影子云服务是现代企业无法的一部分,但它们却带来的新的安全挑战。专家Rob Shapland讨论了几种缓解方法。
拥抱云的一个关键挑战是了解数据所存储的位置,以及存储在哪一个云服务中。根据需求,大多数企业允许数据存储在多个可信的云服务中,如Office 365、Dropbox、Google Drive或一个主要的基础设施即服务提供商那里。这些服务可精准监测和控制,通过使用云访问安全代理,从而确保企业政策和安全控制可以应用于云服务中。
然而,对于大部分企业来说,一个越来越明显的挑战是跟踪使用了不可信的或影子云服务。这些服务没有被CASB覆盖,而且可能会超出企业安全团队控制。不仅安全团队不知道什么数据被存储在这些服务上,他们甚至都没意识到有多少使用过。Ciphercloud的研究显示,在用的云应用只有14%是合法的。数据存储在不安全的服务中产生了重大的风险,且提升的意外数据泄漏的风险。自然反应就是阻止访问所有影子云服务,但这一方法是否已经过时。
如何处理影子云服务
首先,组织需要了解员工使用了多少影子云服务。如果企业所有流量都是通过企业Web代理路由,那么应用使用情况数据就是IT团队可用的。这可只是所需方法组合中的一部分。谨记,所有发送于和来自于云中流量必须离开企业网络,所可能会一种方法可以追踪流量数据。
下一步是,了解应用是什么,以及员工为什么使用他们。这可能是,恶意员工使用影子云应用,未通过检测就是发送数据离开网络,但它还可能意味着当前的云服务没有提供所有所需的功能,而通过使用影子服务,团队确实更加高效。在这种情况下,服务需要进行检查,看看是否可以变得合法。
抑制使用影子云服务的一个强大武器是,对员工安全意识的培训。这对企业安全的多个领域都是真理,只要培训是通过可信任的、有趣的,相对礼貌的方式传达的。所有存储在影子云服务中的数据,员工都要如此做,即培训他们风险意识,传达哪些服务是合法的,且让员工表达是否某一影子服务应该被合法,问题可以在源头避免。努力避开诱惑,使用内部资源交付培训或通过电子学习。意识培训要时刻现场传达,且通过外部人员传达,他们可以展示一些正常IT演示职权之外的一些风险,因为这是提升员工买入的唯一方法。通过精准监测影子云服务使用率,来,复制培训,且企业应该开始自己控制云数据。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
作者
Senior penetration tester at First Base Technologies where he specialises in Web application security.
相关推荐
-
确保Office 365安全:利用一切微软所提供的控件
确保Office 365安全通常需要解决前端特定环境的特殊风险,并且利用微软所提供的多个控件。
-
Office 365安全功能:与其描述的一样好吗?
在线和应用安全永远不会做到完美,但是Office 365安全功能却近乎完美。本文概述了微软如何在其流行套件加入安全功能。
-
Office 365高级安全管理
随着企业对云应用的普及,越来越多的企业将工作负载迁移到了云端,甚至是一些关键的应用负载。Office 365作为云端生产力和高效协同办公工具,也深受企业的喜爱。但云端的安全问题一直没有离开企业的视线。而Office 365作为企业协同办公的首选云工具,其安全性又要如何保证?
-
Office 365安全问题:应对之策与享受好处同在
今天的世界,我们越来越多地将业务信息系统迁移到了云端,我们可以不费吹灰之力就可以处理之前另管事员头痛的事情:邮件和办公应用。