如何缓解影子云服务安全风险?

影子云服务是现代企业无法的一部分,但它们却带来的新的安全挑战。专家Rob Shapland讨论了几种缓解方法。

拥抱云的一个关键挑战是了解数据所存储的位置,以及存储在哪一个云服务中。根据需求,大多数企业允许数据存储在多个可信的云服务中,如Office 365、Dropbox、Google Drive或一个主要的基础设施即服务提供商那里。这些服务可精准监测和控制,通过使用云访问安全代理,从而确保企业政策和安全控制可以应用于云服务中。

然而,对于大部分企业来说,一个越来越明显的挑战是跟踪使用了不可信的或影子云服务。这些服务没有被CASB覆盖,而且可能会超出企业安全团队控制。不仅安全团队不知道什么数据被存储在这些服务上,他们甚至都没意识到有多少使用过。Ciphercloud的研究显示,在用的云应用只有14%是合法的。数据存储在不安全的服务中产生了重大的风险,且提升的意外数据泄漏的风险。自然反应就是阻止访问所有影子云服务,但这一方法是否已经过时。

如何处理影子云服务

首先,组织需要了解员工使用了多少影子云服务。如果企业所有流量都是通过企业Web代理路由,那么应用使用情况数据就是IT团队可用的。这可只是所需方法组合中的一部分。谨记,所有发送于和来自于云中流量必须离开企业网络,所可能会一种方法可以追踪流量数据。

下一步是,了解应用是什么,以及员工为什么使用他们。这可能是,恶意员工使用影子云应用,未通过检测就是发送数据离开网络,但它还可能意味着当前的云服务没有提供所有所需的功能,而通过使用影子服务,团队确实更加高效。在这种情况下,服务需要进行检查,看看是否可以变得合法。

抑制使用影子云服务的一个强大武器是,对员工安全意识的培训。这对企业安全的多个领域都是真理,只要培训是通过可信任的、有趣的,相对礼貌的方式传达的。所有存储在影子云服务中的数据,员工都要如此做,即培训他们风险意识,传达哪些服务是合法的,且让员工表达是否某一影子服务应该被合法,问题可以在源头避免。努力避开诱惑,使用内部资源交付培训或通过电子学习。意识培训要时刻现场传达,且通过外部人员传达,他们可以展示一些正常IT演示职权之外的一些风险,因为这是提升员工买入的唯一方法。通过精准监测影子云服务使用率,来,复制培训,且企业应该开始自己控制云数据。

本文作者:佚名

来源:51CTO

时间: 2024-09-28 07:20:29

如何缓解影子云服务安全风险?的相关文章

云服务供应需要考虑的十个安全问题

本文讲的是云服务供应需要考虑的十个安全问题,在今天的文章中,我们将通过十个问题帮助企业管理者快速评估自己可能面临的云服务安全风险. 目前安全团队正致力于帮助业务线用户以及其他IT从业人员以尽可能安全的方式享受云技术带来的诸多便利,这同时也使安全力量开始越来越多地扮演起值得依赖的顾问角色.软件即服务(简称SaaS).基础设施即服务(简称IaaS)以及平台即服务(简称PaaS)产品在带来可扩展性.灵活性以及便利性的同时,却也让企业面临着更为可观的风险成本.考虑到这一点,我们需要信息安全专家的帮助来评

DDoS攻击缓解:可利用云服务,不过要注意……

任何遭遇过DDoS攻击的企业都知道这种攻击会造成严重的破坏.除了显而易见的影响,例如性能下降或企业网站完全无法访问,还有不太明显的影响,例如,如果企业在IaaS或甚至主机托管提供商那儿选择"基于使用量的定价",DDoS攻击会给企业造成财务损失.当这些企业需要为带宽或CPU时间付费时,DDoS相关的成本影响非常显著. 鉴于分布式拒绝服务(DDoS)攻击可能会带来非常严重的后果,我们看到市场上涌现出很多专门防御或缓解这种类型攻击的技术.这些技术依靠不同的机制;例如,一种技术利用云计算来缓解

2014年企业加强云服务安全的五种方法

本文讲的是2014年企业加强云服务安全的五种方法,回顾即将过去的2013年,企业越来越多地开始使用云计算服务,但是云计算的安全问题仍然是企业部署这些服务的最大障碍.对于大多数行业而言,云服务已经成为企业基础设施的一部分,很多员工在没有经过IT部门批准就已经部署了云服务.例如云服务评估公司Skyhigh Networks增加了约500项云服务. Skyhigh Networks首席执行官兼联合创始人Rajiv Gupta表示:"员工使用云服务几乎没有评估这些服务的风险."出于这个原因,在

如何保证云服务供应中的数据安全?

云计算改变传统的商业模式,使传统的企业自己管理自己的财产的模式,变成了一切由他人管理.维护的方式.这种模式最大的好处是给企业节省的大量的成本,但同时也给企业带来不可预知的风险? 事实上,现在世界上的一些大型企业都完全通过云进行业务操作,或者至少大部分服务外包于云环境.这一趋势正以指数方式增长.随着云数据存储的价格一直呈下降趋势,用户无论如何都抵制不了基于云的数据存储服务的这种诱惑的. 云存储,顾名思义,主要指的是越来越流行的在线云存储服务托管.今天云提供了无限的存储容量.冗余.高可用性和稳定的性

来自一线企业的使用公共云服务的10大技巧

本文是通用电气.联邦快递.美国银行.摩根大通和摩根士丹利等一线企业使用云计算的方式一览. 通用电气.花旗集团.联邦快递.美国银行.Intuit公司.Gap.Kaiser Permanente.摩根士丹利和摩根大通这些大企业都从公共云服务的使用中学到了怎样的经验教训? 在过去六个月中,来自上述这些大型企业的一组代表与开放网络用户集团(ONUG)合作,开发了一份白皮书,探索当前的企业组织在使用混合云服务方面的挑战.ONUG的混合云工作组(HCWG)不仅总结了他们在使用云服务过程中的有价值的经验提示,

看看以下5件事,再去将数据中心应用迁移到云服务

据国外媒体报道,最近对240位信息IT和安全专业人员进行了一次深入的调查,该调查中发现,尽管在数据中心应用迁移到云服务这个过程中经常会出现应用连接中断问题,但还是有许多机构计划把数据中心应用迁移到云服务中,以下是机构在把数据中心应用迁移到云服务之前应考虑的五件事. 1. 理解应用连接是与防火墙规则绑定在一起的 在最近的调查中,32%的受访者表示,他们的数据中心有100多个重要的应用,19%受访者表示他们有200多个重要的数据中心应用.商务应用称作在数据中心中是非常重要的和非常多的.现代数据中心不

云成熟度模型助判断云服务提供商的安全

几乎在每个关于云计算的调查中,公司对采用基于云的技术犹豫不决的众多原因中,安全都排名靠前.并且确实如此,如果无法确定你的数据会被如何对待,以及是否得到充分地保护,那么盲目地采用云服务就只是有勇无谋的行为,即使云服务在经济上的利益看起来十分诱人. 那么,企业怎样才能证实云服务提供商是否达标准?大型公司和政府部门或许有影响力来要求对云提供商的场所和流程进行详细的考察.然而,小公司们可能就不太受欢迎了. 最值得人注意的是来自于云安全联盟(Cloud Security Alliance,CSA)的几个倡

如何最小化混合云中影子IT带来的风险

尽管云计算有很多的好处,但缺点也不可避免,影子IT就是其中之一.受到云计算的低成本驱使,影子IT作为一种服务模式,将传统IT和CIO的职能转移到企业的生产部门.尽管影子IT的风险在之前已经被讨论过,但一种新的风险正在发生,尤其是在混合云的环境中. 对许多公司来说,影子IT是一种将企业对于一个问题或者机会所作出的响应从一个高惯性的IT世界中解脱出来的方式.一个职能部门从云供应商那里购买计算服务,并根据业务需求调整服务.影子IT模型可能不会对每一个应用场景都适用,但它在每个企业中至少会对一些应用有效

云服务:高富帅的游戏?小公司有戏吗?

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 在中国,创业公司做云服务就像一群"敢死队".它们拿什么挑战巨头? 文 | 刘岩 2013年4月份,阿里云官方微博发起的"我与阿里云的故事"主题活动得到了"意想不到"的效果,原本的微博推广活动却在开发者们的"口水"中黯然退场. 玩蟹科技CEO叶凯(曾开发过<大掌门>等游戏产品)毫不避讳,将矛头直指阿里云.微博上不太活跃的他这次终于发飙:"我们在阿里云上