隨著(zhù)傳統 IT 基礎架構越來(lái)越不適合越來(lái)越多的業(yè)務(wù)需求,越來(lái)越多的組織開(kāi)始轉向云來(lái)尋求答案。但是,雖然云環(huán)境確實(shí)提供了強大的解決方案,但它們也吸引了組織尚未準備好應對的一系列新風(fēng)險。為了在不失去對核心業(yè)務(wù)的關(guān)注的情況下減輕這些風(fēng)險,組織應該利用云安全服務(wù)。在這篇文章中,我們討論了云安全服務(wù)的定義、使用它們的最佳實(shí)踐,以及在交付包括桌面和應用程序在內的云托管虛擬桌面基礎架構 (VDI) 時(shí)提高其有效性。
什么是云安全服務(wù)?
云安全服務(wù)是一組旨在降低風(fēng)險和提高云環(huán)境合規性的服務(wù)。由于這些環(huán)境可能非常復雜,涉及范圍廣泛的技術(shù)和流程,同時(shí)也面臨各種威脅,因此無(wú)法通過(guò)一種萬(wàn)能的解決方案來(lái)保護它們。相反,這些服務(wù)中的大多數都針對特定領(lǐng)域。我們稍后會(huì )詳細說(shuō)明。從技術(shù)上講,這些服務(wù)實(shí)際上是托管的云安全服務(wù),也就是說(shuō),它們由第三方管理和運營(yíng)。將安全操作卸載給第三方有幾個(gè)好處,包括:
- 真正知道該怎么做的專(zhuān)家可以監控、檢測和響應威脅。這可確保正確、徹底地處理威脅。
- 托管云安全服務(wù)提供商通常還接受過(guò)培訓,以幫助組織實(shí)現法規遵從性——這通常也在組織的專(zhuān)業(yè)知識之外。
- 您的 IT 員工不再需要處理網(wǎng)絡(luò )事件,而是可以專(zhuān)注于支持您的核心業(yè)務(wù)運營(yíng)。
云安全服務(wù)有哪些類(lèi)型?
云環(huán)境可能非常復雜,由各種技術(shù)和流程組成。與此同時(shí),他們面臨著(zhù)廣泛的威脅。因此,您通常找不到萬(wàn)能的云安全服務(wù)。相反,這些服務(wù)中的大多數都針對特定領(lǐng)域。一些最常見(jiàn)的云安全服務(wù)類(lèi)型包括數據丟失防護 (DLP)、身份和訪(fǎng)問(wèn)管理 (IAM)、電子郵件安全、Web 安全和入侵檢測。
數據丟失防護
由于有如此多的數據被上傳到云服務(wù)并由云服務(wù)生成,并且有如此多的應用程序和設備訪(fǎng)問(wèn)這些數據,因此數據丟失的可能性是巨大的。DLP 服務(wù)旨在檢測敏感數據(信用卡數據、受保護的電子健康信息 (ePHI)、社會(huì )安全號碼等)的存在,并防止它們落入壞人之手。
身份和訪(fǎng)問(wèn)管理
IAM 服務(wù)確保用戶(hù)遵守最小權限原則,這意味著(zhù)它們強制用戶(hù)訪(fǎng)問(wèn)云資源并執行其指定角色或功能允許的操作。例如,普通用戶(hù)不應該能夠創(chuàng )建實(shí)例或刪除快照。IAM 服務(wù)可以強制執行該策略。通過(guò)使用 IAM 服務(wù),管理員可以創(chuàng )建權限策略,然后將它們與用戶(hù)或用戶(hù)組相關(guān)聯(lián)。
電子郵件安全
作為安全鏈中最薄弱的一環(huán),用戶(hù)往往是網(wǎng)絡(luò )攻擊的目標。而且由于幾乎所有用戶(hù)都使用電子郵件,因此許多此類(lèi)攻擊(例如網(wǎng)絡(luò )釣魚(yú)和特洛伊木馬)都是通過(guò)該媒介進(jìn)行的。其中一些攻擊可能會(huì )危及您的云環(huán)境。例如,魚(yú)叉式網(wǎng)絡(luò )釣魚(yú)攻擊可能旨在獲取云管理員憑據。減輕這些威脅的一種方法是使用能夠檢測網(wǎng)絡(luò )釣魚(yú)電子郵件和惡意附件的功能強大的電子郵件安全服務(wù)。
網(wǎng)絡(luò )安全
云服務(wù)使用量的增加給 IT 管理員增加了負擔,他們現在必須應對更大的攻擊面。用戶(hù)從不同的位置訪(fǎng)問(wèn)云服務(wù)——在他們的總部、家中、分支機構或幾乎任何地方。Web 安全解決方案在典型場(chǎng)景中位于用戶(hù)(無(wú)論位于何處)和 Internet 之間,為管理員提供了保護這些連接并保護它們免受網(wǎng)絡(luò )威脅的方法。
入侵檢測
入侵檢測解決方案監控入站和出站流量以發(fā)現可疑活動(dòng)并檢測潛在威脅。通常,檢測是通過(guò)識別特定簽名和行為的模式識別機制完成的。傳統的入侵檢測通常應用于網(wǎng)絡(luò )層。然而,我們現在看到更多的解決方案將這種保護應用于主機層(即虛擬機本身)。通過(guò)在威脅利用漏洞之前對其進(jìn)行檢測,企業(yè)可以防止威脅參與者在目標系統中建立灘頭陣地。
那么安全信息和事件管理呢?
安全信息和事件管理 (SIEM) 解決方案從各種安全工具和網(wǎng)絡(luò )設備(例如防病毒解決方案、DLP 軟件、入侵檢測解決方案、防火墻、路由器、交換機)實(shí)時(shí)收集日志和事件數據,關(guān)聯(lián)所有聚合數據,然后根據預定義的規則生成警報。它是威脅檢測和事件響應團隊的關(guān)鍵工具之一,使他們能夠快速響應威脅。
加密
通過(guò)使數據不可讀來(lái)保護數據的加密是一種備受追捧的安全控制,不僅因為它可以保護數據的機密性,而且因為該功能是遵守數據隱私/保護法律和法規(例如健康)的基本要求之一保險流通與責任法案 (HIPAA)、支付卡行業(yè)數據安全標準 (PCI DSS) 和通用數據保護條例 (GDPR)。
業(yè)務(wù)連續性和災難恢復如何?
盡管云環(huán)境具有高可用性 (HA) 功能,但不可預見(jiàn)的事件仍會(huì )中斷業(yè)務(wù)運營(yíng)。服務(wù)器實(shí)例可能會(huì )失敗,勒索軟件可能會(huì )加密您的云存儲中的文件,分布式拒絕服務(wù) (DDoS) 攻擊可能會(huì )導致您的服務(wù)無(wú)法訪(fǎng)問(wèn),等等。業(yè)務(wù)連續性和災難恢復服務(wù)可以幫助確保您可以繼續照常開(kāi)展業(yè)務(wù),或者在發(fā)生不可預見(jiàn)的破壞性事件時(shí)盡快恢復。
云安全服務(wù)可以幫助網(wǎng)絡(luò )安全嗎?
我們都知道,可擴展性是云的一個(gè)關(guān)鍵特征?;ヂ?lián)網(wǎng)即服務(wù) (IaaS) 用戶(hù)可以輕松啟動(dòng)一堆服務(wù)器。自動(dòng)擴展通過(guò)使組織能夠以相對輕松的方式快速部署數百個(gè)甚至數千個(gè)實(shí)例,從而進(jìn)一步提升了該功能。但這種可擴展性是有代價(jià)的?,F在,這意味著(zhù) IT 團隊需要保護更大的攻擊面,隨著(zhù)越來(lái)越多地采用更復雜的混合云基礎架構,這項責任變得更具挑戰性。網(wǎng)絡(luò )安全服務(wù)幫助企業(yè)解決用戶(hù)到云以及云內和云間數據交換中的漏洞。
使用云安全服務(wù)時(shí)的最佳實(shí)踐是什么?
當今市場(chǎng)上有如此多不同的云安全服務(wù),很難將它們組合成一個(gè)有效的防御層。在以下小節中,我們將與您分享一些有助于您充分利用云安全服務(wù)的最佳實(shí)踐。
認識您的共同安全責任模型
在開(kāi)始任何云安全計劃之前,了解您在共享安全責任模型中的角色非常重要。它定義了云環(huán)境的哪些部分由您負責,哪些部分由您的云提供商負責。一般來(lái)說(shuō),您的提供商將監督云的安全性,而您將負責云中的安全性。軟件即服務(wù) (SaaS) 和 IaaS 等不同的云服務(wù)產(chǎn)品對此模型有不同的看法,因此請確保您選擇的是正確的。您的提供商應該有這些信息。
澄清對現有安全措施和程序的擔憂(yōu)
雖然大型云提供商有多種安全控制措施,但這些控制措施的存在及其覆蓋范圍可能因供應商而異。因此,準確了解存在哪些控件以及與這些控件相關(guān)的詳細信息非常重要。
他們的災難恢復計劃是什么?他們是否擁有將其安全控制與特定監管要求對應起來(lái)的信息?哪些訪(fǎng)問(wèn)控制、加密和備份機制是現成的?他們的技術(shù)支持范圍如何?他們有 24/7 全天候支持嗎?這些是你應該問(wèn)的一些問(wèn)題。
利用身份和訪(fǎng)問(wèn)管理解決方案
2021 年數據泄露成本報告將云配置錯誤確定為第三大最常見(jiàn)的初始攻擊媒介。令人擔憂(yōu)的是,許多這些錯誤配置甚至都不是故意的。將這種特殊風(fēng)險降到最低的一種方法是將特權訪(fǎng)問(wèn)限制在絕對需要的人。更好的是,將管理功能的范圍限制為特定的管理員。相反,您不應該只授予一個(gè)人絕對的管理權限。所有這些都可以通過(guò)使用 IAM 解決方案來(lái)實(shí)現。
培訓員工識別威脅
由于用戶(hù)是安全鏈中最薄弱的環(huán)節,因此必須采取措施加強該環(huán)節。否則,您的云安全計劃只會(huì )白費?,F在,由于他們缺乏安全意識可能會(huì )使他們面臨威脅,因此教育是最好的解決方案。
確保您的所有用戶(hù)都接受了安全意識培訓,并讓他們了解最新的威脅,尤其是針對最終用戶(hù)的威脅(例如,網(wǎng)絡(luò )釣魚(yú)、魚(yú)叉式網(wǎng)絡(luò )釣魚(yú)和其他社會(huì )工程攻擊)。您甚至可以將其納入您的入職流程,以便他們從第一天起就具備正確的心態(tài)。
記錄和應用云安全策略
為促進(jìn)云安全計劃的順利實(shí)施,請記錄所有相關(guān)政策、流程和程序。這些將作為您組織的所有成員遵循的護欄。但是,這些政策不應該塵埃落定。領(lǐng)導層必須自己承擔起激勵員工參與并帶頭實(shí)施這些安全政策的責任。
自動(dòng)化深度防御策略
當前的網(wǎng)絡(luò )威脅大多以高度復雜的方式運作。因此,為了使您的云安全服務(wù)能夠有效地對抗它們,您需要將它們整合到深度防御策略中。這意味著(zhù)一種策略,將多個(gè)安全機制分層,以應對一個(gè)防御失敗時(shí)的復雜威脅。
為了提高效率,這些安全解決方案應該是集成的、自動(dòng)化的和協(xié)調的。這將消除手動(dòng)和耗時(shí)的流程,簡(jiǎn)化安全操作,優(yōu)化威脅監控,確保更快的檢測和事件響應,并降低總擁有成本 (TCO)。
外包您的云服務(wù)安全
并非所有組織都擁有專(zhuān)門(mén)的網(wǎng)絡(luò )安全團隊,更不用說(shuō)成熟的安全運營(yíng)中心 (SOC),可以構建和實(shí)施縱深防御戰略,管理其云安全解決方案,并負責威脅監控、檢測、和回應。
如果您缺乏(或沒(méi)有)內部網(wǎng)絡(luò )安全人員,最好的選擇是外包云安全服務(wù)。托管安全服務(wù)提供商 (MSSP) 等第三方可以管理現有的云安全服務(wù),也可以自己提供云安全服務(wù)。通過(guò)外包您的安全責任,您可以更加專(zhuān)注于您的核心業(yè)務(wù)。