你的还是我的?谈谈云安全责任共担模型

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心漏洞修复资源包免费试用,100次1年
云安全基线管理CSPM免费试用,1000次1年
简介:

过去几个月,安全界见证了多起重大云数据泄露事件。6月份1.97亿美国选民的泄露事件,震惊全球。数周后,600万威瑞森用户数据,被其第三方合作伙伴Nice系统曝光。一周后,该起事件尘埃未定之时,220万道琼斯客户个人信息又遭泄露。

你的还是我的?谈谈云安全责任共担模型

过去,信息技术在企业内部署时,保护IT基础设施的责任完全落在企业自身。云时代的到来,对IT安全提出了新的规范要求。虽然可以照搬过去的安全模式,但“云”意味着部分安全责任必须倚仗合作伙伴。

上述3起泄露事件有几个共同点。它们都因公开可用的AWS S3 buckets而泄,但更重要的是,全部3起泄露事件都是客户的人为失误导致的。

云安全责任共担模型初探

云服务提供商(CSP)已努力提升其安全能力。提供商一般都是大公司,有专门团队负责保护其基础设施和产品安全,在资源投入上普通企业无法匹敌。

举个例子,微软每年都投入10亿美元用于改善其产品安全。Salesforce,则以其Salesforce Shield的引入,持续扩展其SaaS平台安全性。Box在2016年发布其数据分类功能,进一步增强客户关键安全能力。

总的说来,CSP对其SaaS、PaaS和IaaS产品的安全负责。更具体讲,CSP保护服务的底层基础设施不受威胁、漏洞、滥用和欺诈的侵害。他们还负责为客户提供主要安全功能,比如数据加密、身份与访问管理、多因子身份验证。

客户负责云“中”安全,包括安全功能的恰当配置,安装更新和确保雇员不把敏感数据泄露给未授权方。这其间有些重合,尤其是在合规方面,但就绝大部分而言,提供商和客户的责任是独立的。

该关系就是所谓的责任共担模型,这是现代云安全操作的基础。

云“中”安全

随着数据不断移到云端,客户有责任确保自身符合安全、监管和合规要求。

比如说,CSP或许可以防止暴力破解登录,但确保雇员在各个云服务上使用各不相同的安全口令以最小化账户风险,是客户自己的责任。

而且,尽管云技术可以简化共担和协作,若客户以不合规的方式意外共享敏感数据给第三方,数据泄露的责任也不在CSP。防范内部恶意用户(例如雇员在跳槽到竞争对手之前下载了Salesforce的所有记录),同样归属客户的责任范围。

最后,恰当配置大量原生安全功能(数据泄露防护、访问控制、活动监测),以及遵循基本安全最佳实践,是云服务客户应负责的另一领域。

这方面的例证,是AWS建议:只授予用户完成职责所需的最小权限。一旦客户非必要地赋予用户管理权限,那AWS就对保护客户安全无能为力了。

云“的”安全

CSP有责任确保其基础设施无漏洞。云服务的物理安全、对硬件或软件的非授权物理访问预防,以及灾难和事件响应,也是CSP的责任。

灾难及事件响应包括两个主要方面。首先,业务持续性管理,也就是CSP必须确保可用性和事件响应。基本上,服务必须在线正常运行,而一旦出现问题,CSP必须尽快修复。

第二个方面,环境或不可预知场景的处理。这包括保护数据中心不受断电、洪水、地震和其他灾害的损伤。

进一步详细描述的话,你会发现SaaS提供商具体负责的东西,与PaaS和IaaS提供商有很大区别。对SaaS和PaaS而言,大部分网络访问控制都是CSP设置的。而IaaS,网络访问由提供商和客户双方控制。

比如说,AWS就为其客户提供了AWS安全组的一个服务。安全组相当于用来控制网络流量的防火墙。AWS客户负责恰当配置安全组,以防止将自身暴露在DDoS攻击之下。

前瞻

尽管AWS或微软Azure这样的CSP有他们自己的安全责任,只要使用云服务的企业没能协同完成属于自己那部分的责任,数据泄露就依然会继续发生。Gartner预测,到2020年,95%的云安全问题,都是客户的过错。

我们准备好了吗?


本文作者:nana

来源:51CTO

相关文章
|
云安全 运维 安全
带你读《CloudOps云上自动化运维 白皮书2.0》之26:4.云安全成熟度模型
带你读《CloudOps云上自动化运维 白皮书2.0》之26:4.云安全成熟度模型
231 0
|
云安全 安全 云计算
小谈云安全责任共担模型
云上安全,谁来负责
6845 0
|
16天前
|
云安全 安全 数据安全/隐私保护
带你读《阿里云安全白皮书》(十八)——云上安全重要支柱(12)
随着数智化发展,企业面临复杂的资产管理需求。阿里云提供全链路身份管控与精细化授权方案,涵盖细粒度权限管理和身份凭证保护,确保数据资产安全。支持多因素认证和最小权限原则,减少风险暴露,提升企业安全效率。详情见《阿里云安全白皮书(2024版)》。
|
16天前
|
云安全 安全 网络安全
带你读《阿里云安全白皮书》(十一)——云上安全重要支柱(5)
阿里云通过内部红蓝对抗体系,常态化模拟真实场景下的APT攻击,持续提升平台安全性。蓝军团队采用MITRE ATT&CK框架,系统模拟外部攻击,红军团队则进行持续防守。整个过程包括攻击规划、执行和复盘修复阶段,确保及时发现并修复安全漏洞,提升整体防御水平。
|
15天前
|
存储 云安全 人工智能
带你读《阿里云安全白皮书》(二十四)——云上安全建设最佳实践(2)
本文介绍了阿里云在AI大模型云上安全方面的最佳实践,涵盖数据安全、模型安全、内容安全和合规性四大关键挑战。阿里云通过数据加密、私有链接传输、机密计算等技术手段,确保数据和模型的安全性;同时,提供内容安全检测、Prompt问答护栏等功能,保障生成内容的合法合规。此外,阿里云还帮助企业完成算法及模型备案,助力客户在AI大模型时代安全、合规地发展。
|
16天前
|
云安全 安全 数据可视化
带你读《阿里云安全白皮书》(十二)——云上安全重要支柱(6)
阿里云构建了7x24小时全自动化红蓝对抗平台,通过深度整合内外部攻防案例,进行高频次、自动化的演练,提升对复杂攻击的应对能力,确保安全防护体系持续优化。平台具备全自动化演练、随机性与多样化、可视化输出、节点负载智能控制、日志追踪与审计、应急场景秒级熔断等特性,确保演练过程稳定高效。
|
15天前
|
存储 云安全 安全
带你读《阿里云安全白皮书》(二十一)——云上安全重要支柱(15)
阿里云安全白皮书(2024版)详细介绍了其在面对线上威胁时的快速响应与恢复能力。通过一体化的安全运营能力,阿里云帮助客户在极端威胁下快速感知、响应风险并恢复数据及服务。白皮书还涵盖了全面的资产梳理、及时的威胁情报分析、高效的风险识别与治理、专业的安全服务等内容,旨在为企业提供全方位的安全保障。
|
16天前
|
云安全 存储 运维
带你读《阿里云安全白皮书》(十七)——云上安全重要支柱(11)
阿里云提供了《阿里云安全白皮书(2024版)》,介绍客户数据安全保护技术能力。针对敏感行业,阿里云推出了专属区域和云盒两种形态,确保数据本地存储和合规要求,同时提供标准的公有云产品。此外,阿里云数据安全中心提供敏感数据识别、细粒度数据审计、数据脱敏/列加密、数据泄露检测与防护等四大功能,全面保障数据安全。
|
16天前
|
云安全 安全 测试技术
带你读《阿里云安全白皮书》(十三)——云上安全重要支柱(7)
阿里云通过全方位红蓝对抗反向校验,引入国内外优秀的第三方渗透测试服务,确保云平台及产品的安全性达到国际领先水平。同时,通过外部安全生态建设,与白帽社区合作,建立阿里安全响应中心(ASRC)和先知平台,提升整体安全水位。
|
15天前
|
云安全 监控 安全
带你读《阿里云安全白皮书》(二十三)——云上安全建设最佳实践
淘宝作为全球最大规模、峰值性能要求最高的电商交易平台,基于阿里云成功通过了多年“双11”峰值考验。淘宝的安全体系涵盖了系统安全、网络安全、账号与凭据安全、云资源安全等多个方面,通过阿里云提供的多种安全产品和服务,确保了业务的稳定运行和数据的安全。淘宝的安全实践不仅为自身业务提供了坚实的保障,也为其他行业的云上安全建设提供了宝贵的经验和参考。

热门文章

最新文章

下一篇
无影云桌面