服务器之家:专注于服务器技术及软件下载分享
分类导航

服务器资讯|IT/互联网|云计算|区块链|软件资讯|操作系统|手机数码|百科知识|免费资源|头条新闻|

服务器之家 - 新闻资讯 - 云计算 - 如何使用CIS基准来提高公有云安全性

如何使用CIS基准来提高公有云安全性

2021-05-12 23:44企业网D1NetDave Shackleford 云计算

维护公有云环境对于企业和云计算供应商来说是一项共同的责任。云计算用户应使用互联网安全中心(CIS)基准,以确保其帐户级别的云安全。

维护公有云环境对于企业和云计算供应商来说是一项共同的责任。云计算用户应使用互联网安全中心(CIS)基准,以确保其帐户级别的云安全

CIS为云平台提供了基于共识且与云计算供应商无关的配置标准。这些被称为CIS基准的最佳实践是为了帮助企业在帐户级别保护公有云环境。

如何使用CIS基准来提高公有云安全性

安全领导者和云计算工程团队可以通过两种方式将CIS基准用于云安全:首先,参考最佳实践安全控制和配置的独立标准可以帮助定义安全云计算部署的内部要求。在定义和批准所有业务部门和IT运营团队在其自己的云帐户和订阅中应遵守的策略和标准时,这一点至关重要。其次,这些基准可以帮助企业为云计算控制平台和资产合规性制定持续的监控和报告策略。

实施CIS基准如何提高安全性

公有云客户可以从实施云安全的CIS基准测试中体验到短期和长期的好处。短期回报包括安全态势的改善和常见云计算资产类别(如虚拟机和其他工作负载)中漏洞数量的减少。实施这一框架还可以缩小与数据泄露的和可能配置错误的云控制平台服务相关的直接攻击面。

长期回报包括改善企业云计算环境中的总体安全状况,以及增强对配置的监视和报告。这样可以开发更准确的度量标准并报告漏洞,从而提高安全性和运营效率。

许多人质疑CIS云安全框架是应该被视为高级最终目标还是应被视为安全起点。在许多方面,其答案都是两者兼有。CIS基准创建有两个级别的项目:第一级项目旨在提供即时的安全利益。它们相对实用,易于实施,并且很少以任何方式抑制或破坏云服务或资产功能。第一级基准项目应该是所有企业的起点,并且被广泛认为是基准最佳实践,几乎任何企业都可以快速而轻松地启用。

但是,第二级项目提供了更强大的安全功能和更深入的纵深防御态势。这一级别的CIS云安全控制可能会导致某些服务或资产在某些情况下表现不佳甚至中断。对于安全有着更严格要求的企业可以将第二级CIS基准项目视为短期目标,但大多数企业会将其作为长期战略的一部分。

CIS公有云基础的范围

当前可以为以下公有云环境下载CIS基准测试:

阿里云

AWS

谷歌云平台

Google Workspace

IBM云

Microsoft Azure

Oracle云计算基础设施

尽管一个给定平台的CIS基准可能与其他平台的基准有所不同,但仍存在明显的共性。公有云的所有CIS基准都有类似的控制建议类别,从虚拟机工作负载安全到存储和数据安全设置,再到特权访问控制。

CIS云安全的控制建议

普遍和可行的建议如下:

创建符合行业最佳实践和强化标准的安全云工作负载,存储和监视这些新图像。

通过AWS CloudTrail或Google Cloud的操作套件(以前称为Stackdriver)之类的工具启用云计算控制平台日志记录,以提供对在云服务帐户内进行的所有API调用的可见性。此外,应配置和启用云原生监视和警报。

对任何云管理界面(包括Web门户或命令行)启用强身份验证。为不同的云计算操作角色实施最低特权身份策略。

为云存储服务启用加密和其他数据保护措施。

安全的云原生网络访问控制,以最大程度地减少访问,并启用网络流数据以监视网络行为。

CIS云安全框架如何改进

大型云服务环境正在以越来越快的速度发展。尽管CIS基准涵盖了云安全控制和配置的核心基础,但更频繁地更新基于共识的指导原则将有助于通过提供更新的指导来更好地为企业服务。

此外,将基准与行业攻击模型和框架(例如针对云计算的Mitre ATT&CK)结合起来,将有助于教育利益相关者在现实世界的云攻击场景中采用哪些控件可以保护他们。

延伸 · 阅读

精彩推荐
  • 云计算成功实施云战略的六大支柱

    成功实施云战略的六大支柱

    对于许多人来说,为了应对在COVID-19大流行期间IT基础设施不断增加的压力,云迁移必须快速,大规模地进行。在如此动荡和充满挑战的时刻,确保企业拥有...

    千家网5432021-04-01
  • 云计算人工智能和云计算如何相互受益以提高业务效率

    人工智能和云计算如何相互受益以提高业务效率

    就客户体验而言,人工智能和云计算都在这方面做出了重要贡献。因此,凭借这些共性,人工智能和云计算可以互惠互利的方式来发挥最大潜力,以最大程...

    360机房5292021-01-19
  • 云计算关于混合云成本的5个误解

    关于混合云成本的5个误解

    如果企业没有明智的成本计划,当月度账单到来时,则可能会面临高昂的费用。因此需要考虑专家提出的有关如何管理混合云成本的建议。...

    企业网D1Net3402020-09-16
  • 云计算进入云计算大时代 新一代私有云崛起

    进入云计算大时代 新一代私有云崛起

    进入云计算大时代,中大客户和产业互联网化是云计算的主战场,获取企业级客户是主旋律。对企业级客户来说以新一代私有云为核心的多云,是更接近数...

    千家网3932019-06-05
  • 云计算加速边缘计算的10大趋势

    加速边缘计算的10大趋势

    如果你回顾一下计算的历史,你会注意到一个循环:计算变得更加集中,然后变得更加分散,然后又回到集中,依此类推。...

    千家网5022020-10-13
  • 云计算如何计算云计算的总体拥有成本

    如何计算云计算的总体拥有成本

    很多企业并不确定在云中运行工作负载将会支付多少费用,因此需要了解其定义的参数才能启动和运行,并避免代价高昂的意外中断。...

    企业网D1Net4392020-01-08
  • 云计算构建有利于托管的混合云的四种方法

    构建有利于托管的混合云的四种方法

    人们需要了解当今托管数据中心用户可用的主要混合云策略,以及与主要云计算供应商相关的每种方法。...

    企业网D1Net3472020-11-13
  • 云计算Kubernetes 1.20正式发布

    Kubernetes 1.20正式发布

    我们很高兴为大家带来Kubernetes 1.20版本,2020年中的第三个、也是最后一个版本!此版本中包含42项增强功能:包括11项增强功能的稳定版、15项增强功能的b...

    Dockone.io2332020-12-09