企業(yè)上云已經不是什么新鮮事,而隨著業(yè)務需求的增加,越來越多的企業(yè)選擇將業(yè)務在多個云平臺進行部署使用。如果說有什么行業(yè)需要同時與“數(shù)據(jù)和錢”打交道,那就非“互聯(lián)網金融行業(yè)”莫屬。在互金企業(yè)看來,用戶信息等涉及個人隱私或交易信息的數(shù)據(jù)都是寶貴的財富,是攸關生死的核心資產,一旦發(fā)生泄露,不僅會受到法律的懲處,更將造成無法挽回的信譽損害,從而導致用戶的大量流失,嚴重影響企業(yè)的經營和發(fā)展。
80%的公司使用公共云存儲敏感數(shù)據(jù),但是這些企業(yè)中有52%曾遭遇過數(shù)據(jù)泄露。而多云的方式的確有很多優(yōu)勢,譬如在效率和成本節(jié)約層面,但安全挑戰(zhàn)依舊存在。因此,用戶需要了解風險,才能從多云戰(zhàn)略中獲得最大收益。
接下來給大家介紹下用戶在多云環(huán)境中可能面臨的安全挑戰(zhàn),以及改善安全優(yōu)秀實踐的相關技巧。
1. 依賴供應商來處理安全性
云供應商的確有相關安全措施來保護基礎架構的安全。用戶應準確了解供應商的安全都保護了哪些內容,并與他們進行合作,尋求正確的安全工具來保護數(shù)據(jù)和應用程序。加快技術的研發(fā)、加強技術進步以更好的應對當前網絡技術安全問題。
2. 遵守合規(guī)規(guī)定
大多數(shù)企業(yè)都需要遵守有關數(shù)據(jù)的合規(guī)要求、行業(yè)標準等。而只要敏感數(shù)據(jù)存儲在公共云中,就有可能無法完成合規(guī)要求。用戶可以將敏感數(shù)據(jù)放在最靠近內部控制的服務器上,以滿足合規(guī)性。在多云環(huán)境中,合規(guī)性工作應保持一致。
有太多的員工可以訪問與自身工作無關的云數(shù)據(jù)和應用程序。這為云的濫用和網絡威脅提供了便利條件。應在云端部署數(shù)據(jù)庫安全審計產品,將內部人員對數(shù)據(jù)庫的所有訪問、使用行為全部記錄下來,從而使數(shù)據(jù)庫的“黑盒”狀態(tài)變?yōu)椤鞍缀小睜顟B(tài),幫助企業(yè)管理人員全面掌握數(shù)據(jù)庫及數(shù)據(jù)的訪問、使用、流轉等情況。
4. 可見性
云服務幾乎具有無限的可擴展性,多云環(huán)境可以包括幾十個平臺。如果你的網絡監(jiān)視程序沒有高水平的可視化,那就相當于為那些威脅者打開了大門。應該考慮部署工具,例如安全編排、自動化和響應(SOAR),來改進事件響應或安全信息和事件管理(SIEM)。
應用程序和軟件存在漏洞,想要發(fā)現(xiàn)這些漏洞就需要進行頻繁測試。通過威脅情報軟件,能夠定期的進行滲透測試和軟件掃描,從而改進了漏洞管理。
6. 歷史數(shù)據(jù)保護
目前許多云安全工具主要關注的是實時數(shù)據(jù)的使用,而不包括深度存儲在檔案中的歷史數(shù)據(jù)。歷史數(shù)據(jù)可能不符合新的合規(guī)性規(guī)則或標簽不正確,從而使其更容易受到攻擊。在生產環(huán)境和開發(fā)測試環(huán)境之間部署數(shù)據(jù)庫脫敏產品,形成生產數(shù)據(jù)離開生產環(huán)境的唯一出口,保障所有外發(fā)數(shù)據(jù)均經過嚴格的脫敏處理。通過部署專業(yè)的脫敏系統(tǒng),既能保障生產數(shù)據(jù)離開生產環(huán)境時的安全,還可保有脫敏后數(shù)據(jù)的“高度仿真與關聯(lián)關系”,令其在開發(fā)測試中可用、可讀、無報錯。
7.運維操作強管控
運維出口部署數(shù)據(jù)庫運維管理產品,令所有對數(shù)據(jù)庫的運維操作都必須通過該系統(tǒng)才能執(zhí)行,同時做到對“申請、審批、管控、審計”運維全流程的可視化管理,以提高管理效率、節(jié)省人力投入,確保所有運維操作的合規(guī)性,避免敏感信息由此泄露。
多云環(huán)境為安全決策者帶來了獨特的挑戰(zhàn)。福兮禍所伏,禍兮福所倚。如果說數(shù)據(jù),是企業(yè)緊握在手中的經營命脈;那么數(shù)據(jù)安全,便是企業(yè)背負的鋒銳利劍——用得好就能披荊斬棘,用不好亦可自傷手足。企業(yè)的數(shù)據(jù)無論上不上云,安全都是其亟待解決的問題!因此,用戶必須利用優(yōu)秀的安全措施來保護數(shù)據(jù)免受網絡罪犯的攻擊!