针对不断发展的云计算环境的云原生安全优秀实践

云安全一直有两个基本支柱:一是发现问题的可见性,另一个是有效修复威胁的能力。在理想情况下是以主动的方式进行保护,这意味着在风险被攻击者利用之前降低风险。自从十多年前一些企业开始将工作负载转移到云平台中以来,这两个支柱都没有改变。

然而,企业实施云安全所需的工具和流程近年来发生了巨大的变化。随着企业从由虚拟机驱动的基本云环境转变为分布式、基于微服务的云原生环境,在五到十年前采取的云安全策略如今已不能有效应对威胁行为者。

如今,随着云计算战略和架构的发展,确保云安全显然至关重要。以下对云安全意味着什么以及企业应遵循哪些最佳实践来满足云原生安全要求进行了解释。

从云安全到云原生安全

传统云计算环境和云原生计算环境之间有着很大的区别。从广义上讲,传统的云计算安全和云原生安全有很大的不同。

在传统的云计算环境中,企业可以通过设置云计算防火墙和定义安全组来保护工作负载。企业通过将代理加载到收集日志和指标的虚拟机上来实现安全可见性。可能已经使用云计算提供商的云原生安全工具(如Amazon GuardDuty或Microsoft Defender)来解释该数据并检测威胁。企业可能还定期审核其云计算IAM设置以检测潜在的错误配置,甚至将一些安全操作工作交给托管安全服务提供商(MSSP)。

这些类型的工具和流程在云原生环境中仍然很重要。但是,仅靠它们还不足以应对云原生工作负载环境中出现的独特的安全挑战。传统的云计算安全无法满足以下需求:

  • 识别IaaS之外的风险:云原生攻击面超出了传统的基础设施和应用程序。例如,Kubernetes RBAC配置错误可能会造成安全风险,仅监控虚拟机或应用程序不会提醒用户注意它们。
  • 管理不断变化的配置:现代的云原生环境可能包括数十个用户和工作负载,有数千个访问控制规则定义了谁可以做什么,并且其设置在不断变化。在这种快速变化的动态环境中,定期审计不足以主动检测威胁。
  • 多云安全需求:当企业需要保护跨多个云平台运行的工作负载时,云计算供应商提供的云原生安全工具在功能方面是不够的。
  • 纠正根本原因:知道存在风险并不总是足以在复杂的云原生架构中快速修复它。例如,检测应用程序中的代码注入漏洞并不一定意味着企业可以快速将问题追溯到触发它的特定微服务或代码提交。

因此,虽然传统的云安全仍然是云原生安全基础的一部分,但它本身并不是一个完整的基础。要全面保护云原生工作负载,企业需要扩展现有的安全工具和流程来保护传统云工作负载。

云原生安全最佳实践

要实现云原生工作负载的完全安全性, 需要努力遵循以下实践。

(1)将安全性融入开发管道

在云原生世界中,不要等到部署应用程序后才考虑风险。与其相反,通过将安全测试融入到持续集成(CI)/持续交付(CD)管道中,最大限度地提高在部署前发现和修复问题的机会。在理想情况下,企业将执行一系列测试——从测试源代码开始,然后在预生产环境中针对二进制文件运行测试。

(2)超越代理

虽然基于代理的安全性可能足以保护虚拟机等简单的云计算工作负载,但在某些情况下(例如,当企业使用无服务器功能时)无法部署代理来实现安全可见性。

与其相反,企业需要通过确保其应用程序公开检测威胁所需的数据,而不依赖代理作为中介,从而在代码本身中增加安全可见性。

(3)实施分层安全

云原生环境包括许多层,例如基础设施、应用程序、编排、物理和虚拟网络等,因此需要确保每一层的安全。这意味着除了捕获传统的云安全风险(如IAM错误配置)之外,还需要部署能够检测风险的工具和安全分析流程,例如,通过配置Kubernetes部署的方式或从容器映像内部检测风险。

(4)持续和实时审计

同样,定期审核或验证云计算配置不足以确保企业可以实时检测和修复威胁。与其相反,应该部署可以持续监控所有配置并立即提醒注意风险的工具。

(5)自动修复

在可能的情况下,还应该部署可以立即隔离或缓解威胁的自动修复工具,而无需人工参与。这种方法不仅可以减轻企业对IT和安全团队的负担,而且还允许尽可能快速和主动地修复漏洞。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/151753.html<

(0)
运维的头像运维
上一篇2025-03-13 16:49
下一篇 2025-03-13 16:51

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注