全/隐私保护
零信任云安全企业平台
本文研究全球及中国市场零信任云安全企业平台现状及未来发展趋势,侧重分析全球及中国市场的主要企业,同时对比北美、欧洲、中国、日本、东南亚和印度等地区的现状及未来发展趋势
|
存储 云安全 安全
云安全仍是企业决策者最大担心
谷歌应用程序安全经理Eran Feigenbaum对于风险之事略知一二。你可能不知道,Eran Feigenbaum有着另一个身份 --兼职电视和舞台魔术师"Eran Raven".在魔术界,Eran Raven以蛇,蝎子,和刀片特技闻名。
1090 0

热门文章

最新文章