为什么自动化是在云原生时代保持应用程序安全的关键

为什么自动化是在云原生时代保持应用程序安全的关键

作者:Ben Todd 2021-07-27 10:55:47

安全

云安全

自动化

云原生 云平台是企业构建基于DevOps的数字化转型计划的基础层,云计算环境提高了成本效率和IT灵活性,并使企业能够快速响应不断变化的市场需求

在过去的一年中,人们看到越来越多的企业加快数字化转型,这反映了他们可能实施多年的技术路线图正在加速交付。调研机构麦肯锡公司表示,企业如今已经到了一个需要调整业务运营的临界点。使用基于微服务、容器和Kubernetes的多云环境和云原生架构是数字化转型的核心。虽然这些方法无疑有助于DevOps团队推动数字敏捷性和更快的上市时间,但它们也带来了新的应用程序安全挑战,并将面临严重的风险。

云平台是企业构建基于DevOps的数字化转型计划的基础层,云计算环境提高了成本效率和IT灵活性,并使企业能够快速响应不断变化的市场需求。随着各个行业对更快创新的需求不断增长,企业正在加大对云原生架构的投资。调研机构Gartner公司预测,到2022年,全球四分之三的企业将在生产中运行容器化应用程序,而在2020年这一比例不到30%。

容器和微服务将应用程序功能分解为更易于管理的部分,可以快速构建、测试和部署,这有助于团队加速创新。云原生架构还为企业提供了在不同平台之间移动工作负载的灵活性,以确保他们的环境始终适合他们的需求。然而,这个更具活力的云原生时代伴随着新的挑战。DevOps团队可能没有所需的工具或资源来管理额外的复杂层,并在代码中的漏洞暴露之前识别它们。

鉴于开源库的广泛使用,这是一个特殊的挑战。这些库无需DevOps团队从头开始编写每一行代码,从而有助于加快上市时间。然而,它们也包含无数需要不断识别和清除的漏洞。这在动态的云原生环境中并不容易实现,而在这种环境中,只有变化是唯一不变的。

传统工具会造成盲点

调研机构的研究发现了其他问题。例如在调查中,89%的首席信息安全官(CISO)承认微服务、容器、Kubernetes和多云环境已经造成盲点,因为他们的传统应用程序安全解决方案无法看到这些盲点。这些传统工具是为不同的时代而设计的,其特点是静态基础设施和单体应用程序。在这些环境中,每月一次的扫描就足以在大多数漏洞被利用之前识别它们。如今,容器的寿命却以小时和天为单位。这些工具根本无法跟上这种变化的步伐。他们通常也看不到容器化应用程序的内部,也无法发现其代码中的缺陷。因此,即使一些有据可查的漏洞,例如导致2017年Equifax漏洞的ApacheStruts库缺陷,也可能逃避检测数月甚至数年的时间。

与此同时,85%的首席信息安全官(CISO)表示,希望DevOps和应用程序团队对漏洞管理承担更直接的责任。这并没有错。事实上,许多人认为DevSecOps和安全性“左移”是降低风险的最佳和最具成本效益的方法。然而,现有的工具和流程让这些团队失望,因为并没有时间进行人工扫描,通常缺乏承担安全责任所需的技能,并且没有足够快地检测关键漏洞的能力。一些DevOps团队甚至完全绕过安全控制,而另一些团队则拒绝与安全团队合作,因为担心采取这些步骤会减缓上市时间。

因此,越来越多的漏洞正在进入生产环境。在调查中,令人震惊的71%的首席信息安全官(CISO)表示,在投入生产之前,他们并不完全相信代码中没有漏洞。

传统方法不再适用

此次调查强调了传统安全方法和人工评估在动态云原生环境中不再适用的结论。当容器在几秒钟内运行时,实时洞察至关重要,并且微服务之间的依赖关系在跨越云平台之间的边界时不断变化。传统漏洞扫描器只提供静态时间点视图,通常无法区分潜在风险和实际暴露之间的区别。这可能会导致应用程序安全和DevOps团队每个月都会收到数以千计的漏洞警报,而其中许多是误报。

毫不奇怪,四分之三(74%)的首席信息安全官(CISO)认为此类漏洞扫描工具无效。这些传统工具不仅无法跟上容器化环境中快速变化的步伐,而且还因为只关注软件交付生命周期的一个阶段而减缓了向DevSecOps的过渡。由于缺乏场景,团队很难找到和应用正确的补丁,并且一旦部署代码,安全团队就无法足够快地找到漏洞以将风险降至最低。将大量误报和警报与传统工具提供的场景缺乏结合起来,将会浪费大量时间,并增加应用程序安全风险的秘诀。

自动化是未来发展趋势

为了克服这些挑战并消除团队成员的负担,企业需要能够自动识别应用程序中的漏洞。如果他们能够在运行时自动化测试,而无需配置或DevOps团队的任何额外工作,那么这是可能的。

通过将漏洞数据与运行时环境的知识(例如相关代码是否暴露在互联网上)相结合,DevSecOps团队可以获得他们需要的所有场景,以实时了解问题的原因、性质和影响。这样做,团队可以有效地降低风险并以业务发展的速度加速创新。事实上,超过四分之三(77%)的首席信息安全官(CISO)表示,安全性跟上现代云原生应用程序环境的唯一方法是用这种更加自动化的方法取代人工部署、配置和管理。这不仅对于保护企业免受当今云原生世界面临的威胁至关重要,而且还使他们能够在后疫情时代推动以创新为主导的增长。

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/308882.html<

(0)
管理的头像管理
上一篇2025-05-27 19:13
下一篇 2025-05-27 19:14

相关推荐

  • 站群服务器如何批量管理更高效,有哪些管理技巧?

    站群服务器批量管理想提效,自动化是唯一出路,通过统一配置管理工具与面板系统,结合服务商提供的底层基础设施支持,能将运维效率提升数倍,批量管理的核心痛点与解决思路多台站群服务器分散管理,最常见的问题就是重复劳动,每次软件更新、配置修改、安全加固,都需要逐台登录操作,不仅耗时,还容易漏掉某台机器,更头疼的是,一旦某……

    2026-07-27
    0
  • 服务器磁盘IO过高如何优化?,磁盘IO过高的原因有哪些?

    服务器磁盘IO过高,核心优化路径是“先定位、再分流、后升级”,你需要通过系统工具精确判断究竟是应用程序、日志策略还是硬件瓶颈导致,然后针对性地从代码、缓存、存储架构和硬件选型四个层面下手,其中选择持有持牌自营机房和增值电信业务经营许可证的服务商,能从根本上保障底层IO稳定性,定位IO瓶颈:动手优化的第一步盲目优……

    2026-07-27
    0
  • 跨境网站访问延迟高怎么解决,网站访问慢的原因是什么?

    跨境网站访问延迟高的核心解决思路在于多维度优化网络路径,包括使用全球CDN加速、选择靠近目标区域的优质IDC机房、调整传输协议以及精简应用层资源,其中服务商的基础设施质量直接决定优化上限,为什么跨境访问延迟高?三大核心因素物理距离与光速限制数据包在海底光缆中的传输速度受限于介质,从中国到美国西海岸的物理往返时间……

    2026-07-27
    0
  • 站群服务器到底是什么意思,怎么选择比较好

    站群服务器就是一台拥有多个独立IP地址、专门用于托管和管理多个网站的高性能服务器,其核心价值在于通过独立IP降低网站间的关联风险,并提升搜索引擎优化效果,站群服务器的工作原理与适用场景站群服务器本质上是将一台物理服务器通过虚拟化或直接配置的方式,分配给多个独立IP地址,每个IP对应一个独立的网站,这些网站共享服……

    2026-07-27
    0
  • 高防服务器误封正常流量如何调整,怎么解决?

    高防服务器误封正常流量,核心调整思路是从“一刀切”转向“精细化”——通过分析业务特征,调整防护阈值、配置白名单和启用智能学习模式,让防护系统学会区分真假流量,为什么会误封正常流量误封主要源于防护策略的通用化,高防服务器通常默认启用严格防护规则,当流量特征与攻击特征库部分匹配时,就会被拦截,据行业安全白皮书指出……

    2026-07-27
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注