近日不少企業(yè)因應(yīng)疫情,擴(kuò)大或新采納云端科技,務(wù)求增添運(yùn)營的靈活性,或者加強(qiáng)支持員工居家辦公。前段時間,美高梅國際酒店集團(tuán) (MGM) 證實(shí)曾有黑客入侵其云端服務(wù)器,結(jié)果導(dǎo)致多達(dá)1,060萬名酒店客戶的個人資料流出。由此可見,在發(fā)揮云端效能的同時,也必須謹(jǐn)防自身成為公共云攻擊的受害者。
了解本身責(zé)任
最重要的是在實(shí)施任何防范措施之前,先了解自己對公共云上數(shù)據(jù)應(yīng)負(fù)的責(zé)任,并貫徹履行。需要知道AWS、Azure和Google等公共云供應(yīng)商為客戶提供的彈性使其無法全面保護(hù)客戶的虛擬網(wǎng)絡(luò)和虛擬機(jī)器,甚至在云端上的數(shù)據(jù)。它們采取的“分享責(zé)任”模式雖會確保轄下“云端本身”的安全,但客戶需要負(fù)責(zé)保護(hù)任何自己“放在其上”的事物。
換言之,公共云供應(yīng)商會照顧數(shù)據(jù)中心的實(shí)體安全,并以虛擬間隔劃分客戶數(shù)據(jù)的儲存位置與環(huán)境區(qū)域,而客戶起碼要自行推行基本的防火墻規(guī)則,以監(jiān)控云端環(huán)境的存取。否則,只要犯下讓通訊埠對外開放這樣的失誤,日后就會成為罪魁禍?zhǔn)?、眾矢之的?/p>
理解責(zé)任后,便可按照以下五大步驟好好保護(hù)數(shù)據(jù),把受到云端攻擊影響的風(fēng)險降至最低。
第一步:借用自己對on-premises安全的心得
一個安全的on-premises環(huán)境是由長時間的經(jīng)驗和研究累積得來的成果。若不想讓云端服務(wù)器受到惡意程序感染而致數(shù)據(jù)遭殃,不妨參考為傳統(tǒng)基建所部署的一切,并將其套用到云端環(huán)境。這可能包括:
•下一代防火墻
在云端信閘設(shè)置網(wǎng)絡(luò)應(yīng)用防火墻 (WAF) ,在環(huán)境最外圍阻截針對云端服務(wù)器的威脅。此外,也應(yīng)考慮采用入侵防護(hù)服務(wù) (IPS) 方案來配合法規(guī)遵循政策,并利用對外內(nèi)容控制措施保護(hù)服務(wù)器和虛擬桌面基建 (VDI) 。
•服務(wù)器寄存保護(hù)
對云端服務(wù)器執(zhí)行有效的網(wǎng)絡(luò)安全防護(hù),就像對待實(shí)體服務(wù)器一樣。
•端點(diǎn)安全及電郵保護(hù)
如果以云端基建服務(wù)連接公司的手提電腦或其他裝置,則使黑客有機(jī)會借釣魚電郵或間諜程序竊取公司云端帳戶的登入資料。因此,公司裝置上的端點(diǎn)和電郵安全方案應(yīng)時刻保持更新,防范未經(jīng)授權(quán)的云端帳戶訪問。
第二步:識別所有的云端資產(chǎn)
要確保云端環(huán)境安全,就要先準(zhǔn)確檢視基建架構(gòu)狀況及數(shù)據(jù)流向,以辨別出任何不正常的流量行為,例如數(shù)據(jù)外泄。
第三步:建立完整的庫存資料
完整的庫存資料應(yīng)包括云端資產(chǎn),例如服務(wù)器、數(shù)據(jù)庫實(shí)例 (database instances) 、儲存服務(wù),數(shù)據(jù)庫、容器和無服務(wù)器功能等等。你在掌握資產(chǎn)數(shù)目之余,還得找出所有安全弱點(diǎn),當(dāng)中可能包括:
•數(shù)據(jù)庫的通訊埠對公共互聯(lián)網(wǎng)公開,使攻擊者可以進(jìn)行訪問
•云端儲存服務(wù)設(shè)定為“public”
•虛擬硬盤和Elasticsearch網(wǎng)域設(shè)定為“public”
第四步:定期評核身份存取管理
用戶需主動管理用戶角色及其授權(quán)狀況,以及按角色而定的云端服務(wù)存取權(quán)限,以便識別出那些運(yùn)用不必要特權(quán)的訪問,繼而重新審視相關(guān)權(quán)限政策。因為黑客只要取得這些帳戶身份,便可在云端上任意搜尋公司的敏感數(shù)據(jù)。
第五步:主動監(jiān)察網(wǎng)絡(luò)流量
應(yīng)憑借網(wǎng)絡(luò)流量分析找出數(shù)據(jù)外泄等安全事故的蛛絲馬跡。人工智能 (AI) 足以應(yīng)付云端的動態(tài)特性并掌握這些數(shù)據(jù)源的動向,同時為你展示如何為之“正常”流量。如有個別活動“出軌”,你便可即時獲警告有潛在惡意行為發(fā)生。
事實(shí)上,市場上已有結(jié)合了AI的安全方案助企業(yè)自動偵測云端環(huán)境的變化并作出對應(yīng)防護(hù),因此企業(yè)無需擔(dān)心不知道如何著手預(yù)防云端數(shù)據(jù)外泄。
分享到微信 ×
打開微信,點(diǎn)擊底部的“發(fā)現(xiàn)”,
使用“掃一掃”即可將網(wǎng)頁分享至朋友圈。