云安全风险、合规性和配置不当报告_25页_2mb.pdf
2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 22 0 2 2 云 安 全 联 盟 大 中 华 区 -保 留 所 有 权 利 。 本 文 档 发 布 在 云 安 全 联 盟 大 中 华 区 官 网 (c-), 您可 在 满 足 如 下 要 求 的 情 况 下 在 您 本 人 计 算 机 上 下 载 、 存 储 、 展 示 、 查 看 、 打 印 此 文 档 : ( a) 本 文 只 可 作 个 人信 息 获 取 , 不 可 用 作 商 业 用 途 ; (b) 本 文 内 容 不 得 篡 改 ; (c)不 得 对 本 文 进 行 转 发 散 布 ; (d)不 得 删 除 文 中 商 标 、 版权 声 明 或 其 他 声 明 ; ( e) 引 用 本 报 告 内 容 时 , 请 注 明 来 源 于 云 安 全 联 盟 。 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 3致 谢本 文 档 云 安 全 风 险 、 合 规 性 和 配 置 不 当 报 告 (The State of Cloud Security Risk,Compliance, and Misconfigurations)由 CSA 工 作 组 专 家 编 写 , CSA 大 中 华 区 秘 书 处 组 织 翻 译并 审 校 。中 文 版 翻 译 专 家 ( 排 名 不 分 先 后 )组 长 : 李 岩翻 译 组 : 林 艺 芳 沈 勇 欧 建 军 吴 贺 江 澎 王 彪 杨 喜 龙 伏 伟 任 江 楠 王 永 霞 杨 天 识审 校 组 : 李 岩 郭 鹏 程 姚 凯感 谢 以 下 单 位 对 本 文 档 的 支 持 与 贡 献 :启 明 星 辰 信 息 技 术 集 团 股 份 有 限 公 司 北 京 天 融 信 网 络 安 全 技 术 有 限 公 司北 京 北 森 云 计 算 股 份 有 限 公 司 腾 讯 云 计 算 ( 北 京 ) 有 限 责 任 公 司上 海 缔 安 科 技 股 份 有 限 公 司英 文 版 本 编 写 专 家主 要 作 者 : HillaryBaron贡 献 者 : Josh Buker Sean Heide AlexKaluza Shamun Mahmud JohnYeoh设 计 者 : Stephen Lumpe AnnMarie Ulskey特 别 感 谢 :: Nikhil Girdhar Product Marketing Leader CloudHealth by VMwareLauren van der Vaart Senior Content Marketing Specialist Multi-Cloud, VMware在 此 感 谢 以 上 专 家 。 如 译 文 有 不 妥 当 之 处 , 敬 请 读 者 联 系 CSA GCR秘 书 处 给 与 雅 正 ! 联 系 邮 箱 :researchc-; 国 际 云 安 全 联 盟 CSA公 众 号 。 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 4目 录致 谢 . 31.调 研 的 开 展 和 方 法 论 . 61.1研 究 目 的 . 62.概 要 . 7关 键 发 现 1. 7关 键 发 现 2. 8关 键 发 现 3. 9安 全 部 门 仍 然 在 努 力 对 齐 安 全 方 针 及 (或 )方 针 落 地 . 9部 门 间 在 安 全 方 针 和 执 行 方 面 的 一 致 性 对 主 动 安 全 至 关 重 要 . 103.云 安 全 程 序 的 当 前 状 态 . 113.1使 用 共 有 云 提 供 商 . 113.2公 有 云 的 年 度 预 算 . 113.3对 抗 云 安 全 漏 洞 的 总 体 信 心 水 平 . 123.4对 防 御 云 漏 洞 威 胁 的 能 力 充 满 信 心 . 123.5解 决 安 全 问 题 的 障 碍 .133.6安 全 方 针 制 订 与 落 地 执 行 的 跨 部 门 协 作 . 133.7度 量 安 全 性 和 合 规 性 状 况 . 144.正 在 使 用 的 云 安 全 工 具 . 144.1用 于 云 安 全 的 解 决 方 案 . 144.2对 云 服 务 提 供 商 安 全 解 决 方 案 的 满 意 度 .154.3使 用 托 管 服 务 提 供 商 . 155.云 安 全 状 态 管 理 . 155.1识 别 配 置 不 当 . 155.1.1负 责 检 测 、 跟 踪 和 报 告 配 置 不 当 的 团 队 .155.1.2云 配 置 不 当 的 原 因 . 165.1.3检 测 到 配 置 不 当 的 流 水 线 交 付 阶 段 . 175.2因 配 置 不 当 造 成 的 破 坏 和 事 件 . 18 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 55.2.1设 计 用 于 管 理 云 配 置 不 当 的 安 全 性 和 合 规 性 标 准 . 185.2.2 防 止 或 修 复 云 配 置 不 当 的 障 碍 .185.3治 理 与 合 规 . 195.3.1设 计 用 于 管 理 云 配 置 不 当 的 安 全 性 和 合 规 性 标 准 . 195.3.2跨 团 队 和 组 织 执 行 标 准 . 195.3.3平 衡 安 全 性 与 项 目 交 付 . 205.4解 决 配 置 不 当 的 解 决 方 案 . 205.4.1负 责 纠 正 配 置 不 当 的 小 组 .205.4.2修 复 配 置 不 当 的 流 水 线 过 程 阶 段 . 215.4.3修 复 配 置 不 当 的 时 间 .215.4.4改 进 解 决 安 全 性 或 合 规 性 配 置 不 当 的 方 法 组 织 中 最 常 见 的 方 法 . 225.4.5使 用 自 动 修 复 的 障 碍 . 226.人 口 统 计 资 料 . 236.1组 织 行 业 . 236.2组 织 规 模 . 236.3工 作 等 级 . 236.4组 织 公 有 云 支 出 . 246.5公 司 部 门 主 要 工 作 . 24 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 61 .调 研 的 开 展 和 方 法 论云 安 全 联 盟 ( CSA) 是 一 个 非 营 利 组 织 , 其 使 命 是 广 泛 推 广 最 佳 实 践 , 确 保 云 计 算 和IT技 术 中 的 网 络 安 全 。 CSA还 负 责 教 育 这 些 行 业 内 的 各 种 利 益 相 关 者 (涉 及 所 有 其 他 形 式 计算 中 的 安 全 问 题 )。 CSA的 成 员 是 由 从 业 者 、 公 司 和 专 业 协 会 组 成 的 广 泛 联 盟 。 CSA的 主 要目 标 之 一 是 开 展 调 研 评 估 信 息 安 全 趋 势 。 这 些 调 研 有 助 于 衡 量 信 息 安 全 技 术 在 行 业 内 各 方面 的 成 熟 度 , 以 及 安 全 最 佳 实 践 的 采 用 率 。VMware的 CloudHealth 为 了 增 加 业 界 对 公 有 云 安 全 的 了 解 , 委 托 CSA开 展 一 项 调 查 并编 写 这 份 调 查 结 果 报 告 。 CloudHealth为 该 项 目 提 供 资 金 , 并 与 CSA一 起 参 与 制 定 针 对 云 安全 的 调 查 问 题 , 从 而 共 同 制 定 了 该 倡 议 。 该 调 查 由 CSA于 2 0 2 1 年 5 月 至 2 0 2 1 年 6 月 在 线 进 行 ,收 到 1 0 9 0 份 来 自 不 同 组 织 规 模 和 地 点 的 IT和 安 全 专 业 人 士 的 答 复 。 数 据 分 析 由 CSA的 研 究团 队 进 行 。1 .1 研 究 目 的本 调 研 的 目 的 是 评 估 组 织 在 降 低 配 置 不 当 导 致 的 公 有 云 安 全 和 合 规 风 险 方 面 的 准 备 度 。主 要 研 究 课 题 包 括 : 云 安 全 计 划 的 现 状 , 包 括 最 主 要 风 险 和 安 全 工 具 的 使 用 情 况 。 组 织 在 缓 解 配 置 不 当 导 致 的 漏 洞 方 面 面 临 的 云 安 全 态 势 管 理 ( CSPM) 挑 战 。 组 织 准 备 情 况 、 成 功 关 键 绩 效 指 标 ( KPI) 以 及 负 责 云 安 全 态 势 管 理 不 同 方 面 的 团队 。 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 72 .概 要云 配 置 不 当 一 直 是 使 用 公 有 云 的 企 业 最 关 心 的 问 题 。 这 种 错 误 会 导 致 数 据 泄 露 , 允 许删 除 或 修 改 资 源 , 导 致 服 务 中 断 , 并 对 业 务 运 营 造 成 严 重 破 坏 。 最 近 , 由 于 配 置 不 当 导 致的 漏 洞 成 为 头 条 新 闻 , 为 了 更 好 地 了 解 云 安 全 计 划 的 现 状 、 用 于 减 轻 安 全 风 险 的 工 具 、 企业 的 云 安 全 态 势 以 及 企 业 在 减 少 安 全 风 险 方 面 面 临 的 障 碍 , 我 们 进 行 了 这 项 调 研 。关 键 发 现 1知 识 和 专 业 技 能 匮 乏 不 断 困 扰 着 安 全 团 队知 识 和 专 业 技 能 匮 乏 是 信 息 安 全 行 业 内 众 所 周 知的 问 题 。 毫 不 奇 怪 , 知 识 匮 乏 和 专 业 技 能 被 一 致认 定 为 : 通 用 云 安 全 的 主 要 障 碍 (5 9 %) 配 置 不 当 的 主 要 原 因 (6 2 %) 主 动 预 防 或 修 复 配 置 不 当 的 障 碍 (5 9 %) 实 施 自 动 补 救 的 主 要 障 碍 (5 6 %)这 些 发 现 突 出 了 “ 知 识 匮 乏 ” 对 安 全 团 队 可能 产 生 的 涓 滴 效 应 。 它 首 先 是 实 施 有 效 的 云 安 全措 施 的 一 般 障 碍 , 导 致 了 错 误 的 配 置 , 这 是 数 据泄 露 的 主 要 原 因 。 但 它 也 阻 碍 了 安 全 团 队 实 施 解决 方 案 , 如 自 动 修 复 , 这 些 解 决 方 案 可 以 补 充 知识 和 技 能 的 不 足 。 通 用 云 安 全 的 主 要障 碍 配 置 不 当 的 主 要 原因主 动 预 防 或 修 复 配置 不 当 的 障 碍 实 施 自 动 补 救 的 主要 障 碍 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 8关 键 发 现 2信 息 安 全 及 IT运 营 团 队 对 降 低 云 配 置 不 当 风 险 承 担 责 任每 年 都 有 由 于 配 置 不 当 而 导 致 的 数 据 泄 密 事 件 , 涉 事 公 司 也 因 此 上 了 新 闻 头 条 ; 因 此很 多 公 司 都 把 配 置 不 当 风 险 当 成 首 要 关 注 点 。很 多 公 司 没 有 处 理 好 配 置 不 当 风 险 的 可 能 原 因 之 一 就 是 , 对 潜 在 配 置 不 当 问 题 的 发 现 、监 控 、 及 追 踪 , IT运 营 及 信 息 安 全 团 队 承 担 主 要 责 任 (信 息 安 全 5 4 %, IT运 营 3 3 %)同 样 两 团队 对 问 题 的 修 复 也 需 要 承 担 主 要 责 任 (信 息 安 全 3 6 %,IT运 营 3 4 %),公 司 没 有 将 这 些 责 任 分 担给 其 他 团 队 , 比 如 DevOps或 应 用 工 程 团 队 , 这 些 问 题 可 能 就 是 这 些 团 队 产 生 的 , 从 而 更 加适 合 直 接 修 复 这 些 错 误 。基 于 这 个 原 因 , 公 司 就 需 要 将 问 题 修 复 的 职 责 转 移 给 DevOps及 应 用 工 程 团 队 , 这 样 可以 更 好 的 管 理 配 置 不 当 风 险 。另 外 , 很 多 公 司 表 明 由 于 配 置 不 当 而 导 致 安 全 事 件 的 主 要 原 因 是 ” 缺 乏 可 见 性“ (6 8 %), 公 司 在 选 择 工 具 的 时 候 , 下 面 三 种 功 能 同 样 重 要 : 提 高 可 见 性 有 效 的 风 险 管 理 自 动 化这 些 功 能 将 帮 助 企 业 快 速 识 别 及 修 复 配 置 不 当 问 题 , 不 管 是 哪 个 团 队 对 此 负 责 。其 他其 他不 确 定应 用 工 程 IT运 营信 息 安 全信 息 安 全IT 运 营哪 个 团 队 主 要 负 责 公 司 云 配 置 不 当 问 题 的 发 现 、 追踪 及 汇 报 等 工 作 ?哪 个 团 队 主 要 负 责 确 保 云 配 置 不 当 问 题 被 修 复 ? 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 9关 键 发 现 3DevSecOps 方 式 对 安 全 部 门 仍 然 遥 不 可 及安 全 部 门 仍 然 在 努 力 对 齐 安 全 方 针 及 (或 )方 针 落 地DevSecOps及 安 全 左 移 等 话 题 在 安 全 行 业 越 来 越 热 , 虽 然 这 些 转 型 将 会 导 致 一 个 更 牢 固 、更 安 全 、 更 有 弹 性 的 应 用 , 但 很 多 组 织 在 落 地 这 些 方 针 时 还 是 很 困 难 。 他 们 甚 至 在 跨 部 门之 间 对 安 全 方 针 及 方 针 落 地 达 成 共 识 方 面 都 较 吃 力 。 只 有 三 分 之 一 的 组 织 能 成 功 实 施 这 些转 型 。部 门 之 间 缺 乏 共 识 将 会 导 致 文 化 差 异 , 也 就 是 不 同 的 领 导 有 不 同 的 优 先 级 , 经 常 会 发生 的 情 况 是 , 这 些 问 题 将 会 先 从 领 导 开 始 , 然 后 蔓 延 到 他 的 团 队 。 部 门 之 间 缺 乏 共 识 的 一个 解 释 是 对 前 面 的 关 键 问 题 点 缺 乏 知 识 。 如 果 部 门 对 DevSecOps的 战 略 及 最 佳 实 践 都 没 有足 够 的 知 识 , 那 将 很 难 在 关 键 问 题 上 达 成 共 识 。另 外 同 样 值 得 注 意 的 是 , 尽 管 有 近 7 0 %的 组 织 在 对 安 全 方 针 及 方 针 落 地 上 对 跨 部 门 间达 成 共 识 存 在 困 难 , 但 只 有 3 9 %的 组 织 认 为 这 是 解 决 安 全 问 题 的 最 大 障 碍 。 所 以 这 些 部 门可 能 遇 到 更 多 的 根 本 问 题 , 这 些 问 题 将 会 阻 碍 DevSecOps或 安 全 左 移 模 型 的 落 地 。没 有 对 安 全 方 针 及 落 地 方 针 进 行达 成 共 识对 安 全 方 针 达 成 共 识 , 但 没 有 对 落地 方 针 达 成 共 识 对 安 全 方 针 及 落 地 方 针 已 经 达 成共 识安 全 , IT 运 营 、 及 开 发 团 队 对 安 全 方 针 和 落 地 方 针 的 关 系 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 0部 门 间 在 安 全 方 针 和 执 行 方 面 的 一 致 性 对 主 动 安 全 至 关 重 要如 果 组 织 能 够 在 部 门 之 间 获 得 关 于 安 全 方 针 和 执 行 方 针 的 一 致 性 , 并 且 正 在 转 向 DevSecOp方 法 , 那 么 就 能 够 更 好 地 处 理 配 置 错 误 。 这 些 组 织 更 有 可 能 在 错 误 发 生 一 天 内 检 测 到 错 误配 置 (完 全 一 致 5 6 %,部 分 一 致 4 1 %, 没 有 一 致 3 1 %), 也 更 有 可 能 在 检 测 到 配 置 不 当 一 天 内 纠 正这 个 错 误 (完 全 一 致 5 1 %, 部 分 一 致 2 4 %,没 有 一 致 1 9 %)。 由 于 配 置 不 当 是 导 致 据 数 据 泄露 的 主 要 原 因 之 一 , 检 测 和 纠 正 这 些 错 误 的 时 间 越 短 , 企 业 总 体 上 就 越 安 全 。 很 明 显 , 这种 对 DevSecOps方 法 的 协 作 和 进 步 是 组 织 解 决 配 置 不 当 的 关 键 , 而 且 也 减 少 了 数 据 泄 露 或其 他 重 大 安 全 事 件 的 风 险 。与 安 全 方 针 保 持 一 致 并 且 强 制 执 行 与 安 全 方 针 保 持 一 致 但 没 有 强 制 执 行 没 有 与 安 全 方 针 保 持 一 致 而 且 没 有 强 制 执行与 安 全 方 针 保 持 一 致 并 且 强 制 执 行 与 安 全 方 针 保 持 一 致 但 没 有 强 制 执 行 没 有 与 安 全 方 针 保 持 一 致 而 且 也 没 有 强 制执 行在 一 天 内 检 测 配 置 不 当在 一 天 内 纠 正 配 置 不 当 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 13 .云 安 全 程 序 的 当 前 状 态3 .2 公 有 云 的 年 度 预 算参 与 者 之 间 云 预 算 差 异 很 大 。 然 而 , 最 常 见 的 三 个 回 答 都 在 1 5 0 万 美 元 以 下 。 “$ 0 -$ 2 5 0 ,0 0 0 ”占 2 2 %, “$ 5 0 0 ,0 0 1 -$ 1 ,5 0 0 ,0 0 0 ” 占 1 5 %和 “$ 2 5 0 ,0 0 1 -$ 5 0 0 ,0 0 0 ”占 1 3 %。 不 确 定 的 人 也占 显 著 比 例 (1 6 %).3 .1 使 用 公 有 云 提 供 商市 场 上 还 没 有 一 个 占 主 导 地 位 的 公 共 云 平 台 , 但 是 Amazon Web Services (AWS)、 Microsoft Azure和 谷歌 云 平 台 (GCP)仍 然 是 主 要 的 公 共 云 提 供 商 。 在 这 项 调 研 中 , 7 4 %的 受 访 者 使 用 AWS, 7 9 %使 用 Azure, 4 1 %使用 GCP. 79% 41%Google CloudPlatform(GCP) 6% Alibaba CloudMicrosoftAzure 6%IBM74% 8% OracleAmazon WebServices(AWS) 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 23 .3 对 抗 云 安 全 漏 洞 的 总 体 信 心 水 平为 了 评 估 受 访 者 对 其 组 织 安 全 计 划 的 信 心 , 受 访 者 被 要 求 评 估 他 们 对 组 织 防 御 及 处 置云 安 全 漏 洞 的 能 力 的 总 体 信 心 水 平 。 大 多 数 受 访 者 表 示 “一 般 有 自 信 ”(4 2 %)或 “非 常 有 信心 ”(3 1 %)。3 .4 对 防 御 云 漏 洞 威 胁 的 能 力 充 满 信 心受 访 者 对 其 组 织 在 不 同 领 域 抵 御 威 胁 和 漏 洞 的能 力 的 信 心 水 平 , 平 均 处 于 居 中 水 准 。 不 同 类 别 选项 之 间 的 置 信 水 平 差 异 很 小 。 其 中 , 信 心 水 平 最 高的 “ 合 规 与 监 管 ” 和 次 高 的 “ 网 络 ” , 也 仅 是 略 高于 “ 错 误 配 置 ” 选 项 。 完 全 没 信 心有 点 信 心一 般 有 信 心非 常 有 信 心很 有 信 心 合 规 和 监 管 网 络网 络身 份 和 访 问 管 理运 行 态 及 工 作 负 载数 据 丢 失 或 泄配 置 错 误 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 33 .5 解 决 安 全 问 题 的 障 碍解 决 安 全 问 题 的 主 要 障 碍 并 不 令 人 意外 , “缺 乏 技 能 和 专 业 知 识 ” (5 9 %)和 “预 算和 人 力 资 源 有 限 ” (5 6 %)。 这 两 个 问 题 已 经困 扰 了 行 业 一 段 时 间 , 并 且 与 其 他 选 项 密切 相 关 。 这 表 明 预 算 、 人 员 配 备 和 专 业 知识 的 问 题 可 能 掩 盖 了 其 他 关 键 问 题 , 例 如“ 缺 乏 可 见 性 ” 和 “ 安 全 工 具 不 足 ” 。3 .6 安 全 方 针 制 订 与 落 地 执 行 的 跨 部 门 协 作DevSecOps和 “ 安 全 左 移 ” 已 成 为 安 全 行 业 中 的 流 行 概 念 。 然 而 , 对 于 许 多 组 织 来 说 ,这 些 概 念 的 落 地 执 行 仍 很 难 把 握 。 只 有 3 1 %的 人 反 映 他 们 的 内 部 团 队 能 在 安 全 方 针 制 订 和执 行 上 保 持 一 致 。 “ 内 部 缺 乏 支 持 的 一 致 性 “ 可 能 是 由 于 不 同 部 门 间 的 文 化 差 异 , 例 如 不同 的 目 标 优 先 级 。 另 一 方 面 也 可 能 是 “ 缺 乏 相 应 的 专 业 知 识 ” , 这 也 是 上 一 个 问 题 中 提 到的 。 还 值 得 注 意 的 是 , 尽 管 大 约 7 0 %的 组 织 致 力 于 “ 安 全 方 针 和 执 行 方 面 获 得 跨 部 门 的 一致 性 ” , 但 只 有 3 9 %认 为 这 是 解 决 安 全 问 题 的 主 要 障 碍 。此 外 , 在 安 全 方 针 及 落 地 执 行 上 跨 部 门 协 作 性 更 好 的 受 访 者 更 高 概 率 反 馈 他 们 对 自 己抵 御 安 全 漏 洞 的 能 力 “ 非 常 有 信 心 ” 或 “ 非 常 有 信 心 ” ( 非 常 有 信 心 : 完 全 一 致 1 5 % ,部 分 对 齐 - 2 %, 不 对 齐 - 1 %; 非 常 有 信 心 : 完 全 对 齐 - 4 9 %, 部 分 对 齐 - 2 7 %, 不 对 齐 -1 6 %) 。 综 上 , 我 们 可 以 得 出 结 论 , “ 内 部 一 致 性 ” 是 希 望 改 善 云 安 全 状 况 的 组 织 应 关 注的 关 键 决 定 因 素 和 基 线 要 求 。 1 2缺 乏 技 能 和 专 业 指 示有 限 的 预 算 和 人 力 资 源难 以 管 理 复 杂 的 云 环 境缺 乏 内 部 一 致 性 或 支 持缺 乏 对 云 环 境 的 可 见 性安 全 工 具 不 足与 安 全 方 针 和 执 行 方 针 不 一 致与 安 全 方 针 保 持 一 致 , 但 与 执行 方 针 不 一 致 与 安 全 方 针 和 执 行 方 针 保 持 一致 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 4未 解 决 的 高 风 险 配置 错 误 或 违 规 的 百分 比 安 全 和 合 规 性 控 制识 失 败 的 数 量 解 决 错 误 配 置 或 安全 和 合 规 性 违 规 的平 均 时 间 安 全 或 合 规 性 控 制 覆盖 的 云 库 存 的 百 分 比检 测 错 误 配 置 或 违反 安 全 和 法 规 遵 从性 的 平 均 时 间3 .7 度 量 安 全 性 和 合 规 性 状 况组 织 用 来 度 量 其 安 全 性 和 合 规 性 状 况 的 指 标 视 情 况 而 异 。 受 访 者 被 要 求 选 择 他 们 组 织使 用 的 前 三 个 指 标 。 选 择 最 多 的 回 答 是 “未 解 决 的 高 风 险 错 误 配 置 或 违 规 的 百 分 比 ”(4 2 %),“安 全 和 合 规 性 控 制 失 败 的 数 量 ”(3 8 %),和 “解 决 错 误 配 置 或 安 全 和 合 规 性 违 规 的 平 均 时 间 ”(3 2 %)。4 .正 在 使 用 的 云 安 全 工 具4 .1 用 于 云 安 全 的 解 决 方 案通 常 , 使 用 云 服 务 提 供 商 的 本 地 工 具 和 第 三 方 解 决 方 案 的 组 织 之 间 存 在 相 对 平 均 的 比 例 。然 而 , 有 几 个 类 别 的 云 安 全 有 明 显 的 赢 家 。 云 服 务 提 供 商 的 解 决 方 案 是 原 生 工 具 , 用 于 “身 份和 访 问 管 理 ” (4 7 %),而 第 三 方 解 决 方 案 用 于 “检 测 网 络 威 胁 ”(4 6 %)和 “防 止 数 据 泄 漏 ”(3 5 %)。需 要 注 意 的 一 个 特 别 令 人 担 忧 的 模 式 是 , 未 使 用 数 据 防 防 丢 失 的 组 织 所 占 比 例 (1 3 %)远远 高 于 其 他 任 何 类 别 。 这 将 可 能 反 映 出 这 些 类 型 的 解 决 方 案 实 施 的 难 度 。云 服 务 提 供 商 的 本 机工 具 第 三 方 解 决 方 案 内 部 解 决 方 案 不 适 应 无 解 决 方 案 不 确 定身 份 和 访 问 管 理对 合 规 性 进 行 基 准测 试 和 监 控检 测 运 行 时 和 /或 工作 负 载 威 胁 和 异 常检 测 并 修 复 错 误 配 置检 测 网 络 威 胁防 止 数 据 丢 失 或 泄 漏 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 54 .2 对 云 服 务 提 供 商 安 全 解 决 方 案 的满 意 度平 均 而 言 , 受 访 者 对 他 们 的 主 要 公 有 云 服 务 提 供商 的 安 全 解 决 方 案 感 到 “适 度 满 意 ”在 不 同 类 别 之间 差 异 很 小 。 平 均 满 意 度 最 高 的 领 域 , 如 “ 身 份和 访 问 管 理 ” , 仅 略 高 于 评 分 最 低 的 “ 防 止 数 据丢 失 或 泄 露 ” 。4 .3 使 用 托 管 服 务 提 供 商大 多 数 组 织 没 有 使 用 托 管 服 务 提 供 商 (MSP,5 9 %) 管 理 公 有 云 环 境 下 的 安 全 性 和 合 规 性 。但 只 有 3 1 %的 人 在 使 用 MSP。 还 需 要 注 意 的 是 ,拥 有 1 -5 0 名 员 工 的 小 型 企 业 (7 2 %)比 拥 有 5 0 名或 更 多 员 工 的 组 织 (5 7 %)更 有 可 能 不 使 用 MSP。5 .云 安 全 状 态 管 理5 .1 识 别 配 置 不 当5 .1 .1 负 责 检 测 、 跟 踪 和 报 告 配 置 不 当 的 团 队负 责 检 测 、 跟 踪 和 报 告 云 配 置 不 当 的 主 要 团 队 通 常 是 信 息 安 全 团 队 (5 4 %)。 IT 运 营 是 排 在 第二 位 的 部 门 (3 3 %)。身 份 和 访 问 控 制检 测 网 络 安 全对 合 规 性 进 行 基 准 测 试 和 监 控检 测 运 行 时 和 /或 工 作 负 载 威 胁 和异 常检 测 并 修 复 服 务 错 误 配 置防 止 数 据 丢 失 或 泄 漏 较多信心较少信心 不 确 定否 是 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 6有 趣 的 是 , 配 置 不 当 的 来 源 通 常 是 DevOps团 队 , 因 此 更 有 可 能 意 识 到 已 发 生 配 置 错 误的 人 员 不 会 被 标 识 为 负 责 检 测 、 跟 踪 或 报 告 云 配 置 错 误 的 团 队 。 这 突 出 了 为 了 提 高 部 门 间的 一 致 性 和 可 见 性 , 转 向 DevSecOps方 法 , 从 而 最 终 更 快 地 检 测 和 纠 正 错 误 配 置 的 重 要 性 。同 样 重 要 的 是 , 确 保 组 织 拥 有 正 确 的 工 具 , 使 整 个 组 织 中 的 所 有 这 些 部 门 都 能 发 挥 作用 。 特 别 是 能 够 实 现 有 效 风 险 治 理 的 工 具 , 使 组 织 能 够 更 好 地 识 别 和 管 理 风 险 及 合 规 性 。自 动 化 也 是 快 速 识 别 和 纠 正 错 误 配 置 的 关 键 。 这 将 要 求 组 织 将 其 架 构 转 向 云 端 。5 .1 .2 云 配 置 不 当 的 原 因组 织 中 配 置 不 当 的 主 要 原 因 是 “缺 乏 云 安全 最 佳 实 践 方 面 的 知 识 或 技 能 ”(6 2 %)。 这 并 不令 人 惊 讶 , 因 为 早 些 时 候 这 被 认 为 是 一 个 主 要的 安 全 障 碍 。 更 令 人 惊 讶 的 是 , 第 二 个 选 择 最多 的 回 答 是 “缺 乏 安 全 可 见 性 和 监 控 ” (4 9 %), 因为 在 之 前 的 调 查 中 , 可 见 性 没 有 被 认 为 是 解 决 安全 问 题 的 主 要 障 碍 。 这 可 能 表 明 组 织 没 有 优 先 解决 可 见 性 方 面 的 挑 战 , 因 此 , 可 见 性 是 配 置 不 当的 主 要 原 因 。其 他 IT 运 营信 息 安 全缺 乏 云 安 全 最 佳 实 践 方 面 的 知 识 或 技 能缺 乏 安 全 可 见 性 和 监 控部 署 速 度 和 投 放 市 场 时 间 受 到 限 制默 认 账 户 和 服 务 配 置 设 置不 合 规 的 模 板 和 自 动 化 脚 本其 他 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 75 .1 .3 检 测 到 配 置 不 当 的 流 水 线 交 付 阶 段在 流 水 线 流 程 中 检 测 到 云 配 置 不 当 的 最 常 见 阶 段 是 “测 试 ”阶 段 (3 6 %)和 “后 期 处 理 ”阶 段 (2 1 %)。 这 意 味 着 大 多 数 配 置 不 当 都 是 在 部 署 之 前 检 测 到 的 (6 7 %) , 至 少 在 某 些 方 面表 明 组 织 已 经 能 够 “左 移 ”。5 .1 .4 检 测 配 置 不 当 的 时 长组 织 检 测 云 配 置 不 当 所 需 的 时 间 长 短 差 别 很 大 。 最 常 见 的 情 况 是 会 在 一 天 内 (2 3 %)或者 一 周 内 (2 2 %)。 找 到 问 题 。 然 而 , 更 令 人 担 忧 的 是 , 2 2 %的 组 织 甚 至 需 要 超 过 一 周 的 时间 才 能 找 到 配 置 不 当 , 更 不 用 说 解 决 配 置 不 当 了 。还 需 要 注 意 的 是 , 报 告 部 门 间 协 调 方 针 及 其 执 行 情 况 的 组 织 更 有 可 能 在 错 误 发 生 后 的 一 天内 检 测 到 配 置 不 当 (完 全 协 调 -5 6 %, 部 分 协 调 -4 1 %, 无 协 调 -3 1 %)。计 划 构 建 测 试 交 付 部 署 后 期 处 理 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 85 .2 因 配 置 不 当 造 成 的 破 坏 和 事 件5 .2 .1 设 计 用 于 管 理 云 配 置 不 当 的 安 全 性 和 合 规 性 标 准大 多 数 组 织 报 告 称 , 他 们 在 过 去 的 一年 中 没 有 经 历 过 公 有 云 安 全 事 件 或 漏 洞 问题 (6 5 %)。 大 约 1 7 %的 人 表 示 他 们 经 历 过这 样 的 事 件 , 剩 下 1 8 %的 受 访 者 表 示 不 确定 是 否 经 历 了 相 关 问 题 。 鉴 于 调 查 受 访 者的 工 作 角 色 直 接 涉 及 其 组 织 的 云 安 全 态 势 ,出 现 如 此 高 比 例 的 受 访 者 不 确 定 是 否 发 生了 安 全 事 件 或 漏 洞 问 题 , 令 人 不 禁 有 些 担 忧 。 5 .2 .2 防 止 或 修 复 云 配 置 不当 的 障 碍在 经 历 过 发 生 云 安 全 事 件 或 漏洞 的 1 7 %的 组 织 中 , 主 动 预 防 或 解决 问 题 的 最 常 见 障 碍 是 “ 缺 乏 安全 可 见 性 和 监 控 能 力 ” ( 6 8 %) ,其 次 是 “ 缺 乏 知 识 或 专 业 技 能 ”( 5 9 %) 。 再 一 次 说 明 , 知 识 和 可视 化 是 主 要 障 碍 。不 确 定不 是 是缺 乏 安 全 可 视 化 和 监 控 能 力缺 乏 专 业 知 识 或 技 能缺 乏 发 生 配 置 错 误 时 的 主 动 通 知无 法 区 分 错 误 配 置 的 优 先 级缺 乏 问 责其 他 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 1 95 .3 治 理 与 合 规5 .3 .1 设 计 用 于 管 理 云 配 置 不 当 的 安全 性 和 合 规 性 标 准组 织 主 要 利 用 “ 行 业 合 规 性 标 准 ”( 6 9 %) 、 “ 云 服 务 提 供 商 推 荐 基 准 ”( 5 5 %) ) 和 “ 自 定 义 方 针 和 ( 或 ) 标 准 ”( 4 5 %) 。 只 有 9 %的 组 织 报 告 说 他 们 目 前 没有 设 计 安 全 合 规 性 标 准 。5 .3 .2 跨 团 队 和 组 织 执 行 标 准安 全 性 和 合 规 性 标 准 的 执 行 水 平 因 组 织 而 异 。 报 告 “ 在 所 有 环 境 中 完 全 实 施 ” (2 3 %)、“ 仅 在 关 键 环 境 中 完 全 实 施 ” (2 6 %)和 “ 在 所 有 环 境 中 实 施 部 分 标 准 ” (2 4 %)的 组 织 数 量 大致 相 等 。 其 中 一 点 特 别 有 趣 , 因 为 7 0 % 的 公 司 报 告 称 , 他 们 的 安 全 方 针 及 ( 或 ) 其 执 行方 面 难 以 实 现 部 门 间 协 调 。还 应 注 意 的 是 , 与 “ 方 针 一 致 但 执 行 不 一 致 的 组 织 ” 1 7 %) 和 “ 两 者 都 不 一 致 的 组 织 ”( 7 %) 相 比 , 在 跨 部 门 的 方 针 及 其 执 行 方 面 具 有 一 致 性 的 组 织 , 更 有 可 能 报 告 “ 在 所 有 环境 中 完 全 执 行 ” ( 占 4 4 %) 。利 用 行 业 合 规 性 标 准利 用 云 服 务 提 供 推 荐 基 准创 建 自 定 义 方 针 和 ( 或 ) 标 准当 前 没 有 做 2022 云 安 全 联 盟 大 中 华 区 版 权 所 有 2 05 .3 .3 平 衡 安 全 性 与 项 目 交 付接 受 调 研 的 组 织 倾 向 于 优 先 考 虑 风 险 缓 解 , 即 使 这 会 导 致 产 品 交 付 速 度 有 所 延 迟(4 1 %)。 另 有 2 9 % 的 组 织 优 先 考 虑 交 付 速 度