切莫忽视SaaS云应用安全性

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
简介:

在2014年11月,应用安全服务供应商Adallom发布了一份名为“云使用风险报告”的研究报告,文中列举了在过去几年中Adallom从其用户那里收集到的云特有风险和安全性问题。大量有趣的统计数据表明有很多企业未能正确实施和管理云供应商的安全控制措施,其中重灾区在软件即服务(SaaS)。在该报告中还有一些更为有趣的数据:

  • 大部分企业并没有妥善管理SaaS应用的用户账户。在2013年至2014年之间,11%的企业SaaS账户都是“僵尸账户”——也就是说这些账户目前都没有与之相关的正常用户。此外,Adallom发现80%的企业都至少有一个僵尸账户未被禁用——通常这个账户属于一个前员工。
  • 最小权限的概念在云中并不适用。Adallom表示在很多账户中有很多的管理员,大约一百个账户中有7个是管理员。
  • 19%的云应用用户在可能的情况下都绕过了身份验证和访问管理的控制措施。
  • 企业私有文件中的5%实际上都可以从不同云应用环境公开访问,这表明企业缺少在云中实施访问控制。
  • 29%的员工使用他们的个人电子邮件账户来分享云应用文件。
  • 公司的平均共享信息为393个外部域。

这些统计数据反映出了很多的问题。首先,这些数字意味着安全团队可能在SaaS环境中并没有花很大精力用于配置、监控和管理数据与用户账户的信息。很多安全专家都把精力集中在关注云供应商整体控制能力上,以及那些可以被移植到PaaS和IaaS环境中的第三方或内部工具。他们很多人都在一个或多个方面忽视了SaaS安全性问题。其次,这些数据有力地表明,云中亚健康IT的规模和严重程度都在不断增加,即在较长时间内数据与用户账户无人问津或无人管理。

制定一个云应用安全性策略

那么,企业应当采取哪些措施来应对这些SaaS环境中的安全性问题呢?在开始着手之前,安全团队需要确定云应用安全策略到位,它为特定数据类型和敏感层次明确了控制要求。这应当与云风险评估过程紧密结合起来,后者主要对所提议的项目进行安全控制状态评估和候选供应商能力评估。除了供应商的一般安全状况以外,对于SaaS环境还需特别注意其他几个关键点。

首先,企业应找出供应商提供了哪些类型的身份验证和访问管理集成方法。例如一家与内部LDAP存储(如Active Directory)进行本地集成、支持针对身份数据交换和更新的SAML、以及为身份管理提供大量API的供应商将有可能更多地为安全团队提供更多功能,因为后者随着时间的推移希望能够提高对用户身份的管理能力。

然后,企业必须确定供应商是否支持数据生命周期控制,即非活跃用户账户将自动暂停或者短期用户可以拥有一个来自于实例的生命周期。

安全团队还必须找出可用于保护对保存在SaaS环境中数据访问的加密类型和访问控制选项。对于加密产品,他们应确定密钥的保存位置及其控制密钥的责任人。

此外,对管理控制台和参数显示面板的管理控制也是很关键的。在理想情况下,SaaS供应商对控制台及其功能提供了基于角色的访问,另外还包括证书、令牌以及集成现有企业控制与工具的其他方法在内的多重访问控制方法。

最后,企业需要确定是否能够得到SaaS环境中所有的活动日志,获得的频率以及日志的格式。是否有直接日志可用?如果没有,是否可以使用API来访问日志数据,或者脚本程序和自动化工具呢?一家企业获得的日志和事件数据越多,它就能把数据与SIEM结合得越好,日志管理平台也就能够分析在SaaS环境中的用户行为。

SaaS安全控制的重要性

在过去几年中,SaaS安全性并没有像PaaS和IaaS安全性那样表现得那么重要。但是,随着越来越多的敏感数据被保存在众多SaaS环境中,我们无法再容忍开放权限模式、亚健康账户或僵尸账户,或者将导致重大安全问题的过度权限分配。企业应当对他们目前正在使用的SaaS环境重视起来,评估其安全控制措施、用户当前状态、以及在SaaS中所保存的数据,并为在未来的任何SaaS实施计划做好准备。


本文作者:佚名

来源:51CTO

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
相关文章
|
9月前
|
Web App开发 编解码 Java
B/S基层卫生健康云HIS医院管理系统源码 SaaS模式 、Springboot框架
基层卫生健康云HIS系统采用云端SaaS服务的方式提供,使用用户通过浏览器即能访问,无需关注系统的部署、维护、升级等问题,系统充分考虑了模板化、配置化、智能化、扩展化等设计方法,覆盖了基层医疗机构的主要工作流程,能够与监管系统有序对接,并能满足未来系统扩展的需要。
245 5
|
9月前
|
运维 监控 JavaScript
SaaS模式Java全套云HIS源码包含EMR、LIS
满足基层医院各类业务需求的云HIS系统。它能帮助基层医院完成日常各类业务,提供病患挂号支持、病患问诊、电子病历、开药发药、会员管理、统计查询、医生站和护士站等一系列常规功能,实现多层机构之间的融合管理。
165 0
|
9月前
|
存储 供应链 Oracle
探究ERP系统的云端部署与SaaS模式
探究ERP系统的云端部署与SaaS模式
638 0
|
4月前
|
前端开发 算法 JavaScript
无界SaaS模式深度解析:算力算法、链接力、数据确权制度
私域电商的无界SaaS模式涉及后端开发、前端开发、数据库设计、API接口、区块链技术、支付和身份验证系统等多个技术领域。本文通过简化框架和示例代码,指导如何将核心功能转化为技术实现,涵盖用户管理、企业店铺管理、数据流量管理等关键环节。
|
7月前
|
Oracle 安全 关系型数据库
ERP系统的云计算与SaaS模式:实现高效灵活的企业管理
【7月更文挑战第29天】 ERP系统的云计算与SaaS模式:实现高效灵活的企业管理
343 4
|
9月前
|
消息中间件 缓存 Java
【Java】全套云HIS(医院信息管理系统)可对接医保 采用云端SaaS模式部署
总体框架: SaaS应用,全浏览器访问 前后端分离,多服务协同 服务可拆分,功能易扩展
197 1
【Java】全套云HIS(医院信息管理系统)可对接医保 采用云端SaaS模式部署
|
9月前
|
传感器 人工智能 前端开发
JAVA语言VUE2+Spring boot+MySQL开发的智慧校园系统源码(电子班牌可人脸识别)Saas 模式
智慧校园电子班牌,坐落于班级的门口,适合于各类型学校的场景应用,班级学校日常内容更新可由班级自行管理,也可由学校统一管理。让我们一起看看,电子班牌有哪些功能呢?
575 4
JAVA语言VUE2+Spring boot+MySQL开发的智慧校园系统源码(电子班牌可人脸识别)Saas 模式
|
9月前
|
存储 运维 JavaScript
SaaS云HIS平台源码 采用云部署模式,部署一套可支持多家医院共同使用
通过基于SaaS模式的医院管理系统,院内的医护人员、患者可快速建立互联协同。不仅如此,通过SaaS模式提供的解决方案,医院机构可实现远程医疗,从而为不同地区的患者带来优质医疗资源,促进医疗公平。
160 5
|
9月前
|
人工智能 监控 数据可视化
Java智慧工地云平台源码带APP SaaS模式 支持私有化部署和云部署
智慧工地是指应用智能技术和互联网手段对施工现场进行管理和监控的一种工地管理模式。它利用传感器、监控摄像头、人工智能、大数据等技术,实现对施工现场的实时监测、数据分析和智能决策,以提高工地的安全性、效率和质量(技术架构:微服务+Java+Spring Cloud +UniApp +MySql)。
153 4