云应用服务到底有多安全?

云应用服务到底有多安全?

作者:Brandon C. Curry 2018-04-16 11:34:59

云计算 IT民主化和SaaS的广泛应用意味着每个人都需要了解SaaS云计算应用程序的安全性。本文将提出一些关于SaaS应用程序安全性的基本问题。特别是身份验证、加密保护和管理。

IT民主化和SaaS的广泛应用意味着每个人都需要了解SaaS云计算应用程序的安全性。

人们可以想象一下没有软件即服务(SaaS)的场景,这真的很难做到,因为很多企业、组织和个人几乎每天都依赖这些云应用服务。

人们对SaaS应用的依赖性越强,就越意识到他们担负责任的重要性。而SaaS领域的安全性、治理和合规性需要仔细研究。

[[226105]]

用户都是首席信息安全官(CISO)

大多数Office 365或SalesForce和Slack用户,或任何其他SaaS应用程序都通过软件与他们联系以完成他们的工作。但是他们通常也有控制权,因为在某些情况下可以控制很多设置。以前由IT管理人员处理这些内容,他们也可能影响或甚至决定首先注册一个应用程序。

换句话说,除了使用SaaS应用程序外,最终用户也承担了评估和管理它们的角色。这显示了“IT民主化”如何不仅让人们掌握更多技术,而且还加大了责任。在很多方面,人们都需要成为虚拟世界的首席信息安全官(CISO)。

以下将提出一些关于SaaS应用程序安全性的基本问题。特别是身份验证、加密保护和管理。

身份验证选项

最接近最终用户的SaaS的安全主题是口令和身份验证,但面临诸多挑战。用户不仅需要小心谨慎,而且还会感到困惑。例如,原来创建安全密码的原始规则不再适用。

密码管理器是一种创建和管理长密码的好方法,现在推荐使用它,尽管密码管理器并不能让人们确信设定密码就不会被黑客入侵。但无论如何,设定密码是一个有效的措施。

双因素身份验证(2FA)是实施安全措施的第二个步骤,通常将验证代码发送到一个单独的设备。但是关于如何最好地实施这种方法存在一些争议。例如,美国政府不鼓励使用SMS(短信验证码)进行身份验证。

然后还有其他一些因素,例如生物识别或地理标记,这些因素可以强化身份验证并触发异常登录活动的警报。强认证还与加密通道、密码散列、事件监控,以及其他高级技术相关联。

那么企业的SaaS提供商使用哪种认证?双因素或是多因素?他们是否以其他方式增强密码安全性?他们如何促进在多个应用程序采用单点登录(SSO)或联合身份验证?

加密和保护数据

另一个值得关注的问题是,一旦企业与其数据与应用程序互动,会发生什么情况?那么企业的SaaS提供商如何处理传输中、使用中、静止中的数据?

传统上,网络公司已经使用安全套接字层(SSL)进行通信。实际上,IETF在2015年弃用了SSL,其中采用传输层安全(TLS)1.0替代了SSL 3.1.已经实现这些加密协议的网站被标记为Secure HTTPS(SSL/TLS中的HTTP)。

如果企业的SaaS提供商与许多基于云计算的公司一样,他们可能会使用多租户架构,这意味着企业的数据很可能最终与他人的数据相邻。使用什么类型的加密以及控件的粒度如何?无论架构如何,他们将如何备份、复制、存储和恢复数据?

另一组问题涉及数据的类型。受到最多关注的数据泄露涉及个人可识别信息(PII)的发布,该类信息越来越受政府部门的监管,并受到欧盟“通用数据保护条例”(GDPR)的大量关注。因此,除了加密之外,企业的SaaS提供商还有哪些方法可以防止PII和敏感数据的丢失?

管理、政策和治理

数据丢失防护(DLP)主题与用户控制问题重叠,因为数据可能会因不正确的设置而无意中暴露。最终用户可以在开展最少(或不需要)培训的情况下开始使用大多数SaaS应用程序,但考虑到其潜在的损害,这可能不是一个好习惯。

即使最终用户获得这样的控制权利,但具有限制人为错误的可能性。更智能的应用程序(或管理覆盖)可以帮助标记和PII 安全锁定。

管理角色是安全和合规性影响的另一个问题。限制特权访问是一个很好的普遍做法,但它是GDPR法规的一个特别关注点。体系结构良好的应用程序还应该方便添加和删除账户。在这方面,企业可能会看到其SaaS提供商是否利用了跨域身份管理系统(SCIM),这是一种自动交换用户ID的开放标准。

企业针对其SaaS提供商的一些最终政策相关问题:他们是否可以将登录限制为与企业网络或VPN一致的指定IP范围?他们是否允许企业在移动设备上管理该应用的可用性?是否有会话超时阈值的调整?

不仅仅是网络安全的忍者

虽然上面的一些问题可能看起来是基本的问题,人们可能会认为只有网络安全管理人员才能掌握什么是关键,但事实并非如此。在此应该揭开这个话题的神秘面纱。这符合应用程序制造商,最终用户和第三方提供商等所有人的利益,需要人们看到云计算应用程序安全性的所有权是一个整体和无处不在的责任。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/307427.html<

(0)
管理的头像管理
上一篇2025-05-27 03:05
下一篇 2025-05-27 03:06

相关推荐

  • 高防服务器的防御原理是什么,如何选择高防服务器?

    高防服务器的防御原理,简单说就是通过流量清洗、防火墙规则和黑洞路由等机制,在攻击流量到达业务服务器之前将其过滤或阻断,从而保障正常访问,流量清洗机制是核心防线高防服务器对抗DDoS攻击,靠的不是单一技术,而是一套组合动作,最常见的攻击类型是流量型攻击,比如UDP洪水、SYN洪水、ICMP放大等,核心思路是耗尽带……

    2026-07-26
    0
  • BGP线路到底是什么意思呢,有什么优势?

    BGP线路是一种通过边界网关协议实现多运营商网络互联的接入方式,能自动选择最优路径,极大提升跨网访问速度和稳定性,是解决国内南北网络瓶颈的核心方案,什么是BGP线路BGP,全称Border Gateway Protocol,边界网关协议,是互联网核心路由协议之一,它负责在自治系统之间交换网络可达性信息,BGP线……

    2026-07-26
    0
  • 增值电信业务经营许可证对IDC有多重要,如何办理?

    增值电信业务经营许可证是IDC服务商合法运营的核心凭证,它直接决定了机房能否接入骨干网、客户能否放心托管业务,以及服务商自身能否长期稳定发展,许可证是IDC进入市场的硬门槛互联网数据中心业务属于增值电信业务中的B1类,依据工信部《电信业务经营许可管理办法》,任何从事服务器托管、虚拟主机、云服务等业务的企业,必须……

    2026-07-26
    0
  • 站群服务器一个IP放几个网站合适?,怎么选

    站群服务器一个IP放3-5个网站是大多数情况下的最佳平衡点,但具体数量需根据网站权重、内容质量及IP资源成本灵活调整,这个结论基于搜索引擎对同IP站点的关联判定逻辑,以及站群运营的长期实践,如果你刚接触站群,可能会纠结于IP分配,但核心原则是:不要让搜索引擎轻易识别出这些网站属于同一实体,站群IP分配的底层逻辑……

    2026-07-26
    0
  • DDoS攻击和CC攻击有什么区别,怎么防御?

    DDoS攻击和CC攻击最核心的区别在于攻击目标不同:DDoS攻击主要消耗网络带宽和基础设施资源,而CC攻击专门针对应用层逻辑,耗尽服务器CPU和数据库连接数,两者从原理到防御手段完全不同,攻防视角下的本质差异攻击目标:一个砸门,一个撬锁DDoS攻击(分布式拒绝服务)瞄准的是网络层和传输层,通过大量伪造数据包或畸……

    2026-07-26
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注