企业在公共云的应用中需要担负自己的安全责任

简介:
在过去几年中,云优先和美国联邦风险与授权管理计划等策略和举措促使美国政府IT领导者重新看待公共云的应用。公共云提供商已经投入资源来确保他们的产品比以前更安全。即便如此,公共云仍然会对为严格的隐私、安全和合规条例下运营的组织带来风险。

尽管许多公共云提供商都拥有致力于在软件服务、平台服务或基础设施服务层提供安全性的团队,但企业的IT专业人员也必须发挥自己的作用,他们自己的团队必须承担起确保企业业务安全的责任,而这是云计算提供商责任终止与企业责任开始之间的延伸。

企业的IT团队在加强其云计算环境的安全性时应考虑以下事项:

SaaS:正确设置权限

SaaS提供商负责确保其应用程序的安全,但要由企业IT专业人员正确设置内容权限。这些权限取决于用户,应根据需要定期检查和调整。许多SaaS提供商允许管理员控制用户共享权限,以便他们可以在方便性和安全性方面实现所需的平衡。

管理员应该通过配置SaaS工具来强制执行“最小权限原则”,以便只向需要它们的用户授予读写权限。例如,对网络文档安全性设置不甚了解的工作人员最终可能会对外泄露一些内容。客户的大量信息泄露的事件如今已屡见不鲜,过度宽松的读访问权限可能会让错误的人访问敏感信息。开放写入权限可能会给恶意用户创建“虚假内容”的机会,导致合法用户可能不信任原本真实有效的内容。

IT管​​理员必须像设置Goldilocks一样设置用户权限,其权限需要恰到好处,防止滥用读取(泄漏)和写入(数据损坏或可能导致不信任的数据损坏或污点)权限。

PaaS:评估容器安全性

由于Linux容器的便捷性和更高的速度和灵活性,Linux容器已变得越来越流行,但安全性仍然是许多提供商面临的问题。IT管​​理员应扫描并修复容器映像,以确保他们没有已知的安全漏洞。在理想情况下,他们可以与开发团队一起使用DevOps技术来实现开发人员持续集成和部署管道中的安全检查和修复的自动化。这将防止开发人员在应用程序更新并应用时,都会被人工实施的安全流程所阻碍。

组织应该要求供应商对其容器映像的安全状态保持透明。“容器健康指数”可以提供帮助。这些存储库提供Linux容器映像安全性的每日和按需评级,使管理人员能够判断哪些容器可以安全使用,哪些容器包含已知的漏洞。

IaaS:保护平台

IaaS提供商负责提供其硬件,并为客户的云计算虚拟机创建高效和安全的虚拟空间。但代理托管人员必须确保其客户操作系统已完全打好补丁,并符合安全基准。

管理人员应该使用相同的管理平台和工具来扫描和修复自己的云计算虚拟机上的物理和虚拟化基础设施系统。采用通用的平台可以不再要求熟练使用不同管理软件或管理工具。而采用统一的工具可以提供对物理系统、虚拟化基础设施或云中各机构安全的整体观点。

IT管理人员可以采取其他重要的安全措施。他们应关闭并可能隔离不再使用的虚拟机,从而防止攻击者进入未打补丁的云计算虚拟机,然后在云计算基础设施中横向移动以获得更有利可图的目标。安全增强型Linux可以实施访问控制和安全策略,身份管理可让IT专业人员整合,审核对其系统具有管理访问权限的人员。他们应该执行多因素身份验证,以确保安全有效。

最后,IaaS环境必须尽可能实现自动化,以减少人为错误的可能性,从而提高安全性。管理人员可以使用仪表板和远程命令工具轻松监视自动化基础设施,并快速解决安全问题。

只要IT管理人员尽到自己的责任来保护他们的运行环境,企业采用公共云平台运营业务将带来巨大的收益。


原文发布时间为:2018-06-1

本文作者:David Egts

本文来自云栖社区合作伙伴“企业网D1Net”,了解相关信息可以关注“企业网D1Net”。

相关文章
|
存储 运维 安全
阿里云发布SaaS数据本地化服务,助力企业跨国扩展与合规
阿里云SaaS数据本地化服务(Alibaba Cloud InCountry Service,简称ACIS) 由阿里云和 InCountry合作推出,为使用海外SaaS或者应用的企业客户提供了一种将受管制数据在境内存储和处理,以实现合规的SaaS服务。
1119 0
阿里云发布SaaS数据本地化服务,助力企业跨国扩展与合规
|
安全 API 开发工具
电子合同公有云、私有云、混合云部署方式对比
在电子合同行业中,电子合同部署分为三种方式:公有云、私有云和混合云。
523 0
电子合同公有云、私有云、混合云部署方式对比
|
存储 大数据 数据中心
企业业务运营需要比较公共云和私有云的成本
如今,近一半的企业并没有为了节省费用而采用公共云,并表示他们已经知道如何采用自己的私有云,在成本方面超越公共云。 一批新的证据表明,企业运行私有云比运行相同数量的虚拟机的公共云所节省的成本比人们想象的还要多。
2659 0
|
容灾 大数据 数据库
阿里云李津:公有云做的是信心与责任!
本文讲的是阿里云李津:公有云做的是信心与责任!【IT168 云计算】“你们今天看到的,仅仅是阿里系技术架构中的冰山一角。还有一大部分没有展现出来,那是因为我们还有些信心不足。当有一天,你发现阿里集中做大规模产品展示的时候,说明那时我们已经具备了十足信心。
2852 0
|
云安全 安全
企业上云势不可挡 安全策略该如何制定?
本文讲的是企业上云势不可挡 安全策略该如何制定? 【IT168 编译】随着企业越来越多地将系统和数据转移到云上,安全问题不可避免地出现了。如何确保云的安全?保护云安全我能做什么?如何保护云数据免受勒索软件攻击?对于任何领域的CIO和CISO们来说,这些都是至关重要的问题。
1480 0
|
安全 云计算
云计算需要比IT外包更严格的安全审查
本文讲的是云计算需要比IT外包更严格的安全审查,市场研究公司Forrester Research最新发表的题为《你的云计算有多安全?》的研究报告称,云计算的安全漏洞需要比传统的IT外包模式进行更严格的审查。多租户(Multi-tenancy)和缺少可见性等问题令人担忧。
1143 0
|
安全 数据中心 数据管理