視頻封面

01:32小動漫-雲上安全的重要性

隨著《網路安全法》、《信息安全技術 網路安全等級保護基本要求》等法律法規的實施,雲計算已經成為了國家重點監管對象,網信辦更是對每個行業雲都提出新的監管要求。因此,將業務從傳統IDC遷移到雲上最大的挑戰就是要滿足眾多的合規要求。例如,全國信息安全標準化技術委員會(TC260)針對政府上雲出台了GB/T 31167《信息安全技術 雲計算服務安全指南》和GB/T 31168《信息安全技術 雲計算服務安全能力要求》等規範, 對政府部門採用的雲計算服務提出了新要求。

「雲」到底面臨哪些安全挑戰?

儘管上雲對許多企業來說都是一個不錯的選擇,但也存在一定的風險。大量有價值的數據湧入雲中,使得雲服務商成為黑客攻擊的主要目標。

舉個簡單例子,如果每個人都將存款存放在各自家中的保險箱中(本地數據中心),這意味著每個房主都要對自己的錢完全負責。然而,大多數人更願意把大部分錢存在第三方銀行(雲服務)。雖然銀行會提供更多的安全保障,並有更安全的保護措施,但這也意味著銀行成為了專業劫匪襲擊的首要目標。

根據云安全聯盟(CSA)列出的「十二大雲安全威脅」,雲安全的主要威脅包括數據泄露,數據丟失,帳戶劫持,不安全的應用程序介面(API)以及可能危及雲安全的共享技術等,具體如下:

1. 數據泄露;

2. 憑證被盜和身份驗證如同虛設;

3. 界面和API被黑;

4. 系統漏洞利用;

5. 賬戶劫持;

6. 惡意內部人士;

7. APT(高級持續性威脅)寄生蟲;

8. 永久的數據丟失;

9. 調查不足;

10. 雲服務濫用;

11. 拒絕服務(DoS)攻擊;

12. 共享技術,共享危險;

雲安全最佳實踐:雲工作負載保護平台(CWPP)

雲正持續改變企業機構使用、存儲和共享數據、應用程序和工作負載的方式。這帶來了一系列新的安全威脅和挑戰。在現代混合的數據中心架構中,主要的保護目標是伺服器的工作負載。這種架構是由本地伺服器、虛擬伺服器以及不同私有雲、公有雲組成。因此,針對雲計算的安全防護正發生重大轉變,從「安全的網路」到「安全的工作負載」。

但是,在虛擬化或雲環境下,邊界和硬體安全不再有效,而是需要一個產品在工作負載層面進行保護來適應於這種動態的環境,這個產品能夠自動化進行安全保護。

根據抽象度的不同,工作負載分為物理機、虛擬機、容器和Serverless。可以看出這幾種工作負載從虛擬化水平到單位的計量再到生命周期都有很大的區別。如果只是伺服器安全或者雲主機安全,是無法覆蓋容器以及Serverless場景的。

工作負載粒度和抽象度

不同的工作負載需要不同級別的安全保護,對於承載核心敏感數據的工作負載需要更多安全組件。雲工作負載保護平台(CWPP)的層次結構如下圖所示,對其安全投資進行優先順序排序。如下圖所示,金字塔底部是那些更為基礎的安全防護策略,金字塔頂端是次重要的一些防護策略。因此企業需要根據伺服器的特定風險配置以及工作負載和合規要求採用合適策略。

雲工作負載保護平台的核心組件有:

(1)加固、配置和漏洞管理。基於部署在伺服器內部Agent,「由內而外」評估系統配置和漏洞,以可視化方式展現。

(2)網路防火牆、可視化及微隔離。支持對數據中心東西流量的「微隔離」,並提供工作負載之間的網路流量加密和保護運轉中的數據。

(3)系統信任保證。

I.在載入BIOS、Hypervisor、VM和容器系統鏡像前,通過基於物理系統硬體的信任度量來度量它們的能力,並且在掛載之前測量系統鏡像和容器的完整性。

II.在工作負載啟動後對關鍵系統文件的完整性進行實時監控。可以監視Windows註冊表、啟動文件夾、驅動程序和引導載入程序的完整性。

(4)應用控制(白名單)。白名單可對在伺服器上運行的可執行文件提供強大的安全保護策略。

(5)漏洞入侵防護和內存保護。內存自省技術可為虛擬基礎設施提供額外的安全層,防止黑客利用零日漏洞或未修復漏洞進行的攻擊。

(6)威脅檢測和響應/行為監控。側重於檢測和響應,從白名單應用程序中建立預期的行為模式,並查找行為中的偏差。

(7)基於主機的入侵防禦系統。能夠實時、準確地感知入侵事件,發現失陷主機,並提供對入侵事件的響應手段。

(8)反惡意軟體掃描。

雲工作負載保護平台(CWPP)強調了混合數據中心架構需要統一的管理、Linux系統的重點支持、殺毒軟體的無效、定價靈活性以及跟雲平台的對接和API與DevSecOps的結合等。從技術角度來看,最重要是和雲平台原生的對接,利用雲廠商提供的介面來進行相關安全措施的處理。比如說通過VPC介面可以做到相關業務的微隔離,也可以通過traffic flow log來進行流量的安全分析。

寫在最後

作為Gartner 全球雲安全市場指南常客,青藤雲安全已經連續三年進入CWPP。青藤的雲工作負載保護平台(CWPP)是基於Agent底層技術的主機解決方案,能夠很好滿足現代混合數據中心架構中伺服器工作負載的保護要求。可以幫助測評機構全面了解雲上資產、協助檢查配置漏洞管理,同時讓流量清晰可見,也可以讓監管單位對雲資產、測評過程、雲運營商等清晰可見;還能夠讓用戶對所有雲端資產、合規狀況一目了然,同時可以協助用戶對雲主機進行實時監控,了解其安全狀態。

青藤的雲工作負載保護平台(CWPP)採用自內而外的防護方法,通過先進演算法形成的眾多微小指標,持續感知客戶業務端工作負載的運行狀態,第一時間識別攻擊並迅速響應。相比傳統防禦只關注外部黑客攻擊方式的做法,青藤這種自適應安全防護能更快、更准地檢測並響應未知威脅。此外,青藤的雲工作負載保護平台(CWPP)支持本地、物理和虛擬機(VM)、公有雲、私有雲等環境,支持基於容器的應用程序架構。


推薦閱讀:
相关文章