全面云化時代,企業需要怎樣的云安全能力?
云安全,無論何時提起,其重要性都不容小覷。
根據網絡安全機構Sophos的研究,云安全事件正在時刻發生。
根據該公司發布的《2021年云安全狀況》顯示,近四分之三的企業遭受了云安全攻擊,其中惡意軟件、勒索軟件、云泄漏和配置錯誤是最大的威脅。
此外,運行多云環境也是企業遭受云安全事件影響的因素之一。 2022年,當各行各業掀起上云狂潮后,云安全的概念隨之爆發。據Gartner預測,到2023年,云安全市場規模將增長10倍,達到124億美元(相比之下,2020年為12億美元)。
與此同時,越來越多的中小企業也在增加對網絡安全方面的投入,無形中助推了云安全從一個小眾市場走向主流的步伐。
01需求爆發式增長云安全首次突破百億元大關
在國內,云安全市場持續保持高速增長,2021年云安全市場規模首次突破百億元大關,達到117.7億元,同比增長46.4%。綜合來看,云安全市場的高速增長,是多種因素共同推動的結果。
在政策層面,國內數據安全相關的法律法規日益完善,面向高速發展的市場給出了引導規范和明確標準。
近幾年,國家陸續出臺了《數據安全法》《個人信息保護法》《汽車數據安全管理若干規定(試行)》《關鍵信息基礎設施安全保護條例》等法規,從通用型法律法規,到重點行業相關條例、指南、標準等,為企業上云用數安全提出了更高要求。
其次,企業對云安全的市場需求迎來爆發期。伴隨著云服務模式的深化應用,細分領域和場景的安全實踐推動云安全市場需求水漲船高。
混合多云、云原生、AI、IoT等新技術的應用,催生了更細化的安全場景和更豐富的安全需求。
此外,充分的市場競爭也促使云服務商、安全廠商不斷投入云安全新技術、新應用的研發與實踐,加速了云安全市場的增長。
在上一個時代領跑的安全公司(如奇安信、深信服、綠盟科技、亞信科技、啟明星辰等),憑借深度扎根云安全領域畫出了第二增長曲線;在平臺類公司中,阿里、騰訊、華為、百度等玩家貼身肉搏競爭激烈;在新興公司中,微步在線、青藤云安全等公司憑借差異化優勢成長為安全獨角獸。
安全是一個高速迭代和進化的領域,任何企業都需要保持對新興安全技術的敏感。
02想說愛你不容易云安全道阻且長行則將至
云計算給業務帶來的是全方位改變。隨著云化時代業務部署的環境更廣泛,組織需要管理的終端類型也更多樣化。
同時,云時代IT資源和能力可以快速應用到業務創新上,應用的迭代速度也變得更加迅速。而云原生架構和開源代碼的廣泛應用,則讓企業IT架構和應用變得越來越復雜。
這一系列變化,為企業安全帶來了許多新的挑戰。當企業的業務上云之后,傳統安全產品大多無法直接部署到云環境中,對于容器、API攻擊等云時代語境下的安全問題已經失效。
在多云、多終端的環境下,需要安全保護和運營管理兩個緊密集成但又相互分離的生態系統,這就造成復雜的操作環境,而使用多種不同技術平臺運行并行環境,會在監控、安全和生產支持等領域帶來持續的運營復雜性。
而云化架構本身的復雜性,也會使得安全保護變得更加復雜、成本更高,因此需要有更簡化的方式來實現安全保護。
從主機到虛擬機,從虛擬機到容器,云安全好像無所不能,貫穿了云時代的全部歷史。綠盟科技集團副總裁曹嘉認為,云看似安全,實則非常容易成為突破口。
無論是公有云、私有云還是混合云,沉淀著大量的自研開發業務,此類應用安全問題將會突顯。
同時,70%的企業會采用一些開源組件去構建軟件應用,第三方組件也會引入安全風險,從而打破業務與安全的平衡。API開放的大量公開信息也可能會被攻擊者利用,形成新的安全風險。
因此,對于任何想要構建云上安全體系的企業,云安全戰略正在變得日益重要。
如今,越來越多的企業認識到,構建云安全戰略是一項持續性工作,云安全需要有自上而下的頂層設計,要以安全為出發點構建所有云上應用。
在戰略優先級上,企業應該將云安全作為“零號任務”貫穿云旅程的全過程。從最初的技術理念,到管理機制,再到企業文化,每個云服務從設計階段就要將云安全作為優先考慮事項。
對于企業,構建云化時代的安全能力,可以從采用云化交付的安全產品和服務、構建適合云和云原生應用的保護能力、采用適配于云時代的IT基礎設施這三個方面著手。
曹嘉認為,云化的業務需要用云化的安全來保護,絕大多數安全產品的能力實際上都可以用云化的方式進行交付。
比如網關安全、終端安全可以被SASE、SSE、云化的XDR來代替,而傳統的人工安全服務,也可以使用永久在線、持續對抗的MSS安全托管服務來代替。云化的安全產品和服務能夠快速部署、快速演進,大幅簡化用戶在產品交付和運維上的工作。
在多云共存時代,企業的安全策略也應當是跨云的,需要統一進行管理,實現統一的安全保護。
云安全不應該是業務上線和運維階段才考慮的問題,而是在業務規劃、開發、測試、上線、運維的每一個環節,都嵌入安全開發機制,從而更早發現風險,更早修復,大幅提升業務安全性。
在云化環境下,傳統的網絡邊界已經消失,幾乎所有的終端、網絡都是不安全的環境,因此在云時代,要重新建立新的安全保護模型。
零信任架構是目前業界廣泛認可的用來實現跨云保護的一種安全模式。雖然零信任很美好,但目前落地往往不盡如人意,企業在建設零信任體系時,要充分考慮相關產品和方案的可落地性,不能選擇過度復雜的產品導致方案無法落地。
此外,如果基礎設施能夠內置安全能力,可以大幅減少企業在云時代下的安全風險。
企業本地建設的基礎設施,包括私有云平臺、超融合等,安全能力和基礎設施幾乎是完全解耦的,需要單獨考慮安全建設問題。
在云化時代下,企業需要更多采用天生具有安全保護能力的數字化基礎設施,比如能夠內置防勒索的存儲、內置微隔離的網絡、具備虛擬補丁的計算平臺等。
當然,這種適配于云時代的IT基礎設施建設,并非要把企業已有安全設施進行全部替換,而是把傳統安全產品的部分能力云化并納入跨云管理平臺,使之成為云化環境安全保護的一部分,不但大幅提升安全效果,也簡化了交付的復雜性。
回歸云化時代企業對安全的最本質訴求,就是要有效,不但要有效保護業務,還能有效對抗攻擊。
雖然安全本身不會給業務創造價值,但安全缺失給業務造成的損失將遠超想象。因此,安全一定要足夠簡單,同時又足夠可靠,要讓用戶越來越省心,而不是越來越復雜。