首页 > 动态中心 > 技术文章  >  正文

保护云服务器敏感数据的3种优秀实践

2023-06-15 00:00:00

文章摘要:BetterCloud最近的一项调查发现,企业平均使用80个单独的第三方云应用程序来实现协作、通信、开发、管理合同和HR功能、授权签名以及支持处理和存储敏感数据的业务功能。这些类型的应用程序统称为SaaS(软件即服务)。除此之外,企业组织还在公共平台(PaaS或平台即服务)和基础架构(IaaS或基础架构即服务)上部署应用程序和整个业务。数据显示,2020年有76%的企业在Amazon Web Se

BetterCloud最近的一项调查发现,企业平均使用80个单独的第三方云应用程序来实现协作、通信、开发、管理合同和HR功能、授权签名以及支持处理和存储敏感数据的业务功能。这些类型的应用程序统称为SaaS(软件即服务)。

除此之外,企业组织还在公共平台(PaaS或平台即服务)和基础架构(IaaS或基础架构即服务)上部署应用程序和整个业务。数据显示,2020年有76%的企业在Amazon Web Server(AWS)上运行其应用程序,而63%的企业在Microsoft Azure上运行其应用程序。

Capital One顾问兼前CISOMichael Johnson表示,这些公共云服务都是必要且高效的,甚至有望比传统数据中心提供更安全的环境。但是,它们也为这些正在云中存储和处理的敏感数据带来了独特的风险,其中大多数风险都是由于用户在设置和管理这些服务时操作错误造成的。

据悉,Johnson曾在2019年的一次公开事件中参与指导Capital One公司完成响应过程,该事件当时暴露了8000万个人记录。在这起事件中,攻击者正是利用了配置不当的第三方云环境。好在Johnson及其团队及时遏制了这一漏洞,并借助强大的响应计划,与董事会和执行团队的透明性,以及与执法部门之间的既有关系,成功实现在数据被利用之前将数据窃取者抓捕归案。

制定响应计划以应对在云中放置敏感数据的风险,这应该是任何云安全策略必不可少的一部分。想要针对公共云环境部署数据保护策略,重要的是要知道如何暴露或窃取来自公共第三方服务的数据。

数据在云中因何如此脆弱?

根据云安全联盟(CSA)的年度威胁报告指出,第三方云服务中的数据泄漏主要是由于配置错误和变更控制不充分(例如过多的权限、默认凭据、配置不正确的AWS S3存储桶以及禁用的云安全控制)造成的。而缺乏云安全策略或体系结构正是造成数据泄露的第二个最常见的原因,其次是身份和密钥管理不足,随后还有内部威胁、不安全的API、结构故障以及对云活动和安全控制的有限可见性等等。

云安全联盟CEO Jim Reavis表示:

“由于远程工作需要,SaaS在2021年已经成为我们的重要关注点。我们看到公有云采用率出现了惊人的增长,但是忙乱中,组织却忘记了将边缘网络保护到云中。例如,人们正在跨多个云服务重用其凭据,因此现在凭据填充攻击正在增加。”

McAfee的一项调查显示,到2020年5月,思科WebEx的使用率增加了600%,Zoom增长了350%,Microsoft Teams增长了300%,Slack增长了200%。在最初匆忙开展远程工作时,Reavis就指出了许多可能导致数据泄露的问题:IT团队并未保护云中的存储桶,未实施安全的开发人员实践或协调身份和访问程序。如今,网络犯罪分子甚至已经在存储库中发现了一些硬编码的应用程序凭据。可怕的是,这些明明都是一些非常基础的东西。

专家建议,遵循下述3个最佳实践将显著降低在云中存储或处理数据的风险:

保护云中敏感数据的3种最佳实践

清点云使用情况

为大中型公司提供咨询的CISO Ian Poynter建议,应对云中数据威胁的最佳方法,是在任何涉及公共云服务的新计划的规划阶段,将云应用程序纳入控制并进行风险评估。CISO之间的共识是,用户的云实例并非都是获得授权的,而且很少针对公开数据进行有效地监控。这也是CISO需要成为执行团队成员的原因所在。他们需要这个权限去了解正在发生的事情,并且还要一个协作环境,在这样的环境中,业务经理能够直接与他们进行沟通,共享其正在运行的新项目或产品,然后让他们对其中涉及的云产品进行评估。

就一家公司而言,CISO甚至可以向财务发出警告,告知其哪些第三方云应用程序和平台可以报销。如果业务部门或个人用户在未经事先批准的情况下购买了报销范围以外的产品,则可以直接拒绝他们的报销申请。

这是强制执行云应用程序白名单的手动方式,但无疑也是有效的方式。云应用程序白名单和黑名单通常也是部署在公司控制的端点上,或通过零信任技术(例如浏览器隔离)来控制用户、企业和云应用程序之间的远程会话的强大技术控制。

应用云原生安全产品

Johnson建议,在组织已标准化的成熟云服务和应用程序中利用云原生安全产品。例如,应用AWS Inspector评估正在使用的应用程序的配置合规性,以及应用Amazon GuardDuty来检测恶意活动和未经授权的行为。采购产品之前,企业组织需要竭尽所能地对云提供商的声誉进行尽职调查,并尽量避开一些小的提供商。越大的提供商通常会在数据保护和可见性控制方面做得更好。

服务模型之间的原生安全性会有所不同。IaaS和PaaS供应商为购买者在其基础架构或平台中升级的应用程序提供安全性和配置工具。这些一般是本地提供的或是通过第三方付费提供的。对于SaaS应用程序(例如DocuSign、Slack或Box)而言,安全性多数是原生的。例如,Microsoft 356为Exchange、SharePoint和Azure(以及其他安全产品)Active Directory提供高级审核。

通过研究Box公司的cloud enterprise,我们可以窥见出入第三方提供商的敏感数据的处理方式。Box管理着多个应用程序,以支持工作流程、数字合同、HR、Zoom会议、历史数据存储、HR加载和其他HR功能。用户通过Box Shuttle将Box连接到其他云服务(例如具有完整数据传输功能的Facebook Workplace)时,Box中便出现了云。

Box安全、隐私和合规性产品副总裁Alok Ojha表示,随着越来越多的应用程序在Box世界中兴起,面向用户的嵌入式安全性和合规性工具集将成为关键的差异化因素。Ojha引用内容云(Content Cloud)作为Box用户在不同工作流中实现一致安全性和可视性的地方,以查看应用程序中正在处理哪些文件和数据,以及谁在访问数据及出于什么目的。

另一个原生工具Box Shield也可以配置来查找和分类敏感数据,并对分类后的数据进行适当的控制,以降低内部人员和恶意软件威胁的风险,同时还可以了解与数据相关的法规要求,并确保对监管机构进行审核跟踪。此外,他还建议重新关注身份和访问管理(IAM),尤其是对外部用户和合作伙伴使用多因素身份认证,而不要再使用可重用的密码组合。

在数据层保护数据

Titaniam数据保护公司创始人兼CEO Arti Raman警告称,不要过度依赖身份和访问控制来防止数据泄漏,同时控件还需要直接关注通过公共云进行交易并存储在公共云中的数据。但是,从端点到企业再到云的数据保护非常困难,并且必须具有足够的灵活性以跨越所有这些边界,以便在整个生命周期内保护数据。

Raman认为,在对数据进行索引、搜索、聚合、查询或以其他方式进行操作时,加密和数据保护应始终存在。这包括传统的加密技术以及新的可搜索技术,这些新技术是在其上使用传统加密来满足合规性标准。

最后,Box公司的Ojha补充道,数据终止(data kill)政策也很重要。根据企业和法规为数据设置的要求,最好可以自动删除不再需要在第三方应用程序和基础架构中存在的数据。[来源:FreeBuf]


【编辑推荐】洞察眼MIT系统加密软件–企业文档图纸保密专家!防拷贝复制、防泄露泄密!轻松实现单位内部文件自动加密保护,加密后的文件在单位内部正常流转使用。

未经许可,任何私自拷贝加密文件外发出去,都将打开为乱码,无法使用!对于发送给客户等第三方的文件,可实现控制打开时间和打开次数等防泄密参数!同时可设置对员工电脑文件自动备份,防止恶意删除造成核心数据的遗失!从源头防止企业核心文件被外泄!

上一篇 : Playfair密码及其加密解密规则介绍
  • 相关推荐
  • 怎么给文件加密?简单加密法,五种文档加密保护伞

    在信息爆炸的时代,文件加密成为了保护隐私和数据安全的重要手段。无论是个人私密文件,还是企业核心资料,都需要得到有效的加密保护。本文将为您介绍五种简单实用的文档加密方法,这些方法操作简便,却能为您的文档筑起坚实的保护伞,让您在数字世界中畅游无忧,轻松守护每一份重要资料的安全。方法一:使用系统内置加密功能Windows系统...

    2024-10-21 08:53:34
  • 电脑文件加密必备!2024精选十款加密软件,保护数据安全

    在数字化时代,数据安全已成为不可忽视的重要议题。为了守护您宝贵的文件信息,我们精心挑选了十款2024年的电脑文件加密软件。这些软件各具特色,采用先进的加密技术,确保您的数据在存储和传输过程中的安全性。无论是个人用户还是企业用户,都能在这些软件中找到适合自己的加密解决方案,让数据安全无忧,尽享数字生活的便捷与安心。1、洞...

    2024-10-18 14:55:23
  • 如何给U盘加密?U盘加密必备五招,保护U盘数据

    在数据泄露风险日益加剧的今天,U盘作为便携的数据存储工具,其安全性显得尤为重要。如何给U盘加密,确保数据在传输和存储过程中的安全,成为每个人都需要掌握的技能。以下五招U盘加密必备技巧,将帮助您轻松提升U盘数据的安全性,让您的数据隐私得到更有效的保护。让我们一同学习,为数据安全保驾护航。方法一:使用专业软件(洞察眼MIT...

    2024-10-15 09:45:43
  • 怎么给邮件加密?保护邮件隐私:四招学会邮件加密

    在数字通信日益频繁的今天,邮件作为重要的信息传递方式,其隐私保护显得尤为重要。为了确保邮件内容不被未授权者窥视,学会邮件加密成为了每个人的必修课。本文将介绍四种简单而有效的邮件加密方法,帮助您全面保护邮件隐私,让您的沟通更加安全无忧。接下来,让我们一同探索邮件加密的奥秘吧!方法一:使用邮件服务提供商的加密功能许多邮件服...

    2024-10-14 14:35:24
  • U盘安全无忧:U盘防复制防拷贝怎么办?精选七款U盘数据保护软件

    在数字化办公日益普及的今天,U盘作为数据交换的重要工具,其安全性显得尤为重要。为防止数据泄露,精选七款U盘数据保护软件,它们各具特色,能够有效防止数据被非法复制和拷贝。这些软件通过加密、权限控制等技术手段,为U盘数据筑起了一道坚固的安全屏障,让您的U盘使用更加安心无忧。1、洞察眼MIT系统该系统采用透明加密技术,对存储...

    2024-10-12 10:15:02
  • 电子邮件加密软件哪个好用?保护邮件安全,五大加密软件任你选

    在数字时代,邮件安全成为企业和个人不可忽视的重要议题。为了守护邮件中的敏感信息,选择合适的电子邮件加密软件至关重要。以下五大加密软件,各具特色,无论是智能识别敏感内容、端到端加密,还是全面的安全审计,都能为你提供坚实的保护。让我们一同探索,找到最适合你的邮件加密利器,让信息安全无忧。1、洞察眼MIT系统①邮件加密:该系...

    2024-10-09 14:05:09
  • 透明加密软件有哪些?五大透明加密软件神器,助你轻松保护数据

    在数据泄露风险日益加剧的今天,透明加密软件成为了保护数据安全的重要工具。它们能够在不影响用户正常使用的前提下,对敏感数据进行自动加密,确保数据在存储和传输过程中的安全性。接下来,我们将为您揭秘五大透明加密软件神器,它们各具特色,功能强大,将助您轻松应对数据安全挑战,守护企业的核心机密。1、洞察眼MIT系统系统的透明加密...

    2024-10-09 11:01:07
  • 轻松保护数据,四招教你加密U盘!(2024纯实操)

    在这个数据至上的时代,U盘作为我们存储和传输数据的重要工具,其安全性不容忽视。为了保障您的数据安全,防止数据泄露,本文将为您介绍四种简单易行的U盘加密方法。无需复杂的技术背景,只需跟随我们的步骤,即可轻松为U盘穿上“隐身衣”,让数据在传输和存储过程中得到全方位的保护。快来一起学习,为您的数据安全保驾护航吧!方法一:使用...

    2024-10-09 10:09:30
  • 加密U盘数据|U盘加密必备!五款实用工具让你秒变数据保护高手

    在这个信息爆炸的时代,数据安全已成为我们不可忽视的重要议题。U盘作为我们日常工作和生活中常用的存储设备,其数据安全更是至关重要。为了帮助大家更好地保护U盘中的数据,我们精心挑选了五款实用且高效的U盘加密工具。这些工具不仅操作简单、功能强大,而且能够有效防止数据泄露和非法访问。通过它们,你将能够轻松实现对U盘数据的加密保...

    2024-10-08 15:10:13
  • 文档怎么加密?简单加密秘籍!五招保护你的文档安全

    在信息洪流的时代,每一份文档都承载着不可估量的价值。今天,我将为你揭秘五招简单却高效的文档加密秘籍,让你轻松掌握保护文档安全的秘诀。无需繁琐的操作,也无需深厚的技术功底,只需跟随我的步伐,你就能为你的文档筑起一道坚不可摧的安全防线。让我们一起,将数据安全紧握手中,让信息泄露的风险远离我们的世界。方法一:使用Window...

    2024-10-08 09:24:38

大家都在搜的词:

微信扫一扫联系售前工程师