行業(yè)動態(tài)

云安全責任共擔往往意味著無人承擔

來源:聚銘網(wǎng)絡    發(fā)布時間:2022-06-02    瀏覽次數(shù):
 

信息來源:安全內參


對于沒有明確責任的團體來說,“共擔”或“共同”責任往往意味著,每個人都認為有其他人在解決問題,但實際上誰也沒有去做。最終出現(xiàn)工作被耽誤,或是出了事情沒人負責的局面。

責任共擔模型和云服務提供商

云服務的“共享責任”模型是這樣的:云提供商保護低于某個級別(該級別通常是他們的軟件)的所有事情,并對其安全性負責。把這個級別當做房子的地基的話,作為云租戶的責任是保護地基上的一切,即房子。

這種看似非常清晰的界限,其實經(jīng)不起檢驗。因為沒有任何一條簡單的線可以把地基和房子分開。地基是和房子連在一起的,兩者之間的互連結構屬于房子完整性的一部分。如同云平臺及其上面運行的應用程序。

云錯誤配置和工具的復雜化

真實的情況是,客戶如何配置云服務決定著應用程序的安全性。比如,是否公開了Lambda函數(shù)(無服務器的核心組件)?Lake Formation(AWS上構建數(shù)據(jù)湖的服務)的訪問控制啟用了嗎?AzureSqlDBServer(微軟云數(shù)據(jù)庫)上的高級數(shù)據(jù)安全選項打開了嗎?GCP(谷歌云)云函數(shù)是否具備了公共調用權限?在CDN網(wǎng)絡中,往往有很多人忘記隱藏源站域名。整合SaaS應用時,API可被任意用戶調用,而不是專有用戶。

客戶在云上的安全遠不只是上述的問題,因此好的云平臺會投入大量精力來盡量減少這些疏忽,避免不安全的默認設置。但沒有一家云提供商能夠完美地提供所有的云服務,也不是所有的云平臺都能保證其系統(tǒng)的使用安全。更加糟糕的是,這些云提供商不會主動告知客戶各種不安全的配置選擇,尤其是他們在這方面做得特別差的話。

具有諷刺意味的是,為客戶提供最多安全服務的云平臺往往在使用這些服務時造成了最大的復雜性。每個工具包都需要大量的知識來正確使用它,以至于出現(xiàn)了專門提供正確配置云服務的企業(yè)。也許,是時候采用第三方風險管理流程了。


 
 

上一篇:2022年5月31日聚銘安全速遞

下一篇:工信部通報84款存在侵害用戶權益行為APP