SaaS浪潮已成海啸 这里是管理其风险的8种方法

每个员工都在找寻下一个SaaS应用来让自己的工作更轻松。一张信用卡+一份开支报告,公司里任何人都能在几分钟之内注册一个新的应用。问题在于:员工注册SaaS应用时并不具备相应的知识或者企业内部IT管理员的允许。

Gartner和思科的调查发现,IT员工只知晓公司内在用app的7%。这意味着,任何一家公司里,存在成百上千个不安全的SaaS应用,每一个都是可供黑客用以捞取公司数据的潜在切入点。

[[180078]]

随着企业应用市场的扩张,非托管SaaS应用的数量也在持续上涨,让公司企业更难以控制安全及合规风险。考虑到这一点,OneLogin高级主管艾尔·萨金特为我们提供了管理SaaS海啸引入风险的几种方法。

1. 资金导向

[[180079]]

IT部门应该与财务部门合作,专门创建一个“SaaS订阅”费用类别,而不是浇灭员工购买应用提升工作效率的热情。这样一来,IT部门就能更清楚有哪些app在用,可以更有效地维护和强化安全。

2. 营造协作氛围

[[180080]]

员工总在找寻访问其最爱app的方法,这也是为什么完全限制外部应用对减少影子IT无甚效果的原因。相反,IT部门应向申请使用新生产力或通信应用的员工打开大门,为它们提供单点登录(SSO)门户以实现更快的访问。当员工习惯了使用应用要申请,IT也让应用访问更加简单,IT部门就能对自己应该保护的工具有更深入的理解了。

3. 保证内部安全

[[180081]]

一旦IT确定了员工喜欢用的那些app,并将这些app放到SSO门户上,IT部门就需要围绕口令复杂性、定期更换和独特性实施强身份验证,当然,还有多因子身份验证(MFA)。SSO门户应该是更大的身份识别与访问管理(IAM)解决方案的一部分,公司应采用IAM来监测谁在访问何种应用,同时确保每个员工只能访问工作所需的app和信息。

4. 部署用户和实体行为分析

[[180082]]

IT部门应将IAM与云访问安全代理(CASB)集成以找寻公司内异常行为,比如同一身份在两个不同国家访问一个app。如此,当CASB检测到此类行为,就能自动采取相应措施,包括要求MFA、终止会话、强制口令重置,或者禁用账户。

5. 跟踪app使用

[[180083]]

成百上千的非托管app在用,所以,前雇员在IT部门不知情或不同意的情况下还留有对公司信息的访问权也毫不奇怪。大约10%的前雇员都能都能登录前老板的账户。因此,IT部门应将IAM与安全信息和事件管理器连接,监测非授权用户访问,确保只有授权用户才有对公司app的访问权。

6. 实现人力资源驱动的ID即服务(IDaaS)

[[180085]]

更进一步,IT和HR部门应联合开展工作,创建员工离职应用撤销计划,其中就包括有HR驱动的IAM。一旦实现,当HR在人力资源信息中修改雇员状态为“离职”,IAM就会自动拾取这些修改并撤销对应用的访问权。这将会降低账户被遗漏的机会。

7. 应用对app的控制

[[180086]]

虽然孤立员工推进SaaS应用是减少影子IT的重要一步,并非每个app都适合交换和访问公司数据。开放授权app尤其是难点,因为它们的无缝用户体验很易于让人采纳。但是其中一些有着广泛的授权范围,比如完全修改用户所有文件的能力——很容易被黑客当做攻击途径。IT应使用CASB来追踪开放授权app的使用,阻止带有过多授权范围的app。

8. 数据优先级划分

[[180084]]

就算已采取了必要的措施来管理SaaS海啸,影子IT依然是一个风险因素。确定出公司最敏感的25个数据资产,知道有哪些和应用能访问这些数据集,用IAM和CASB解决方案定期监测它们,找寻异常行为。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/127092.html<

(0)
运维的头像运维
上一篇2025-02-24 12:38
下一篇 2025-02-24 12:39

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注