當(dāng)前位置:首頁 > 芯聞號 > 充電吧
[導(dǎo)讀]許多組織都面臨著新的網(wǎng)絡(luò)安全問題,因?yàn)樗鼈兿M涌熳陨砗涂蛻舻臄?shù)字化轉(zhuǎn)型。與此同時,信息技術(shù)(IT)和運(yùn)營部門正面臨著聯(lián)合和創(chuàng)新以實(shí)現(xiàn)其企業(yè)數(shù)字化目標(biāo)的挑戰(zhàn)。 通常情況下,公司希望加快速度,安全團(tuán)隊(duì)

許多組織都面臨著新的網(wǎng)絡(luò)安全問題,因?yàn)樗鼈兿M涌熳陨砗涂蛻舻臄?shù)字化轉(zhuǎn)型。與此同時,信息技術(shù)(IT)和運(yùn)營部門正面臨著聯(lián)合和創(chuàng)新以實(shí)現(xiàn)其企業(yè)數(shù)字化目標(biāo)的挑戰(zhàn)。

通常情況下,公司希望加快速度,安全團(tuán)隊(duì)需要保護(hù)組織,這會導(dǎo)致摩擦,減緩進(jìn)展。許多企業(yè)以流程、決策和經(jīng)驗(yàn)的形式提供網(wǎng)絡(luò)安全的方式并沒有以其自身變革的速度、速度和速度發(fā)生。

CISO困境

首席信息安全官(CISO)有責(zé)任保護(hù)其企業(yè)。通常,他們通過建立經(jīng)過戰(zhàn)斗考驗(yàn)的策略、標(biāo)準(zhǔn)和服務(wù)來實(shí)現(xiàn)這一點(diǎn),這些策略、標(biāo)準(zhǔn)和服務(wù)將成為治理模型。這就產(chǎn)生了一種運(yùn)營模型,這種模型試圖在優(yōu)先考慮風(fēng)險和安全性的情況下來平衡推向市場的趨勢。網(wǎng)絡(luò)安全團(tuán)隊(duì)希望成為創(chuàng)新的推動者,而不是被視為障礙。但是,為了促進(jìn)轉(zhuǎn)換,除了幫助其他人采用安全意識的文化外,它們本身還必須進(jìn)行轉(zhuǎn)換。

云計算中的安全軟件交付

過去的舊版應(yīng)用程序看起來與現(xiàn)代的云原生應(yīng)用程序不同。由虛擬機(jī)管理程序管理的裸機(jī)或虛擬機(jī)已組織成三層應(yīng)用程序(Web服務(wù)器、Web應(yīng)用程序和數(shù)據(jù)庫),這已成為數(shù)十年來的慣例。今天,我們?nèi)匀豢梢栽诳蛻糁锌吹竭@種模式,但是這個據(jù)點(diǎn)正在讓位于云原生應(yīng)用程序。

云原生應(yīng)用程序是商品化和開源爭奪解決方案堆棧(包括操作系統(tǒng)(Linux)、云計算、軟件定義的網(wǎng)絡(luò)以及最近的容器)不斷發(fā)展的結(jié)果。甚至接口方法也已經(jīng)商品化(請考慮應(yīng)用程序編程接口)。“應(yīng)用”一詞的定義正在不斷發(fā)展?,F(xiàn)在,過去的巨石被分解為一系列微服務(wù),這些微服務(wù)由Kubernetes(k8s)進(jìn)行容器化和管理。

隨著體系結(jié)構(gòu)的根本變化和當(dāng)前應(yīng)用程序的結(jié)構(gòu),安全問題也在不斷發(fā)展:

· 在云原生模型中,威懾,預(yù)防,偵探和糾正措施的應(yīng)用方式有所不同。

· 攻擊面是不同的(圖像,名稱空間和服務(wù)帳戶在過去的遺產(chǎn)計算模型中不存在)。

· 攻擊面的數(shù)量更大(微服務(wù)固有地比整體服務(wù)具有更多的服務(wù)間通信)。

· 攻擊面是短暫的(從零縮放和動態(tài)縮放功能可以暴露在定期掃描和審核之前可能已經(jīng)消失的漏洞)。

擴(kuò)展DevOps以包括安全性

在DevOps流行之前,安全團(tuán)隊(duì)通常在項(xiàng)目后期參與評審,在應(yīng)用程序投入生產(chǎn)之前提供指導(dǎo)。安全性只在開發(fā)過程的最后才被考慮,如果發(fā)現(xiàn)問題就會導(dǎo)致延遲。這導(dǎo)致了更大的補(bǔ)救成本。

DevOps的初衷是在生命周期的早期將兩個不同的交付利益相關(guān)者聚集在一起:開發(fā)和運(yùn)營。為什么停在那里?

盡早將IT安全作為第三大利益相關(guān)者,不僅可以防止生產(chǎn)延遲,還可以改變對安全團(tuán)隊(duì)是“無人之隊(duì)”的看法。它可以將與安全的關(guān)系轉(zhuǎn)變?yōu)閺?qiáng)大的盟友。

顯然,在安全性方面,包容性具有積極的影響。這引起了諸如DevSecOps之類的引領(lǐng)潮流的術(shù)語,這些術(shù)語著重于解決交付過程中的安全性。通過這種方法,安全不僅僅是一種趨勢,它還是負(fù)責(zé)任的企業(yè)交付的基礎(chǔ)。

安全是軟件交付的基礎(chǔ)

Andrea C. Crawford和IBM Garage 撰寫的Modern DevOps宣言列出了一些適用于端到端安全軟件交付的關(guān)鍵概念。第一個主題是“一切皆有代碼”,這為在企業(yè)內(nèi)部更深入地實(shí)施安全性和安全實(shí)踐(圖像、k8集群配置、應(yīng)用程序配置甚至管道本身)提供了機(jī)會。

編碼資產(chǎn)將需要建立為“受信任”資源。好的候選者是在整個企業(yè)中共享的那些構(gòu)造。 一個示例就是將容器映像,應(yīng)用程序模板,基于角色的訪問控制策略和群集配置視為保證其自身治理和管道的“可信”資源,以及管理這些資源的明確定義的角色。較大的企業(yè)可能會考慮為新角色(例如圖像工程師、集群工程師、管道工程師等)使用徽章和內(nèi)部認(rèn)證。

組織可以使用零信任和最小特權(quán)原則加強(qiáng)職責(zé)分離。定義新角色和角色后,他們應(yīng)該獲得對受信任資源的足夠訪問權(quán)以完成其工作,從而降低風(fēng)險并限制暴露。取決于行業(yè)和區(qū)域合規(guī)性環(huán)境,這可能意味著一個角色的訪問權(quán)限和職責(zé)不同。由于對應(yīng)用程序堆棧影響太大的風(fēng)險,受到嚴(yán)格監(jiān)管的企業(yè)可能不允許應(yīng)用程序開發(fā)人員兼任圖像工程師。

本站聲明: 本文章由作者或相關(guān)機(jī)構(gòu)授權(quán)發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點(diǎn),本站亦不保證或承諾內(nèi)容真實(shí)性等。需要轉(zhuǎn)載請聯(lián)系該專欄作者,如若文章內(nèi)容侵犯您的權(quán)益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或?qū)⒋呱龈蟮莫?dú)角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關(guān)鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數(shù)字化轉(zhuǎn)型技術(shù)解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關(guān)鍵字: AWS AN BSP 數(shù)字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術(shù)公司SODA.Auto推出其旗艦產(chǎn)品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認(rèn)證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關(guān)鍵字: 汽車 人工智能 智能驅(qū)動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務(wù)能7×24不間斷運(yùn)行,同時企業(yè)卻面臨越來越多業(yè)務(wù)中斷的風(fēng)險,如企業(yè)系統(tǒng)復(fù)雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務(wù)連續(xù)性,提升韌性,成...

關(guān)鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據(jù)媒體報道,騰訊和網(wǎng)易近期正在縮減他們對日本游戲市場的投資。

關(guān)鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會開幕式在貴陽舉行,華為董事、質(zhì)量流程IT總裁陶景文發(fā)表了演講。

關(guān)鍵字: 華為 12nm EDA 半導(dǎo)體

8月28日消息,在2024中國國際大數(shù)據(jù)產(chǎn)業(yè)博覽會上,華為常務(wù)董事、華為云CEO張平安發(fā)表演講稱,數(shù)字世界的話語權(quán)最終是由生態(tài)的繁榮決定的。

關(guān)鍵字: 華為 12nm 手機(jī) 衛(wèi)星通信

要點(diǎn): 有效應(yīng)對環(huán)境變化,經(jīng)營業(yè)績穩(wěn)中有升 落實(shí)提質(zhì)增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務(wù)引領(lǐng)增長 以科技創(chuàng)新為引領(lǐng),提升企業(yè)核心競爭力 堅持高質(zhì)量發(fā)展策略,塑強(qiáng)核心競爭優(yōu)勢...

關(guān)鍵字: 通信 BSP 電信運(yùn)營商 數(shù)字經(jīng)濟(jì)

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術(shù)學(xué)會聯(lián)合牽頭組建的NVI技術(shù)創(chuàng)新聯(lián)盟在BIRTV2024超高清全產(chǎn)業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現(xiàn)場 NVI技術(shù)創(chuàng)新聯(lián)...

關(guān)鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(shù)(集團(tuán))股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關(guān)鍵字: BSP 信息技術(shù)
關(guān)閉
關(guān)閉