有效的云安全态势始于三个步骤

云栖号资讯:【点击查看更多行业资讯】
在这里您可以找到不同行业的第一手的上云资讯,还在等什么,快来!

公共云的采用如今持续增长,到今年年底,预计将有83%的企业工作负载都在云平台中。云计算增加的灵活性和较低的成本,使它对于大多数组织而言都是轻而易举的事。

 

image

然而,尽管采用云计算技术已经改变了构建和管理应用程序的方式,但也引发了人们对如何处理安全性的彻底反思。在处理公共云或混合环境时,过去在本地工作的内容不再相关。

那么,如何现代化和开发一种有效的云安全态势管理(CSPM)策略?以下仔细研究一下可以采用的最佳实践,以有效地管理此过渡。

不要在动态环境中使用静态工具和实践

在动态云计算环境中,内部部署安全和合规性审核程序根本无法有效地工作。取而代之的是,企业需要设计用于适应云对象的动态特性和云提供商所制定规则的过程。对于常规扫描或其他时间点快照解决方案来说,事情在公共云中变化太快了,以至于不能成为有用的独立安全性和合规性措施。

与其相反,应该实施云安全态势管理(CSPM)工具,以提供连续自动的监视功能,并针对特定于云计算的基准测试企业的安全状况。这种方法的一个示例是破坏和攻击模拟(BAS)平台。这些高级工具会针对安全环境发起不间断的模拟攻击,并提供优先的修复指南。

与时间点扫描或人工测试不同,破坏和攻击模拟(BAS)平台可以连续工作以发现安全漏洞以及云安全态势管理(CSPM)的其他各种关键用途。通过利用自动连续保护的功能,这些工具非常适合在高度动态的环境中维护安全性的任务。

排名和补救

警报疲劳是许多领域的危险现象,网络安全也不例外。研究表明,尤其是在信息安全或医疗保健环境中,警报疲劳会使工作人员超负荷,增加了他们错过真正重要事件的几率,因为它们被大量信息所淹没。

在理想情况下,组织需要最大限度地减少误报,并迅速识别重大风险和违规行为,即那些通过暴露数据或允许未经授权的访问危害“皇冠上的宝石”资产的风险和违规行为。

这就提出了一个重要的问题:IT员工如何应对迷雾并有效地确定最紧急的风险的优先级?

一种选择是与外部专家合作,设计计划(作为云安全状况评估的一部分),以创建并启用关键任务安全检查和策略。第二种选择是采用新技术(例如上述BAS平台),以通过连续自动化使识别,分类和补救威胁的过程变得更加简单。通过同时实施这两种方法,可以将重大威胁丢失或错位的风险降到最低。

在开发管道中更加重视安全检查

以下提到了公共云的动态性质如何几乎可以立即使安全扫描变得无关紧要。试图与时俱进的工具和方法保持最新状态,不仅可以确保输掉这场战争,而且还浪费大量的时间和资源。

那么,如何在这种短暂的环境中增强安全性呢?这是一项不小的挑战,但无需极端的时间和金钱投入以及永无止境的追赶游戏就可以完成。

一个简单的修复方法是将错误配置检查定义为管道,从而允许在部署管道生效后将违规根除。因此,可以通过将补救措施嵌入到管道中来快速轻松地纠正错误配置。可以收集和分析反馈,以发现违规趋势并根据需要调整策略。

有效的云安全状况总结

公共云计算的采用势不可挡,并且在疫情之后的世界中,它将呈指数级增长。企业渴望通过大规模收获云计算的好处来获得竞争优势。

快速迁移的任务需要以同等的努力来平衡,以保持强大的安全态势。在许多情况下,在云中安全运行的能力无法跟上采用的速度。只需查看无数个简单的(且高度可预防的)服务器配置错误的示例,这些错误配置就会造成大量的财务和声誉损失。这种情况经常发生在拥有最高级抽屉式安全人才的资源最丰富的企业中,这将使企业更加停顿。

为了维持更稳健的云安全态势,有必要更新以内部部署为中心的现有策略和框架,并使它们与云计算和混合环境的快速发展新形势保持一致。

同样,部署特别适合此特定任务的更新的云安全状态管理工具(如BAS)也很有意义。云环境的动态性是防御者必须面对的核心挑战之一。提供自动和连续保护的工具是克服这一挑战的答案的一部分。如果没有持续的监控,就不可能在短暂的环境中管理风险。

通过将新方法与更好地选择工具相结合来帮助实施该方法,当今的企业可以更有效地管理风险,并开发出一种可恢复的云安全态势管理,以帮助防止关键资产泄露的噩梦。

【云栖号在线课堂】每天都有产品技术专家分享!
课程地址:https://yqh.aliyun.com/live

立即加入社群,与专家面对面,及时了解课程最新动态!
【云栖号在线课堂 社群】https://c.tb.cn/F3.Z8gvnK

原文发布时间:2020-07-20
本文作者:Harris编译
本文来自:“机房360”,了解相关信息可以关注“机房360”

原文链接

本文为云栖社区原创内容,未经允许不得转载。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/515436.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

妥了!微服务治理的困难,用 Serverless 来解决

作者 | 王科怀(行松)来源 | Serverless头图 | 下载于视觉中国微服务治理面临的挑战在业务初期,因人手有限,想要快速开发并上线产品,很多团队使用单体的架构来开发。但是随着公司的发展,会不断往系统里面添加…

建网站应该选择自己建站还是在线建站?

一、什么是网站? 网上关于网站的定义很多,在此就不想重复了,简而言之网站就是创建者使用技术手段搭建,从而让访客可以通过域名访问并进行互动的互联网页面组合。 通常网站由四个部分组成: 1、域名: 也就…

SVG图片以 https 链接的方式展示在页面上,并且可继承父类的颜色大小(类似阿里巴巴iconfont)

一、背景与问题 1. 背景 在前端的项目开发过程中,我们经常使用到 字体图标库(iconfont),以 ant dezign 为例。 如果在遇到图标库不存在的图标时,我们往往采用自定义图标的方式: 引入自定义的svg图&…

云原生高可用技术体系构建

伴随着互联网业务的高速发展,越来越多的线下场景需要转移到线上,而线上业务的量级也在飞速增长,给互联网业务的技术架构带来了严峻的挑战,原来的“一体机数据库”的方式已经不适用于当前的主流业务,越来越来的业务开始…

容器技术在企业落地的最佳实践

作者 | 易立 阿里云资深技术专家 导读:近年来,容器技术及相关应用得到了国内外越来越多的关注度。在国外,容器技术已经形成了较成熟的生态圈;而在国内,金融企业、互联网企业、IT 企业积极投入容器技术的应用。本文将重…

上手 Docker 容器,不应该是个问题

来源 | 无敌码农责编 | 寇雪芹头图 | 下载于视觉中国在微服务时代,服务数量及规模越来越大,服务的部署及运维的模式如果仍然采用传统方式就会大大增加运维成本。所以微服务时代的运维方式一定是Devops模式,通过构建自动化运维发布平台来打通产…

vue+node前后端分离接口调用(初学者)

一、node编写接口 (设定你已使用Nodeexpress搭建好了项目,可参照我的上一篇博客) 我们就在users.js下进行接口编写 router.get(/getUserInfo,function(req,res,next){var user new User();//解析路由参数var params URL.parse(req.url, tr…

一款App基于mPaaS小程序如何进行改造?

这篇故事围绕着一款 App 基于 mPaaS 小程序进行改造娓娓展开。 作为国内校园服务场景最丰富的平台,笑联 App 已覆盖国内 130 所高校,服务近百万高校学生。 截止目前,笑联 App 内的 12 个业务模块目前已顺利实现小程序化。不仅获得媲美原生应用…

隐秘的角落里数亿场AI战争正在发生

云栖号资讯:【点击查看更多行业资讯】 在这里您可以找到不同行业的第一手的上云资讯,还在等什么,快来! "科技领域不做安全风控,就等于造汽车的时候没有做刹车。”蚂蚁集团首席AI科学家漆远这样形容安全风控的地位…

锐捷发布极简以太全光解决方案 打造“不一样”的全光网

3月9日,锐捷网络举办以“不一样的全光网”为主题的媒体发布会,正式对外发布新一代全光网络解决方案——极简以太全光解决方案(以下简称极简光方案)。这个方案正是面向不断升温的全光网络市场需求,针对教育、制造、医疗…

写给迷糊的你看的 浏览器从输入URL到页面渲染过程(呕心泣血 1.6w字)

第一步:用户输入 1、 对用户所输入内容进行解析: 为什么需要解析:判断出所输入的关键字是 搜索内容 还是 URL 搜索内容:地址栏会使用浏览器默认的搜索引擎,来合成带关键字的 URL URL:输入内容符合 URL 规则…

在Saas发展的黄金时代里带你理解SaaS设计

云栖号资讯:【点击查看更多行业资讯】 在这里您可以找到不同行业的第一手的上云资讯,还在等什么,快来! 导读:软件即服务(英语:Software as a Service,SaaS),亦…

优秀技术人,如何做到高效沟通?

作者 | 鲁佳(鹿迦) 阿里巴巴项目管理专家 导读:世界上有两件最难的事:把别人的钱装进自己的口袋;把自己的思想装进别人的脑袋。 为什么沟通那么重要 谁都知道在工作中沟通是非常重要的,那大家有没有真正想过为什么沟通这么重要…

技术分享助你突破职场瓶颈

IT行业是吃“青春饭”吗?IT行业35岁“中年危机”是否真的存在?个人认为竞争是激烈的,危机是存在的,如何破局成为每一个IT人必须面对的严峻课题。遥想2015年,我的职场生涯度过了轻松的5年,在传统行业过着朝九…

抖音实战~手机号验证码一键注册登录流程(限制手机终端登录)

文章目录一、手机号验证码二、前端2.1. 点击登陆流程2.2. 点击登录源码三、后端登录3.1. 登录流程图3.2. 流程简述3.3. 手机号验证码登录流程一、手机号验证码 二、前端 2.1. 点击登陆流程 1.先校验手机号是否合法?不合法,则提示“请输入正确的手机号”…

阿里云高级技术专家:面向5G的云网一体及云原生应用实践

7月15日,阿里云高级技术专家李晓成在2020亚太内容分发大会上发表《面向5G的云网一体及云原生应用实践》主题演讲,从边缘计算产业机遇与挑战来解读阿里云边缘计算的布局,并分享阿里云在云网一体化、边缘云原生等领域的技术实践,本文…

抖音实战~用户登出

文章目录一、前端1. 登出流程2. 流程简述3. 源码二、后端2.1. 登出逻辑2.2. 源码一、前端 1. 登出流程 2. 流程简述 1.点击登出按钮触发登出事件2.调用登出后端api3.后端返回 3.1. 成功:删除终端缓存的用户信息和token信息3.2. 失败:提示错误信息 4.跳…

无法恢复,欧洲云服务巨头数据中心起火

数据中心起火事件频频发生,这次 OVH 数据中心被大火烧毁又堪称是数据中心历史上史无前例的灾难性事件,数据中心到底该如何保护呢?作者 | 郑丽媛出品 | CSDN(ID:CSDNnews)报!请注意,你…

128核云原生新力作:Ampere® Altra® Max性能参数公布,提升50%!

安晟培半导体科技有限公司(Ampere Computing)于日前公布了云原生服务器处理器Ampere Altra Max样片的基准测试数据。Ampere Altra Max是Ampere继去年3月发布的80核Altra 处理器后即将推出的重磅新品,内核数量达到业界领先的128核,…

《从单体迈向 Serverless 的避坑指南》

简介: 用户需求和云的发展两条线推动了云原生技术的兴起、发展和大规模应用。本文将主要讨论什么是云原生应用,构成云原生应用的要素是什么,什么是 Serverless 计算,以及 Serverless 如何简化技术复杂度,帮助用户应对快…