当企业安全边界被打破,IoT与微服务威胁需要重视

本文涉及的产品
服务治理 MSE Sentinel/OpenSergo,Agent数量 不受限
简介:

威胁企业安全的新技术频出,相关负责人应采用更全面的企业风险管理方法。

数十年以来,企业和组织都将其安全工作的重心放在网络边界防御,以及如何加强服务器、计算机和网络设备的安全性。随着软件定义网络的普及,攻击面不断扩大,企业需要跳出网络层,并考虑以下问题:边界被打破,攻击面扩大,现有的企业安全模式为什么会因此失效?企业应采取哪些措施,应对快速变化的安全威胁?

enterprise security.jpg

由于需要保护的攻击面急剧扩大,并将继续扩大,欲攻克网络安全问题,企业需要打一场硬仗。过去,企业做好网络层和端点保护就足够了。但现在,各种应用、云服务和移动设备越来越多,企业面对的攻击面也急剧扩大。

这一点在最近一份调查中得到了证实。《全球风险管理调查》(Global Risk Management Survey)发现,如今84%的网络攻击针对的是应用层,而非网络层。企业需要扩大保护面,将新的内容囊括进来。其中,有两个攻击点经常给业务造成重大威胁,也有越来越多的黑客开始利用其中的漏洞,但这两个点却常常被企业安全人员忽视:即物联网(IoT)和微服务/容器。

IoT

随着IoT(包括物理安全系统、灯泡、电器以及暖通系统)的普及,全球范围内的众多企业面对的安全威胁也明显增加。

IoT.jpg

据中情局前首席信息官Robert Bigman称,管理个人健康和安全系统的IoT设备,将会成为下一代勒索软件的重点攻击对象。随着企业员工自带设备(BYOD)现象的增长,企业需要调整其风险管理措施,并将风险评估的范围扩大至所有联网设备。比如说,如果员工的智能手表可以被利用来嗅探企业WiFi密码,那么该手表就落入了企业风险评估的范畴。在这种环境下,将IoT设备纳入风险评估后产生的大量数据,要如何储存、追踪、分析及理解,将成为企业必须面对的重大挑战之一。企业可利用新兴的网络风险管理技术帮助应对这一挑战。

在通用安全框架或标准建立之前,IoT设备的开发早已开始,这就使得问题更加复杂化。对于许多IoT产品而言,安全问题是后来才有的。唯一合理解决IoT设备安全问题的方法,是树立新的标准和准则,要求使用受信网络和操作系统。在相关标准和准则设立之前,企业应强制要求其使用的IoT设备遵守贴近标准的轴辐式网络协议(hub-and-spoke networking protocols),减少被攻击的可能性。此外,企业可能还要考虑对这些外来设备进行渗透测试。

微服务/容器

据451 Research最近发表的报告,近45%的企业已经实现或将在未来12个月中实现微服务架构或基于容器的应用程序。这一数字证实了最近的宣传报道,即简化应用开发过程和开发运维一体化操作的技术已经出现。微服务,其实就是将较大的应用拆分为较小的、特征明显的服务;在这种情况下,容器自然而然成为了微服务架构的计算平台。

ArchiMicro.jpg

一般每种服务通常会为实现某个特定目的,而提供一系列的功能。不同的服务进行交互,组成整个应用程序。中等大小的应用程序通常由15到25个服务组成。这些基于微服务的应用与拥有多层结构的传统应用存在显著差异。将传统应用拆分为大量的微服务实例,自然会扩大攻击面,因为应用不再集中分布于几个独立的服务器上。此外,容器可以在数秒之内启动或关闭,要人工追踪这些变化基本不可能。

引进基于微服务的应用,就要求企业相关人员重新思考安全假设与实践,而且需要特别监控服务间的通信、微切分及动静态数据的加密。

最后,现在出现了许多新兴技术,可提高企业效率,帮助企业获得成功,企业不应该也不能避开这些技术。但是,安全人员应该采用更全面的企业风险管理方法。这意味着他们不仅要采用更全面的供应商风险管理方法,更要从新的攻击面收集安全数据。因为大多数IoT设备和微服务都缺乏合适的安全框架或者工具,来监控或检测安全问题,企业必须重新考虑采用包括渗透测试在内的传统方法。

本文转自d1net(转载)

目录
相关文章
|
12天前
|
存储 安全 网络安全
云端防御线:云计算与网络安全的融合策略
【4月更文挑战第7天】 随着企业逐渐将关键业务迁移至云平台,云计算的安全性已成为不容忽视的挑战。本文深入探讨了在动态和复杂的云环境中维护网络安全的多维策略。通过分析云服务模型与网络安全的关系,提出了一套综合性的安全框架,旨在增强数据保密性、完整性及可用性。文章重点讨论了包括身份认证、访问控制、数据加密、入侵检测和安全审计在内的关键技术,并探索了如何将这些技术整合应用到多层次的云安全架构中。同时,文中也对当前面临的挑战和未来的发展趋势进行了前瞻性分析,为构建更可靠的云计算安全体系提供了战略性建议。
|
10天前
|
存储 安全 网络安全
云端防御战线:云计算环境下的网络安全与信息保护策略
【4月更文挑战第8天】 随着企业数字化转型的加速,云计算以其灵活性、可扩展性和成本效益成为支撑现代业务的关键基础设施。然而,云服务的广泛应用也带来了前所未有的安全挑战。本文深入探讨了在动态且复杂的云计算环境中,如何构建有效的网络安全防护机制和信息保护策略。通过分析云服务模型的安全特点,评估潜在威胁,并提出了一系列创新的防护措施,以保障企业在享受云计算便利的同时,确保其数据的安全性和完整性。
|
13天前
|
云安全 安全 网络安全
云端防御:在云服务中构建坚不可摧的网络安全壁垒
【4月更文挑战第6天】 随着企业纷纷迁移至云平台,云计算服务已成为现代技术架构的核心。然而,这种转变也带来了前所未有的安全挑战,因为传统的网络边界和防御机制在云环境中变得模糊。本文深入探讨了云服务中的网络安全与信息安全策略,分析了多租户环境、数据加密、访问控制、以及威胁检测等关键技术的应用,并提出了一套综合性的安全框架。通过这一框架,组织能够有效地保护其云资源,抵御外部攻击和内部威胁,确保业务的连续性和数据的完整性。
21 7
|
15天前
|
云安全 安全 网络安全
云端防御战线:融合云计算与网络安全的未来策略
【4月更文挑战第4天】 在数字化时代,云计算已成为企业运营的关键驱动力,而网络安全则扮演着保护数据不受威胁的重要角色。随着云服务的广泛应用和网络攻击手段的不断升级,传统的安全措施已无法完全应对新兴的挑战。本文将深入探讨云计算环境下的网络安全问题,分析信息安全的最佳实践,并提出一系列创新策略,以增强企业在享受云计算便捷性的同时,确保信息资源的安全。
11 1
|
17天前
|
机器学习/深度学习 安全 网络安全
云端防御战线:构建云计算环境下的多层次网络安全体系
在数字化转型的时代浪潮中,云计算以其灵活性、可扩展性和成本效益成为企业IT架构的核心。然而,随着云服务模式的普及和复杂性的增加,网络安全问题也日益凸显。本文深入探讨了在动态变化的云计算环境中,如何构建一个多层次的网络安全体系,以确保数据安全和业务连续性。我们分析了云服务模型的安全挑战,提出了一系列创新的网络安全策略,并讨论了实现这些策略的技术手段和管理措施。此外,文章还强调了信息安全管理的重要性,以及如何在不断变化的威胁景观中保持敏捷和有效的防御机制。
|
24天前
|
机器学习/深度学习 安全 网络安全
构筑安全防线:云计算环境下的网络安全与信息保护策略
随着企业逐渐迁移至云平台,对数据和服务的安全性要求也随之提高。本文深入探讨了在云计算环境下维护网络安全和信息安全的策略。首先,分析了云计算服务模型(IaaS, PaaS, SaaS)中存在的安全挑战;随后,提出了一系列针对数据加密、身份验证、访问控制和威胁检测的技术措施;最后,讨论了合规性、安全治理以及未来发展趋势。通过综合分析和案例研究,本文旨在为云服务提供商和使用者提供一套全面的安全框架指南。
|
29天前
|
存储 安全 网络安全
构筑安全堡垒:云计算环境中的网络安全与信息保护策略
【2月更文挑战第30天】 在数字化浪潮推动下,云计算以其弹性、可扩展和按需付费的特性成为企业IT架构的核心。然而,随之而来的是日益复杂的安全威胁,它们不断试探和突破云环境的边界防御。本文深入探讨了云计算服务模型中的固有安全挑战,并提出了综合性的网络安全防护措施和信息保护策略。通过对加密技术、身份认证机制、入侵检测系统以及合规性监管等关键技术的详细分析,我们构建了一个多层次、全方位的安全框架,旨在为云计算环境提供坚固的安全保障。
|
28天前
|
人工智能 安全 网络安全
云端防御线:云计算环境中的网络安全与信息保护
【2月更文挑战第30天】 随着企业逐渐迁移至云端,云计算服务成为现代信息技术架构的核心。然而,数据和服务的集中使得云环境面临前所未有的安全挑战。本文深入探讨了在云计算环境下,如何通过综合安全策略和技术手段来维护网络和信息安全。文中分析了云服务模式的安全风险,提出了针对公共、私有及混合云的定制化防护措施,并讨论了当前面临的高级持续性威胁(APT)以及如何通过加密技术、身份验证和访问控制来强化数据保护。最后,文章还展望了利用人工智能和机器学习技术提升云安全的未来趋势。
|
30天前
|
安全 网络安全 云计算
构筑安全防线:云计算环境中的网络安全与信息保护策略
【2月更文挑战第29天】 在数字化转型的浪潮中,云计算已成为企业IT架构的核心组成部分。然而,随着云服务的广泛应用,数据安全和隐私保护的挑战亦日益凸显。本文旨在探讨云计算环境下网络安全与信息保护的重要性、面临的风险以及应对策略。通过对现有安全技术的剖析与最佳实践的梳理,文章提出了一系列针对性的安全强化措施,以助力企业在享受云计算带来的便利的同时,确保其数据资产的安全性和完整性。
|
人工智能 运维 供应链
悬镜云鲨SaaS三大核心能力 构筑下一代积极防御体系
悬镜首创的代码疫苗技术,核心是把安全检测和防护逻辑注入到运行时的数字化应用中,如同疫苗一般与应用融为一体,使其实现对风险的自发现和对威胁的自免疫。在0Day等未知漏洞防御、东西向流量防护、软件供应链投毒免疫等方面,拥有绝对的核心优势。
159 0
悬镜云鲨SaaS三大核心能力 构筑下一代积极防御体系