企業(yè)在采用多個(gè)云平臺(tái)服務(wù)時(shí),如何實(shí)現(xiàn)強(qiáng)大的安全性?行業(yè)專(zhuān)家提出了有關(guān)規(guī)劃、可遷移性、工具以及其他關(guān)鍵的多云安全考慮事項(xiàng)的建議。
多云應(yīng)該從一開(kāi)始就清楚地表明,企業(yè)的安全計(jì)劃需要更新這種現(xiàn)代IT范式。企業(yè)保護(hù)的不再是單個(gè)環(huán)境或網(wǎng)絡(luò),而是多個(gè)威脅面。
采用多云不是讓企業(yè)感到恐慌的原因。相反,它是將新的工具和策略整合到企業(yè)的安全策略中,并且是加強(qiáng)一些現(xiàn)有流程的推動(dòng)力。
瞻博網(wǎng)絡(luò)公司安全威脅實(shí)驗(yàn)室負(fù)責(zé)人Mounir Hahad說(shuō),“隨著物聯(lián)網(wǎng)、公共云、混合云的興起,典型的網(wǎng)絡(luò)邊界已經(jīng)被拉長(zhǎng)和延伸,并且安全性開(kāi)始衰退。隨著越來(lái)越多的企業(yè)準(zhǔn)備實(shí)施多云戰(zhàn)略,確??绮煌h(huán)境的安全至關(guān)重要。”
隨著多云環(huán)境成為常態(tài),通常作為混合云架構(gòu)(也包括本地基礎(chǔ)設(shè)施)的一部分,確保這些環(huán)境的安全性確實(shí)需要優(yōu)先考慮。Hahad和其他安全專(zhuān)家分享了一些建議,以確保企業(yè)業(yè)務(wù)在多云環(huán)境的安全。以下是增強(qiáng)安全性的8種策略:
1.將多云安全性作為前期考慮因素
隨著越來(lái)越多的企業(yè)采用多云戰(zhàn)略,安全性需要成為這深思熟慮的計(jì)劃的早期部分。Hahad指出,從單一云平臺(tái)遷移到多個(gè)云平臺(tái)有一些重要的考慮因素,其中包括安全性。
Hahad說(shuō),“例如,確保跨多個(gè)環(huán)境的安全性要求在每個(gè)云平臺(tái)上運(yùn)行的工作負(fù)載和應(yīng)用程序中實(shí)施一致的策略應(yīng)用和實(shí)施。在實(shí)施多云戰(zhàn)略之前考慮安全性時(shí),可以避免或盡早解決潛在的不一致性和互操作性問(wèn)題。”
但很多企業(yè)并沒(méi)有這么做。例如,在StackRox的容器狀態(tài)和Kubernetes安全報(bào)告的最新版本中,34%的受訪(fǎng)者表示他們沒(méi)有采用容器安全策略,或者只是處于開(kāi)發(fā)策略的開(kāi)始階段,即使云計(jì)算采用率突然增加(容器安全和多云安全并非完全同義,但它們?cè)絹?lái)越相互關(guān)聯(lián))。
報(bào)告稱(chēng),一個(gè)可能的解釋是,容器采用超過(guò)了制定安全策略的投資。
2.將安全性映射到當(dāng)前和未來(lái)的用例
運(yùn)行多個(gè)云平臺(tái)的原因與保護(hù)分布式環(huán)境的方法之間的脫節(jié)會(huì)增加弱鏈接的可能性。
Stackrox公司聯(lián)合創(chuàng)始人兼產(chǎn)品副總裁Wei Lien Dang說(shuō),“企業(yè)有效保護(hù)多云環(huán)境的出發(fā)點(diǎn),應(yīng)該從了解為什么使用多云以及每種云平臺(tái)上運(yùn)行的工作負(fù)載類(lèi)型開(kāi)始。這使安全從業(yè)人員能夠確定每個(gè)云平臺(tái)的哪些控制是有保證的,以及這些要求可能有什么不同,美國(guó)服務(wù)器租用,特別是在共享責(zé)任模型的場(chǎng)景中。”
此外,多云環(huán)境的本質(zhì)意味著變化是一個(gè)既定的事實(shí),這種靈活性可能是企業(yè)的訴求之一。所以要把它納入企業(yè)的長(zhǎng)期安全計(jì)劃中。
Hahad說(shuō),“企業(yè)現(xiàn)在可能正在為特定工作負(fù)載啟動(dòng)多云環(huán)境,但未來(lái)的使用案例會(huì)是什么樣的?工作量和應(yīng)用程序需求會(huì)發(fā)生變化嗎?企業(yè)如果預(yù)見(jiàn)到這些變化并做好準(zhǔn)備,那么安全態(tài)勢(shì)就越強(qiáng)。”
3.為每個(gè)工作負(fù)載確定正確的云計(jì)算服務(wù)
正如Red Hat公司首席安全架構(gòu)師Mike Bursell指出的那樣,云主機(jī)租用,對(duì)于部署到云平臺(tái)的任何工作負(fù)載,某些數(shù)據(jù)和過(guò)程都是敏感的。那么,企業(yè)應(yīng)該如何決定將工作負(fù)載放在哪里?以及應(yīng)該如何保護(hù)它們呢?Bursell說(shuō):“如何為工作負(fù)載找到合適的歸宿,這是一個(gè)IT主管十分關(guān)注的問(wèn)題。”
Bursell建議企業(yè)從考慮工作負(fù)載中涉及的特定數(shù)據(jù)和流程開(kāi)始:例如,是否需要保護(hù)機(jī)密性、完整性、可用性、正確性或其他因素?
Bursell說(shuō),“安全有一系列要求,從鎖定房間里的氣隙系統(tǒng),到部署武裝警衛(wèi),到采用商品化的公共云。例如只有經(jīng)過(guò)授權(quán)的安全檢查人員才可以管理服務(wù)器等。”
4.有效且高效地使用本機(jī)安全控制
企業(yè)需要深入研究其提供商提供的嵌入式安全控制和工具。
Dang說(shuō),評(píng)估云計(jì)算提供商默認(rèn)啟用的安全功能或本機(jī)提供的安全功能,一些示例包括數(shù)據(jù)加密,通過(guò)VPC進(jìn)行虛擬隔離,可以為這些環(huán)境提供基礎(chǔ)安全性。
另一個(gè)很好的例子是與安全聲明標(biāo)記語(yǔ)言(SAML)聯(lián)合的身份,這種策略使IT團(tuán)隊(duì)能夠擺脫跨分布式環(huán)境管理多個(gè)身份的風(fēng)險(xiǎn)業(yè)務(wù)。
NetEnrich公司云計(jì)算架構(gòu)師Michael Burch說(shuō),“大多數(shù)公共云提供商都支持SAML進(jìn)行身份聯(lián)合,允許在提供商之間單獨(dú)表示用戶(hù)帳戶(hù)。在非聯(lián)合環(huán)境中人工復(fù)制身份很復(fù)雜,并且需要維護(hù)多個(gè)身份,從而帶來(lái)重大風(fēng)險(xiǎn)。”
SAS公司首席信息安全官Brian Wilson在評(píng)估云平臺(tái)時(shí)指出了身份聯(lián)合的重要性。他說(shuō),“如果企業(yè)沒(méi)有采用身份聯(lián)合,那么安全廠(chǎng)商就不會(huì)與其開(kāi)展合作。”
5.增加第三方工具以保持一致性
安全專(zhuān)業(yè)人士表示,跨環(huán)境的一致性是至關(guān)重要的,特別是隨著企業(yè)系統(tǒng)的發(fā)展和變化。這可能需要第三方工具。