首席信息安全官在云计算协作安全中的4个实践

来源 :计算机与网络 | 被引量 : 0次 | 上传用户:hbjysd520
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  在远程工作的新时代,基于云计算的团队协作是必要的,但它也可能带来风险。分析师和首席信息安全官对于如何确保组织的安全进行了分析和阐述。
  自从新型冠状病毒疫情发生以来,很多人在家远程办公,因此也进入了远程工作的新时代。团队协作SaaS的采用率因此迅速增长,云计算协作安全性面临的问题也是如此。根据安全服务提供商McAfee公司的调查,在2020年1-4月,对企业云帐户的外部攻击增加了630%,威胁参与者主要针对协作服务进行攻击。行业专家预计,远程工作将在疫情结束之后的很长时间内持续进行,而宽松的政策以及协作平台上的风险行为使组织面临巨大的持续风险。
  McAfee公司市场总监Nigel HaWthom在其博客上指出:“组织通常不会允许不明身份的人员走进办公室查看辦公桌上的文件,需要通过安保人员和系统的检查和批准。但是,根据McAfee公司研究人员的调查,使用Microsoft Teams的组织每隔几分钟就会添加一个新的访客,例如第三方合作伙或客户。而对于组织的私有数字空间来说,外部访问的数量惊人。”Hawthorn补充说,作为主要供应商,微软公司在产品的安全性方面进行了大量投资,但是其用户仍然有责任确保以安全的方式使用协作软件。
  Metrigy公司的研究人员发现,拥有主动云计算协作安全计划的组织更有可能从协作平台中看到可以衡量的收益,例如节省成本、增加收入和提高生产力。专家认为,在这些环境中确保数据安全,需要首席信息安全官和其他安全领导者采用多管齐下的方法来解决技术、流程和人员问题。其策略应包括以下内容:
  选择团队协作的供应商
  总部位于新泽西州泽西市的数据管理和安全提供商AvePoint公司首席风险、隐私和信息安全官Dana Simberkoff表示,任何云协作套件都会带来第三方风险。他说,“无论采用哪一个平台,基本上都是将数据放在别人的服务器上,这意味着你的控制权降低了。”
  Gartner公司分析师Patrick Hevesi表示,云计算服务的本质要求组织依靠其供应商来提供良好的基础网络安全性。因此,组织的首席信息安全官应该提出以下问题:
  供应商如何监视和控制谁进入其服务器设施?
  供应商是否有安全摄像头?
  供应商的网络层是否安全?
  Simberkoff建议:“对于那些匆忙部署团队协作软件作为疫情应对计划一部分的组织来说,应该尽快完成全面的供应链风险评估,了解组织的数据、员工和供应商。”
  Reiko Feaver是一家从事隐私、数据和网络安全法律业务的云计算律师事务所的合作伙伴,她鼓励客户仔细审查提供商的安全认证,如果可能的话,独立审计其内部运营。她说:“例如,让IT顾问远程访问组织的系统,确保他们正在监控这种访问,并在不再需要时将其切断。”
  Gartner公司的Hevesi表示,思科和微软等顶级供应商拥有深厚而广泛的安全和工程专业知识,会在用户之间建立相对较高的信任度。而运行在主要云平台上的小型SaaS产品(包括AWS Microsoft Azure等)也能从这些供应商的规模经济和可观的安全资源中获益。
  Hevesi表示,组织需要谨慎选择中小数据中心SaaS提供商。他说:“例如,他们没有为服务器打补丁或者在旧版TLS上运行,就更容易受到错误和漏洞的影响,或者他们的基础设施中没有认证或标准。这会让我感到担心。”
  Hevesi指出,即便如此,组织的首席信息安全官也不必禁止使用新兴的云协作工具,也不必重新审查它们。几乎所有云访问安全代理(CASB)都会主动评估大量第三方SaaS应用程序并编译结果以供参考。云访问安全代理的客户通常还可以提交票证,要求代理审查尚未在其数据库中使用的应用程序。
  在最初的审核和采用之后,组织应该定期重新评估其提供商的安全性。Feaver说:“不要认为他们正在做正确的事。组织必须拥有自己的系统并进行检查。”
  权衡访客访问设置
  专家建议,即使是最好的团队协作套件,安全性也取决于其安全设置。在部署新的SaaS平台时,IT领导者需要主动配置用户访问权限,以与组织风险偏好保持一致。
  Metrigy公司的研究表明,向外部用户开放协作平台有助于提高投资回报率( ROI)。但是过早开放新部署的协作应用程序可能会导致灾难性的数据泄漏。考虑到这一点,Hevesi建议,首席信息安全官应该限制、甚至阻止用户邀请外部参与者。他说:“组织首先建立协作平台,然后将其锁定,并确保安全团队知道如何管理它。”随着网络安全团队成功添加诸如多因素身份验证( MFA)和数据丢失防护(DLP)策略之类的控制层,他们可以逐步扩展用户权限和第三方访问权限。
  Feaver表示,Culhane Meadows律师事务所对云协作安全性采取了类似的衡量方法。该公司在很大程度上依赖Microsoft团队进行内部通信,并计划在不久的将来向该平台添加外部客户端,但其前提是安全团队必须完成各种身份驱动控件的实施。Feaver说:“其在可以邀请谁、共享什么资源、谁可以访问哪些资源,以及访问多长时间方面将具有更高的安全性。”
  Gartner公司分析师Patrick Hevesi表示,组织通常不会在没有防火墙的情况下部署数据中心设备,也不会在没有云访问安全代理(CASB)的情况下部署SaaS应用程序,尤其是协作应用程序。
  Metrigy公司的分析师Irwin Lazar建议,希望实现组织之间协作的组织可以考虑使用Federation,该联盟可桥接2个组织的协作空间,并将其系统和数据保持独立性。他补充说,应用程序之间的联盟和第三方联盟都涉及到代理2个协作平台之间连接的独立软件,它们往往比更常见的访客访问选项更安全。后者使首席信息安全官对用户和数据的控制相对较少。   Lazar警告说,需要注意的是,供应商的默认设置有时会发生变化。例如,在2021年2月,Microsoft Teams开始自动支持第三方访客访问,除非管理员人工禁用该功能。 思科公司安全工程师Jeremy Laurenson发推文声称,“微软为什么要这么做?这一做法是数据所有权和安全性的灾难。这一更改说明需要定期检查设置。”
  多层云协作安全控制
  Hevesi表示,强大的云协作安全计划需要从多因素身份验证开始。他说:“如果用户没有在防火墙的保护下,就需要验证是否像供应商所说的那样安全。”
  数据丢失防护( DLP)和数据分类也应具有较高的优先级。AvePoint公司的Simberkoff说:“由于员工分散在各地远程工作,很难跟踪数据。首席信息安全官应该始终知道数据在哪里、谁可以访问、他们是否共享了数据以及何时删除了数据。”
  协作SaaS提供商Box公司全球首席安全官LakshmiHanspal说,“数据分类技术使安全管理人员可以将资源标记为敏感资源,从而使数据能够保持自身的安全性。”
  Hanspal说:“安全领导者还可以基于用户身份、设备信任、地理位置等来建立条件访问和特权。也许在托管设备上,可以访问收入报告,但是在非托管设备上只有查看的权限,而没有下载或打印功能。或者从非典型地理位置访问数据的受信任用户可能必须采取其他步骤来证明其身份。”
  Hevesi表示,团队协作安全性的必需工作是云访问安全代理,它可以作为企业端点和云计算服务之间的网关,并结合了数据丢失防护、多因素身份验证以及威胁检测等功能。他说:“没有防火墙就无法保证数据中心的安全性,没有云访问安全代理也难以部署SaaS应用程序,尤其是协作应用程序。”
  云访问安全代理还可以帮助组织识别和跟踪影子IT,从独立的、未经批准的协作应用程序到经过批准的平台中看似无害但有潜在风险的集成。例如,在2016年的美国国家总务管理局采用的Google Drive-Slack集成中,在5个月内向美国独立政府机构的内部和访客Slack用户公开了100多个政府Google Drive帐户。Hanspal补充说:“对于安全从业人员来说,定期进行检查非常重要,这样就可以在必要时停用并屏蔽某些应用程序。”
  对员工进行云协作安全风险培训
  总部位于佛罗里达州坦帕市的独立安全和隐私合规评估机构Schelhman&Company公司首席信息宫Jacob Ansari说:“数据泄露更可能源于用户的无意失误,而不是更复杂的、更具针对性的攻击。培训用户正确使用这些会议工具以避免潜在问题非常重要,比如无意之间共享带有机密信息的屏幕、没有使用会议密码,或者让太多不受信任的参与者参加会议。”
  在AvePoint公司,Simberkoff对员工进行的安全和隐私风险教育超出了协作平台本身的虚拟边界,例如与家庭成员共享物理工作区或数字设备。她说,“机密談话需要以书面形式进行,而不是视频或者在周围没有其他人的时候进行。”共享设备的任何人(例如允许孩子使用笔记本电脑做功课的家长)都应该部署具有唯一登录凭据的单独用户配置文件。
  Simberkoff还强调了理解员工角色要求和员工多样化工作条件的现实,并使员工了解“做正确的事比做错事更容易”的重要性。组织的首席信息安全官应该就未经批准的应用程序使用风险对员工进行培训,同时还应促进安全性与业务之间的开放式沟通。例如,影子IT最终可能成为一个危险信号,其表明组织批准的协作套件中缺少重要功能。
  Simberkoff说:“对于安全人员来说,需要将自己视为促进业务发展的力量,而不是阻止人们做事,这一点非常重要。安全性应该像高速公路护栏一样,让协作平台用户在保持相对安全的同时尽可能高效地工作。”
其他文献
随着组织将越来越多的数据和应用程序转移到云端,安全架构在确保工作负载安全方面变得至关重要。云安全架构是一个框架,它定义了组织如何为云模型处理云安全,以及打算使用哪些解决方案和技术来创建安全环境。  云安全架构还必须考虑组织和基础设施即服务(IaaS)提供商之间的共同责任,保护云提供商平台上的数据和工作负载。  云安全挑战  云安全为组织带来了独特的挑战,以下是在设计云安全架构时应考虑的一些主要挑战
期刊
近日,国家互联网信息办公室、公安部、商务部、文化和旅游部、国家税务总局、国家市场监督管理总局、国家广播电视总局等七部门联合发布《网络直播营销管理办法(试行)》(以下简称《办法》),自2021年5月25日起施行。  在数据信息安全方面对直播平台做出严格监管要求  网经社电子商务研究中心特约研究员、北京盈科(杭州)律师事务所严哲瑀律师认为,对于平台来说,《办法》在账号及直播营销功能注册注销、信息安全管
期刊
2021年4月26日,在国家网信办的统筹指导下,工信部会同公安部、市场监管总局起草了《移动互联网应用程序个人信息保护管理暂行规定(征求意见稿)》(以下简称《暂行规定》),将在5月26日前就规范App个人信息处理进行意见征集。  在此之前,工信部发布过《电信和互联网用户个人信息保护规定》《移动智能终端应用软件预置和分发管理暂行规定》《关于开展纵深推进App侵害用户权益专项整治行动的通知》等规定,牵头
期刊
唐代是个美的朝代。国力强盛,万国来朝,经济繁荣,百姓安居乐业,人们对于美的追求也臻于成熟,唐朝的美是极致之美,它是“流直下三千尺,疑是银河落九天”的诗词之美,是佛学与传统文化融合的敦煌之美,是灯火不绝繁荣富强的长安之美,也是人们常说的“以胖为美”。而唐朝的美女真的是越胖越美吗?让《风月幻想》带领我们穿越千年,领略这盛世之美!  杨玉环  提起唐朝美女,很多人的第一印象都会想到杨玉环,作为古代四大美
期刊
2020年realme Q2系列销量超过了一百万台,销量上的成功意味着Q2系列有着超强的产品力,现在演化到了realme Q3系列了,一起看看更新换代后的Q3 Pro能在千元价位玩出什么花样。  realme真我Q3 Pro共有3种配色,分别为萤火虫、电光蓝、引力黑,萤火虫是3款里面最具特色的版本,背壳主色调为淡黄色,与“realme黄”相呼应,背壳为磨砂质感,防指纹的同时也提升了持握手感。  萤
期刊
随着人们生活水平的不断提升,对于生活品质的追求同样也在不断变化,客厅作为娱乐的主战场,很大一部分的影音娱乐生活都在这里展开,那么一款出众的音响一定是品质生活的进阶之选,今天来看一款客厅或者书架进阶版的有源HiFi音响——惠威D1500。  惠威D1500有源音响外观采用了经典的设计风格,百看不厌。在配置上,音响搭载了26 mm的金属硬球顶高音和8英寸超大中低音单元的豪华配置,带给用户澎湃的听觉体验
期刊
很多人都说苹果手机不能截长屏,不像安卓手机自带长截图功能,这也让不少果粉所羡慕。下面给大家解锁3种截屏方法。  物理按键截屏  全面屏iPhone:同时按住锁屏键+音量上键;  非全面屏iPhone:同时按住锁屏鍵+Home键。  虚拟按钮截屏  如果你一直在用《iPhone小白点》,可以打开“设置”.“辅助功能”.“触控”.“辅助触控”,将“单点”改为“截屏”,这样就能快速截屏了。  双击背面截
期刊
近年来,人们对社会公共安全问题的关注度不断提高。视频监控系统的普及成为创建“平安城市”,提高人民社会安全感的有效保障。当下,解决从监控图像与视频中寻找已知人物的行人重识别( Personre-identification)问题被迅速提上日程,在人工智能领域,神经网络与深度学习算法的应用成为解决此复杂问题的重要途经。  在深度学习领域,神经网络训练需要大量被标注的数据集样本,而在大数据快速发展的今天
期刊
高职学生学习计算机课程是为培养自身的计算机应用能力,为将来的学习和工作打下坚实的基础。高职教学也要从学生的就业角度出发,讲授计算机应用的概念和基本知识,提高学生操作计算机的能力。高职教师需要对教学的方法和技术进行改进和完善,采取多种教学方法加强彼此之间的联系,促进教学效果的提高。  高职教师在教学时需要从学生的角度出发,高职学生在学习中的侧重点是面向就业,所以教师在教学中需要注重教学的实用性,明确
期刊
近日,软件智能公司Dynatrace宣布,据2021年4月《Gartner应用性能监测(APM)关键能力》的报告所述,其软件智能平台在5个使用场景中摘得了其中4项最高分。Gartner依照5个使用场景对15家廠商的解决方案进行了评测。  Dy11atrace获得了开发运维/应用开发、网站安全工程/云运维、IT运维以及数字化体验监测使用场景的最高分,并且在应用所有者/业务部门使用场景中位居第2。  
期刊