加入收藏 | 设为首页 | 会员中心 | 我要投稿 源码网 (https://www.900php.com/)- 科技、建站、经验、云计算、5G、大数据,站长网!
当前位置: 首页 > 创业 > 经验 > 正文

微盟被删库,会引发SaaS安全信任危机吗?

发布时间:2020-03-04 00:16:38 所属栏目:经验 来源:中国软件网
导读:副标题#e# 日前,香港主板上市公司微盟集团发布公告称,公司SaaS业务生产环境和数据遭运维员工的人为删库破坏,导致公司当前暂时无法向客户提供SaaS产品。 微盟创始人孙涛勇做出回应,没有详细说明该员工删库的原因,是因为我们认为这是一个社会问题,不想

那么,如果SaaS服务商把数据切到了云上,谁应该为云上SaaS用户的数据负责?是IaaS等公有云的服务商,还是SaaS提供商,是用户,还是提供云安全服务的网络安全公司?

微盟被删库,会引发SaaS安全信任危机吗?

中关村网络安全与信息化产业联盟

企业移动计算工作组(EMCG)组长王克

中关村网络安全与信息化产业联盟企业移动计算工作组(EMCG)组长王克告诉中国软件网记者,我国在网络安全政策上主张“谁接入,谁负责”、“谁运营,谁负责”,“谁主管、谁负责”,强调网络运营者的“主体责任”,《网安全法》对网络运营者承担的责任提出了明确要求。

在企业办公等SaaS应用场景中,网络运维者包括云服务商、SaaS系统提供(运维)者以及企业用户。应该在SaaS提供服务前进行责任划分,当数据安全出现问题后应具体分析、划清三者的责任。

云计算公司往往会提供IaaS、PaaS及SaaS三个层级中的一个或多个层级的服务。如微盟这样SaaS类公司,通常会选择可提供IaaS、PaaS的上游服务商,将重要的数据存在云上,并在此基础上,为下游的商户提供开通、运维微信小程序等服务。

目前,安全责任共担模式在业界已经达成共识,亚马逊AWS、微软Azure、阿里云、腾讯云等均已经形成了明确的安全责任划分标准,不同的安全事件,由不同的对象承担责任。同时,采用了必要的安全措施,并与SaaS、云安全服务商、用户共同构建安全策略,共担风险。

例如,基础设施损坏、网络中断带来的安全事件,租户使用了SaaS服务,责任方在公有云提供商;

因数据未加密(被盗链)、系统的漏洞(应用安全)带来的安全事件,租户使用了SaaS服务,责任方在SaaS应用提供商;

用户弱密码,身份被盗用(数据安全)带来的安全事件,用户身份和数据安全都由租户方用户管理负责。

但这几年云服务商意外事件导致数据丢失的案例层出不穷,对于重要的数据,用户仍需要考虑数据的安全备份。

腾讯云的技术专家告诉中国软件网记者,通过梳理近年来层出不穷的数据安全事件,不难发现:既有黑客的攻击,也有内部工作人员的信息贩卖、离职员工的删库、开发测试人员误操作等,多种原因导致的数据安全事件背后折射出的是,仅仅依靠单点防护难以达到真正的安全防护效果,而构建基于全生命周期的安全防护成为必然选择。

值得一提的是,企业上云大潮的趋势下,讨论数据安全绝大部分要从云环境出发,云原生的数据保护技术和策略也将成为当下及未来的主要手段。

03、SaaS服务商的安全“担当”

微盟被删库,会引发SaaS安全信任危机吗?

介于公有云服务与用户之间的SaaS服务商,在保障SaaS应用和用户数据安全方面,都颇有建树

神州云动CloudCC CTO 张长文介绍了公司保证自己用户SaaS应用安全的几个动作,包括:在网络传输层面,全面采用了高强度的HTTPS加密传输,使用目前最新的TLS1.2传输协议,保证了数据在网络传输过程中的安全。

从登录账户层面,用户可以设置高安全级别的密码策略,防暴力破解密码锁定、验证码,还可以结合移动设备扫码登录,企业可以设定账户的登录时间段,以及绑定IP的登录设备等来保证用户的账户安全。

在SaaS服务端,神州云动与阿里云、AWS等一流云厂商合作,保证SaaS服务可以安全稳定的运行,所有服务均采用多可用区部署,高可用高安全,解决异地容灾的问题,与阿里云、亚马逊AWS等云厂商安全责任共担。

浪潮云会计事业部总经理李民给记者介绍了一个SaaS应用安全案例。某代账企业购买使用浪潮的云会计,将某员工账号设置为管理员,因企业内部问题导致该员工离职并拒绝恢复密码。

该企业CIO利用产品功能快速进行本地备份,与该员工交涉的同时联系云会计要求恢复管理员默认密码。云会计快速进行客户数据备份,在可接受时间内联系客户出具纸质证明资料,完全核对企业信息、法人信息及密码恢复授权书后,帮助企业恢复了密码。

另外,SaaS应用都要获得必要的安全认证,这是用户选型的重要依据。阿里钉钉介绍,钉钉已获得包括SOC2Type1、ISO27001、ISO27018和中国公安部“信息系统安全等级保护”三级认证在内的权威安全资质“大满贯”,标志着钉钉的用户数据和隐私保护水平已达到超一流国际标准。

当然,用户自己得为自己的云上数据安全负责。

Gartner的调研认为,大多数用户的安全事件并不是因为云服务商本身的安全问题导致的。几乎所有的云安全事件都是由客户自己原因,如配置错误,屡见不鲜。用户要解决网络安全问题,就需要选择云上的网络安全服务。

云计算、大数据、移动互联等新兴技术引领当前IT环境发展和变迁,安全威胁与入侵事件比以往更加复杂,网络安全的传统保障技术和产品难以满足社会需求,单纯卖硬件和软件已经沦为价值链的末端。以云上的网络安全服务为抓手,提供简单易用的综合解决方案,成为行业发展的首选。

同时,全面上云拐点的到来和用户需求的增长,也让云安全服务市场规模快速增长。云安全在整个网络安全中所占比重逐年提高,Gartner预计,到2020年以服务形式交付的安全软件将至少占到50%。云管理和安全服务未来5年复合增长率会达到15%以上。

中国在云安全方面的投资增速领先全球。中商产业研究院数据显示,2018年中国云安全市场规模达37.76亿元,增长45%。到2021年,预计我国云安全市场规模将超100亿元。

面对潜力巨大的云安全服务需求,公有云服务商大力发展自己的网络安全云服务,如AWS、阿里云、腾讯云等安全云服务与云计算业务一样快速增长。

网络安全公司加快云转型,网络安全公司提供的云安全技术与服务都登上阿里云和AWS等云平台,为用户开始提供安全服务。

SaaS服务需求爆发,“删库”给SaaS服务商敲响了警钟,越来越多的用户会对SaaS服务行业的应用和数据安全提出更高要求。

同样,在网络安全方面,用户、SaaS服务商、公有云服务商、网络安全服务商一个都不能少!




(编辑:源码网)

【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容!

热点阅读