云提供的机遇依然远远超过其风险。而且,大部分风险都围绕着监管,因为数据可能会以某种方式存储、访问、更改或泄露,从而导致组织不符合日益复杂的数据保护和隐私监管框架 。
更糟的是,许多 IT 和安全专业人员甚至无法看到风险所在。随着数据和工作负载分散在多云环境中,可见性变得更难获得。云 已经被迷雾笼罩,掩盖了潜藏的合规风险。 与此同时,国际组织必须遵守的 司法管辖要求却成倍增加。
由于传统的安全框架已被证明不足以管理这些合规风险,因此,IT 团队和合规官需要采用一种新方法,以便能够在云环境中的违规行为发生之前进行识别并防范。
当云托管数据发生泄露时,组织将失去客户信任,蒙受声誉损害,并面临监管机构的审查。在最坏的情况下,如果监管机构认为企业没有采取合理的措施来保护数据,则企业可能会因数据泄露事件 而被罚款。
风险暴露的产生途径多样,既可能源于社会工程攻击,也可能是因访问控制措施不到位,还可能是直接发生数据泄露事件。不过,云环境带来了独特的障碍和挑战,导致数据泄露难以避免。特别是,由于云提供商和云客户共同承担安全责任,因此,错误配置是一个主要风险。
云部署中无意识的人为错误(特别是错误配置)是云数据面临的最大风险之一。意外暴露在公共互联网上的公共云部署或其他错误配置可能会导致重大数据泄露。
云配置错误不断增加。越来越多的企业过渡到云平台,攻击面随之扩大,从而增加了因错误配置资源而导致的安全风险。
通常情况下,只有在错误配置已经造成负面影响之后,人们才会发现问题。这是因为许多广泛使用的云安全解决方案类型,例如云安全态势管理(CSPM)或云原生应用保护平台(CNAPP) 服务,会在事后识别症状。
事后检测会发出警报,而这些警报可能需要一段时间才能修复,导致云资源暂时泄露。当企业意识到自身不合规或因错误配置而受到攻击时,可能为时已晚。
在确保云端数据的安全性、完整性和合规性方面,还面临许多其他挑战,包括: