云风险策略完美无缺?别忘了考虑你的用户群体

时间:15-01-14 栏目:云安全 作者:爱说云网 评论:0 点击: 2,407 次

云风险管理策略旨在通过缓解风险,让高风险变成较低的风险。你在制定策略时应该采取分四步走的方法,并且充分考虑到不同的用户们会如何认识和看待该策略(比如,有些用户需要的灵活性高于策略中规定的灵活性。)

如何制定云风险管理策略?

第一步:确认和识别资产

软件即服务(SaaS)用户仅限于他们用来访问SaaS应用程序的台式机、笔记本电脑,以及/或者平板电脑。

平台即服务(PaaS)开发人员使用更多的资产。PaaS开发人员可使用计算机及其工具来开发和管理应用程序;开发人员还在服务提供商提供的操作系统上运行其开发的应用程序。

基础设施即服务(IaaS)专家使用服务提供商提供的网络、存储或计算资源。

第二步:评估和分析风险

你需要评估每种资产的风险,然后将它们分类成低风险、中风险或高风险。至于风险是人为风险(比如错误的应用程序逻辑),还是自然灾害(比如地震频发地区),那没有什么关系。

第三步:实施防范措施

在实施防范措施之前,你应该确保它可以因此将高风险缓解成较低的风险。典型的防范措施包括故障切换机制、闰年识别、嵌套式防火墙以及双因子验证(比如强密码外加面部识别)。如果针对某项资产的防范措施未能带来积极的投资回报,你就应该为该资产投保。

第四步:评审资产、风险和防范措施

  • 你应该定期评审资产、风险和防范措施(通常是每三个月或每六个月评审一次)。你在这么做的过程中可能会发现:
  • 已购置了新的资产。比如说,你从贵企业获得最新款式的平板电脑,你用它来访问SaaS应用程序。回到第一步即识别资产,从头来过。
  • 由于你用PaaS开发的某个应用程序的业务需求发生了变化,因而出现了新的风险。如果你的资产库里面没有出现任何新的资产,就回到第二步即评估风险。不然,就回到第一步,从头来过。
  • 可能需要实施新的防范措施。某项新技术可能让防范措施花较少的钱就能获得更高的成效,或者出现新的风险时,就可能需要实施新的防范措施。至于你是PaaS开发人员还是IaaS基础设施专家,那没有关系。再次执行分四步走的过程。

不同的用户可能会如何认识和看待策略?

用户怎样认识和看待云风险管理的好处,这受到以下因素的影响:

  • 他们扮演的云角色;
  • 他们所在的部门;
  • 云服务提供商授予他们的控制措施

SaaS用户的认识

在任何一家组织,SaaS用户拥有的唯一控制权就是,可以从他们选择的任何设备来访问SaaS应用程序――该应用程序涉及会计、人力资源还是供应链跟踪,那无关紧要。该用户无法控制应用程序的开发或虚拟机。

SaaS用户可能会认为服务提供商的云风险管理策略很有限,因为提供商不会让用户使用其安全工具来扫描查找SaaS应用程序的安全漏洞。

PaaS开发人员的认识

PaaS开发人员可以使用自己喜欢的任何一种安全工具;因此,他们认为提供商的风险管理策略很灵活。PaaS开发人员控制整个应用程序的生命周期:从概念阶段直到部署阶段,他们还可以开发及构建测试防范措施的安全工具。SaaS用户对给黑客设置重重障碍、无法逾越的任何防范措施都会很满意。

PaaS开发人员无法控制操作系统的更新和支持PaaS平台的虚拟机。提供商不允许开发人员针对操作系统和虚拟机实施防范措施,他们因而可能会感到失望。

IaaS网络专家的认识

IaaS网络专家可以在虚拟基础设施中使用其自己的安全工具。网络专家可能会认为提供商的云风险管理策略非常灵活。

IaaS网络专家对防范虚拟机避免非计划停运时间所需要的工具拥有控制权。提供商不允许IaaS网络专家控制其物理服务器和网络组成的基础设施,他们可以理解。

总结

想缓解或杜绝与云有关的安全问题,你最稳妥的办法就是要搞清楚哪些人将使用该策略,以及各方可能会对你管理风险的方法做出怎样的反应。

相关文章

Shellshock漏洞那些事:网络安全噩梦的开始...
views 1710
鉴于Linux/UNIX系统近日再次曝出危险等级超“心脏出血”的Bash漏洞——“Shellshock”,《连线》杂志周一特别刊文,介绍了该漏洞的过往与今生,并指出对于已经破损不堪的互联网而言,Shellshock或将只是一切噩梦的开始。以下为《连线》文章全文翻译内容: 布莱恩·福克斯(Brian...
2014互联网十大安全漏洞引发的云计算安全防护思考...
views 3711
概述 2014年实可谓是中国信息安全元年,这一年里信息与网络安全领域里发生了很多重大事件。最重要的莫过于2014年2月27日,中央网络安全和信息化领导小组宣告成立,习近平担任组长。这个事件标志安全已经上升到国家战略高度。这也让每一位中国安全行业的从业者,看到安全产业蓬勃发展的美好前景。 从另一个角度...
借助四个防御阶段,保护PaaS免受黑客攻击...
views 1827
平台即服务(PaaS)天生存在会被黑客钻空子的安全漏洞。为了缓解这个风险,你应该考虑采用深层防御(defense-in-depth)方法。这种方法让你可以建立多层防御机制,以便在黑客与攻击目标之间设置重重障碍。 你不能单单依赖一种安全机制来阻止黑客――其实需要多层其他机制来保护PaaS,远离不同类...
专家支招:选择安全云存储的五大要素
views 3017
安全云数据存储服务可以帮助小型企业经济有效地保护数据,但在选择供应商之前,请牢记专家Joe Malec提出的五大注意事项。 曾经安全数据存储只是事后的考虑,现在它已经成为重要的企业功能。在过去,企业业主可以简单地备份日常发票数据到磁带,并将其存储在抽屉里进行保管。而现在,政府法规、日益增长的按...
如何采用云计算的发展趋势是由战略需要驱动...
views 2326
今年即将结束,让我们再关注一下最流行的云计算的趋势 - 包括在不同的云服务模式提高使用率,关键业务驱动和敏捷的创新战略的影响。 云计算的采用已经成熟,有69%的受访者称,他们的计算基础设施的至少一部分是在云中。然而,公司的56%仍在确定IT操作可能转移到云,根据IDG企业最新的市场研究。 受访者...
2014年云数据安全技巧回顾 云计算
views 1967
现在,云计算可谓是IT界的宠儿,但安全方面的顾虑让它未能得到企业的青睐。本文通过对2014年五大安全技巧的回顾及介绍,希望可以帮助IT团队与这个新宠儿熟络起来。 没有人否认云计算具有的优点:灵活性、可扩展性和按使用付费,但许多人仍在争论云计算对敏感数据来说是不是一种足够安全的环境。云计算数据的安全...
亚信云管家、云安全携手世界领先云服务商AWS...
views 1752
12月12日讯,2014 AWS中国技术峰会于12月12日在北京国际饭店举办,亚信作为AWS中国地区的首批生态链合作伙伴参加了此次峰会,并首次展出了基于AWS平台开发的SaaS云管家产品服务以及领先的云安全产品。 2014年开始,亚信携手AWS,双方已经在业务、人才培养等层面进行了诸多深入合作的探讨...
AWS安全解决方案落地中国 浅析云安全平台...
views 2067
近日,趋势科技宣布,其成熟运作于国际AWS (Amazon Web Services)平台用户的趋势科技安全解决方案正式落地中国。作为AWS在中国率先运用应用层服务开发安全的厂家,趋势科技AWS云安全解决方案基于其服务器深度安全防护系统Deep Security 平台,独特的授权模式可以配合企业采购...

声明: 本文由( 爱说云网 )原创编译,转载请保留链接: 云风险策略完美无缺?别忘了考虑你的用户群体

云风险策略完美无缺?别忘了考虑你的用户群体:等您坐沙发呢!

发表评论


读者排行