從理念到實踐跳躍式演進!云的原生“免疫系統(tǒng)”如何有機作戰(zhàn)?
7月16日,以“原生安全二倍速:全面融入基礎(chǔ)設(shè)施”為主題的阿里云原生安全線上專題活動收官,詮釋由云而生的能力如何解決數(shù)字經(jīng)濟時代的安全新挑戰(zhàn),讓高等級安全作為一種基礎(chǔ)設(shè)施,成為數(shù)字業(yè)務(wù)發(fā)展的“助推器”。
基礎(chǔ)設(shè)施即安全,原生免疫解決本質(zhì)問題
企業(yè)數(shù)字化轉(zhuǎn)型帶來的直接變化是IT架構(gòu)及業(yè)務(wù)形態(tài)的改變,為了滿足業(yè)務(wù)對網(wǎng)絡(luò)及性能等方面要求而產(chǎn)生的分布式架構(gòu),導(dǎo)致業(yè)務(wù)被“分布”到不同的物理位置,傳統(tǒng)的安全邊界消失;同時,業(yè)務(wù)因數(shù)字化而變得更加靈活,新應(yīng)用、新服務(wù)可以快速上線或迭代,而安全防護卻無法快速跟進。
McAfee發(fā)布的一份關(guān)于 2020 年第二季度網(wǎng)絡(luò)威脅演變與相關(guān)網(wǎng)絡(luò)犯罪活動分析報告顯示,在跟蹤時間段內(nèi),惡意軟件新樣本總數(shù)增長了 11.5%,每分鐘會出現(xiàn) 419 個新威脅。
Freebuf發(fā)布的Balbix《2020企業(yè)安全態(tài)勢狀況報告》調(diào)研報告顯示,超過40%的組織需要24小時甚至更長的時間來識別易受攻擊的系統(tǒng),這使得他們幾乎不可能阻止快速傳播的勒索或惡意軟件的感染爆發(fā)。
全球知名網(wǎng)絡(luò)安全公司 Mandiant 的一份報告則證實了這一點,2020年,勒索軟件受害組織增加了422%。
面對越來越復(fù)雜的業(yè)務(wù)邏輯及越來越高級的攻擊手法,傳統(tǒng)碎片化“外圍防護”式安全解決方案在數(shù)字時代新的安全挑戰(zhàn)面前,如同隔靴搔癢,無法解決最本質(zhì)的安全問題。
云底層基礎(chǔ)設(shè)施的變化給安全帶來了全新改變。
碎片化的安全能力,通過融入天然一體的云基礎(chǔ)設(shè)施,變成系統(tǒng)性、可全局聯(lián)動的原生免疫系統(tǒng),將復(fù)雜的安全問題化約成極簡與智能的原生防護,實現(xiàn)基礎(chǔ)設(shè)施即安全。
在直播活動中,阿里云智能安全資深總監(jiān)歐陽欣發(fā)布了阿里云的原生安全能力體系,通過將安全能力全面融入基礎(chǔ)設(shè)施,實現(xiàn)安全效果質(zhì)的改變。以應(yīng)急響應(yīng)為例,基于云上全局威脅檢測與全網(wǎng)協(xié)同防御,云上平均應(yīng)急響應(yīng)時間可以縮短到1小時,遠遠少于行業(yè)24小時的平均水平,這可以在絕對量值上降低威脅給企業(yè)帶來的損失。
阿里云一直在推動這套云的原生免疫系統(tǒng)不斷“成長”,并以安全服務(wù)化的形式提供,客戶可以按需調(diào)用,按量付費,以構(gòu)建更加符合自身業(yè)務(wù)需求的安全體系。
三道防線,原生免疫有機作戰(zhàn)
以人體免疫系統(tǒng)的三道防線來類比:
第一道防線
皮膚級防護,阻擋病原體侵入人體,并有殺菌作用。
云平臺基礎(chǔ)設(shè)施自身的安全能力就像人體的第一道防線,為云上企業(yè)提供了最基本的安全防護。企業(yè)上云后除了不需要關(guān)注最底層的防火防電、固件安全等物理硬件安全之外,阿里云還提供了三層遞進式原生安全能力:
1.云上立體化安全計算環(huán)境,基于可信計算和機密計算技術(shù),以不可篡改的芯片級硬件安全為起始點,保障整個云上計算環(huán)境安全可信;
2.數(shù)據(jù)默認加密,所有云上數(shù)據(jù)默認落盤加密,并提供字段級加密能力,云平臺保護客戶密鑰的主密鑰默認每日輪轉(zhuǎn),使得破解成為不可能;
3.全網(wǎng)持續(xù)懷疑動態(tài)驗證,通過微隔離實現(xiàn)實例級別的網(wǎng)絡(luò)隔離,通過身份認證、權(quán)限動態(tài)管理、網(wǎng)絡(luò)準(zhǔn)入等方式打造零信任的安全云環(huán)境。
第二道防線
吞噬細胞,這是人類在進化過程中逐漸建立起來的天然防御功能,特點是人原生自帶,對多種病原體都有防御作用。
阿里云的云基礎(chǔ)設(shè)施也是如此,云產(chǎn)品自誕生即具備默認安全基因。目前阿里云的10條產(chǎn)品線50款產(chǎn)品已經(jīng)具備522項核心安全能力,客戶上云享受到的是具有安全基因的云服務(wù)。
同時,從云而生的安全產(chǎn)品會跟ECS、云存儲、數(shù)據(jù)庫、云網(wǎng)絡(luò)等云產(chǎn)品服務(wù)深度集成,客戶上云開通云產(chǎn)品服務(wù)的那一刻即可同時選擇開啟更高等級的安全防護能力,將安全能力無限貼近客戶業(yè)務(wù)邊緣,比如使用CDN服務(wù),即可啟用Web應(yīng)用防火墻,在邊緣節(jié)點,通過頻次控制、機器流量管理等能力,抵御常見的CC攻擊和爬蟲刷量攻擊,使得業(yè)務(wù)加速與安全兼顧。
第三道防線
免疫器官和免疫細胞,針對出生后更加復(fù)雜的病原體逐漸建立起來的后天防御功能。
面對愈發(fā)復(fù)雜和智能的安全風(fēng)險,阿里云結(jié)合云基礎(chǔ)設(shè)施的天然優(yōu)勢,為客戶提供了覆蓋六大核心領(lǐng)域61個能力項的整體安全解決方案,幫助客戶構(gòu)建云上縱深防御體系。
與外掛式安全最大的不同點在于,從云而生的安全能力與云基礎(chǔ)設(shè)施深度融合,天然具有云的優(yōu)勢,性能彈性伸縮,API化自動部署、靈活運維,全局統(tǒng)一管控;云端豐富的威脅情報與安全產(chǎn)品能力聯(lián)動,全網(wǎng)協(xié)同防御,且經(jīng)受過云的大規(guī)模實踐和驗證。
后天生長的原生高等級安全能力可以解決很多線下難以解決的復(fù)雜且高級的攻擊風(fēng)險,是云特有的的原生免疫力。
云即信任
云原生安全的進化,在不斷縮小信任成本,讓基礎(chǔ)設(shè)施本身成為更加高可用、高安全等級的可信計算環(huán)境。
阿里云的原生安全能力獲得多家權(quán)威機構(gòu)認可,而且國內(nèi)唯一整體安全能力獲得Gartner、Forrester、IDC認可全滿貫。
在越來越復(fù)雜的數(shù)字商業(yè)時代,簡單是消解復(fù)雜的最佳路徑,安全理念與方案因為云的出現(xiàn)正在在被化約。正如阿里云智能安全事業(yè)部總經(jīng)理肖力所說,我們希望在越來越復(fù)雜中,為客戶提供越來越簡單的選擇。
原文鏈接:http://click.aliyun.com/m/1000284822/