2022云安全风险和合规性报告.docx
《2022云安全风险和合规性报告.docx》由会员分享,可在线阅读,更多相关《2022云安全风险和合规性报告.docx(24页珍藏版)》请在优知文库上搜索。
1、云安全风险和合规性报告目录1 .调研的开展和方法论6LI研究目的62 .概要7关键发现17关键发现28关键发现39安全部门仍然在努力对齐安全方针及(或)方针落地9部门间在安全方针和执行方面的一致性对主动安全至关重要103 .云安全程序的当前状态H3.1 使用共有云提供商113.2 公有云的年度预算113.3 3对抗云安全漏洞的总体信心水平123.4 对防御云漏洞威胁的能力充满信心123.5 5解决安全问题的障碍133.6安全方针制订与落地执行的跨部门协作133. 7度量安全性和合规性状况144.正在使用的云安全工具144. 1用于云安全的解决方案144. 2对云服务提供商安全解决方案的满意度1
2、54. 3使用托管服务提供商155. 云安全状态管理155.1 识别配置不当155 .Ll负责检测、跟踪和报告配置不当的团队156 .1.2云配置不当的原因165.1.3检测到配置不当的流水线交付阶段175.2因配置不当造成的破坏和事件185.2.1 设计用于管理云配置不当的安全性和合规性标准185.2.2 防止或修复云配置不当的障碍185.3治理与合规195.3.1 设计用于管理云配置不当的安全性和合规性标准195.3.2 跨团队和组织执行标准195.3.3 平衡安全性与项目交付205. 4解决配置不当的解决方案205.1.1 负责纠正配置不当的小组205.1.2 修复配置不当的流水线过程阶
3、段215.1.3 修复配置不当的时间215.1.4 改进解决安全性或合规性配置不当的方法组织中最常见的方法225.1.5 使用自动修复的障碍226.人口统计资料236. 1组织行业236.2组织规模236.3工作等级236.4组织公有云支出246.5公司部门主要工作241.调研的开展和方法论云安全联盟(CSA)是一个非营利组织,其使命是广泛推广最佳实践,确保云计算和IT技术中的网络安全。CSA还负责教育这些行业内的各种利益相关者(涉及所有其他形式计算中的安全问题)。CSA的成员是由从业者、公司和专业协会组成的广泛联盟。CSA的主要目标之一是开展调研评估信息安全趋势。这些调研有助于衡量信息安全技
4、术在行业内各方面的成熟度,以及安全最佳实践的采用率。VMWare的QOUdHea1th为了增加业界对公有云安全的了解,委托CSA开展一项调查并编写这份调查结果报告。CIoUdHeaIth为该项目提供资金,并与CSA一起参与制定针对云安全的调查问题,从而共同制定了该倡议。该调查由CSA于2021年5月至2021年6月在线进行,收到1090份来自不同组织规模和地点的IT和安全专业人士的答复。数据分析由CSA的研究团队进行。1.l研究目的本调研的目的是评估组织在降低配置不当导致的公有云安全和合规风险方面的准备度。主要研窕课题包括: 云安全计划的现状,包括最主要风险和安全工具的使用情况。 组织在缓解配
5、置不当导致的漏洞方面面临的云安全态势管理(CSPM)挑战。 组织准备情况、成功关键绩效指标(KPI)以及负责云安全态势管理不同方面的团队。2.概要云配置不当一直是使用公有云的企业最关心的问题。这种错误会导致数据泄露,允许删除或修改资源,导致服务中断,并对业务运营造成严重破坏。最近,由于配置不当导致的漏洞成为头条新闻,为了更好地了解云安全计划的现状、用于减轻安全风险的工具、企业的云安全态势以及企业在减少安全风险方面面临的障碍,我们进行了这项调研。关键发现1知识和专业技能匮乏不断困扰着安全团队知识和专业技能匮乏是信息安全行业内众所周知的问题。亳不奇怪,知识匮乏和专业技能被一致认定为: 通用云安全的
6、主要障碍(59%) 配置不当的主要原因(62%) 主动预防或修复配置不当的障碍(59%) 实施自动补救的主要障碍(56%)这些发现突出了“知识匮乏”对安全团队可能产生的涓滴效应。它首先是实施有效的云安全措施的一般障碍,导致了错误的配置,这是数据泄露的主要原因。但它也阻碍了安全团队实施解决方案,如自动修复,这些解决方案可以补充知识和技能的不足。通用云安全的主要障碍主动预防或修复配置不当的障碍配置不当的主要原因实施自动补救的主要障碍关键发现2信息安全及IT运营团队对降低云配置不当风险承担责任每年都有由于配置不当而导致的数据泄密事件,涉事公司也因此上了新闻头条;因此很多公司都把配置不当风险当成首要关
7、注点。很多公司没有处理好配置不当风险的可能原因之一就是,对潜在配置不当问题的发现、监控、及追踪,IT运营及信息安全团队承担主要责任(信息安全54%,IT运营33%)同样两团队对问题的修复也需要承担主要责任(信息安全36%,IT运营34%),公司没有将这些责任分担给其他团队,比如DeVoPS或应用工程团队,这些问题可能就是这些团队产生的,从而更加适合直接修复这些错误。基于这个原因,公司就需要将问题修复的职责转移给DeVoPS及应用工程团队,这样可以更好的管理配置不当风险。另外,很多公司表明由于配置不当而导致安全事件的主要原因是“缺乏可见性“(68%),公司在选择工具的时候,下面三种功能同样重要:
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 云安 风险 合规 报告
