热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

关于三大公有云平台的网络安全不可不了解的四个关键领域

企业在选择公有云服务提供商时的最主要考虑因素是他们提供的网络安全级别,这意味着他们为保护自己的网络和服务以及保护客户数据免受破坏和其他攻击

点击上方“蓝色字体”,选择 “设为星标

关键讯息,D1时间送达!

企业在选择公有云服务提供商时的最主要考虑因素是他们提供的网络安全级别,这意味着他们为保护自己的网络和服务以及保护客户数据免受破坏和其他攻击而实施的特性和能力。

AWS、Microsoft Azure和Google Cloud提供的网络、基础设施、数据和应用程序安全功能的简要指南,可以帮助企业防止网络攻击,并保护企业的基于云计算的资源和工作负载。

企业在选择公有云服务提供商时的最主要考虑因素是他们提供的网络安全级别,这意味着他们为保护自己的网络和服务以及保护客户数据免受破坏和其他攻击而实施的特性和能力。

全球三个主要的云计算提供商AWS、Microsoft Azure和Google Cloud都非常重视安全性,其原因显而易见。如果他们提供的云服务出现广为人知的安全漏洞,那么这样的事件可能会吓跑潜在客户,造成数百万美元的损失,并可能导致合规性处罚。

以下是全球三大云计算提供商在网络安全的四个关键领域提供的服务。

01

网络和基础设施安全

(1)AWS

AWS云平台提供了多种安全功能和服务,旨在增强隐私和控制网络访问。其中包括允许客户创建私有网络,并控制对实例或应用程序的访问的网络防火墙。企业可以在AWS服务的传输过程中控制加密。

还包括启用专用或专用连接的连接选项;分布式拒绝服务缓解技术,可以作为应用程序和内容交付策略的一部分;自动加密AWS公司在全球和区域网络上安全设施之间的所有流量。

(2)Google Cloud

谷歌公司专门为安全设计并采用了安全硬件,例如定制的安全芯片Titan。谷歌云平台(Google Cloud)使用它在其服务器和外围设备中提供安全基础。谷歌公司构建自己的网络硬件以提高安全性。这一切都集中在其数据中心设计中,其中包括多层物理和逻辑保护。

在网络方面,谷歌云平台设计并持续发展全球网络基础设施,以支持其云服务抵御分布式拒绝服务(DDoS)等攻击并保护其服务和客户。2017年,谷歌云平台的基础设施遭到了2.5Tbps的DDoS攻击,这是迄今为止报告的一次最高带宽攻击。

除了其全球网络基础设施的内置功能外,谷歌云平台还提供客户可以选择部署的网络安全功能。其中包括云负载平衡和Cloud Armor,这是一种网络安全服务,可以抵御DDoS和应用程序攻击。

谷歌公司采取了多项安全措施来帮助确保传输中数据的真实性、完整性和隐私性。当数据移动到不受该公司控制的物理边界之外时,它会在一个或多个网络层对传输中的数据进行加密和认证。

(3)Microsoft Azure

Microsoft Azure在由微软公司管理和运营的数据中心中运行。微软公司表示,这些地理位置分散的数据中心符合安全性和可靠性的关键行业标准。数据中心由具有多年经验的微软公司运营人员管理、监控和管理。

微软公司还对运营人员进行背景验证检查,并根据背景验证的级别限制对应用程序、系统和网络基础设施的访问。

Azure防火墙是一种托管的、基于云计算的网络安全服务,用于保护Azure虚拟网络资源。它是一个完全有状态的防火墙即服务,具有内置的高可用性和不受限制的可扩展性。Azure防火墙可以解密出站流量,执行所需的安全检查,然后在将流量转发到目的地之前重新加密流量。管理员可以允许或拒绝用户访问网站类别,例如赌博网站和社交媒体等。

02

身份和访问控制

(1)AWS

AWS公司提供跨AWS服务定义、实施和管理用户访问策略的功能。其中包括AWS身份和访问管理(IAM),它允许企业定义具有跨AWS资源权限的单个用户账户,以及AWS特权帐户的多因素身份验证,其中包括基于软件和基于硬件的身份验证器的选项。AWS IAM可用于授予员工和应用程序对AWS管理控制台和AWS服务API的联合访问权限,使用现有的身份系统,例如Microsoft Active Directory或其他合作伙伴产品。

(2)Google Cloud

谷歌公司的云计算身份和访问管理提供了几种在谷歌云中管理身份和角色的方法。首先,Cloud IAM允许管理员授权谁可以对特定资源采取行动,从而提供对集中管理谷歌云平台资源的完全控制和可见性。此外,对于具有复杂组织结构、数百个工作组和许多项目的企业,Cloud IAM提供了跨整个组织的安全策略的统一视图,并提供了内置审核以简化合规性流程。

还可以使用Cloud Identity,这是一种身份即服务(IDaaS)产品,可以集中管理用户和组。企业可以配置Cloud Identity来联合谷歌公司和其他身份提供商之间的身份。谷歌云平台还提供Titan安全密钥,以提供加密证明,证明用户正在与合法服务(即他们注册安全密钥的服务)交互,并且他们拥有安全密钥。

最后,Cloud Resource Manager提供组织、文件夹和项目等资源容器,允许企业对谷歌云平台资源进行分组和分层组织。

(3)Microsoft Azure

Azure Active Directory(Azure AD)是一种企业身份服务,它提供对Azure服务以及企业网络、内部部署资源和数千个SaaS应用程序的单点登录、多重身份验证和条件访问。Azure AD使企业能够通过安全的自适应访问保护身份,通过统一的身份管理简化访问和控制,并确保符合简化的身份治理。微软公司表示,它可以帮助保护用户免受99.9%的网络安全攻击。

03

数据保护和加密

(1)AWS

AWS能够为云中的静态数据添加一层安全保护。它提供可扩展的加密功能,包括大多数AWS服务(包括Amazon EBS、Amazon S3、Amazon RDS、Amazon Redshift、Amazon ElastiCache、AWS Lambda和Amazon SageMaker)中的静态数据加密功能。

还提供灵活的密钥管理选项,包括AWS密钥管理服务,该服务允许公司选择是让AWS管理加密密钥还是完全控制自己的密钥;使用AWS Cloud HSM的基于硬件的专用加密密钥存储;以及使用Amazon SQS的服务器端加密(SSE)传输敏感数据的加密消息队列。

(2)Google Cloud

谷歌公司提供机密计算,该公司称之为一种“突破性”技术,可以对使用中的数据进行加密——即在处理数据时。机密计算环境将数据加密在内存和中央处理单元之外的其他地方。

机密计算产品组合中的第一个产品是机密虚拟机。谷歌公司已经使用各种隔离和沙盒技术作为其云计算基础设施的一部分,以帮助确保其多租户架构的安全,而机密虚拟机通过提供内存加密将其提升到一个新的水平,以便用户可以进一步隔离云中的工作负载。

另一个产品,云外部密钥管理器(Cloud EKM),允许企业使用在受支持的外部密钥管理合作伙伴中管理的密钥来保护谷歌云平台中的数据。企业可以对第三方密钥保持密钥来源,并控制密钥的创建、位置和分发。他们还可以完全控制谁访问他们的密钥。

(3)Microsoft Azure

Azure Key Vault有助于保护云计算应用程序和服务使用的加密密钥和机密。Azure Key Vault旨在简化密钥管理流程,并使企业能够保持对访问和加密数据的密钥的控制。开发人员可以在几分钟内创建用于开发和测试的密钥,然后将它们迁移到生产密钥。安全管理员可以根据需要授予和撤销对密钥的权限。

Microsoft Information Protection和Microsoft Information Governance有助于保护和管理Microsoft 365中的数据。Microsoft Information Protection将数据丢失防护扩展到所有Microsoft365应用程序和服务,以及Windows 10和Edge。Azure权限帮助企业了解其结构化数据的位置,以便更好地保护和管理这些数据。

04

应用安全

(1)AWS

AWS Shield是一项托管DDoS保护服务,可以保护在AWS云平台上运行的应用程序。AWS Shield提供始终在线的检测和自动内联缓解措施,旨在最大限度地减少应用程序停机时间和延迟。AWS Shield有标准和高级两个层级。

所有AWS客户都有权享受AWS Shield Standard的自动保护,该公司表示,该标准可以防御针对网站或应用程序的最常见的网络层和传输层DDoS攻击。当Shield Standard与Amazon Cloud Front和Amazon Route 53一起使用时,客户将获得针对所有已知基础设施攻击的全面保护。

为了针对在Amazon EC2、Elastic Load Balancing、Amazon CloudFront、AWS Global Accelerator和Amazon Route 53资源上运行的应用程序的攻击提供更高级别的保护,企业可以选择AWS Shield Advanced。除了Shield Standard附带的网络层和传输层保护之外,Shield Advanced还针对大型复杂DDoS攻击提供了额外的检测和缓解、近乎实时的攻击可见性以及与云计算提供商的Web应用程序防火墙AWS WAF的集成。

(2)Google Cloud

Google Cloud网络应用和API防护(WAAP)为网络应用和API提供全面的威胁防护。Cloud WAAP基于谷歌公司用来保护其面向公众的服务免受Web应用程序攻击、DDoS攻击、欺诈性机器人活动和API目标威胁的相同技术。

Cloud WAAP代表了从孤立应用保护到统一应用保护的转变,旨在提供改进的威胁预防、更高的运营效率以及整合的可见性和遥测功能。谷歌公司表示,它还提供跨云平台和内部部署环境的保护。

Cloud WAAP结合了三种产品,可提供针对威胁和欺诈的全面保护。一个是Google Cloud Armor,它是谷歌全球负载均衡基础设施的一部分,提供Web应用程序防火墙和DDoS功能。另一个是Apigee API Management,它提供API生命周期管理功能,重点关注安全性。第三个是reCaptcha Enterprise,它可以防止欺诈活动、垃圾邮件和滥用行为,例如凭证填充、自动帐户创建和自动机器人的攻击。

谷歌云平台另一个产品Cloud Security Scanner可以扫描漏洞,并深入了解Web应用程序漏洞,并允许企业在不良行为者利用它们之前采取行动。

(3)微软Azure

Microsoft Cloud App Security是一个云应用安全代理,它结合了多功能可见性、对数据传输的控制、用户活动监控和复杂的分析,使客户能够识别和应对其所有Microsoft和第三方云服务中的网络威胁。Cloud App Security专为信息安全专业人士设计,与安全和身份工具(包括Azure Active Directory、Microsoft Intune、Microsoft information Protection)进行原生集成,并支持各种部署模式,包括日志收集、API连接器和反向代理。

版权声明:本文为企业网D1Net编译,转载需在文章开头注明出处为:企业网D1Net,如果不注明出处,企业网D1Net将保留追究其法律责任的权利。


(来源:企业网D1Net)


如果您在企业IT、网络、通信行业的某一领域工作,并希望分享观点,欢迎给企业网D1Net投稿 投稿邮箱:editor@d1net.com

点击蓝色字体关注

企业网D1net旗下信众智是CIO(首席信息官)的智力、资源分享平台,也是国内最大的CIO社交平台。


信众智让CIO为CIO服务,提供产品点评、咨询、培训、猎头、需求对接等服务。也是国内最早的toB共享经济平台。


同时,企业网D1net和超过一半的央企信息部门主管联合成立了中国企业数字化联盟,主要面向各地大型企业,提供数字化转型方面的技术、政策、战略、战术方面的帮助和支撑。

扫描下方“二维”或点击“阅读原文”可以查看更多详情



推荐阅读
  • 本文介绍了Windows Vista操作系统中的用户账户保护功能,该功能是为了增强系统的安全性而设计的。通过对Vista测试版的体验,可以看到系统在安全性方面的进步。该功能的引入,为用户的账户安全提供了更好的保障。 ... [详细]
  • Metasploit攻击渗透实践
    本文介绍了Metasploit攻击渗透实践的内容和要求,包括主动攻击、针对浏览器和客户端的攻击,以及成功应用辅助模块的实践过程。其中涉及使用Hydra在不知道密码的情况下攻击metsploit2靶机获取密码,以及攻击浏览器中的tomcat服务的具体步骤。同时还讲解了爆破密码的方法和设置攻击目标主机的相关参数。 ... [详细]
  • sklearn数据集库中的常用数据集类型介绍
    本文介绍了sklearn数据集库中常用的数据集类型,包括玩具数据集和样本生成器。其中详细介绍了波士顿房价数据集,包含了波士顿506处房屋的13种不同特征以及房屋价格,适用于回归任务。 ... [详细]
  • Go GUIlxn/walk 学习3.菜单栏和工具栏的具体实现
    本文介绍了使用Go语言的GUI库lxn/walk实现菜单栏和工具栏的具体方法,包括消息窗口的产生、文件放置动作响应和提示框的应用。部分代码来自上一篇博客和lxn/walk官方示例。文章提供了学习GUI开发的实际案例和代码示例。 ... [详细]
  • 解决github访问慢的问题的方法集锦
    本文总结了国内用户在访问github网站时可能遇到的加载慢的问题,并提供了解决方法,其中包括修改hosts文件来加速访问。 ... [详细]
  • vue使用
    关键词: ... [详细]
  • 海马s5近光灯能否直接更换为H7?
    本文主要介绍了海马s5车型的近光灯是否可以直接更换为H7灯泡,并提供了完整的教程下载地址。此外,还详细讲解了DSP功能函数中的数据拷贝、数据填充和浮点数转换为定点数的相关内容。 ... [详细]
  • 本文介绍了win7系统休眠功能无法启动和关闭的解决方法,包括在控制面板中启用休眠功能、设置系统休眠的时间、通过命令行定时休眠、手动进入休眠状态等方法。 ... [详细]
  • Vagrant虚拟化工具的安装和使用教程
    本文介绍了Vagrant虚拟化工具的安装和使用教程。首先介绍了安装virtualBox和Vagrant的步骤。然后详细说明了Vagrant的安装和使用方法,包括如何检查安装是否成功。最后介绍了下载虚拟机镜像的步骤,以及Vagrant镜像网站的相关信息。 ... [详细]
  • 一次上线事故,30岁+的程序员踩坑经验之谈
    本文主要介绍了一位30岁+的程序员在一次上线事故中踩坑的经验之谈。文章提到了在双十一活动期间,作为一个在线医疗项目,他们进行了优惠折扣活动的升级改造。然而,在上线前的最后一天,由于大量数据请求,导致部分接口出现问题。作者通过部署两台opentsdb来解决问题,但读数据的opentsdb仍然经常假死。作者只能查询最近24小时的数据。这次事故给他带来了很多教训和经验。 ... [详细]
  • Windows7企业版怎样存储安全新功能详解
    本文介绍了电脑公司发布的GHOST WIN7 SP1 X64 通用特别版 V2019.12,软件大小为5.71 GB,支持简体中文,属于国产软件,免费使用。文章还提到了用户评分和软件分类为Win7系统,运行环境为Windows。同时,文章还介绍了平台检测结果,无插件,通过了360、腾讯、金山和瑞星的检测。此外,文章还提到了本地下载文件大小为5.71 GB,需要先下载高速下载器才能进行高速下载。最后,文章详细解释了Windows7企业版的存储安全新功能。 ... [详细]
  • ShiftLeft:将静态防护与运行时防护结合的持续性安全防护解决方案
    ShiftLeft公司是一家致力于将应用的静态防护和运行时防护与应用开发自动化工作流相结合以提升软件开发生命周期中的安全性的公司。传统的安全防护方式存在误报率高、人工成本高、耗时长等问题,而ShiftLeft提供的持续性安全防护解决方案能够解决这些问题。通过将下一代静态代码分析与应用开发自动化工作流中涉及的安全工具相结合,ShiftLeft帮助企业实现DevSecOps的安全部分,提供高效、准确的安全能力。 ... [详细]
  • 目录浏览漏洞与目录遍历漏洞的危害及修复方法
    本文讨论了目录浏览漏洞与目录遍历漏洞的危害,包括网站结构暴露、隐秘文件访问等。同时介绍了检测方法,如使用漏洞扫描器和搜索关键词。最后提供了针对常见中间件的修复方式,包括关闭目录浏览功能。对于保护网站安全具有一定的参考价值。 ... [详细]
  • Sleuth+zipkin链路追踪SpringCloud微服务的解决方案
    在庞大的微服务群中,随着业务扩展,微服务个数增多,系统调用链路复杂化。Sleuth+zipkin是解决SpringCloud微服务定位和追踪的方案。通过TraceId将不同服务调用的日志串联起来,实现请求链路跟踪。通过Feign调用和Request传递TraceId,将整个调用链路的服务日志归组合并,提供定位和追踪的功能。 ... [详细]
  • 本文介绍了Hive常用命令及其用途,包括列出数据表、显示表字段信息、进入数据库、执行select操作、导出数据到csv文件等。同时还涉及了在AndroidManifest.xml中获取meta-data的value值的方法。 ... [详细]
author-avatar
小角落哭泣的身影
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有