安全即服务:云端安全的优势与风险(三)

安全 云安全
对于缓解安全风险,世界上并不存在完美的工具,安全即服务也不例外。基于云计算的安全服务和所有其他云服务相同的安全风险一样。

在文章《安全即服务:云端安全的优势与风险(一)》《安全即服务:云端安全的优势与风险(二)》中,我们主要为读者讲述了企业需要考虑基于云计算的安全服务的八个优点,那么下面我们一起看看安全即服务的缺点有哪些:

安全即服务的风险

对于缓解安全风险,世界上并不存在完美的工具,安全即服务也不例外。基于云计算的安全服务和所有其他云服务相同的安全风险一样,主要分为以下几个类别:

1. 云供应商对你的数据拥有一定程度的访问权限。云供应商必须谨慎处理安全相关的数据,因为这些数据的泄露可能导致多个数据泄露事故。更全面的云计算服务应使用加密技术,但这里仍然存在供应商密钥管理的问题。对于需要拥有最高数据保密性的应用的企业,最好考虑使用内部解决方案。

2. 安全即服务将是从互联网访问。对于内部系统,安全专业人员不需要考虑这个风险,在过去,将内部防火墙管理工具暴露在互联网从来都是不被接受的做法。这些服务器的身份验证系统必须提供强大的多因素身份验证,以确保适当的保护水平。你还需要考虑潜在的DoS攻击,如果没有强大的保护,攻击者可能会修改服务或者阻止企业管理或访问这些服务。

3. 安全即服务供应商间输出服务的开放标准不太可能。使用这些服务的企业需要明白供应商间的任何切换将是完全手动的操作,包括在新供应商处重新建立防火墙规则、虚拟机配置和身份验证方法。

4. 企业应该进行详细的供应商尽职调查审计,以对待任何其他云服务供应商的方式来对待安全即服务。企业应该仔细选择供应商,并调查其财务状况,以确保他们不会突然人间蒸发。彻底检查服务供应商的信息安全状态,从SAS-70或者SSAE-16审计报告以及漏洞评估报告开始。企业需要完全信任云供应商,所以,这种审计是至关重要的。

5. 对于基于云计算的安全服务,合规是另一个难以解决的问题。一个服务可以提供一流的审计报告,并满足所有尽职调查的技术要求,然而,却可能仍然不能满足合约或法律协议,例如HIPAA法案要求的商业伙伴合约(Business Associate Agreement)。这种情况正在改善,但企业必须了解安全即服务供应商将如何满足其特定的合规要求。

很多信息安全专业人士对部署任何类型的外包服务都充满焦虑,这是安全即服务需要考虑的。目前的经济发展让很多类型的员工产生一定的抗拒,安全专业人士担心自己被云服务取代。然而,这些新服务可以让安全专业人士将时间和精力投入到更高水平的战略性安全项目中,而不是每天的日常维护工作。这将有助于安全计划实现更高的效率,而这实际上还可能增加工作安全性。此外,谁真的愿意花整晚的时间来编制另一个更新版本的Snort?

责任编辑:蓝雨泪 来源: TechTarget中国
相关推荐

2012-11-20 09:34:36

2012-11-20 09:24:50

2012-11-28 11:42:28

网络·安全技术周刊

2015-05-29 11:30:20

以太网即服务第三网络Third Netwo

2012-01-16 13:55:23

2013-07-26 15:03:32

2014-12-01 09:32:33

桌面即服务安全风险VDI

2013-03-11 09:24:50

2013-03-07 14:16:45

2015-08-26 10:57:01

数据安全备份即服务云服务

2013-08-01 11:46:55

云安全安全警报安全报告

2021-02-05 22:36:47

5G网络安全网络风险

2017-07-14 15:07:23

2012-02-16 14:03:14

云端数据安全云计算

2010-09-28 11:28:09

2022-04-26 10:01:44

网络安全勒索软件网络攻击

2017-03-23 09:13:56

2015-07-20 11:59:45

2012-11-13 11:00:05

2019-05-13 09:21:04

SOCaaSSOC安全运营中心
点赞
收藏

51CTO技术栈公众号