背景:
时至今日,云计算已经显著改变了全球信息技术的服务方式,广泛地成为IT服务和交付的既定模 式。与此同时,对于云计算安全性的关注也日益变得突出和紧迫,这不仅表现在对云服务安全性、保密 性和可用性的担心,也包括在全球网络安全监管趋严的大背景下云服务合规性的忧虑。
为了提高云计算的安全控制水平以增强客户信心,引导行业健康有序发展,政府机构、行业协会 等相关团体制定了一系列的云安全政策、法律、法规及标准。这些要求构成了云服务提供商(Cloud Service Provider,简称CSP)的安全基准,也在一定程度上代表了客户的信任水平。随着要求的不断增 多,云服务供应商的安全合规管理逐渐面临着更加复杂的挑战,因此,建立一种更为全面、高效 的安全治理方式,可以对云服务的安全进行控制、审核、度量与评估,势在必行。
一、什么是混合云安全治理
混合云安全治理是指跨多种 IT 环境(至少包含一个公共云或私有云),保护与 IT 架构(其中整合了一定程度的工作负载可移植性、编排和管理)相关联的数据、应用和基础架构。#云原生# 混合云能让您有效减少数据的潜在风险。您可以把敏感或关键数据保留在公共云之外的环境中,同时利用云来存储无关风险的数据。允许企业根据合规性、审计、政策或安全需求,选择工作负载和数据的存放位置。虽然构成混合云的各种环境都是独一无二的独立实体,但是通过容器或有助于传输资源和工作负载的加密应用编程接口(API),用户可以轻松便捷地完成这些实体间的迁移操作。正是借助这个独立却又彼此互连的架构,企业才能在私有云中运行关键工作负载,并减少公共云中的敏感工作负载。这样设置既可将数据泄漏风险降到最低,又能让企业自定义灵活的 IT 产品组合。
二、混合云安全性与合规性的内容都有哪些
1.安全策略
拥有私有云和公共云环境(混合云和多云)的企业应明确定义云安全策略以监控和执行保护控制。该政策应涵盖监管合规要求(例如 CIS、等级保护2.0、PCI、HIPAA、ISO、FFIEC、GDPR、政府或国家级要求等)、企业控制、数据驻留、隐私评估的需求。他们应根据云服务提供商定义的共享责任模型和必须纳入的客户团队责任来确定覆盖范围。监管政策不断变化,企业风险和合规团队必须监控、评估和整合这些变化。
2. 安全传输
拥有混合云环境的企业,一般情况下是利用云原生连接,例如直接连接、快速路由等互连位置进行安全传输。两个网络之间至少有一条在物理上连接的线路,它为两个网络的数据交换提供了物资基础和可能性,但并不能保证两个网络一定能够进行数据交换,这要取决于两个网络的通信协议是不是相互兼容。同时这也使企业面临独特的安全、隐私权与合规性挑战。所以,安全传输要注重以下问题:l 云资源不会接受未经请求的网络连接。 它们以仅限出站的方式建立所有连接和路由。 l 云资源只能同与它们对等的已知服务进行连接或建立路由。l 系统级授权和身份验证使用每个云资源的标识,使访问凭据和权限可以近乎实时吊销。
3. 安全数据
迄今为止发生的大多数数据泄露事件都是云配置错误造成的。VPC、安全组、IAM 控制、密钥管理服务等功能的配置由客户端负责。它们必须根据工作负载部署进行适当设计,并持续监控与设计标准的任何偏差,并应立即采取纠正措施。云原生安全功能是服务提供商支持的类似产品的特性。这些是云环境结构的一部分。需要专业的云服务提供商知识来启用、创建、执行策略并持续监控它们。
4. 安全监控
企业可以启用审计日志记录来达到安全监控的目的,使用云服务提供商功能、元服务、API、微服务、访问分配和密钥监控和管理云原生的工作负载是云结构的一部分。安全运营管理者应将来自这些来源的遥测数据汇总到支持云服务提供商的安全分析平台或客户端 SIEM,以检测和管理异常活动。
5. 安全合规
云控制平面、工作负载、应用程序的安全和合规是相互交织的。必须以自动化和集成的方式监控和评估本机到云配置和工作负载配置的所有资产、合规性状况。监控、漂移分析并利用补救措施来保护环境,同时利用补救措施来证明环境的合规性状态。
6. 安全响应
对于具有混合环境工作负载(VM、基于容器的工作负载、无服务器功能)的企业客户,用户活动和数据移动发生在私有到云、多云环境之间。通常,云服务提供商支持对云中的工作负载、用户活动和本机服务进行日志记录和遥测。必须使用 SIEM 或安全分析工具将基于云的遥测集成到私有和多云遥测中。通过安全分析工具应用的关联规则将识别异常活动、配置偏差、对用户或基于云的配置的过多权限以及数据泄露等。监控工具成为单一窗口,为混合多云环境提供企业可见性。通过响应自动化平台或云原生功能实现自动化执行策略将有助于立即进行保护并将风险降至最低。
7.安全左移
安全“左移”是IT开发和DevOps人员使用的专业术语,用于描述将安全测试和安全技术向软件开发周期上游移动。当前,安全“左移”已经成为软件行业的共识,因为在软件开发生命周期早期修复漏洞远比在后期进行补救更加省时省力。在云安全领域,安全“左移”需要把更多的自动化、安全和网络功能直接融入到应用程序开发中,以便安全人员根据应用程序要求,编排和自动化基础架构,包括安全性。这个概念在业内又叫“X即代码”模型(网络即代码和安全即代码等)。安全防护左移,主要注重以下几点:
- 定义安全防护左移策略
- 了解企业中创建软件的位置和方法
- 识别并实施安全质量护栏
- 评估并不断训练开发团队的安全编码能力