2m read

什麼是雲端原生安全?

內容有哪些?

雲端原生架構包含為了利用雲端優勢而建構的應用程式,而非僅是從地端環境「直接遷移」而來。這些應用程式使用容器、微服務與無伺服器架構,以利用雲端的靈活性與可擴展性。

雖然 雲端安全 一直都很重要,但在雲端原生環境中,它顯得格外關鍵且複雜。這些架構繼承了與傳統雲端部署相同的所有安全風險,但也面臨其架構特有的額外挑戰。

雲端原生安全的支柱

雲端原生架構是多層次的環境,每一層都會帶來必須管理的額外安全風險。雲端原生安全的四大支柱包括:

  1. 程式碼:雲端原生應用程式可能包含使其面臨被利用風險的漏洞。程式碼安全涉及執行靜態與動態應用程式安全測試 (SAST/DAST),並管理相依性,以確保它們不包含已知的漏洞或惡意程式碼。
  2. 容器:雲端原生架構將應用程式封裝在獨立的環境中,使其具有極高的可攜性。這些容器映像檔可能存在漏洞,必須像任何其他運算環境一樣,使用威脅防護工具進行管理。
  3. 叢集:容器群組由 Kubernetes 等解決方案部署並管理為叢集,這些解決方案可自動化部署、擴展與管理。在叢集層級,組織應實施並強制執行存取、網路與安全政策。此外,應監控並記錄事件,以支援事件回應與法規遵循。
  4. 雲端:雲端原生架構的安全性取決於託管叢集與容器的底層雲端基礎架構。在雲端層級,雲端原生安全性結合了身分與存取管理 (IAM)、資料安全以及資源管理。

保護雲端原生環境的主要挑戰

雲端環境面臨的安全性挑戰與地端環境不同。在雲端中,組織缺乏對其基礎架構堆疊的完全控制,且其環境位於傳統網路邊界之外。這些因素,加上管理 多雲環境 的複雜性,為安全團隊帶來了新的障礙。

雲端原生獨特的架構帶來了以下安全性挑戰:

  • 擴大的攻擊面:微服務涉及許多協同運作以實作各種功能的獨立程式碼片段。這種極致的模組化造就了更靈活且更具適應性的軟體,但也為攻擊者引入了更多可鎖定的進入點。
  • 短暫資源的可視性:雲端原生工作負載與容器可以根據需要隨時啟動或關閉。因此,由於這些短暫資源僅在實際需要時才存在,因此很難維持對它們的可視性。
  • 供應鏈風險:大多數應用程式使用開源程式庫與相依項目來實作各種功能。這些第三方程式碼可能包含漏洞或惡意行為,使組織面臨攻擊風險。

雲端原生安全性的策略框架

雲端原生架構非常適合 DevOps 實務,在這種實務中,更新會定期發布,且組織的應用程式足跡與數位攻擊面也會頻繁演變。為了管理這些環境的安全風險,組織需要在應用程式生命週期的建置、部署與執行階段的每個階段中建立安全性。

實作雲端原生安全性的一些最佳實務包括:

  • 左移安全性:通常,安全性僅在軟體開發生命週期 (SDLC) 的測試階段才會被考慮,此時解決任何問題的時間和資源都非常有限。將安全性左移涉及將安全性建構到 SDLC 的每個階段(從定義明確的安全需求開始),以降低漏洞管理的成本和影響。
  • DevSecOps:DevOps CI/CD 管線自動化了部署和測試流程,使程式碼變更能夠快速驗證並準備好發布。DevSecOps 將 SAST 和 DAST 等自動化安全測試整合到這些管線中,以確保在對開發管線和流程影響最小的情況下執行安全測試。
  • 基礎設施即程式碼 (IaC) 安全性:IaC 通常用於雲端原生架構,以加速並標準化配置和部署雲端資源的過程。IaC 安全性會驗證這些配置,以確保它們是安全的,並且不會將新的漏洞引入組織的雲端架構中。
  • 容器和叢集安全性:容器和叢集引入了額外的抽象層,並增加了出現更多配置錯誤或漏洞的可能性。雲端原生安全策略應納入容器和叢集安全解決方案,為這些環境提供可視性和安全管理。
  • 無伺服器安全性:無伺服器架構使開發人員能夠編寫在完全託管環境中執行的應用程式。這些應用程式需要專門的安全解決方案,能夠管理對這些功能的存取並保護它們免受潛在的利用。
  • 雲端安全態勢管理 (CSPM):雲端環境有許多設定必須進行安全配置,特別是在考慮到多雲和雲端原生架構時。CSPM 解決方案可自動執行識別配置錯誤的過程並集中配置管理,防止配置偏移和潛在的配置錯誤。

獲得用於威脅偵測與回應的全面可視性

在動態的雲端原生環境中,安全可視性是一項重大挑戰。資源可能生命週期短暫且可隨意部署,容器限制了安全可視性,而無伺服器平台則消除了傳統的架構,使得應用程式無法像以往那樣進行部署和監控。若缺乏深度可視性,組織將無法識別並應對其 IT 資源面臨的潛在威脅。

雲端工作負載保護平台 (CWPP) 對於實現有效管理與防禦雲端原生環境所需的可視性至關重要。這些解決方案與雲端基礎架構整合,使其能夠監控虛擬機器 (VM)、容器或無伺服器平台。基於對組織環境中正常行為的理解,CWPP 利用機器學習來識別可能指向潛在安全事件的異常情況。

CWPP 解決方案也為雲端原生環境提供集中式日誌記錄與報告功能。這種集中化對於有效監控複雜的雲端環境至關重要,特別是在許多資源屬於短暫存在的情況下,這使得傳統的日誌收集方法變得無效。

雲端原生環境的身分與存取管理 (IAM)

雲端原生環境具有龐大的攻擊面,並依賴跨服務互動來完成各種任務。身分與存取管理 (IAM) 在雲端原生安全中至關重要,用於限制未經授權者存取這些應用程式內的敏感資料或特權功能。

對於跨應用程式互動,API 金鑰是驗證請求者身分的常見方法。然而,必須謹慎管理這些金鑰,以確保僅有獲得授權者能存取使用它們的應用程式。若 API 金鑰遭到洩漏,攻擊者將獲得與合法使用者相同的存取權限。

實施 零信任安全原則(例如最小權限原則)有助於降低雲端原生環境中帳戶接管攻擊的風險。透過最小權限原則,使用者或應用程式僅擁有執行任務所需的最基本權限,從而限制了帳戶遭入侵時可能造成的損害。

在為雲端設計身分管理基礎架構時,企業也應考慮混合雲與多雲環境所帶來的影響。實施零信任與有效的存取管理,需要具備跨多個平台整合身分管理的能力。這可以透過聯合身分驗證來連結各平台的身分管理系統,或是 使用零信任網路存取 (ZTNA) 在網路層級實施存取控制 來達成。

探索雲端原生安全工具領域

隨著雲端原生環境及其面臨的威脅不斷演變,旨在保護這些環境的 雲端安全工具 領域也在持續發展。因此,安全團隊可能會面臨一系列難以管理、可視性不佳且會留下安全漏洞的安全解決方案。

雲端原生應用程式保護平台 (CNAPP) 旨在透過整合多種安全功能,來管理雲端原生應用程式的整個生命週期,以解決這些挑戰。評估 CNAPP 及相關解決方案的一些關鍵因素包括:

  • 威脅管理能力:CNAPP 解決方案應提供全面的威脅預防、偵測與回應能力,以確保它們能保護雲端原生應用程式免受各種威脅。
  • 技術整合:大多數組織擁有混合雲環境並使用各種雲端技術——CNAPP 解決方案應支援組織雲端環境的所有部分,以避免引入分散的雲端解決方案。
  • 整合的簡易性:CNAPP 解決方案旨在整合至自動化的 CI/CD 管線中。此過程應簡單且無痛,以支援快速部署與設定。
  • 可擴展性與效能:CNAPP 解決方案為雲端原生應用程式提供執行階段保護。這些應用程式應具備良好的可擴展性與效能,以避免造成應用程式效能瓶頸。

雲端環境面臨不斷演變的法規與安全環境。現今,資料保護法規要求對雲端中儲存與處理的資料進行更強大的保護。

形塑雲端原生安全未來的一些主要趨勢包括:

  • 機密運算:傳統加密演算法能夠保護靜態與傳輸中的資料,但無法保護使用中的資料。同態加密(允許資料在使用時進行加密)與機密運算填補了這一缺口,保護了使用中資料的隱私與安全。
  • 軟體物料清單 (SBOM):供應鏈攻擊正成為雲端安全日益嚴重的 威脅,因為攻擊者會利用漏洞或將惡意功能引入第三方函式庫中。SBOM 可對應應用程式的相依性,使組織能夠識別雲端原生應用程式中潛在的易受攻擊元件。
  • AI/ML 驅動的安全分析:AI 與 ML 提供了處理大量資料以識別趨勢或異常的能力。分析大量的威脅資料,讓雲端原生安全工具能夠快速偵測多型與隱藏的威脅,並有助於加速威脅回應與修復。 
  • 混沌工程:混沌工程涉及刻意在系統中製造故障,以觀察其回應方式。透過這樣做,組織可以主動確保系統能夠對意外事件或攻擊做出適當回應,進而提升韌性。

結論與後續步驟

雲端原生架構面臨獨特的安全性風險,需要專為其設計的安全流程與工具。雲端原生安全最佳實務包括將安全性整合至 SDLC 的每個階段,並將各種雲端安全功能整合至單一解決方案中。Cato SASE Cloud 在整合式的雲端原生解決方案中提供全面的可視性、存取控制與威脅管理。深入了解如何透過 SASE 藉由安全整合來增強雲端安全

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.