2m read

什么是公共云安全?

What’s inside?

公共云安全涉及保护托管在公共云平台(如亚马逊网络服务(AWS)、微软Azure和谷歌云平台(GCP))上的工作负载、应用程序和数据。公共云在共享责任模型下运行,安全责任在云服务提供商和客户之间分配。

云中的安全至关重要,以防止数据泄露、合规性违规和类似威胁。然而,传统的安全控制和工具在云环境中并不总是有效。忽视云特定安全控制的组织可能会使其基于云和本地的资源面临攻击。

公共云安全的主要挑战

公共云安全挑战通常源于云共享责任模型,该模型将云安全的责任分解为提供商和客户之间。如果一个组织假设提供商对云安全负有全部责任或误解了他们的责任,这可能导致可被攻击者利用的安全漏洞。这个问题在多云环境中更加严重,在这种环境中,客户的责任和可用工具可能因提供商而异。

配置错误风险

根据云共享责任模型,云客户有责任正确配置其云环境。然而,云事件通常是由于默认设置、公开可访问的存储、未经审查的权限和类似错误引起的。

这些类型的漏洞是攻击者的常见目标,攻击者利用组织缺乏安全可见性或政策卫生不良的情况。组织可以通过部署云安全态势管理(CSPM)解决方案来发现这些问题,但其采用情况不一致。

缺乏可见性和监控

在公共云环境中,云客户无法访问或控制底层基础设施。因此,达到与本地环境中相同的网络流量和用户行为的可见性水平可能很困难。这个问题因公共云环境使影子IT变得容易而加剧,因为员工可以轻松部署未经授权的云服务。

传统的安全信息和事件管理(SIEM)解决方案通常缺乏云原生上下文,因此组织部署云特定的监控解决方案。然而,缺乏统一的可见性和遥测使得追踪用户在整个组织IT基础设施中的行为变得困难。

云间安全政策不一致

许多公司拥有跨越多个公共云环境的多云环境。在每个环境中,他们负责根据云共享责任模型安全配置其云部署。

然而,每个云服务提供商都有自己的一套工具、控制和政策框架,供客户用来保护其环境。这造成了显著的学习曲线,并在安全团队试图在整个IT环境中实施一致的安全政策时产生持续的摩擦。因此,很难应用统一的最小权限和数据丢失防护政策来管理跨云的访问和潜在数据外泄。

过度或未受控的访问

过度访问是公共云环境中的一个常见挑战。通常,这些部署配置了特权用户或系统,授予其对组织云资源的广泛访问权限。

在多云环境中,身份泛滥由于每个公共云平台中可用的独特工具和配置而加剧。因此,组织缺乏关键的身份可见性,并在大规模实施最小权限访问控制时面临困难。

合规性和治理复杂性

如GDPR、HIPAA和PCI DSS等法规同样适用于组织的本地和基于云的资源。因此,组织需要在云中实施某些安全控制和配置。

证明符合这些法规的要求需要审计云特定的安全控制并提供云特定的证据。在没有统一的可见性和政策执行的情况下,达到并展示所需的合规水平可能会很困难。

常见公共云安全漏洞

 

挑战 示例 潜在影响
配置错误的存储 开放的 S3 存储桶 数据泄露
过度特权访问 具有管理员权限的 DevOps 用户 内部威胁
多云不一致性 IAM 角色在不同云中各异 合规风险
非正式的 IT 未经授权的 SaaS 使用 数据外泄
缺乏实时监控 配置更改的延迟警报 错过的泄露窗口

应对公共云安全挑战的现代解决方案

传统安全工具并未针对云原生架构设计,并且在多云环境中扩展性差。现代安全解决方案使用 API 和代理来监控云基础设施,并在单一解决方案中统一可见性、策略执行和身份管理。

统一访问控制

统一的访问控制解决方案提供对公共云服务提供商的集中可见性和策略执行。这些解决方案与身份和访问管理(IAM)解决方案(如 Azure AD 和 Okta)集成,使组织能够应用考虑设备、位置和时间等上下文的细粒度规则。

云原生威胁检测

云原生威胁检测解决方案提供对针对组织云环境的威胁的可见性和控制。例如,网络流量分析可以识别异常或恶意内容,指示对组织云资源的攻击。

云环境的数据丢失防护

DLP 解决方案提供对应用、系统和用户之间数据移动的细粒度可见性。这些解决方案与 SaaS 和存储工具集成,以实时阻止敏感数据的未经授权共享。它们还可以帮助执行数据主权规则,例如 GDPR 中详细说明的规则。

Cato 如何增强公共云安全

虽然组织可以通过点解决方案解决常见的云安全风险,但这会导致工具泛滥和安全孤岛。Cato SASE 云平台将网络和安全能力整合为一个解决方案,提供对组织的 多云 环境的统一可见性和控制。

跨云和广域网的端到端可见性

Cato SASE 云平台对云、用户和内部应用之间的所有网络流量具有全面的统一可见性,消除了潜在的孤岛。通过对东西向云流量的可见性以及跨所有位置关联安全事件的能力,它能够检测和修复内部威胁和复杂的网络攻击。此外,对应用流量的深入理解使其能够监控和跟踪应用层的行为,而不仅仅是网络流。

基于身份的访问和零信任执行

无缝的零信任网络访问(ZTNA) 在云和本地环境中使组织能够在其整个 IT 环境中实施最小权限访问控制和零信任原则。通过统一的身份管理,访问策略可以跟随用户,而不是位置或设备。这使组织能够通过仅允许用户访问其角色所需的资源来减少其数字攻击面。

简化的多云策略管理

Cato SASE云平台实施单一策略引擎,以管理组织的整个多云环境。这解锁了组织内一致的策略管理,同时降低了配置错误的风险。集中式策略管理还简化了合规审计,并支持集中式策略更新。

安全连接到公共云环境

Cato SASE云平台在主要云区域附近设有地理位置接近的PoP,提供企业级安全性,网络延迟最小。集成平台消除了部署和管理第三方解决方案的需要,并为访问基于云的应用程序的远程用户提供高性能的安全远程访问

关于公共云安全的常见问题

为什么公共云安全对使用AWS、Azure或GCP的企业很重要?

公共云环境是网络犯罪分子的常见目标,因为它们可以直接从公共互联网访问。攻击者利用有限的可见性、配置错误和其他安全漏洞来窃取数据并执行其他恶意行为。

Cato Networks如何帮助保护公共云环境?

Cato SASE云平台在多云环境中提供集中可见性、身份管理和策略执行。通过单一视图的可见性和控制,安全团队可以更轻松地监控、配置和控制其公共云安全架构。

公共云安全与私有云安全有何不同?

公共云环境是多租户和外部管理的,因此组织对其环境的控制较少,需要适应其提供商的平台。相比之下,私有云是内部管理的,提供更大的可见性和控制。

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.