如何安全過渡到公共云的10個步驟

責(zé)任編輯:cres

作者:Alison DeNisco Rayome

2018-03-15 11:01:01

來源:企業(yè)網(wǎng)D1Net

原創(chuàng)

麥肯錫公司日前發(fā)布的一份調(diào)查報告表明,全球的云計算采用率正在上升,但大多數(shù)組織的云計算應(yīng)用仍處于初級階段。

麥肯錫公司日前發(fā)布的一份調(diào)查報告表明,全球的云計算采用率正在上升,但大多數(shù)組織的云計算應(yīng)用仍處于初級階段。只有40%的組織在公共云平臺上的工作負(fù)載超過10%,80%的組織計劃在未來三年內(nèi)將其工作負(fù)載的10%以上轉(zhuǎn)移到公共云平臺,或計劃將云計算應(yīng)用率提高一倍。
 
麥肯錫公司調(diào)查了大約100家企業(yè),以確定企業(yè)如何采用云計算以及他們在此過程中面臨的安全挑戰(zhàn)。
 
對許多企業(yè)來說,安全一直是云遷移的最大障礙。然而報告發(fā)現(xiàn),很多企業(yè)的首席信息安全官表示云服務(wù)提供商(CSP)的安全資源比他們自己的要安全得多。如今,他們正在考慮如何以更安全的方式采用云服務(wù),因為他們現(xiàn)有的許多安全實踐和體系結(jié)構(gòu)在云計算中可能效率較低。
 
根據(jù)麥肯錫公司的調(diào)查報告,以下有10個步驟可以安全地將企業(yè)的工作負(fù)載轉(zhuǎn)移到公共云:
 
(1)決定將哪些工作負(fù)載遷移到公共云。企業(yè)選擇遷移的工作負(fù)載將決定需要哪些安全需求。例如,許多企業(yè)最初將面向客戶的應(yīng)用程序或分析工作負(fù)載移至云端,并將核心業(yè)務(wù)保留在本地部署的數(shù)據(jù)中心。
 
(2)確定滿足工作負(fù)載安全要求的云服務(wù)提供商(CSP)。企業(yè)可以為不同的工作負(fù)載選擇多個云服務(wù)提供商的服務(wù),但這些選擇應(yīng)與企業(yè)的整體云計算策略的目標(biāo)保持一致。
 
(3)企業(yè)根據(jù)業(yè)務(wù)遷移的便捷性、安全狀況、成本考慮因素,以及內(nèi)部部署的專業(yè)知識,為每個工作負(fù)載分配一個安全原型。
 
例如,企業(yè)可以選擇重新構(gòu)建應(yīng)用程序,并針對面向客戶的工作負(fù)載使用默認(rèn)的云服務(wù)提供商(CSP)控制措施,并在重新構(gòu)建數(shù)據(jù)訪問時,取消和移動內(nèi)部核心事務(wù)應(yīng)用程序,而無需重新設(shè)計。
 
(4)對于每個工作負(fù)載,確定為每個控制措施執(zhí)行的安全級別。企業(yè)應(yīng)確定身份和訪問管理(IAM)是否需要單因素、多因素或更高級的身份驗證。
 
(5)決定為每個工作負(fù)載的控制措施使用哪些解決方案。企業(yè)可以確定每個云服務(wù)提供商(CSP)針對每個工作負(fù)載的功能,并決定是否使用現(xiàn)有的本地部署的安全解決方案、云服務(wù)提供商(CSP)提供的解決方案或第三方解決方案。
 
(6)實施必要的控制措施,并將其與其他現(xiàn)有解決方案進(jìn)行整合。企業(yè)需要充分了解每個云服務(wù)提供商(CSP)的安全功能和安全執(zhí)行流程。這也意味著云服務(wù)提供商(CSP)需要對其安全實踐保持透明。
 
(7)確定每個控制措施是否可以實現(xiàn)標(biāo)準(zhǔn)化和自動化。企業(yè)必須分析全套控制措施,并決定哪些控制措施可以在整個組織內(nèi)實現(xiàn)標(biāo)準(zhǔn)化,哪些控制措施可以實現(xiàn)自動化。
 
(8)優(yōu)先實施第一套控制措施。組織可以根據(jù)企業(yè)遷移的應(yīng)用程序以及它選擇應(yīng)用的安全模型來選擇優(yōu)先級。
 
(9)實施控制和治理模式。對于可以實現(xiàn)標(biāo)準(zhǔn)化但不能實現(xiàn)自動化的控制措施,企業(yè)可以列出清單,并培訓(xùn)開發(fā)人員如何跟蹤它們。對于可以實現(xiàn)標(biāo)準(zhǔn)化和自動化的控制措施,企業(yè)可以使用安全的DevOps方法創(chuàng)建自動化例程來實施控制措施并實現(xiàn)標(biāo)準(zhǔn)化。
 
(10)利用第一輪執(zhí)行期間獲得的經(jīng)驗挑選下一組實施的控制措施。從這些經(jīng)驗中學(xué)習(xí)可以幫助改進(jìn)未來控制系統(tǒng)的實施過程。
 
麥肯錫公司的調(diào)查報告指出,“我們的經(jīng)驗和研究表明,公共云網(wǎng)絡(luò)安全可以通過正確的方式實現(xiàn)。通過開發(fā)以云計算為中心的網(wǎng)絡(luò)安全模型,在八個安全領(lǐng)域設(shè)計強有力的控制措施,闡明云服務(wù)提供商(CSP)的責(zé)任以及使用安全的DevOps,企業(yè)可以將工作量轉(zhuǎn)移到公共云中,從而更加確定他們最關(guān)鍵的信息資產(chǎn)將得到保護(hù)。”
 
版權(quán)聲明:本文為企業(yè)網(wǎng)D1Net編譯,轉(zhuǎn)載需注明出處為:企業(yè)網(wǎng)D1Net,如果不注明出處,企業(yè)網(wǎng)D1Net將保留追究其法律責(zé)任的權(quán)利。

鏈接已復(fù)制,快去分享吧

企業(yè)網(wǎng)版權(quán)所有?2010-2024 京ICP備09108050號-6京公網(wǎng)安備 11010502049343號