云身份安全是個(gè)大問(wèn)題,它將如何重塑人們對(duì)云計(jì)算的信任?

隨著云計(jì)算的蓬勃發(fā)展,身份認(rèn)證和權(quán)限管理成為企業(yè)安全防護(hù)的基礎(chǔ),企業(yè)規(guī)模越大,對(duì)資產(chǎn)和關(guān)鍵數(shù)據(jù)的查閱、修改、獲取等權(quán)限的精細(xì)化管理需求就越大。

本文來(lái)自科技云報(bào)道。

在短短15年內(nèi),全球整體云計(jì)算市場(chǎng)規(guī)模從0迅猛增長(zhǎng)到2021年的7050億美元。

QQ截圖20211119092508.png

而據(jù)IDC預(yù)測(cè),到2025年全球整體云計(jì)算市場(chǎng)將更是一度超過(guò)萬(wàn)億大關(guān),達(dá)到1.3萬(wàn)億美元。

作為全球最大的經(jīng)濟(jì)體之一,中國(guó)云計(jì)算市場(chǎng)規(guī)模也將超過(guò)萬(wàn)億元人民幣。

隨著云計(jì)算的蓬勃發(fā)展,身份認(rèn)證和權(quán)限管理成為企業(yè)安全防護(hù)的基礎(chǔ),企業(yè)規(guī)模越大,對(duì)資產(chǎn)和關(guān)鍵數(shù)據(jù)的查閱、修改、獲取等權(quán)限的精細(xì)化管理需求就越大。

隨著數(shù)字化轉(zhuǎn)型浪潮的來(lái)襲,業(yè)務(wù)云化后,身份認(rèn)證和權(quán)限管理領(lǐng)域也變得更加復(fù)雜和多樣化,不同用戶對(duì)于身份安全的管理不僅要求細(xì)粒度,更希望能夠滿足量身定制的專(zhuān)項(xiàng)需求,這為云計(jì)算廠商帶來(lái)了巨大的挑戰(zhàn)。

云時(shí)代的身份危機(jī)

簡(jiǎn)單的世界,控制數(shù)字訪問(wèn)也相對(duì)直接:設(shè)置好警戒線、只讓對(duì)的人進(jìn)入。但這種方法難以為繼。

而隨著組織數(shù)字資產(chǎn)不斷增長(zhǎng)、變化直至無(wú)邊界,“一刀切”式的門(mén)檻設(shè)置也不再現(xiàn)實(shí)。

預(yù)測(cè)并解決整個(gè)組織及供應(yīng)鏈中可能發(fā)生的無(wú)限數(shù)量的訪問(wèn)場(chǎng)景,這幾乎是不可能的,尤其是涉及組織無(wú)法控制的第三方系統(tǒng)、平臺(tái)、應(yīng)用和設(shè)備時(shí)。

身份不僅僅與目錄相關(guān),訪問(wèn)也不僅僅與網(wǎng)絡(luò)相關(guān)。安全挑戰(zhàn)變得更加寬泛,因此我們需要更廣泛的解決方案,以確保每個(gè)客戶、合作伙伴和員工,以及每個(gè)微服務(wù)、傳感器、網(wǎng)絡(luò)、設(shè)備和數(shù)據(jù)庫(kù)的訪問(wèn)安全。

對(duì)企業(yè)的成功而言,有效數(shù)字身份實(shí)踐比以往來(lái)得更為重要。

數(shù)字身份實(shí)踐是取信客戶的第一步,是保護(hù)敏感數(shù)據(jù)、驅(qū)動(dòng)安全交易和改進(jìn)業(yè)務(wù)流程的關(guān)鍵,能夠推動(dòng)通過(guò)社交媒體與消費(fèi)者互動(dòng)的新方式,提升企業(yè)內(nèi)部協(xié)作,自動(dòng)化并簡(jiǎn)化網(wǎng)絡(luò)安全操作。

然而,企業(yè)面臨的身份管理挑戰(zhàn)越來(lái)越多。原因之一就是傳統(tǒng)數(shù)字壁壘的坍塌,企業(yè)內(nèi)部與外部的界限就此模糊。

這種轉(zhuǎn)變加之用戶期待改變、新興技術(shù)涌現(xiàn)、云服務(wù)轉(zhuǎn)型、業(yè)務(wù)需求增長(zhǎng)和隱私監(jiān)管發(fā)展,引發(fā)了數(shù)字身份危機(jī)。

數(shù)字壁壘坍塌、用戶期待改變和新興技術(shù)涌現(xiàn),引發(fā)了數(shù)字身份危機(jī)。企業(yè)應(yīng)重新審視并快速改進(jìn)其數(shù)字身份策略。

只有全面審視數(shù)字身份管理,并以同樣的理念處理企業(yè)和消費(fèi)者身份,企業(yè)才能獲得想要的結(jié)果。

有些公司將自己的身份技術(shù)棧挪到了云端,其他公司則引入身份即服務(wù)。

Gartner表示,到2022年,全球40%的中型和大型企業(yè)將使用身份與訪問(wèn)管理即服務(wù)(IDaaS)功能,滿足自身絕大多數(shù)身份與訪問(wèn)管理(IAM)需求,而當(dāng)下這么做的企業(yè)僅占5%。

原因之一就是云供應(yīng)商和第三方云運(yùn)營(yíng)商擁有的功能可能比公司內(nèi)部的高級(jí)得多,令公司不需要再對(duì)軟件和基礎(chǔ)設(shè)施做更新與升級(jí)。

而且,很多公司面臨網(wǎng)絡(luò)安全技術(shù)人才短缺的情況,采用托管服務(wù)有助于免除吸引、培訓(xùn)和留住這些人才的需求。

QQ截圖20211119092508.png

云身份治理為云計(jì)算

夯實(shí)發(fā)展“地基”

隨著組織的業(yè)務(wù)向云計(jì)算轉(zhuǎn)型,身份治理對(duì)于維護(hù)安全性和生產(chǎn)力至關(guān)重要。

這不僅對(duì)遷移本身至關(guān)重要,而且之后身份治理可幫助企業(yè)建立跨所有用戶、應(yīng)用程序和數(shù)據(jù)的訪問(wèn)的集中生命周期管理。

身份治理是關(guān)于管理和控制可訪問(wèn)敏感數(shù)據(jù)的身份,無(wú)論其身在何處、在此需要讓組織回答三個(gè)重要的安全問(wèn)題:誰(shuí)有權(quán)訪問(wèn)什么?誰(shuí)應(yīng)該有權(quán)訪問(wèn)?以及如何使用訪問(wèn)權(quán)限?

當(dāng)組織決定退出數(shù)據(jù)中心業(yè)務(wù),并將其IT基礎(chǔ)設(shè)施遷移到云端時(shí),敏感數(shù)據(jù)也會(huì)被遷移。

當(dāng)這些數(shù)據(jù)遷移到云端時(shí),組織必須能夠在所有方面能夠查看、管理和保護(hù)數(shù)據(jù),而不讓IT人員負(fù)擔(dān)過(guò)重。

通過(guò)身份治理,組織可以從用戶及其應(yīng)用程序建立控制,還可以發(fā)現(xiàn)、分類(lèi)和管理對(duì)敏感數(shù)據(jù)的訪問(wèn)。

為探索云安全的發(fā)展現(xiàn)狀,研究機(jī)構(gòu)Forrester近日對(duì)154名北美地區(qū)IT團(tuán)隊(duì)負(fù)責(zé)人進(jìn)行了一項(xiàng)調(diào)查。

調(diào)查發(fā)現(xiàn),受訪者普遍認(rèn)為企業(yè)需要實(shí)施與業(yè)務(wù)云化發(fā)展相匹配的安全解決方案,特別是在身份認(rèn)證和權(quán)限管理領(lǐng)域,需要更加智能的云身份治理(Cloud Identity Governance,CIG)方案和云基礎(chǔ)設(shè)施授權(quán)管理方案(Cloud Infrastructure Entitlements Management,CIEM)。

有56%的受訪者表示,在機(jī)器設(shè)備和其他非人類(lèi)身份的影響下,云上身份安全認(rèn)證管理變得越來(lái)越難。

同時(shí),有74%的受訪者表示,對(duì)其現(xiàn)有的云身份管理并不滿意,為了保證企業(yè)在云上的進(jìn)一步拓展和云環(huán)境的安全,需要建立新的身份認(rèn)證和訪問(wèn)控制方案。

云平臺(tái)對(duì)企業(yè)數(shù)字化業(yè)務(wù)的開(kāi)展和應(yīng)用重要性持續(xù)提升,幾乎所有受訪企業(yè)都在云平臺(tái)上運(yùn)行了不同的應(yīng)用程序或工作負(fù)載,包含了面向外部客戶的Web、應(yīng)用程序到面向內(nèi)部的軟件開(kāi)發(fā)平臺(tái)和工具:66%為面向客戶的Web和移動(dòng)應(yīng)用程序;

62%為物聯(lián)網(wǎng)應(yīng)用;62%為數(shù)據(jù)庫(kù)應(yīng)用程序/記錄系統(tǒng);60%為中間件和基礎(chǔ)設(shè)施;60%為容器/無(wú)服務(wù)器開(kāi)發(fā)平臺(tái)。

在企業(yè)全面數(shù)字化轉(zhuǎn)型的過(guò)程中,其業(yè)務(wù)創(chuàng)新和業(yè)務(wù)成果越來(lái)越依賴于能盡快開(kāi)發(fā)和使用的創(chuàng)新技術(shù)和服務(wù),云是滿足這一需求的重要基礎(chǔ)。

隨著企業(yè)組織不斷擴(kuò)大對(duì)云計(jì)算的使用,其所面臨的云安全威脅也更加嚴(yán)峻,同時(shí)隨著云服務(wù)不斷升級(jí),虛擬身份的出現(xiàn),云上權(quán)限管理難度也成指數(shù)級(jí)增長(zhǎng)。

為了應(yīng)對(duì)云環(huán)境的安全風(fēng)險(xiǎn),平均每個(gè)企業(yè)都會(huì)選用6種不同的工具或方案來(lái)保護(hù)云環(huán)境安全,但是卻缺少一個(gè)統(tǒng)一的、能夠滿足所有安全性和功能性需求的解決方案,只能將現(xiàn)有的多種新老工具、方案集成在一起組成臨時(shí)安全套件。

盡管如此,仍然不能最大程度避免云環(huán)境安全事故的發(fā)生,有高達(dá)96%的受訪者表示,他們的企業(yè)每年依舊會(huì)發(fā)生多種安全事故:

其中有54%是云環(huán)境下的內(nèi)部安全事件;54%是因安全事件上報(bào)問(wèn)題而引發(fā)的合規(guī)、監(jiān)管制裁;49%是涉及公司業(yè)務(wù)合作伙伴和三方供應(yīng)商的事件;49%是由于涉及因云配置失誤而丟失數(shù)據(jù);47%來(lái)自于針對(duì)公共云環(huán)境的外部攻擊;42%為內(nèi)部審計(jì)發(fā)現(xiàn);38%為外部審計(jì)發(fā)現(xiàn);僅有4%的受訪者表示沒(méi)有受到任何影響。

在搭建云端身份治理架構(gòu)設(shè)計(jì)時(shí),首先需要考慮靈活性。

從本地?cái)?shù)據(jù)中心過(guò)渡到云端很可能需要比預(yù)期更長(zhǎng)的時(shí)間,并且需要經(jīng)驗(yàn)豐富的IT團(tuán)隊(duì)付出更多的努力和時(shí)間。

在過(guò)渡到云端之前,要確保企業(yè)擁有可以管理混合IT基礎(chǔ)設(shè)施的身份治理解決方案。這需要企業(yè)能夠全面了解內(nèi)部部署和云計(jì)算應(yīng)用程序。

這種可見(jiàn)性將使企業(yè)始終保持適當(dāng)?shù)陌踩?jí)別和生產(chǎn)力,保證其業(yè)務(wù)在整個(gè)過(guò)渡期間保持強(qiáng)大。成功的身份治理計(jì)劃應(yīng)該提供足夠的靈活性,來(lái)管理針對(duì)企業(yè)業(yè)務(wù)需求來(lái)量身定制應(yīng)用程序和敏感數(shù)據(jù)。

同時(shí),企業(yè)還需要考慮身份治理本身的部署選項(xiàng),包括軟件即服務(wù)(SaaS)、公共云或托管服務(wù)提供商(MSP),應(yīng)評(píng)估企業(yè)現(xiàn)有的IT基礎(chǔ)設(shè)施、當(dāng)前業(yè)務(wù)流程的復(fù)雜程度以及支持其身份的專(zhuān)業(yè)知識(shí)和人員配置。

這些將幫助企業(yè)確定哪種身份治理傳遞選項(xiàng)對(duì)其組織最有意義。如果企業(yè)具有滿足復(fù)雜需求的現(xiàn)有身份計(jì)劃,則在公共云設(shè)置中部署身份治理就可實(shí)現(xiàn)解決方案所需的可擴(kuò)展性。

在全球云計(jì)算迅猛發(fā)展的背景下,企業(yè)云身份管理能力的水平是制約云計(jì)算效能的重要影響因素之一.

如此眾多的安全事件調(diào)查數(shù)據(jù)表明,企業(yè)組織現(xiàn)階段的安全防護(hù)方案依舊有所欠缺,僅僅通過(guò)“新”工具堆疊在“舊”工具上的方法只能獲得有限的安全防護(hù)能力,各類(lèi)安全威脅依然存在可乘之機(jī),而借助事前授權(quán)、事中監(jiān)管、事后審計(jì)的企業(yè)運(yùn)維安全體系,從源頭開(kāi)始進(jìn)行身份認(rèn)證和權(quán)限管理,可以有效解決企業(yè)云身份管理的難題。

THEEND

最新評(píng)論(評(píng)論僅代表用戶觀點(diǎn))

更多
暫無(wú)評(píng)論