云安全的关键:一致性
在多云环境中,保持一致配置面临的挑战会成倍增长,主要因为运行更多的云服务会产生更广泛的攻击面,且这些工具的运作方式存在显著差异。实现一致的多云安全需要满足六个基本要求:
实现一致的多云安全的要求
要求1:基础设施可视性
确保多云环境安全的第一步是获得所有云资源、配置和活动的可视性。这包括:
- 云覆盖范围:支持跨所有主流云服务(AWS、Azure、Google Cloud、Oracle Cloud、阿里云、IBM Cloud)的可视性。
- 访问控制:自动检测和映射净有效权限,全面了解“谁能访问什么”。
- 计算架构:了解所有虚拟机(Linux和Windows)、容器、Kubernetes和无服务器部署及其配置。
- 部署架构:采用无代理方法,避免传统安全系统所需的额外工具。
- 身份和权限:利用云提供商的原生身份和访问管理(IAM)框架。
要求2:保护敏感数据
云迁移、微服务技术和AI的发展使得有效监控和保护云中的数据变得十分具有挑战性。数据安全态势管理(DSPM)工具可以:
- 自动发现、扫描恶意软件并对每个数据集进行分类。
- 优先保护包含最高风险数据的资产,如个人身份信息(PII)、医疗记录等。
- 持续评估云环境中的错误配置、不当访问控制等风险。
- 审核和调整用户权限,执行基于角色的访问控制(RBAC)。
- 验证数据在静态和传输过程中的加密及密钥管理。
要求3:风险优先级划分和补救
企业应专注于处理最大的威胁,而不是试图消除所有风险。这需要:
- 收集和整合所有潜在的云风险和威胁信号,如配置错误、漏洞、公开暴露等。
- 找到攻击者可以用来接触最重要的云资产的路径。
- 识别关键的风险,并与开发人员合作解决这些风险。
- 提供明确的补救步骤,消除攻击路径。
要求4:风险预防
预防风险比事后补救更有效。这可以通过:
- 在不安全的IaC模板部署到云之前就检测出来并加以阻止。
- 为开发团队提供补救指导。
- 解决软件开发中的风险,避免重复犯错。
要求5:外部攻击面评估
80%的安全暴露发生在云托管的资产上,因此需要:
- 识别正在使用的公共IP和域,使用自动扫描整个互联网IP空间并捕获互联网规模数据的引擎。
- 建立公司拥有的非托管资产的清单。
- 识别与非托管资产相关的风险,如漏洞和错误配置。
要求6:保护AI模型
AI和大型语言模型(LLM)的快速发展和部署带来了新的安全挑战:
- 大型人工智能模型的内部运作通常不透明,难以预测潜在的安全和合规问题。
- 托管、半托管和非托管的AI模型激增给监督带来困难。
- AI-SPM(AI安全态势管理)可以全程了解AI模型的生命周期,识别传统风险分析和检测工具可能无法检测到的潜在安全性和合规性风险。
使用CNAPP在多云环境中实现一致覆盖
CNAPP(云原生应用保护平台)可以帮助企业在多云环境中实现一致覆盖:
- 提供跨配置、工作负载、身份、敏感数据、AI模型和未知云的覆盖。
- 通过CodetoCloud™ Intelligence关联各种信号,发现针对关键资产的可利用攻击路径。
- 保护企业防范与人工智能、机器学习(ML)和生成式人工智能(GenAI)模型相关的独特风险,如数据暴露、滥用和模型漏洞。
- 帮助企业领先于不断发展的合规要求,如《欧盟人工智能法案》。
总结
通过满足六个基本要求,企业可以在多云环境中实现一致的安全覆盖。CNAPP平台可以帮助企业监控、审核和验证所有云中的所有基础设施,确保应用程序、数据和整个云原生技术堆栈的安全性,并防范与AI模型相关的独特风险。