隨著遠(yuǎn)程辦公的常態(tài)化,企業(yè)組織加快了向云端遷移的步伐。Radware最近發(fā)布了《Web應(yīng)用程序和API保護(hù)狀況報(bào)告》,數(shù)據(jù)顯示,受訪企業(yè)中有70%的Web應(yīng)用程序運(yùn)行在由公共云、私有云和本地?cái)?shù)據(jù)中心構(gòu)成的混合、異構(gòu)環(huán)境中,企業(yè)應(yīng)用系統(tǒng)面臨五大安全挑戰(zhàn),安全管理者需要新的思考方式,并具備保護(hù)混合環(huán)境應(yīng)用安全的關(guān)鍵能力。
復(fù)雜環(huán)境應(yīng)用安全的五大挑戰(zhàn)
企業(yè)組織面臨的挑戰(zhàn)是:新興攻擊媒介、多云部署和敏捷軟件開發(fā)/DevOps等共同創(chuàng)造了一個(gè)復(fù)雜環(huán)境,使企業(yè)數(shù)據(jù)易受攻擊,其數(shù)字體驗(yàn)遭到破壞。
新興威脅媒介:黑客不斷改進(jìn)現(xiàn)有的攻擊媒介,并開發(fā)新的攻擊媒介,以繞過現(xiàn)有的保護(hù)措施,這會(huì)使應(yīng)用程序和云環(huán)境面臨攻擊和數(shù)據(jù)泄露的威脅。
多云部署:現(xiàn)在,大多數(shù)企業(yè)組織通過跨本地、混合和公共云部署應(yīng)用程序,這擴(kuò)大了企業(yè)的威脅面,使一致性安全策略的實(shí)施變得更為復(fù)雜,并使企業(yè)的云安全任務(wù)進(jìn)一步復(fù)雜化。因?yàn)槠髽I(yè)組織需要保護(hù)多個(gè)云平臺(tái),每個(gè)云平臺(tái)都有自己的功能、API、管理和報(bào)告。
更廣泛的攻擊面:過去,企業(yè)組織可以直接控制應(yīng)用程序的后端基礎(chǔ)設(shè)施,只有應(yīng)用程序面向客戶的一面對(duì)外公開。當(dāng)前,在云環(huán)境中,企業(yè)應(yīng)用程序前后端和應(yīng)用程序基礎(chǔ)設(shè)施都是公開的,這使得企業(yè)的攻擊面擴(kuò)大。
敏捷軟件開發(fā)和DevOps文化:云遷移的主要驅(qū)動(dòng)力是企業(yè)組織對(duì)應(yīng)用程序開發(fā)敏捷性的需求,其催化劑是敏捷開發(fā)和DevOps流程,它們可以加快應(yīng)用程序的開發(fā)和增強(qiáng),并使其獲得更頻繁的更改,但其安全性通常被放在次要位置。
非安全利益相關(guān)者的所有權(quán):雖然安全人員的任務(wù)通常是保護(hù)云環(huán)境,但他們通常無權(quán)選擇或管理云環(huán)境。報(bào)告顯示,在92%的企業(yè)組織中,有關(guān)云平臺(tái)的決策由安全人員以外的利益相關(guān)者做出。
應(yīng)用安全的六大關(guān)鍵能力
為了應(yīng)對(duì)復(fù)雜環(huán)境下的應(yīng)用安全威脅,企業(yè)需要具備以下六項(xiàng)關(guān)鍵能力:
整體防御:包括對(duì)不可知應(yīng)用程序的保護(hù),安全性必須跨越所有環(huán)境,為企業(yè)應(yīng)用程序表面和云應(yīng)用程序基礎(chǔ)設(shè)施提供360度保護(hù)。
自適應(yīng)和自動(dòng)化:企業(yè)應(yīng)用程序和混合環(huán)境的安全性,必須利用基于行為和機(jī)器學(xué)習(xí)的算法,主動(dòng)管理對(duì)應(yīng)用程序、其底層環(huán)境、新安全威脅等的頻繁更改。
無摩擦:隨著企業(yè)應(yīng)用程序開發(fā)和部署過程變得更加敏捷,其安全性必須與開發(fā)過程緊密集成,不得干擾業(yè)務(wù)流程。它需要具有適應(yīng)性,以便能夠隨著應(yīng)用程序和底層部署平臺(tái)的變化而變化。這種無縫集成必須依賴于能夠識(shí)別應(yīng)用程序更改并自動(dòng)調(diào)整安全策略的自動(dòng)化算法。
一致性:企業(yè)組織需要為無處不在的應(yīng)用程序提供統(tǒng)一、高級(jí)的安全性,以實(shí)現(xiàn)與應(yīng)用程序基礎(chǔ)設(shè)施(無論是私有云,還是公共云)相同級(jí)別的整體保護(hù)。
可見性和控制性:企業(yè)需要對(duì)安全和開發(fā)儀表板可見和控制,這些儀表板必須提供可操作的分析、自動(dòng)化和自定義控件。
廣泛的解決方案:企業(yè)應(yīng)提供多種安全部署選項(xiàng),包括云服務(wù)、軟件和混合。
在未來一段時(shí)間內(nèi),企業(yè)組織對(duì)跨越公共云、私有云和內(nèi)部部署數(shù)據(jù)中心的混合、異構(gòu)環(huán)境的依賴不會(huì)很快消失。因此,企業(yè)組織只有了解了混合環(huán)境應(yīng)用安全面臨的挑戰(zhàn)和關(guān)鍵安全能力,才能制定有效的安全策略,來適應(yīng)這些復(fù)雜的生態(tài)系統(tǒng),確保應(yīng)用程序和混合環(huán)境的安全。