已經(jīng)授權和未授權的SaaS解決方案的廣泛應用帶來(lái)了重大的安全風(fēng)險?,F在是企業(yè)制定管理這些風(fēng)險的策略的時(shí)候了。
的采用量如今遠遠超過(guò)IaaS。盡管如此,很多企業(yè)通常只專(zhuān)注于基礎設施安全。他們還應該考慮SaaS治理計劃,實(shí)施安全措施,以降低與SaaS使用相關(guān)的風(fēng)險。該計劃包括合規性框架、文件/盡職調查以及持續監測和降低風(fēng)險的技術(shù)措施。
圍繞云采用的大部分安全討論都集中在IaaS和PaaS提供商上,例如AWS、Microsoft Azure和Google Cloud等公司,這是有充分理由的。很多企業(yè)經(jīng)歷了IaaS采用的巨大增長(cháng),并看到了大量與IaaS錯誤配置相關(guān)的安全漏洞事件。
然而,SaaS實(shí)施不力和安全性差所帶來(lái)的風(fēng)險卻被忽視了。根據調研機構Gartner公司的預測,SaaS仍將是最大的細分市場(chǎng),該預測是在新冠疫情發(fā)生之前做出,這表明已經(jīng)出現了前所未有的SaaS發(fā)展熱潮。此外,企業(yè)通常傾向于僅使用少數IaaS提供商的產(chǎn)品,例如三大服務(wù)提供商(CSP),同時(shí)還使用更多SaaS產(chǎn)品。Blissfully公司在2020年進(jìn)行的一項研究發(fā)現,大型企業(yè)使用多達288種不同的SaaS應用程序,中小型企業(yè)(SMB)使用的應用程序超過(guò)100種。
雖然一些企業(yè)可能開(kāi)始完善其IaaS安全性,但對于更廣泛和多樣化的SaaS環(huán)境而言,情況可能并非如此。這一現實(shí)也使得SaaS提供商的影子IT使用情況比IaaS提供商更普遍,因為市場(chǎng)上有大量SaaS產(chǎn)品,而且可以輕松地使用它們,通常只需支付費用就可以實(shí)施。
Zylo公司進(jìn)行的一項研究發(fā)現,企業(yè)平均每月添加了10種SaaS產(chǎn)品,而IT團隊僅能直接管理其中的25%。這意味著(zhù)沒(méi)有進(jìn)行管理的SaaS產(chǎn)品將面臨很多風(fēng)險。盡管SaaS使用量呈指數級增長(cháng),但AppOmni公司的一項研究發(fā)現,只有32%的受訪(fǎng)者使用工具來(lái)確保SaaS中的數據安全。
盡管SaaS被廣泛采用,但為什么企業(yè)仍然幾乎只關(guān)注IaaS安全問(wèn)題?其中一些原因是由于誤解了責任共擔模型并假設在SaaS環(huán)境中云計算服務(wù)商負責所有事情。另一個(gè)原因是,安全團隊只是在努力跟上企業(yè)的云計算使用率以及廣泛的高調IaaS數據泄露的影響。
主要的IaaS供應商提供明確的認證和學(xué)習路徑,確保專(zhuān)業(yè)人士可以學(xué)習如何保護他們的平臺并證明這一點(diǎn)。而SaaS供應商并不提供相同的服務(wù)。作為安全專(zhuān)業(yè)人員,必須繼續發(fā)展,直到SaaS產(chǎn)品的安全發(fā)展成熟,可以開(kāi)始緩解未解決的風(fēng)險。
為SaaS使用實(shí)施安全性應該是數據驅動(dòng)的。這意味著(zhù)要查看SaaS產(chǎn)品可以訪(fǎng)問(wèn)的內部數據、企業(yè)內部的訪(fǎng)問(wèn)級別,以及如果這些數據被無(wú)意中暴露或惡意泄露,可能產(chǎn)生的安全和監管后果。這對于在家遠程工作的員工來(lái)說(shuō)尤其如此,因為他們可以通過(guò)自己的設備從任何地方訪(fǎng)問(wèn)數據。
該流程的第一步是捕獲企業(yè)員工正在使用的SaaS。根據企業(yè)的成熟度和技術(shù)架構,這可能是人工實(shí)施的庫存管理流程,也可能需要云訪(fǎng)問(wèn)安全代理(CASB)等技術(shù)工具,這有助于識別影子SaaS的使用。
當企業(yè)開(kāi)始對其SaaS使用進(jìn)行嚴格的安全檢查時(shí),他們往往會(huì )采取兩種方法:一種側重于安全框架,如SOC2、PCI和FedRAMP以及文檔審查。另一種側重于技術(shù)評估、強化和持續監控。
當企業(yè)開(kāi)始為其審查SaaS產(chǎn)品時(shí)(最好是在購買(mǎi)和實(shí)施之前),它往往會(huì )涉及流行的框架,例如SOC2、CSACCM和STAR/CAIQ或FedRAMP。
SOC2越來(lái)越成為SaaS提供商的主要選擇,因為它有助于驗證企業(yè)與安全性、可用性、機密性、完整性和隱私相關(guān)的內部控制。另一個(gè)主要的選擇是云安全聯(lián)盟(CSA)的共識評估倡議問(wèn)卷(CAIQ),它記錄了XaaS產(chǎn)品中存在哪些控制措施,并與云安全聯(lián)盟(CSA)的云控制矩陣(CCM)(一種特定于云計算的安全控制框架)相關(guān)聯(lián)。在公共部門(mén)方面,美國聯(lián)邦風(fēng)險和授權管理計劃(FedRAMP)被廣泛用作授權云計算服務(wù)產(chǎn)品(CSO)供政府使用的一種方式,并使用NIST800-53安全控制。
企業(yè)通常會(huì )這樣做,并且應該要求獲得這些認證,因為它們通常包括第三方評估組織(3PAO)流程,其中第三方驗證SaaS組織及其產(chǎn)品是否滿(mǎn)足特定級別的安全要求。這為企業(yè)提供了一定程度的保證,即SaaS產(chǎn)品并非完全不安全,并且企業(yè)正在圍繞其自己的基礎設施以及如何處理和存儲客戶(hù)數據實(shí)施基本的安全措施。
選擇使用哪種框架在很大程度上取決于企業(yè)運營(yíng)所在的行業(yè)以及SaaS供應商的成熟度??紤]這些框架可能會(huì )耗費大量時(shí)間和資源,而初創(chuàng )SaaS供應商通常不會(huì )追求認證,直到他們發(fā)展成熟,并且客戶(hù)要求獲得認證。還有一個(gè)現實(shí)是,由于市場(chǎng)上SaaS產(chǎn)品的數量呈指數級增長(cháng),一些主要的合規性計劃根本沒(méi)有跟上發(fā)展步伐,例如FedRAMP。
如果SaaS供應商沒(méi)有認證或審核,或者即使他們有認證或審核,并且企業(yè)將為他們使用的數據高度敏感,企業(yè)可能希望深入了解他們的文檔和其他標準,以檢查其適用性。這可能包括內部或外部滲透測試的結果,以及圍繞架構、身份驗證、加密等方面的討論。這些附加活動(dòng)有助于為企業(yè)提供與使用特定SaaS產(chǎn)品的風(fēng)險相關(guān)的保證級別。
雖然框架在審查SaaS產(chǎn)品方面是一個(gè)很好的開(kāi)端,但它只是一個(gè)開(kāi)始。企業(yè)還應該考慮技術(shù)控制、配置和監控作為SaaS治理策略的一部分。每個(gè)SaaS產(chǎn)品都有很多獨特的功能、配置和設置,從安全角度來(lái)看,企業(yè)員工并不熟悉這些功能、配置和設置。
進(jìn)入SaaS安全狀況管理(SSPM)工具,該工具可監控企業(yè)的SaaS應用程序的安全狀況。AppOmni和Obsidian是最流行的一些SSPM工具。還有一些供應商提供一些領(lǐng)先的SaaS產(chǎn)品,例如Box、GitHub、Salesforce和Slack。
他們精心設計了安全配置、安全掃描、最佳實(shí)踐和建議,以幫助企業(yè)加強其SaaS使用。其中許多產(chǎn)品盡可能利用行業(yè)資源,例如SaaS產(chǎn)品的CIS基準,包括Microsoft 365和Google Workspace,這兩者都可能包含敏感數據。
這些強化工作有助于保護企業(yè)免受常見(jiàn)的安全問(wèn)題的影響,例如帳戶(hù)泄露、不安全的配置、合規性和訪(fǎng)問(wèn)管理。他們還可以幫助進(jìn)行事件響應。這非常有價(jià)值,因為企業(yè)的員工可能并不具備采用SaaS應用程序所需的特定安全洞察力和專(zhuān)業(yè)知識。SSPM供應商不斷為其覆蓋范圍添加更多SaaS產(chǎn)品,并且根據企業(yè)的規模,可以幫助制定他們的產(chǎn)品路線(xiàn)圖,以涵蓋在企業(yè)中廣泛使用的SaaS。
除了技術(shù)安全問(wèn)題外,企業(yè)還必須關(guān)注SaaS范式中的合規性。共同責任模型在這里仍然適用。
AppOmni等平臺可以幫助自動(dòng)執行與PCI、HIPAA、GDPR和NIST等廣泛適用的框架相關(guān)的關(guān)鍵合規性控制。對于企業(yè)來(lái)說(shuō),在可能有數百個(gè)SaaS應用程序中保持對這些框架的持續合規性是站不住腳的,而這正是增強這些努力的技術(shù)解決方案真正發(fā)揮作用的地方。
免責聲明:本站發(fā)布的內容(圖片、視頻和文字)以原創(chuàng )、來(lái)自本網(wǎng)站內容采集于網(wǎng)絡(luò )互聯(lián)網(wǎng)轉載等其它媒體和分享為主,內容觀(guān)點(diǎn)不代表本網(wǎng)站立場(chǎng),如侵犯了原作者的版權,請告知一經(jīng)查實(shí),將立刻刪除涉嫌侵權內容,聯(lián)系我們QQ:712375056,同時(shí)歡迎投稿傳遞力量。
Copyright ? 2009-2022 56dr.com. All Rights Reserved. 特網(wǎng)科技 特網(wǎng)云 版權所有 特網(wǎng)科技 粵ICP備16109289號
域名注冊服務(wù)機構:阿里云計算有限公司(萬(wàn)網(wǎng)) 域名服務(wù)機構:煙臺帝思普網(wǎng)絡(luò )科技有限公司(DNSPod) CDN服務(wù):阿里云計算有限公司 百度云 中國互聯(lián)網(wǎng)舉報中心 增值電信業(yè)務(wù)經(jīng)營(yíng)許可證B2
建議您使用Chrome、Firefox、Edge、IE10及以上版本和360等主流瀏覽器瀏覽本網(wǎng)站