多云安全风险图谱.pdf

返回 相关 举报
多云安全风险图谱.pdf_第1页
第1页 / 共15页
多云安全风险图谱.pdf_第2页
第2页 / 共15页
多云安全风险图谱.pdf_第3页
第3页 / 共15页
多云安全风险图谱.pdf_第4页
第4页 / 共15页
多云安全风险图谱.pdf_第5页
第5页 / 共15页
亲,该文档总共15页,到这儿已超出免费预览范围,如果喜欢就下载吧!
资源描述
2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 1 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 2 ( 试 读 本 ) 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 32021 云 安 全 联 盟 大 中 华 区 -保 留 所 有 权 利 。 你 可 以 在 你 的 电 脑 上 下 载 、 储 存 、 展 示 、 查 看 、 打 印及 , 或 者 访 问 云 安 全 联 盟 大 中 华 区 官 网 ( c-) 。 须 遵 守 以 下 : ( a) 本 文 只 可作 个 人 、 信 息 获 取 、 非 商 业 用 途 ; (b) 本 文 内 容 不 得 篡 改 ; (c)本 文 不 得 转 发 ; (d)该 商 标 、 版 权或 其 他 声 明 不 得 删 除 。 在 遵 循 中 华 人 民 共 和 国 著 作 权 法 相 关 条 款 情 况 下 合 理 使 用 本 文 内 容 , 使 用时 请 注 明 引 用 于 云 安 全 联 盟 大 中 华 区 。 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 4 致 谢云 安 全 联 盟 大 中 华 区 ( 简 称 : CSA GCR) 多 云 安 全 工 作 组 在 2021年 3月 31日 成 立 。我 们 主 要 针 对 多 云 环 境 下 的 安 全 问 题 , 凝 聚 产 、 学 、 研 、 用 等 领 域 的 专 家 或 单 位 进 行研 究 、 分 析 、 制 定 和 输 出 云 安 全 领 域 最 先 进 的 方 法 或 工 具 , 并 持 续 迭 代 优 化 。 我 们 的工 作 目 标 是 致 力 于 提 供 产 业 合 作 平 台 , 凝 聚 行 业 共 识 , 解 决 企 业 上 云 所 面 临 的 安 全 问题 , 促 进 云 安 全 生 态 的 健 康 发 展 , 助 力 中 国 企 业 成 功 实 现 数 字 化 转 型 。 多 云 安 全 工 作组 的 原 则 : 布 道 、 合 作 、 共 赢 、 引 领 。 目 前 多 云 安 全 工 作 组 的 50多 位 安 全 专 家 们 , 分别 来 自 华 为 、 腾 讯 、 中 国 工 商 银 行 、 360、 深 信 服 、 启 明 星 辰 、 顺 丰 科 技 、 海 尔 、 天 融信 、 山 石 网 科 、 塞 宝 认 证 中 心 、 神 舟 数 码 、 H3C、 光 通 天 下 、 三 未 信 安 、 蔷 薇 灵 动 、 易 安 联 、 东 软 、 申 石 软 件 、 联 软 科 技 等 数 十 家 单 位 。 这 一 数 字 正 在 不 断 增 加 。多 云 安 全 工 作 组 的 主 要 研 究 方 向 包 括 : SASE、 云 原 生 安 全 、 多 云 安 全 风 险 、 多 云安 全 治 理 、 多 云 安 全 与 边 缘 计 算 、 多 云 安 全 与 自 动 化 响 应 、 多 云 安 全 与 零 信 任 等 方 向 。本 白 皮 书 主 要 由 多 云 安 全 风 险 图 谱 小 组 专 家 撰 写 , 并 邀 请 联 盟 安 全 专 家 共 同 审 核 ,感 谢 以 下 专 家 的 贡 献 :多 云 安 全 工 作 组 组 长 : 魏 小 强白 皮 书 作 者 名 单 : 于 继 万 、 李 程 、 彭 汝 张 、 杨 天 识 、 朱 青 、 谢 江 、 赵 晨 曦 ( 以 上排 名 不 分 先 后 ) 贡 献 单 位 : 360、 深 信 服 、 e 签 宝 、 启 明 星 辰 、 华 为 、 新 华 三 、 上 海 观 安 ( 以 上 排名 不 分 先 后 )审 核 专 家 :关 于 研 究 工 作 组 的 更 多 介 绍 , 请 在 CSA 大 中 华 区 官 网 ( c- 上 查 看 。如 本 白 皮 书 有 不 妥 当 之 处 , 敬 请 读 者 联 系 CSA GCR 秘 书 处 给 与 雅 正 ! 联 系 邮 箱 :infoc-; 云 安 全 联 盟 CSA 公 众 号 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 5 序 言企 业 云 转 型 正 在 迈 向 多 云 时 代 , 据 研 究 估 计 , 93%的 企 业 正 在 采 用 多 云 战 略 。随 着 数 字 化 转 型 的 不 断 深 入 和 应 对 全 球 卫 生 危 机 带 来 的 新 挑 战 及 其 对 业 务 流 程的 影 响 , 企 业 比 以 往 任 何 时 候 都 更 多 地 开 启 或 扩 大 多 云 战 略 , 来 应 对 诸 多 的 数字 化 挑 战 , 如 地 区 合 规 、 成 本 优 化 、 灾 难 恢 复 、 数 据 备 份 、 应 用 弹 性 、 客 户 体验 和 全 球 覆 盖 等 。 多 云 系 统 可 以 比 内 部 单 一 IT架 构 更 好 地 满 足 这 些 要 求 , 因 为公 司 可 以 挑 选 最 好 的 服 务 并 将 其 与 已 有 的 IT 基 础 设 施 进 行 融 合 , 减 少 重 复 造 轮子 的 成 本 , 更 加 敏 捷 的 推 动 业 务 的 发 展 。但 是 , 在 多 云 环 境 下 , 数 据 、 应 用 和 平 台 可 能 分 布 在 任 何 地 方 , 包 括 分 布 在 不 同 区 域 的 公 司 内 数 据 中 心 和 多 个 云 区 间 , 以 及 同 一 区 域 的 不 同 服 务 提 供 商的 多 云 区 间 , 安 全 挑 战 会 成 倍 增 加 , 如 安 全 可 见 性 、 配 置 和 集 成 风 险 、 安 全 人才 问 题 、 多 云 迁 移 , 以 及 还 可 能 涉 及 的 合 规 和 数 据 安 全 隐 私 等 问 题 。 传 统 安 全已 经 难 以 应 对 这 些 风 险 。 多 云 的 复 杂 环 境 的 技 术 架 构 意 味 着 企 业 的 CISO们 必 须重 新 思 考 ICT 安 全 的 理 念 。 如 果 不 进 行 有 效 的 安 全 管 理 和 规 划 , 多 云 环 境 可 能是 一 个 昂 贵 的 努 力 , 会 导 致 事 倍 功 半 。 想 要 在 多 云 世 界 中 取 得 成 功 , IT 和 商 业领 袖 需 要 解 决 这 些 挑 战 。在 本 报 告 中 , CSA 大 中 华 区 多 云 安 全 工 作 组 分 析 了 典 型 的 多 云 应 用 场 景 和所 面 临 的 安 全 风 险 , 同 时 提 出 思 考 : 如 何 适 应 多 云 的 未 来 ? 如 何 解 决 多 云 安 全 所 面 临 的 安 全 风 险 ? 这 将 是 工 作 组 下 一 个 要 研 究 的 课 题 。 李 雨 航 Yale LiCSA 大 中 华 区 主 席 兼 研 究 院 院 长 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 6 目 录1. 摘 要 .72. 术 语 定 义 .73. 多 云 环 境 典 型 场 景 .73.1. 本 地 负 载 的 弹 性 扩 展 .73.2. 多 云 数 据 备 份 .73.3. 多 云 主 备 容 灾 .83.4. 构 建 跨 国 跨 区 域 系 统 .8 3.5. 多 云 数 据 分 类 存 储 .83.6. 多 云 开 发 测 试 生 产 分 离 .83.7. 多 云 异 构 融 合 .93.8. 多 云 增 强 企 业 竞 争 力 改 善 用 户 体 验 .94. 多 云 安 全 风 险 .94.1. 多 云 安 全 人 才 不 足 .94.2. 多 云 安 全 集 成 风 险 .104.3. 多 云 安 全 缺 乏 可 见 性 .104.4. 多 云 安 全 治 理 风 险 .114.5. 多 云 环 境 导 致 攻 击 面 扩 大 .11 4.6. 多 云 迁 移 安 全 风 险 .124.7. 多 云 安 全 配 置 风 险 .134.8. 多 云 安 全 合 规 .135. 结 语 .14 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 7 1. 摘 要多 云 战 略 已 经 成 为 企 业 实 现 数 字 化 转 型 、 增 强 自 身 竞 争 力 和 提 升 用 户 体 验的 优 先 选 择 。 尤 其 是 发 生 COVID-19公 共 卫 生 危 机 之 后 , 这 一 趋 势 正 在 加 速 。 本报 告 深 入 分 析 多 云 环 境 的 典 型 应 用 场 景 , 以 及 企 业 在 实 施 多 云 战 略 时 所 面 临 的主 要 安 全 风 险 。 本 报 告 可 作 为 企 业 实 现 多 云 安 全 战 略 的 参 考 和 指 导 。2. 术 语 定 义多 云 : 本 报 告 中 指 企 业 在 一 个 单 一 的 网 络 架 构 中 采 用 数 据 中 心 、 私 有 云 、专 属 云 、 公 有 云 或 者 他 们 的 任 意 组 合 所 形 成 的 复 杂 的 IT环 境 。 影 子 IT: 未 经 公 司 IT 部 门 许 可 和 管 理 但 是 被 企 业 各 个 部 门 或 个 人 大 量 使用 的 IT 服 务 或 系 统 。 如 文 件 共 享 应 用 程 序 、 社 交 媒 体 和 协 作 工 具 等 。3 . 多 云 环 境 典 型 场 景多 云 战 略 是 企 业 实 现 数 字 化 转 型 的 必 选 项 。 企 业 采 用 多 云 环 境 的 典 型 场 景如 下 :3.1.本 地 负 载 的 弹 性 扩 展本 地 弹 性 扩 展 是 多 云 负 载 分 担 的 特 殊 场 景 , 用 户 将 业 务 部 署 在 本 地 私 有 云上 , 当 访 问 流 量 激 增 , 超 过 私 有 云 的 处 理 能 力 , 会 动 态 的 将 流 量 分 流 到 公 有 云 上 , 利 用 公 有 云 资 源 丰 富 、 易 扩 展 等 特 性 , 满 足 业 务 的 突 发 需 求 , 当 波 峰 过 去之 后 , 释 放 公 有 云 的 资 源 , 满 足 业 务 需 求 同 时 节 省 成 本 。3.2.多 云 数 据 备 份数 据 备 份 是 等 保 合 规 的 明 确 要 求 , 也 是 业 务 连 续 性 和 数 据 安 全 防 护 的 最 后手 段 , 必 须 考 虑 多 重 防 护 。 云 灾 备 是 数 据 备 份 的 最 佳 选 择 , 一 方 面 云 提 供 商 有强 大 的 运 维 能 力 , 可 以 保 障 数 据 的 安 全 性 , 另 外 一 方 面 由 于 云 上 资 源 丰 富 , 可以 非 常 容 易 扩 展 , 并 且 云 上 资 源 价 格 也 更 加 低 廉 。企 业 在 上 云 的 时 候 , 可 以 将 数 据 备 份 到 不 同 的 云 上 , 从 而 避 免 将 鸡 蛋 放 在同 一 个 篮 子 里 面 。 对 于 使 用 私 有 云 加 公 有 云 模 式 的 用 户 , 私 有 云 部 署 业 务 系 统 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 8 的 热 数 据 , 利 用 公 有 云 更 加 优 惠 的 存 储 空 间 对 温 数 据 和 冷 数 据 进 行 备 份 不 失 为一 种 最 佳 的 数 据 保 护 实 践 。3.3.多 云 主 备 容 灾企 业 业 务 系 统 灾 难 恢 复 一 般 采 用 主 备 架 构 。 特 别 对 于 金 融 、 银 行 、 政 府 等越 来 越 多 的 企 业 要 求 核 心 业 务 7*24不 断 网 , 不 断 电 持 续 运 行 , 甚 至 采 用 两 地 三中 心 的 方 案 。 在 这 种 架 构 下 , 用 户 可 以 把 备 用 的 业 务 数 据 放 在 公 有 云 上 , 借 助公 有 云 提 供 商 的 技 术 优 势 、 灾 备 经 验 、 运 维 管 理 等 资 源 , 快 速 实 现 数 据 灾 难 恢复 , 保 障 服 务 的 连 续 性 。 同 时 , 与 全 部 使 用 私 有 云 相 比 , 多 云 的 灾 难 恢 复 还 可以 降 低 运 维 工 作 量 , 节 省 灾 备 系 统 成 本 。 在 私 有 云 数 据 中 心 发 生 重 大 灾 难 时 , 用 户 可 以 在 公 有 云 端 利 用 云 主 机 快 速 切 换 , 将 备 份 数 据 拉 起 , 大 幅 降 低 RTO,实 现 业 务 高 可 用 。3.4.构 建 跨 国 跨 区 域 系 统对 于 大 型 跨 国 企 业 和 大 型 多 分 支 企 业 , 由 于 业 务 的 地 域 范 围 广 , 需 要 构 建跨 国 家 、 跨 地 域 的 业 务 系 统 , 自 有 的 私 有 云 或 单 个 公 有 云 在 部 署 的 时 效 性 和 合规 性 不 能 满 足 业 务 的 需 求 , 多 云 可 以 解 决 之 。3.5.多 云 数 据 分 类 存 储公 有 云 由 于 IT基 础 设 施 由 公 有 云 厂 商 管 理 , 用 户 无 法 管 理 , 对 存 放 在 其 上的 数 据 安 全 有 一 定 的 顾 虑 ; 私 有 云 是 为 一 个 客 户 单 独 使 用 而 构 建 的 , 因 而 提 供 对 数 据 、 安 全 性 和 服 务 质 量 的 最 有 效 控 制 。随 着 数 据 安 全 法 律 法 规 的 推 出 , 对 数 据 的 分 类 分 级 存 储 和 保 护 也 越 来 越 重要 , 对 于 企 业 高 密 级 、 高 敏 感 类 的 数 据 或 国 家 行 业 组 织 认 定 的 重 要 数 据 、 核 心数 据 , 需 要 存 放 在 本 地 私 有 云 或 数 据 中 心 , 从 而 保 证 数 据 的 安 全 性 , 对 于 非 敏感 和 公 开 数 据 , 可 以 存 放 在 公 有 云 上 , 方 便 用 户 更 易 访 问 和 获 取 。3.6.多 云 开 发 测 试 生 产 分 离根 据 软 件 的 生 命 流 程 , 从 开 发 、 测 试 到 生 产 是 一 个 完 整 的 流 程 , 考 虑 到 不同 阶 段 对 环 境 的 要 求 不 同 , 很 多 企 业 按 阶 段 划 分 为 开 发 测 试 云 、 生 产 云 。 开 发测 试 过 程 一 般 需 要 灵 活 快 捷 的 环 境 搭 建 , 而 且 期 间 经 常 重 构 , 这 时 公 有 云 是 个 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 9 不 错 选 择 ; 而 一 旦 正 式 上 线 , 则 希 望 运 行 在 安 全 稳 定 的 环 境 中 , 就 会 考 虑 私 有云 。 利 用 DevOps流 程 与 工 具 , 可 以 同 时 获 得 公 有 云 灵 活 快 捷 和 私 有 云 安 全 稳 定的 好 处 。3.7.多 云 异 构 融 合在 企 业 IT建 设 的 过 程 中 , 会 采 用 不 同 于 公 有 云 的 云 技 术 架 构 来 建 设 私 有 云 ,企 业 在 向 公 有 云 迁 移 时 , 需 要 考 虑 此 类 异 构 场 景 下 多 云 的 融 合 问 题 。异 构 混 合 云 在 构 建 、 管 理 和 使 用 上 都 存 在 相 当 的 复 杂 性 , 但 是 随 着 容 器 技术 和 微 服 务 架 构 的 发 展 , 基 于 PaaS平 台 的 应 用 混 合 正 在 成 为 主 流 的 混 合 云 形 式 ,应 用 在 异 构 云 间 的 迁 移 会 变 得 越 来 越 容 易 。 容 器 技 术 使 得 应 用 的 可 移 植 性 不 再 是 问 题 , 微 服 务 架 构 使 得 各 个 应 用 组 件 可 以 独 立 、 分 布 式 运 行 , 轻 量 化 的 组 件迁 移 会 比 单 体 架 构 的 巨 型 应 用 的 迁 移 更 平 滑 。3.8.多 云 增 强 企 业 竞 争 力 改 善 用 户 体 验多 云 模 式 可 以 帮 助 组 织 增 强 在 数 字 化 时 代 的 竞 争 优 势 , 提 升 用 户 的 体 验 。随 着 组 织 逐 渐 把 业 务 迁 移 到 云 端 , 数 字 时 代 的 用 户 越 来 越 适 应 随 时 随 地 访 问 任何 应 用 和 服 务 。 移 动 办 公 , 远 程 访 问 等 已 经 成 为 客 户 的 常 规 需 求 。 利 用 多 云 的便 捷 性 使 产 品 更 快 地 进 入 市 场 , 使 企 业 在 快 速 开 发 新 产 品 和 服 务 的 同 时 , 能 更快 地 响 应 客 户 的 需 求 。4 . 多 云 安 全 风 险4.1.多 云 安 全 人 才 不 足 云 安 全 人 才 本 身 就 缺 乏 , 多 云 安 全 的 人 才 更 加 稀 缺 , 多 云 本 身 也 带 来 了 新技 术 的 要 求 , 需 要 一 定 的 学 习 周 期 以 掌 握 不 同 云 厂 商 的 安 全 差 异 性 。 另 外 , 当前 云 计 算 技 术 栈 还 远 未 达 到 标 准 化 的 阶 段 , 不 同 层 次 的 资 源 模 型 以 及 对 应 的API 还 缺 乏 统 一 的 标 准 , 这 间 接 让 多 云 学 习 成 本 加 倍 , 需 要 相 关 组 织 推 动 该 标准 工 作 , 降 低 多 云 的 学 习 成 本 。解 决 办 法 除 了 上 面 提 到 的 大 力 推 动 标 准 化 外 , 一 方 面 对 于 传 统 网 络 安 全 专家 主 动 参 加 相 关 培 训 和 多 实 践 是 快 速 提 高 多 云 安 全 经 验 的 最 佳 路 径 , 目 前 主 流云 服 务 提 供 商 都 在 官 网 上 提 供 了 大 量 的 安 全 学 习 材 料 , 安 全 白 皮 书 、 配 置 及 最 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 10 佳 使 用 实 践 等 , 另 一 方 面 面 对 云 计 算 未 来 的 原 生 化 趋 势 , 云 计 算 技 术 栈 自 身 也在 快 速 演 进 , 云 已 经 成 为 数 字 社 会 的 公 共 技 术 平 台 , 企 业 需 要 在 业 务 发 展 初 期就 应 该 规 划 好 怎 么 让 业 务 在 多 云 生 态 环 境 下 生 长 好 。4.2.多 云 安 全 集 成 风 险多 云 对 统 一 的 账 号 管 理 和 集 中 的 安 全 运 维 带 来 挑 战 。 多 云 账 号 相 比 单 一 云环 境 更 加 分 散 , 分 散 的 账 号 阻 碍 了 用 户 对 多 云 资 产 的 统 一 管 理 , 难 以 及 时 跟 踪资 产 变 化 , 加 上 各 类 API接 口 的 不 统 一 , 这 对 DevSecOps交 付 模 式 是 一 大 挑 战 。由 此 引 发 弱 口 令 、 Access Key 暴 露 、 API 权 限 控 制 不 当 、 服 务 不 安 全 配 置 或 误配 置 等 安 全 问 题 多 云 中 间 件 的 集 成 风 险 : 大 多 数 中 间 件 自 身 具 有 自 成 体 系 的 管 理 系 统 , 比如 数 据 库 、 不 同 语 言 的 微 服 务 框 架 、 K8S 等 , 其 自 身 内 部 的 资 源 和 对 象 缺 乏 和外 部 账 号 在 控 制 策 略 上 的 统 一 , 在 多 云 架 构 下 加 大 了 集 成 的 难 度 , , 难 以 依 赖统 一 的 IAM账 号 权 限 体 系 来 管 理 其 资 源 。多 云 安 全 集 成 的 根 本 问 题 是 不 同 云 平 台 服 务 标 准 的 不 一 致 , 通 过 第 三 方 安全 管 理 平 台 , 统 一 服 务 标 准 , 消 除 差 异 , 为 用 户 提 供 一 致 的 接 口 , 是 解 决 多 云集 成 风 险 的 可 行 途 径 之 一 。4.3.多 云 安 全 缺 乏 可 见 性当 前 安 全 架 构 人 员 缺 乏 足 够 的 支 撑 来 整 体 评 估 上 云 后 业 务 的 风 险 , 即 使 在 相 同 类 别 的 云 服 务 上 , 对 一 个 厂 商 服 务 的 风 险 分 析 也 很 难 直 接 拷 贝 到 另 外 一 个厂 商 的 同 类 云 服 务 上 。 尤 其 是 当 前 厂 商 为 了 完 善 生 态 提 供 的 服 务 颗 粒 度 越 来 越细 , 不 针 对 每 个 云 厂 商 提 供 的 服 务 分 析 其 技 术 实 现 , 熟 悉 其 整 体 的 安 全 防 护 能力 , 想 单 独 通 过 责 任 边 界 来 解 决 客 户 的 疑 虑 目 前 还 存 在 落 地 实 践 问 题 , 毕 竟 能力 可 以 外 包 但 责 任 无 法 转 移 。 大 量 同 质 化 第 三 方 认 证 也 不 足 以 消 除 该 问 题 , 用户 评 判 服 务 不 透 明 部 分 的 安 全 存 在 要 么 信 任 要 么 不 信 任 的 两 难 境 地 。多 云 透 明 性 的 另 外 一 个 风 险 就 是 账 号 使 用 管 理 不 到 位 而 产 生 的 , 多 云 架 构跨 越 多 个 云 提 供 商 , 企 业 在 云 提 供 商 中 使 用 多 个 帐 户 , 很 难 监 视 和 管 理 这 些 帐户 使 用 的 大 量 服 务 ( 也 称 为 影 子 IT) , 企 业 需 要 应 对 这 些 服 务 传 输 到 企 业 网 络 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 11 外 部 和 公 共 云 的 信 息 。 如 果 这 些 信 息 离 开 企 业 不 受 控 制 , 将 会 对 企 业 带 来 巨 大风 险 , 特 别 是 在 那 些 高 度 监 管 的 行 业 的 企 业 。解 决 多 云 透 明 性 的 核 心 在 于 有 一 套 统 一 的 标 准 , 每 一 类 服 务 的 透 明 性 需 要技 术 上 准 确 界 定 , 在 这 个 基 础 上 明 确 责 任 边 界 。 当 前 业 界 每 层 的 责 任 共 享 模 型里 是 有 了 一 个 初 步 的 分 界 线 , 但 未 来 需 要 进 一 步 从 审 计 角 度 细 化 不 同 层 次 不 同类 别 不 同 颗 粒 度 的 透 明 性 标 准 , 并 且 通 过 商 务 来 兜 底 , 缓 解 用 户 的 选 择 困 境 。4.4.多 云 安 全 治 理 风 险当 前 企 业 数 字 化 和 云 计 算 技 术 发 展 都 在 加 速 , 企 业 面 临 混 合 云 、 多 云 管 理等 复 杂 场 景 时 , 缺 乏 整 体 统 一 的 多 云 安 全 架 构 , 容 易 导 致 云 上 应 用 缺 乏 整 体 的 安 全 规 划 、 缺 乏 一 致 的 安 全 策 略 编 排 、 难 以 快 速 对 齐 云 计 算 新 技 术 演 进 带 来 的机 会 和 风 险 , 尤 其 当 面 临 多 种 法 律 法 规 政 策 标 准 等 合 规 监 管 条 件 下 , 如 何 能 够做 到 兼 顾 合 规 与 风 险 管 控 是 极 具 挑 战 的 事 情 。公 有 云 风 险 共 担 模 型 不 统 一 也 加 重 了 该 问 题 的 风 险 , : 虽 然 业 界 各 家 公 有云 厂 商 都 有 自 己 的 公 有 云 -租 户 风 险 共 担 模 型 , 但 模 型 并 不 统 一 , 目 前 主 要 有 两种 云 安 全 责 任 共 担 模 型 : 一 种 是 云 服 务 商 和 云 租 户 责 任 完 全 划 清 , 分 为 云 服 务商 安 全 责 任 +云 租 户 安 全 责 任 两 部 分 。 另 一 种 是 云 服 务 商 和 云 租 户 之 间 存 在 责 任共 担 部 分 , 分 为 云 服 务 商 安 全 责 任 +共 担 责 任 +云 租 户 安 全 责 任 三 部 分 , 国 内 的公 有 云 厂 商 更 倾 向 后 一 种 方 式 , 目 前 业 界 也 缺 乏 统 一 的 标 准 , 这 容 易 导 致 云 租 户 在 不 同 公 有 云 之 间 进 行 应 用 系 统 部 署 、 数 据 存 储 、 安 全 资 源 共 享 时 由 于 责 任划 分 的 不 同 导 致 产 生 风 险 黑 洞 。安 全 策 略 统 一 规 划 在 多 云 背 景 下 除 了 继 续 提 升 安 全 治 理 部 门 在 组 织 内 的 战略 位 置 外 , 技 术 上 依 赖 4.3 节 中 的 透 明 性 解 决 , 另 外 支 撑 租 户 安 全 策 略 规 划 落地 需 要 不 同 云 厂 商 安 全 架 构 模 型 的 统 一 , 零 信 任 是 一 个 方 向 。4.5.多 云 环 境 导 致 攻 击 面 扩 大随 着 越 来 越 多 的 组 织 采 用 云 计 算 , 企 业 越 来 越 依 赖 应 用 程 序 编 程 接 口 (API)来 弹 性 扩 展 当 前 服 务 。 但 多 云 下 API 的 使 用 带 来 额 外 的 风 险 , 一 方 面 暴 露 的API 会 让 企 业 容 易 受 到 攻 击 , 尤 其 是 一 些 传 统 中 间 件 服 务 , 在 API 设 计 上 还 没 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 12 有 原 生 化 , 直 接 对 外 开 放 接 口 会 导 致 非 常 多 的 安 全 风 险 , 另 一 方 面 跨 服 务 API调 用 是 云 技 术 栈 多 的 典 型 特 点 , 服 务 与 服 务 之 间 的 调 用 如 果 在 API 细 粒 度 权 限策 略 上 设 置 上 ( 一 般 通 过 委 托 ) 没 有 遵 循 最 小 化 原 则 , 非 常 容 易 产 生 中 间 服 务的 越 权 访 问 。多 云 互 联 会 增 加 的 另 外 一 类 攻 击 面 是 多 个 云 互 联 自 身 引 入 的 , 这 其 中 又 分从 公 有 云 租 户 资 源 触 发 对 本 地 私 有 云 的 攻 击 和 从 本 地 私 有 云 触 发 对 公 有 云 租 户资 源 的 攻 击 。 具 体 攻 击 形 式 取 决 于 多 云 服 务 之 间 的 防 护 短 板 。 这 类 攻 击 目 前 集中 在 DDOS僵 尸 攻 击 、 挖 矿 、 勒 索 等 , 我 们 拿 勒 索 病 毒 作 一 分 析 , 存 在 以 下 三 种攻 击 : 勒 索 病 毒 同 步 至 云 文 件 共 享 服 务 ;RansomCloud攻 击 (针 对 云 数 据 的 勒 索 病 毒 攻 击 );租 户 公 有 云 资 源 ( 比 如 ECS) 发 起 对 本 地 数 据 的 勒 索 病 毒 攻 击 。解 决 或 缓 解 此 类 攻 击 没 有 捷 径 , 针 对 整 个 业 务 架 构 、 流 程 做 威 胁 建 模 , 识别 高 风 险 攻 击 面 并 加 以 处 理 是 必 经 之 路 , 尤 其 是 针 对 不 同 云 服 务 边 界 。4.6.多 云 迁 移 安 全 风 险当 前 企 业 体 系 结 构 的 复 杂 性 构 成 了 迁 移 到 云 的 主 要 风 险 之 一 , 如 果 要 将 公共 云 和 私 有 云 与 本 地 资 产 混 合 在 一 起 以 创 建 混 合 云 环 境 , 需 要 重 新 设 计 内 部 体 系 基 础 架 构 , 适 应 多 云 架 构 以 解 耦 服 务 之 间 复 杂 的 调 用 关 系 , 最 大 程 度 地 减 少不 同 系 统 之 间 的 不 一 致 和 互 操 作 性 问 题 , 对 于 已 经 拥 有 微 服 务 架 构 并 使 用Kubernetes或 Docker 引 擎 之 类 的 工 具 来 编 排 其 容 器 的 企 业 来 说 , 迁 移 到 云 变 得更 容 易 , 如 果 完 全 变 动 , 可 能 会 引 入 潜 在 的 安 全 风 险 。迁 移 到 在 不 同 云 平 台 上 , 云 服 务 相 关 配 套 的 安 全 服 务 都 需 要 重 新 设 置 , 您需 要 有 经 验 丰 富 的 DevOps 工 程 师 和 安 全 团 队 , 他 们 可 以 进 行 必 要 的 配 置 并 确保 云 中 数 据 的 长 期 安 全 性 , 云 服 务 提 供 商 自 身 都 提 供 了 完 整 的 安 全 能 力 , 这 些能 力 要 发 挥 效 果 需 要 对 该 能 力 和 您 自 身 业 务 风 险 需 要 有 正 确 理 解 , 需 要 专 业 多云 安 全 专 家 指 导 。 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 13 另 外 , 迁 移 提 供 商 客 户 退 出 后 的 数 据 残 留 处 理 边 界 模 糊 , 如 果 迁 移 过 程 发生 数 据 泄 露 , 客 户 与 云 服 务 商 之 间 的 责 任 难 以 界 定 , 迁 移 到 新 的 提 供 商 还 会 面临 同 样 的 问 题 , 客 户 对 数 据 和 业 务 系 统 的 控 制 能 力 减 弱 , 数 据 所 有 权 保 障 面 临风 险 , 目 前 缺 乏 比 较 标 准 的 迁 移 后 数 据 的 删 除 标 准 , 云 服 务 的 底 层 数 据 往 往 是共 享 存 储 , 怎 么 删 除 不 能 恢 复 是 一 个 大 问 题 。 不 同 云 厂 商 满 足 的 合 规 标 准 和 策略 也 有 区 别 , 在 选 择 不 同 国 家 云 厂 商 时 要 仔 细 , 必 要 时 和 厂 家 做 详 细 的 技 术 交流 。 数 据 跨 境 需 要 慎 重 考 虑 , 必 须 有 严 格 的 计 划 和 明 确 的 迁 移 策 略 。4.7.多 云 安 全 配 置 风 险云 错 误 配 置 是 云 安 全 的 重 要 风 险 之 一 , 由 于 云 计 算 环 境 配 置 复 杂 , 客 户 对 云 安 全 意 识 不 强 , 疏 于 管 理 或 配 置 不 当 等 错 误 给 攻 击 者 创 造 了 机 会 。 在 云 环 境下 , 尤 其 是 多 云 环 境 , IaaS 和 PaaS 云 安 全 配 置 的 正 确 性 和 合 规 性 极 其 重 要 。在 多 云 架 构 下 , 由 于 云 厂 商 为 了 提 供 更 好 的 服 务 和 体 验 , 会 在 云 服 务 上 做 很 多优 化 和 创 新 , 提 供 的 服 务 粒 度 也 越 来 越 细 , 如 云 防 火 墙 服 务 不 同 云 厂 商 的 配 置上 就 有 很 大 差 异 , 有 基 于 五 元 组 配 置 的 , 也 有 基 于 对 象 策 略 配 置 的 , 并 且 提 供的 安 全 能 力 也 不 尽 相 同 , 这 些 差 异 增 加 了 配 置 正 确 性 的 难 度 。另 外 , 由 于 云 是 开 放 的 技 术 平 台 , 除 了 提 供 人 机 配 置 界 面 外 , 也 提 供 配 套的 API 接 口 , 如 果 没 有 深 入 理 解 服 务 内 部 实 现 原 理 及 其 缺 省 实 现 , 常 常 会 有 误配 风 险 。 面 对 多 云 配 置 的 复 杂 性 、 多 样 性 、 繁 琐 性 , 我 们 如 何 来 保 证 配 置 的 正 确 来满 足 合 规 与 风 险 的 要 求 是 我 们 需 要 继 续 深 入 分 析 的 问 题 。4.8.多 云 安 全 合 规合 规 意 味 着 企 业 遵 守 了 适 用 的 法 律 法 规 及 监 管 规 定 , 例 如 国 内 的 等 保 、 数据 安 全 法 , 美 国 健 康 保 险 可 移 植 性 和 责 任 制 法 案 ( HIPAA) 以 保 护 个 人 与 健康 相 关 的 信 息 , 新 加 坡 MAS-TRM( 技 术 风 险 管 理 ) 指 南 , 以 规 范 新 加 坡 金 融 机构 ( FI) 内 的 IT 系 统 , 以 及 作 为 全 球 最 严 格 的 数 据 隐 私 法 之 一 的 通 用 数 据 保 护条 例 ( GDPR) , 其 主 要 目 标 是 保 护 欧 盟 ( EU) 下 所 有 个 人 和 实 体 的 个 人 数 据 。这 些 仍 是 传 统 的 合 规 要 求 , 并 没 有 明 确 的 针 对 云 的 合 规 要 求 , 合 规 性 在 云 服 务 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 14 中 是 一 个 共 享 责 任 模 式 , 云 用 户 应 始 终 对 自 己 的 合 规 性 负 责 , 其 中 的 责 任 是 通过 合 同 , 审 核 /评 估 , 和 具 体 的 合 规 性 要 求 的 细 节 来 确 定 的 。因 此 应 该 在 选 择 云 厂 商 之 前 , 明 确 全 部 合 规 义 务 。 了 解 评 估 和 认 证 的 范 围 ,包 括 控 制 和 系 统 特 性 /服 务 。 云 用 户 应 评 估 云 服 务 提 供 商 的 第 三 方 认 证 , 并 将 其与 合 规 性 要 求 保 持 一 致 。 云 用 户 应 定 义 审 计 管 理 的 范 围 , 选 择 具 有 云 计 算 经 验的 审 核 人 员 , 确 保 他 们 了 解 云 服 务 提 供 商 提 供 的 合 规 性 证 据 , 并 有 效 地 收 集 和管 理 这 些 证 据 。5. 结 语本 报 告 通 过 对 多 云 的 应 用 场 景 和 多 云 安 全 风 险 的 研 究 仅 仅 是 开 始 。 如 何 解 决 这 些 多 云 安 全 风 险 ? 企 业 应 该 采 用 什 么 样 的 多 云 安 全 架 构 来 应 对 这 些 风 险 ?以 及 企 业 如 何 构 建 自 己 的 安 全 团 队 管 理 多 云 安 全 环 境 , 将 是 我 们 下 一 个 研 究 课题 。 2021 云 安 全 联 盟 大 中 华 区 -版 权 所 有 15
展开阅读全文
相关资源
相关搜索
资源标签

copyright@ 2017-2022 报告吧 版权所有
经营许可证编号:宁ICP备17002310号 | 增值电信业务经营许可证编号:宁B2-20200018  | 宁公网安备64010602000642