美国国土安全部聚焦云安全并制定了克服云安全面临的挑战的框架

本文主要是介绍美国国土安全部聚焦云安全并制定了克服云安全面临的挑战的框架,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

目前有94%的企业使用云(其中92%使用多个云平台),在使用多个云平台时,企业仍在维护安全性方面遇到困难。

美国国土安全部最近宣布,其网络安全审查委员会的下一个项目将专注于“与影响适用的云服务提供商及其客户的基于云的身份和身份验证基础设施相关的问题”。这并不令人惊讶,因为企业中云采用的爆炸性增长已经开启了一个需要保护的大的攻击面。

目前有94%的企业使用云(其中92%使用多个云平台),在使用多个云平台时,企业仍在维护安全性方面遇到困难。

例如,最近的一些网络攻击涉及身份被盗或泄露,特别是那些与基于云的身份有关的攻击,而且这种攻击正在增加。去年,几乎90%的企业受到了此类网络攻击,即使是最大的云计算提供商,如微软和AWS也受到了影响。

没有人在谈论把云精灵放回瓶子里。国土安全部的声明强调了“云基础设施在我们日常生活中的日益重要性。”网络安全和基础设施安全局局长Jen Easterly指出,目前适用于大多数企业的网络安全分担责任模式要求更多地关注云安全,特别是身份管理和身份验证,以提供必要的功能和保护敏感数据。

虽然分担责任模式在划定安全所有权领域以及明确这一复杂而关键的需求方面很重要,但它确实造成了一个明显的安全漏洞:它让可能没有能力应对挑战的云用户负责保护敏感数据。

只有40%的企业有足够的信心表示,他们有足够的安全性来100%保护云中的数据。Gartner还预测,到2025年,99%的云故障将是用户的错。一些最常见的挑战包括导致应用程序易受攻击的错误配置、对云环境的多层复杂性的监控不严或无法发现威胁,以及缺乏执行安全措施的人员。

共同承担责任的挑战

云服务提供商倾向于优先考虑快速构建和扩展云环境——毕竟这是云服务的卖点——并将保护应用程序和数据的责任留给他们的客户。尽管云提供商为身份和访问管理提供了自己的专有安全工具,但当他们的企业使用多个云提供商或混合公有/私有云时,用户仍然面临安全漏洞,就像许多企业今天所做的那样。

解决云环境中的漏洞也成为一个争议点,云服务提供商在发现漏洞时就会解决这些漏洞,但他们必须在发布软件更新的需求与其业务优先事项之间取得平衡,例如保证软件质量和最大限度地减少中断。

这给企业留下了两个不同且不令人满意的选择,规模较小的公司可能会依赖云服务提供商提供的基本工具,这些工具有时成本较低,但可能无法提供全面的安全性。与此同时,较大的企业越来越多地投资于构建他们认为的统一云安全战略,这在分散的环境中可能很难实现。

如何克服云安全面临的挑战

面对这种风险格局,国土安全部审查委员会评估与基于云的身份和身份验证基础设施相关的问题的项目可以提供一个框架,以应对保护多云环境的挑战,这可能会提高云服务提供商的透明度,改善云服务提供商保护其平台的努力,并避免客户承担不必要的风险。

然而,要弄清“与基于云的身份和身份验证基础设施相关的问题”,需要能够从身份角度分析风险的解决方案,为了做到这一点,企业必须探索几种不同的选择:

第三方解决方案:这些解决方案可以提供发现和修复云安全漏洞的集成平台,并在部署前进行检测,它们还可以在多云环境中揭示云身份风险发现,例如权限提升和过度权限,它们可以自动实施访问策略、适当调整权限大小并管理整个网络中的权限,而不会因手动身份管理任务而使IT部门负担过重。

确保最低特权访问的定期内部和独立审计:默认情况下,用户应具有执行其任务所需的最低权限,这一原则确保了即使凭据被泄露,损害也得到了控制。实施重复的内部审计计划,以审查用户的权利和权限,并确保无意或临时授予的不必要的权限被撤销。更好的做法是,让你的企业接受有节奏的独立审核,以便更好地与身份和访问管理安全最佳实践保持一致。

培训和意识:国土安全部鼓励企业发展强大的安全文化——这有助于提高企业防御社会攻击所需的意识。此外,持续培训你的IT和开发团队了解云安全最佳实践,例如为新部署使用配置模板以确保默认情况下的安全配置,定期举办讲习班、研讨会和更新最新的最佳做法,可使该小组随时了解情况并保持警惕。

单云、多云和混合云基础设施将继续存在。网络安全审查委员会对云安全的关注,以及最近政府的一系列网络安全举措——想想关于网络安全的行政命令——揭示了云中的网络威胁。

国土安全部的审查本身并不是一个规则制定过程,但每当联邦政府支持一个框架时,企业都会倾听。现在是时候重新考虑身份和身份验证在你的云安全战略中的角色以及如何管理它了。

这篇关于美国国土安全部聚焦云安全并制定了克服云安全面临的挑战的框架的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/382243

相关文章

Python Dash框架在数据可视化仪表板中的应用与实践记录

《PythonDash框架在数据可视化仪表板中的应用与实践记录》Python的PlotlyDash库提供了一种简便且强大的方式来构建和展示互动式数据仪表板,本篇文章将深入探讨如何使用Dash设计一... 目录python Dash框架在数据可视化仪表板中的应用与实践1. 什么是Plotly Dash?1.1

基于Flask框架添加多个AI模型的API并进行交互

《基于Flask框架添加多个AI模型的API并进行交互》:本文主要介绍如何基于Flask框架开发AI模型API管理系统,允许用户添加、删除不同AI模型的API密钥,感兴趣的可以了解下... 目录1. 概述2. 后端代码说明2.1 依赖库导入2.2 应用初始化2.3 API 存储字典2.4 路由函数2.5 应

Python GUI框架中的PyQt详解

《PythonGUI框架中的PyQt详解》PyQt是Python语言中最强大且广泛应用的GUI框架之一,基于Qt库的Python绑定实现,本文将深入解析PyQt的核心模块,并通过代码示例展示其应用场... 目录一、PyQt核心模块概览二、核心模块详解与示例1. QtCore - 核心基础模块2. QtWid

最新Spring Security实战教程之Spring Security安全框架指南

《最新SpringSecurity实战教程之SpringSecurity安全框架指南》SpringSecurity是Spring生态系统中的核心组件,提供认证、授权和防护机制,以保护应用免受各种安... 目录前言什么是Spring Security?同类框架对比Spring Security典型应用场景传统

Python结合Flask框架构建一个简易的远程控制系统

《Python结合Flask框架构建一个简易的远程控制系统》这篇文章主要为大家详细介绍了如何使用Python与Flask框架构建一个简易的远程控制系统,能够远程执行操作命令(如关机、重启、锁屏等),还... 目录1.概述2.功能使用系统命令执行实时屏幕监控3. BUG修复过程1. Authorization

SpringBoot集成图片验证码框架easy-captcha的详细过程

《SpringBoot集成图片验证码框架easy-captcha的详细过程》本文介绍了如何将Easy-Captcha框架集成到SpringBoot项目中,实现图片验证码功能,Easy-Captcha是... 目录SpringBoot集成图片验证码框架easy-captcha一、引言二、依赖三、代码1. Ea

Gin框架中的GET和POST表单处理的实现

《Gin框架中的GET和POST表单处理的实现》Gin框架提供了简单而强大的机制来处理GET和POST表单提交的数据,通过c.Query、c.PostForm、c.Bind和c.Request.For... 目录一、GET表单处理二、POST表单处理1. 使用c.PostForm获取表单字段:2. 绑定到结

修改若依框架Token的过期时间问题

《修改若依框架Token的过期时间问题》本文介绍了如何修改若依框架中Token的过期时间,通过修改`application.yml`文件中的配置来实现,默认单位为分钟,希望此经验对大家有所帮助,也欢迎... 目录修改若依框架Token的过期时间修改Token的过期时间关闭Token的过期时js间总结修改若依

浅析Rust多线程中如何安全的使用变量

《浅析Rust多线程中如何安全的使用变量》这篇文章主要为大家详细介绍了Rust如何在线程的闭包中安全的使用变量,包括共享变量和修改变量,文中的示例代码讲解详细,有需要的小伙伴可以参考下... 目录1. 向线程传递变量2. 多线程共享变量引用3. 多线程中修改变量4. 总结在Rust语言中,一个既引人入胜又可

MyBatis框架实现一个简单的数据查询操作

《MyBatis框架实现一个简单的数据查询操作》本文介绍了MyBatis框架下进行数据查询操作的详细步骤,括创建实体类、编写SQL标签、配置Mapper、开启驼峰命名映射以及执行SQL语句等,感兴趣的... 基于在前面几章我们已经学习了对MyBATis进行环境配置,并利用SqlSessionFactory核