阿里云安全肖力:云上资料安全体系建设的六要素
报价宝综合消息阿里云安全肖力:云上资料安全体系建设的六要素
Gartner指出,云服务的安全性与大多数企业资料中心一样好甚至更好,安全性不应再被视为使用公共云服务的主要障碍,到2020年,与传统资料中心相比,公共云的安全能力将帮助企业至少减少60%的安全事件。
高等级的云上资料安全体系到底是如何做的?6月29日,在第二届资料安全峰会上,阿里云智慧安全事业部总经理肖力给出了答案。肖力指出,云上资料安全建设是一个系统工程,最主要的六大方面是减少攻击面、正确的产品安全策略配置、统一的身份认证授权、资料加密、资料防泄漏、日志审计。
阿里云智慧安全事业部总经理肖力
减少攻击面
要确保整个云上资料安全,首先要做的就是减少企业的受攻击面。阿里云的大量实战经验证明,减少受攻击面对整个安全体系非常关键,这包括通过云防火墙实现东西南北向流量的实时监控、通过入侵防御系统(IPS)守住入口并且收敛入口等等,从而达到缩小整个风险敞口的目的。正确云产品安全配置
一方面,安全是一个持续化的过程,今天安全不代表明天安全,今天合规不代表明天合规,所以合规体系也是定期审查制,并且要做到常态化合规,从而有效保证所有安全策略与安全配置是合规及安全的,因此阿里云会做定期合规审查。另一方面,需要有对应的产品和技术能力来确保所有安全策略被有效执行。很多安全事件的发生都是因为员工疏忽开放了埠导致被攻击者利用,从而获取到相应的资料。阿里云提供了相应的工具帮助使用者检查所有产品侧的安全配置和策略,以做到持续化、常态化的安全合规和安全策略的有效执行。
统一身份认证授权
每一个企业都需要非常完善的统一的身份认证授权体系。以前企业所有的应用系统都线上下机房,可以通过一些简单的身份认证授权系统来确保资料安全。但是随着移动互联网、云端计算、SaaS化服务的发展,企业不同的应用系统可能会分布在IDC机房、云上、网盘等不同的地方,资料会在之间相互流动,这对企业如何做好统一身份认证授权提出了很大挑战。最常见的资料安全事件就是离职员工对应的系统许可权没有及时删除,最后导致资料泄露。阿里云在许可权管理方面投入了大量的资源,确保每一个转岗或离职员工在应用系统中的许可权可以一键删除或者一键转移,以确保不会因内部许可权管理问题而造成资料损失。
全方位资料加密与日志审计
阿里云平台具备全链路资料加密能力来保障使用者的资料安全,也是国内唯一支援SGX可信加密环境的平台。在使用层,阿里云安全提供使用者多级授权可控的RAM,以及全透明化管理日志审计等产品。目前达摩院在资料加密方面投入了大量资源,以做到使用者在所有的云产品的资料实现预设加密,秘钥由使用者自己管理。未来,阿里云会把资料加密效能、稳定性做到最高,成本降到最低,以降低使用者上云后资料安全的焦虑感。
资料防泄漏
阿里云为使用者提供了从资料识别到资料防泄漏、异常行为分析检测等一套完整的敏感资料保护能力,让云上使用者能够清晰的了解到自己的资料存放在哪里,被哪些人访问,是否存在安全风险等等,以提升云上使用者整体资料安全水位,有效降低资料泄露风险。云原生优势让资料安全体系更强壮
云底层技术的变化导致了安全体系的不同,基于云原生优势诞生的安全能力可以帮助使用者解决很多原来无法解决的问题。例如,阿里云会为使用者提供映象快照功能,一旦使用者遇到勒索软件,根本不需要做对抗和解密,只需要用之前的快照映象恢复资料即可。淘宝和天猫在全国有多个机房,经过实测,若随机关掉其中一个机房电源,业务还是可以继续执行。“我们会用实践持续验证容灾能否持续强壮,并将这种同等级别的高安全能力给到云上使用者,帮助使用者建立更强壮的安全体系。”肖力表示。