云安全治理应为行业所重视

IT泄密事件引起了公众对云安全的担忧。为了限制潜在的问题,企业必须考虑治理方面的要求、工具、提供商及更多因素。

应用程序和数据的安全性对任何企业来说都极为重要,但责任却不是平均分配的。因而,IT部门需要制定一项云安全战略,明确企业的其余部门或人员需要遵守的合规政策或原则。

公有云消除了传统数据中心的一部分基础架构和管理开销,但满足云治理需求的重担仍然责无旁贷地落在IT部门的肩上。在不断变化的云计算领域,建立一套类似日常流程,而非产品的管理模式很重要。

根据贵企业的数据位置、隐私性和治理要求来选择云提供商,另外根据制定覆盖整个企业的云治理战略的最佳实践来选择云提供商,这对任何IT部门来说是重要的考量因素。

云安全方面的挑战

说到云安全,大多数企业并不是非常清楚什么是事实、什么是虚构。据Alert Logic公司的《2012年云安全状况报告》声称,威胁活动的多样性并不如基础设施的所在位置来得重要。攻击在本质上具有随机性,所以可以从外面访问的 任何系统(无论是企业系统还是云系统)都有同样的机会遭到攻击。

该报告发现,基于Web应用程序的攻击经常袭击服务提供商的环境和内部环境,分别有53%的企业和44%的企业遭到此类攻击。不过,内部环境受到的 攻击次数多于服务提供商环境,分别平均是61.4次攻击和27.8次攻击。相比服务提供商环境的用户,内部环境用户也要受到明显更多的蛮力攻击。

2012年的这份报告在今天仍然有警示作用,近期索尼、家得宝和塔吉特等公司的数据泄密事件与云无关。大多数攻击发生在传统系统上,归咎于老化的安全系统和暴露的安全漏洞。

云计算继续变得越来越普及,实现的系统变得更复杂、更异构时,拥有行之有效的云安全战略和技术具有的重要性大幅提升。

身份和访问管理(IAM)又称为身份管理,它不是什么新技术,但云计算的兴起让它登上了舞台的中央。亚马逊网络服务(AWS)等许多云提供商在默认情况下径直将IAM作为一项服务来提供。其他提供商要求客户选择和部署第三方IAM系统。

IAM 的概念很简单:提供一种安全方案和技术,让合适的人员可以以合适的理由,在合适的时间访问合适的资源。这个概念遵循这个准则:任何系统和任何人都有身份, 包括人员、服务器、设备、API(应用编程接口)、应用程序和数据。一旦身份进行了验证,接下来只要定义哪些身份可以访问其他身份,并制定界定这些关系限 制的政策。

一个例子就是,定义并存储一组基于云的API的身份,这些API只被一批运行某个应用程序的智能手机所使用。这些API各自都有身份,智能手机、应用程序和使用手机的人也都有身份。每当与另一种资源进行交互时,IAM服务就会验证每个实体的身份。

IAM 的一个典例就是AWS版本,这是一种完全成熟的身份管理和安全系统,它让用户可以控制对AWS云服务的访问。这个IAM让你可以通过权限的方式,创建并管 理AWS用户和用户组,权限允许或禁止对数据进行访问。亚马逊的IAM其好处在于,它能够管理谁能访问什么数据、在什么情况下访问。

行业的其他厂商

当然,不是每个人都运行AWS。幸好,许多新的IAM厂商致力于云,通常承诺同时提供身份管理和单点登录服务。这些厂商包括Bitium、Centrify、Okta、OneLogin、Ping Identity和Symplified。

每家厂商对待云安全和IAM的方法各有不同,所以要结合你的具体要求来测评每个产品。选择合适的云安全方案时,一定要考虑到下列因素:

基于云的身份管理服务或其他安全服务与企业安全系统的整合。安全对云系统和非云系统来说都应该是系统性的。应考虑同时满足这两套需求的产品。
基于身份的安全服务的设计和架构。有时候,安全服务可能来自你的云提供商。而在另外许多情况下,你不得不选择并部署第三方安全工具。
测试(包括“白帽”安全测试)很重要。测试结果在安全系统的实际有效性方面颇有说服力。
对于性能的影响。在一些情况下,安全会让你的系统拖慢到影响生产力的程度。
行业和需要遵守的所有必需的法规。

时间: 2024-09-22 21:14:09

云安全治理应为行业所重视的相关文章

云联盟主办“新型城市治理和重点行业信息化建设”研讨会

当前,我国正处于世界历史上前所未有的迅速城市化进程之中.一方面,我们在城镇化和城市治理现代化方面取得了举世瞩目的巨大成就,城市居民的生活质量明显改善,城市生活日益现代化;另一方面,我国的城市治理面临着前所未有的挑战.随着我国网络空间安全和应用的深入发展,城市创新和治理的现代化以及有关重点行业的信息化建设日趋重要,既关系到国家治理的现代化,也关系到人民的幸福生活.在这个大背景下,中国云体系产业创新战略联盟,联合城市治理创新联盟.紫光互联.微软公司.世纪互联,于2017年5月19日成功举办了以聚焦"

移动时代的云安全解析:建立行业新标准

云时代的到来已经是毋庸置疑的事情了,在云基础设施.云架构都已广泛落地的大环境下,在企业业务上云已不再是什么新鲜事的今天,人们把关注点更多地放到了云的安全上面. 提到云安全,其实也不是什么新概念了,尽管大家对云安全的看法略有相同,但对于可能引起云安全的原因,大致看法都相似,大多都认为是由于技术.管理.人为等方面的原因.近日,51CTO记者采访了360云安全事业部总经理刘浩,关于云安全,刘浩除了认同以上技术.管理方面的原因外,还特别强调了另外一个因素:标准. 刘浩,360云安全事业部总经理.具有丰富

未来的主角是公有云还是私有云?哪些云安全企业能在行业洗牌中脱颖而出

2016年,中国云计算市场持续发力.截止2016年第三季度,阿里云已经连续六个季度同比增长超过100%.伴着这股春风,云安全市场也蓬勃愈发. 从全球市场看,2016 年全球云安全市场规模达36.5 亿美元,同比增长15%,增速接近传统安全两倍.根据前瞻产业研究院的数据,2016年中国云计算规模超过3000亿元,按照信息安全投入占IT整体投入2%计算,云安全市场的规模达到60亿元以上. 面对这个充满诱惑的市场,其未来的主角是公有云还是私有云?云安全的市场机会在哪里?哪些明星企业会在这轮行业洗牌中脱

630这数字为何在光伏行业受重视?

每个领域都有它所特定的数字,如电商领域有"11.11"."12.12"."6.18"等,这些特定的数字代表了一个领域的特殊事件,当然这些数字,也是在潜移默化中形成的.而在光伏行业也有它所特定的数字,如"630"就是光伏行业最具代表的数字,这个数字可以让一些人忧愁,一些人喜. 为何这么说呢? 最近朋友圈,时常有人晒出关于"630"的图,并且还会配上这样一段话"630要到了,要装光伏电站的朋友速度了!

网络品牌的建立在网络化社会应更受到企业重视

在电子商务中,网络品牌战略仍然是树立企业形象.提高企业乃至商品知名度的手段,如果企业能够有效的实行品牌战略,将会有力地促进企业的网络营销工作,为企业创造可观地经济效益.本文结合国内外一些成功的案例,谈谈对该问题的个人见解. 网络品牌是指在网络营销业务中商品的商业名称,它不同于商品名称.比如"杀毒软件"是商品名称,而"kv3000杀毒软件"就是商品的商业名称了.商品的品牌应该包括商品的商业名称.符号和其他可以识别的信息总称.当公司在国家专利局将品牌注册以后,就成为商标

欢迎360支持手机毒霸 治理恶意广告需要全行业努力

8月29日,手机毒霸发布了首个公测版后,获得了用户的高度好评.此前,恶意广告霸占通知栏,来源不明,无法清除.骚扰不断.偷窃隐私等行为长期得不到解决,用户苦不堪言.但是由于恶意广告不同于病毒木马,安全厂商如何界定等引发了行业的争论,手机毒霸也首次在行业中发布了"恶意广告四大标准",得到开发者的响应与支持. 9月24日, 360宣布跟进手机毒霸打击恶意广告,手机毒霸表示真诚欢迎360微创新,共同打击恶意广告,还用户手机干净的空间,并推动行业良性发展.声明如下: 一.手机毒霸欢迎360微创新

安全发展:“云安全”推动安全行业变革

本文讲的是安全发展:"云安全"推动安全行业变革,[IT168 资讯]"云计算"是个已经用得很滥的字眼,Google.微软.IBM等大牌厂商都推出了自己的云计算计划,由于大家所在行业不同,所以其"云计算"计划的表现也各不相同.但仔细研究就可以知道,这些云计算的侧重点虽有不同,利用互联网化的思路来降低成本.提高工作效率,却是其中的共同点. 与这些云计算的思路相似,瑞星率先于2008年7月推出了自己的"云安全"系统,这是云计算在安全

独家评论:"云安全"推动安全行业改变!

本文讲的是独家评论:"云安全"推动安全行业改变!,[IT168 资讯]"云计算"是个已经用得很滥的字眼,Google.微软.IBM等大牌厂商都推出了自己的云计算计划,由于大家所在行业不同,所以其"云计算"计划的表现也各不相同.但仔细研究就可以知道,这些云计算的侧重点虽有不同,利用互联网化的思路来降低成本.提高工作效率,却是其中的共同点. 与这些云计算的思路相似,瑞星率先于2008年7月推出了自己的"云安全"系统,这是云计算在安

新华三:纵深防御落实行业私有云安全等级保护

"互联网+"发展大潮中,"云等保标准"如何落地? 10月20日,2016首届中国行业(私有)云安全技术论坛暨联盟成立仪式(简称PCSF2016)在京召开,新华三集团就这一议题给出自己的解答.华三云基于等保标准进行安全设计,融合NFV安全服务链.软件定义安全等新技术,为云计算安全重构了可定义的安全防御体系,树立了行业高标准示范. 此次论坛由公安部网络安全保卫局.国家信息中心指导,公安部信息安全等级保护评估中心与中国信息协会信息安全专业委员会联合主办,以"质由