[调查] 云原生业务艰难维系安全

[调查] 云原生业务艰难维系安全

作者:nana 2021-05-17 10:40:20

安全

云安全

云原生 5月初,安全公司Snyk发布调查报告称,近60%的公司担忧云原生技术迁移导致的安全问题,比不怎么担忧的公司数量高出4倍。

5月初,安全公司Snyk发布调查报告称,近60%的公司担忧云原生技术迁移导致的安全问题,比不怎么担忧的公司数量高出4倍。Snyk在其《云原生应用安全状态》报告中指出,这些公司的顾虑可能源自切身体验:超过56%的公司表示遭遇过错误配置或未修复漏洞导致的安全事件。

[[399824]]

Snyk创始人兼总裁Guy Podjarny表示,这两类事件并不意味着这些公司在迁移到云端后放松了安全,他们确实在检测,而且大多数情况下还快速缓解了更多安全问题。

“由于环境更加复杂混乱,安全事件也更多了,但这些公司正确认识到这些是需要关注的领域,所以他们的担忧与实际威胁十分吻合。这更多的是我所谓的安全卫生,在乎锁闭门户。”

新冠肺炎疫情下扩展远程可访问基础设施的必要性促使公司加快推进数字化转型,上一年里,很多公司从早期计划阶段一跃发展到推出了云基础设施。

不同于使用可远程访问的内部应用和系统,这些公司直接迈向了云原生应用和基础设施。云原生技术采用容器、微服务和API等基于云的基础设施提升业务可扩展性和敏捷性,是数据和转型的关键。

Snyk报告表明,相对于尚未将很多业务和开发过程搬上云端的公司,云采用率高的公司更容易遭遇特定类型的安全事件。高云采用率公司较易遭遇的安全事件类型包括:

  • 错误配置(50%)、已知未修复漏洞(45%)、审计失败(21%)和秘密泄露(18%);
  • 而低云采用率公司则更倾向于碰到恶意软件(14%)或者压根儿没检测到任何安全事件(21%)。

Snyk在报告中表示:“云原生技术的采用无疑会改变公司全部应用的安全状态。尽管核心安全原则保持不变,,但与所有新兴生态一样,最佳实践尚未确定,团队在探索陌生环境的过程中引发了新的安全顾虑。”

与企业一道,攻击者也看上了云技术。云应用服务提供商Netskope最近的一份报告指出,2021年第一季度,来自存储、云电子邮件服务和软件下载服务等云应用的恶意软件增加了近三分之一,占当季所有恶意软件下载的62%。与上年同期相比,这一恶意软件下载量飙升了48%。

通过Web下载的大多数恶意软件都是可执行文件,但从云应用下载的恶意软件就五花八门了,其中可执行文件和归档文件各占总数的四分之一左右,Office文档占据近16%。

Netskope的报告声称:“云应用成为网络罪犯投放恶意软件的流行渠道,是云应用全面铺开的结果:受害者走到哪儿,网络罪犯就跟到哪儿。”

Snyk并未下结论说采用云原生技术越多就越不安全,而是说采用云原生技术多的公司更能感知到安全事件,因为他们拥有更好的可见性。尽管所有公司中仅三分之一实现了完全自动化的开发流水线,但42%的云原生公司已经迈向了全面自动化。

Podjarny表示:“报告中的数据表明,云采用率高的团队确实自动化程度更高,也更容易在短得多的时间里找到并修复关键问题。他们的担忧围绕的是赋予员工权力和与独立团队合作的新现实,他们担心这样出错的概率会更高,但响应速度仍然快得多。”

Podjarny称,一个有趣的发现是,开发人员更愿意承担安全责任,而安全团队则准备放弃这些责任。36%的开发人员声称为安全负责,而仅13%的人将安全责任归到IT安全团队身上。然而,安全岗位上的受访者中仅10%将安全交托给开发人员,31%的人还是将责任分给安全团队。

该调查的两类受访对象中,大部分(31%的开发人员和33%的安全人员)认为安全是DevOps或DevSecOps团队的责任。

Podjarny称,这更关乎谁准备好解决这些问题。

“总有怀疑论者认为开发人员不关心安全,但数据显示开发人员更愿意承担安全责任。公司拥有扫描技术,但开发人员需要成为运行这些技术的人,而安全团队需要放手。”

 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/261006.html<

(0)
运维的头像运维
上一篇2025-05-03 10:27
下一篇 2025-05-03 10:28

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注