2024-02-17-CSA_GCR-云原生应用保护平台_CNAPP_调查报告_32页_2mb
报告摘要
云原生应用保护平台 (CNAPP) 调查报告总结
核心内容
《云原生应用保护平台(CNAPP)调查报告》由云安全联盟大中华区(CSA GCR)编写,微软提供资金支持,旨在探讨云原生应用保护平台在多云环境中的应用现状、挑战及未来趋势。报告围绕云安全态势管理(CSPM)、云工作负载保护(CWP)、DevSecOps、云基础设施授权管理(CIEM)和网络安全等关键领域展开,分析了企业在实施CNAPP过程中所面临的问题,并提出了相应的建议。
主要观点
1. CNAPP的广泛应用
- 75% 的组织已经或计划使用CNAPP来保护其多云环境。
- 84% 的组织使用两个或多个云环境,导致传统安全工具难以满足需求。
- CNAPP 被认为是解决多云环境安全问题的关键工具,提供统一的安全解决方案。
2. 安全态势管理(CSPM)的关键挑战
- 安全团队面临大量且不准确的信息和过多的安全建议,导致优先级排序困难。
- 33% 的受访者使用无代理监控,37% 使用混合方法,17% 使用全代理监控。
- 自动化 和 集中化安全工具 被认为是提升安全态势管理效率的重要手段。
3. DevOps安全的进展与障碍
- 87% 的组织已实施或部分实施DevSecOps实践,表明安全左移已成为趋势。
- 46% 的受访者指出缺乏安全专业知识是最大的障碍,其次是自动化不足和误报过多。
- 安全与DevOps的融合 仍处于早期阶段,需要加强培训、工具和文化支持。
4. 云工作负载保护(CWP)的挑战
- 事件响应中,缺乏自动化 是最大的挑战(39%),其次是缺乏正式的响应计划(29%)和响应时间过长(27%)。
- 有效事件响应依赖于自动化工具(如CNAPP和SIEM系统)和明确的流程。
5. 网络安全的成熟度与挑战
- 网络安全是当前最成熟的云安全领域,43% 的组织实现了其在多云环境中的完全集成。
- 网络威胁检测 和 安全警报管理 是主要挑战,分别有 45% 和 41% 的受访者指出。
- 网络流量可见性 也是重要挑战,35% 的受访者认为难以全面监控网络流量。
6. 云基础设施授权管理(CIEM)的核心问题
- 权限配置错误 是最令人担忧的问题(43%),可能导致未授权访问和数据泄露。
- 内部威胁 和 过度授权的身份 分别被 34% 和 33% 的受访者列为关键问题。
- 自动化工具 和 细粒度权限管理 被认为是解决这些问题的关键。
关键信息
1. CNAPP的采用情况
- 40% 的受访者正在使用CNAPP解决方案。
- 31% 计划在未来6个月内实施。
- 14% 计划在未来12个月内实施。
- 8% 有实施计划但时间未定。
- 7% 没有计划实施。
2. 安全态势管理的优先事项
- 42% 的受访者将“提高安全态势的可见性”列为首要任务。
- 35% 的受访者希望增加威胁防护自动化。
- 35% 的受访者关注提升SOC(安全运营中心)效率。
3. 安全态势管理的核心能力
- 41% 的受访者认为“账户和漏洞管理”最重要。
- 37% 选择“攻击路径分析”。
- 其他重要能力包括“敏感数据暴露”、“访问和权限管理”、“纠正错误配置”等。
4. DevOps安全的主要关注领域
- 54% 的受访者关注“对代码依赖性和漏洞的理解”。
- 45% 关注“应用安全测试”。
- 41% 关注“代码扫描工具”。
- 其他重要领域包括“软件供应链安全”、“基础设施即代码扫描”、“与CI/CD流水线的集成”等。
5. 安全责任与团队分工
- 20% 的受访者认为安全工程团队负责DevOps安全。
- 17% 认为是安全运维/管理团队。
- 12% 的受访者分别指出产品研发团队、风险管理团队、CISO办公室等负责。
6. 云安全工具的集成情况
- 网络安全 的完全集成率最高(43%)。
- DevSecOps 的完全集成率为 41%。
- CWP 和 CIEM 的集成率分别为 30%。
- CSPM 和 数据安全态势管理 的集成率最低,分别为 28% 和 34%。
结论
- CNAPP在多云安全保护中展现出强大潜力,已成为企业首选的云安全平台。
- 企业面临的主要挑战集中在 人员、流程和技术 三个方面,其中 缺乏安全专业知识 和 自动化不足 是最突出的问题。
- 为实现更高效和安全的云环境,企业需要:
- 加强安全培训和人才储备。
- 推动自动化和集中化安全工具的使用。
- 建立完善的事件响应机制和正式的安全计划。
- 优化权限配置管理,提升安全态势可视化和威胁检测能力。
调研数据来源
- 调查于 2023年4月 由CSA在线进行。
- 收集了来自 1201名 IT和安全专业人员的反馈,涵盖不同规模和地区的组织。
关键数据摘要
| 领域 | 采用率/关注度 |
|---|---|
| CNAPP | 75% 已实施或计划实施 |
| 安全态势管理 | 43% 完全集成 |
| DevSecOps | 87% 已实施或部分实施 |
| 事件响应 | 缺乏自动化(39%)、缺乏正式计划(29%) |
| 权限配置错误 | 43% 最令人担忧 |
| 网络威胁检测 | 45% 最具挑战性 |
| 安全警报管理 | 41% 具有挑战性 |
附注
- 报告由CSA大中华区秘书处组织翻译并审校。
- 翻译专家组包括刘文懋(组长)、白玉强、崔銮、伏伟任、李卓嘉、廖武锋、鹿淑煌、申屠鹏会。
- 研究协调员为卜宋博。
- 调查得到了多家企业和机构的支持,包括北京神州绿盟、奇安信、中国工商银行等。
报告由云安全联盟大中华区发布,微软为本次调研提供资金支持。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载