你的还是我的?谈谈云安全责任共担模型

过去几个月,安全界见证了多起重大云数据泄露事件。6月份1.97亿美国选民的泄露事件,震惊全球。数周后,600万威瑞森用户数据,被其第三方合作伙伴Nice系统曝光。一周后,该起事件尘埃未定之时,220万道琼斯客户个人信息又遭泄露。

过去,信息技术在企业内部署时,保护IT基础设施的责任完全落在企业自身。云时代的到来,对IT安全提出了新的规范要求。虽然可以照搬过去的安全模式,但“云”意味着部分安全责任必须倚仗合作伙伴。

上述3起泄露事件有几个共同点。它们都因公开可用的AWS S3 buckets而泄,但更重要的是,全部3起泄露事件都是客户的人为失误导致的。

云安全责任共担模型初探

云服务提供商(CSP)已努力提升其安全能力。提供商一般都是大公司,有专门团队负责保护其基础设施和产品安全,在资源投入上普通企业无法匹敌。

举个例子,微软每年都投入10亿美元用于改善其产品安全。Salesforce,则以其Salesforce Shield的引入,持续扩展其SaaS平台安全性。Box在2016年发布其数据分类功能,进一步增强客户关键安全能力。

总的说来,CSP对其SaaS、PaaS和IaaS产品的安全负责。更具体讲,CSP保护服务的底层基础设施不受威胁、漏洞、滥用和欺诈的侵害。他们还负责为客户提供主要安全功能,比如数据加密、身份与访问管理、多因子身份验证。

客户负责云“中”安全,包括安全功能的恰当配置,安装更新和确保雇员不把敏感数据泄露给未授权方。这其间有些重合,尤其是在合规方面,但就绝大部分而言,提供商和客户的责任是独立的。

该关系就是所谓的责任共担模型,这是现代云安全操作的基础。

云“中”安全

随着数据不断移到云端,客户有责任确保自身符合安全、监管和合规要求。

比如说,CSP或许可以防止暴力破解登录,但确保雇员在各个云服务上使用各不相同的安全口令以最小化账户风险,是客户自己的责任。

而且,尽管云技术可以简化共担和协作,若客户以不合规的方式意外共享敏感数据给第三方,数据泄露的责任也不在CSP。防范内部恶意用户(例如雇员在跳槽到竞争对手之前下载了Salesforce的所有记录),同样归属客户的责任范围。

最后,恰当配置大量原生安全功能(数据泄露防护、访问控制、活动监测),以及遵循基本安全最佳实践,是云服务客户应负责的另一领域。

这方面的例证,是AWS建议:只授予用户完成职责所需的最小权限。一旦客户非必要地赋予用户管理权限,那AWS就对保护客户安全无能为力了。

云“的”安全

CSP有责任确保其基础设施无漏洞。云服务的物理安全、对硬件或软件的非授权物理访问预防,以及灾难和事件响应,也是CSP的责任。

灾难及事件响应包括两个主要方面。首先,业务持续性管理,也就是CSP必须确保可用性和事件响应。基本上,服务必须在线正常运行,而一旦出现问题,CSP必须尽快修复。

第二个方面,环境或不可预知场景的处理。这包括保护数据中心不受断电、洪水、地震和其他灾害的损伤。

进一步详细描述的话,你会发现SaaS提供商具体负责的东西,与PaaS和IaaS提供商有很大区别。对SaaS和PaaS而言,大部分网络访问控制都是CSP设置的。而IaaS,网络访问由提供商和客户双方控制。

比如说,AWS就为其客户提供了AWS安全组的一个服务。安全组相当于用来控制网络流量的防火墙。AWS客户负责恰当配置安全组,以防止将自身暴露在DDoS攻击之下。

前瞻

尽管AWS或微软Azure这样的CSP有他们自己的安全责任,只要使用云服务的企业没能协同完成属于自己那部分的责任,数据泄露就依然会继续发生。Gartner预测,到2020年,95%的云安全问题,都是客户的过错。

我们准备好了吗?

本文作者:nana

来源:51CTO

时间: 2024-10-02 19:12:20

你的还是我的?谈谈云安全责任共担模型的相关文章

小谈云安全责任共担模型

     随着业务的快速发展,云计算有可能成为继大型计算机.PC机和互联网之后的第四次IT产业革命.与此同时,安全也从企业上云的顾虑变为云计算的核心竞争力.CSA云安全联盟统计,64%的企业认为云上更安全."传统IDC要求用户对所有安全问题负责,到了云上,安全迎来责任共担新时代,安全问题变成厂商与用户共同解决."7月13日2016阿里安全峰会上,阿里云安全事业群资深总监肖力总结七年实践,重新定义云计算时代的安全本质.          事实上,责任共担模式并非云计算厂商独创.小区公共治

肖力:阿里云的安全策略是责任共担,与用户“并肩作战”

一年一度的阿里安全峰会创立于 2014 年,今年已是第三届,于7月13-14日在北京国家会议中心举办.峰会旨在促进亚太区信息安全行业发展,为本地区信息安全组织.信息安全专业人士和决策者搭建一个信息交流展示平台,探讨当前安全行业的最佳实践.热点议题.信息安全人才培养.新 兴技术与发展趋势等.2016 阿里安全峰会设立12个分论坛,数十家领军企业参与.国内外顶级安全专家演讲,在电商金融安全,移动安全,威胁情报,人才培养,电子取证等热门安全行业问题进行深入探讨与交流,除此之外大会前一天还进行了顶级电商

在线可信联盟:IoT安全与全球变暖一样 形势严峻需要共担责任

在线可信联盟(OTA)近日表示:物联网安全风险与全球变暖和气候变化问题一样严峻,但可以共担责任模式,通过多方合作解决. 单家公司或政府实体,是不可能解决物联网设备呈现的潜在安全威胁的.OTA在一份新报告中提出,IoT安全在于合作与责任共担.该OTA报告将联网设备安全与全球变暖问题相提并论.全球变暖问题不是一个人或单个国家能够改善整体情况的,必须集结全球多个利益相关者,共担责任,相互合作. 面对全球变暖危机,以多种"碳排放税"平衡环境改善成本的做法正在兴起.然而,IoT安全界至今尚无任何

阿里安全峰会:云安全的未来是什么样子的?

7月13日-14日,2016阿里安全峰会在北京国家会议中心举行.从阿里巴巴集团CEO张勇,阿里巴巴首席风险官刘振飞,到蚂蚁金服安全资深总监冯春培,阿里云安全资深总监肖力,再到来自360.Fireeye.百度.腾讯.安恒.绿盟.启明星辰和安天实验室--各路大咖齐聚一堂,可谓是"聚各方之力"的一次安全盛宴. 生态,是峰会上的"热议话题". 阿里巴巴CEO张勇在开场演讲时就强调:"安全必须依靠生态的力量.阿里希望聚集合作伙伴的力量,努力把技术和能力赋能给价值链上

吴翰清:云计算安全是“皇帝的新装”么?

2016 ATF阿里技术论坛于4月15日在清华大学举办,主旨是阐述阿里对世界创新做出的贡献.阿里巴巴集团技术委员会主席王坚,阿里巴巴集团首席技术官(CTO)张建锋(花名:行癫),阿里巴巴集团首席风险官(CRO)刘振飞(花名:振飞),蚂蚁金服首席技术官(CTO)程立(花名:鲁肃)以及来自阿里巴巴集团各部门多位技术大咖齐聚一堂,与莘莘学子分享阿里的技术梦想.   在下午的云计算与大数据论坛上,阿里云安全研究员吴翰清带来了<云上安全--The Future of Cyber Security>的主题

是时候重新定义安全了,阿里云肖力解读安全责任共担模型

随着业务的快速发展,云计算有可能成为继大型计算机.PC机和互联网之后的第四次IT产业革命.与此同时,安全也从企业上云的顾虑变为云计算的核心竞争力.CSA云安全联盟统计,64%的企业认为云上更安全."传统IDC要求用户对所有安全问题负责,到了云上,安全迎来责任共担新时代,安全问题变成厂商与用户共同解决."7月13日2016阿里安全峰会上,阿里云安全事业群资深总监肖力总结七年实践,重新定义云计算时代的安全本质. 阿里云安全事业群资深总监 肖力 事实上,责任共担模式并非云计算厂商独创.小区公

DT科技评论第29期: 《MIT科技评论》杂志公布2017年度十大突破技术

DT科技评论 Data Technology Review 第 29 期           人民网研究院,阿里云研究中心 本期目录 <MIT科技评论>杂志公布2017年度十大突破技术 亚马逊云停摆4小时震动硅谷 我们赖以生存的互联网有多脆弱? 亚马逊AWS正在调查S3故障 基础架构即服务云安全最佳实践及AWS 身份识别和访问管理的演进 波士顿动力正式推出轮腿式机器人Handle 谷歌发布"tf.Transform"简化机器学习数据预处理过程 Nuix黑客行为调查报告来看企

金融安全资讯精选 2017年第一期:云战略下的安全思维转型与新认知

首期寄语      从高大的银行建筑,到一丝不苟的流程设计,金融机构对外的第一品质要求是安全感.营造"安全感"的背后,安全能力的完整搭建是一切的起点和路径.对金融行业来说,安全不再是构建看得见的"围墙",而是在拆掉围墙.融入互联网环境后,依然保证足够的安全能力,依然可以稳定.安全.   居危,思安.我们先要洞察现状,知晓危机.这也是"金融安全资讯精选",想给行业安全决策者带来的价值.以其为鉴也好,取他山之石也好,我们期望你炼就不破金身,期待你把握

《网络安全法》来了,企业如何响应?

<中华人民共和国网络安全法>已于6月1日正式实施并成为我国网络空间法治建设的重要里程碑,在确立安全在整个信息系统建设中的核心和关键地位的同时,也对保护公众个人信息安全起到了积极作用.<网络安全法>将信息安全等级保护制度上升为法律,明确了网络产品和服务提供者的安全义务和个人信息保护义务.对企业提高了准入门槛和运行安全能力要求.如何落实网络安全法要求,实现网络安全保护,确保产品和运营的合规性和安全性,是企业面临的一大难题.如何解决这一难题,第五届中国网络安全大会将有大咖空降,为企业出谋