切莫忽视SaaS云应用安全性

切莫忽视SaaS云应用安全性

作者:翻译:滕晓龙 2015-05-21 09:52:28

云计算

云安全

SaaS Adallom的一份报告指出了企业中SaaS缺乏安全性的严重问题,但是专家Dave Shackleford有办法解决这一问题降低其中的风险,例如提高云应用的安全性。

[[134628]]

在2014年11月,应用安全服务供应商Adallom发布了一份名为“云使用风险报告”的研究报告,文中列举了在过去几年中Adallom从其用户那里收集到的云特有风险和安全性问题。大量有趣的统计数据表明有很多企业未能正确实施和管理云供应商的安全控制措施,其中重灾区在软件即服务(SaaS)。在该报告中还有一些更为有趣的数据:

  • 大部分企业并没有妥善管理SaaS应用的用户账户。在2013年至2014年之间,11%的企业SaaS账户都是“僵尸账户”——也就是说这些账户目前都没有与之相关的正常用户。此外,Adallom发现80%的企业都至少有一个僵尸账户未被禁用——通常这个账户属于一个前员工。
  • 最小权限的概念在云中并不适用。Adallom表示在很多账户中有很多的管理员,大约一百个账户中有7个是管理员。
  • 19%的云应用用户在可能的情况下都绕过了身份验证和访问管理的控制措施。
  • 企业私有文件中的5%实际上都可以从不同云应用环境公开访问,这表明企业缺少在云中实施访问控制。
  • 29%的员工使用他们的个人电子邮件账户来分享云应用文件。
  • 公司的平均共享信息为393个外部域。

这些统计数据反映出了很多的问题。首先,这些数字意味着安全团队可能在SaaS环境中并没有花很大精力用于配置、监控和管理数据与用户账户的信息。很多安全专家都把精力集中在关注云供应商整体控制能力上,以及那些可以被移植到PaaS和IaaS环境中的第三方或内部工具。他们很多人都在一个或多个方面忽视了SaaS安全性问题。其次,这些数据有力地表明,云中亚健康IT的规模和严重程度都在不断增加,即在较长时间内数据与用户账户无人问津或无人管理。

制定一个云应用安全性策略

那么,企业应当采取哪些措施来应对这些SaaS环境中的安全性问题呢?在开始着手之前,安全团队需要确定云应用安全策略到位,它为特定数据类型和敏感层次明确了控制要求。这应当与云风险评估过程紧密结合起来,后者主要对所提议的项目进行安全控制状态评估和候选供应商能力评估。除了供应商的一般安全状况以外,对于SaaS环境还需特别注意其他几个关键点。

首先,企业应找出供应商提供了哪些类型的身份验证和访问管理集成方法。例如一家与内部LDAP存储(如Active Directory)进行本地集成、支持针对身份数据交换和更新的SAML、以及为身份管理提供大量API的供应商将有可能更多地为安全团队提供更多功能,因为后者随着时间的推移希望能够提高对用户身份的管理能力。

然后,企业必须确定供应商是否支持数据生命周期控制,即非活跃用户账户将自动暂停或者短期用户可以拥有一个来自于实例的生命周期。

安全团队还必须找出可用于保护对保存在SaaS环境中数据访问的加密类型和访问控制选项。对于加密产品,他们应确定密钥的保存位置及其控制密钥的责任人。

此外,对管理控制台和参数显示面板的管理控制也是很关键的。在理想情况下,SaaS供应商对控制台及其功能提供了基于角色的访问,另外还包括证书、令牌以及集成现有企业控制与工具的其他方法在内的多重访问控制方法。

***,企业需要确定是否能够得到SaaS环境中所有的活动日志,获得的频率以及日志的格式。是否有直接日志可用?如果没有,是否可以使用API来访问日志数据,或者脚本程序和自动化工具呢?一家企业获得的日志和事件数据越多,它就能把数据与SIEM结合得越好,日志管理平台也就能够分析在SaaS环境中的用户行为。

SaaS安全控制的重要性

在过去几年中,SaaS安全性并没有像PaaS和IaaS安全性那样表现得那么重要。但是,随着越来越多的敏感数据被保存在众多SaaS环境中,我们无法再容忍开放权限模式、亚健康账户或僵尸账户,或者将导致重大安全问题的过度权限分配。企业应当对他们目前正在使用的SaaS环境重视起来,评估其安全控制措施、用户当前状态、以及在SaaS中所保存的数据,并为在未来的任何SaaS实施计划做好准备。

原文链接:http://www.searchcloudcomputing.com.cn/showcontent_89066.htm

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/287612.html<

(0)
运维的头像运维
上一篇2025-05-15 22:55
下一篇 2025-05-15 22:56

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注