云安全联盟:2022年SaaS安全调查报告_21页_1mb
报告摘要
2022 SaaS 安全调查报告总结
核心内容
本报告由云安全联盟大中华区(CSA)发布,旨在分析企业在使用SaaS(软件即服务)过程中所面临的安全挑战和问题。随着SaaS市场的快速增长,安全问题日益突出,尤其以错误配置、权限管理、缺乏可见性等管理性问题为主。报告基于340份来自不同规模和地区的IT/安全专家的调查问卷,揭示了企业在SaaS安全方面的现状、主要问题及应对策略。
主要观点
-
SaaS安全问题日益严重
- 错误配置已成为SaaS安全事件的主要诱因,43%的组织经历过因SaaS错误配置导致的安全事件,这一比例可能高达63%。
- 相较之下,IaaS错误配置引发的安全事件比例仅为17%,说明SaaS配置问题更加突出。
-
错误配置的主要原因
- 太多业务部门可以访问SaaS安全设置(35%)。
- 配置变更缺乏可见性(34%)。
- 业务部门通常缺乏安全培训,且对安全设置变更的关注度较低。
-
SaaS安全投入不平衡
- 81%的组织增加了对业务关键型SaaS应用的投入,但仅73%和55%的组织增加了对SaaS安全工具和人员的投入。
- 安全团队负担加重,而自动化工具的使用率较低(仅26%)。
-
人工检测与修复的局限性
- 近半数(46%)企业每月或更少地检查SaaS安全配置,5%的企业甚至完全不检查。
- 修复错误配置的时间较长,约1/4的企业需要一周或更长时间手动修复问题,导致企业在风险暴露期间可能遭受攻击。
-
SSPM(SaaS安全态势管理)的作用
- 使用SSPM的企业能够更快地检测和修复错误配置,78%的组织每周或更频繁地检测,而73%的SSPM用户能在一天内修复问题。
- 计划或正在使用SSPM的组织占比为62%,主要原因是检测和自动修复错误配置(54%)及对违反策略的可见性(23%)。
- 38%的组织尚未计划使用SSPM,主要原因是不熟悉(46%)和缺乏资源(25%)。
关键信息
SaaS错误配置影响广泛
- 错误配置是导致安全事件的首要原因,43%的组织经历过相关事件,可能高达63%。
- 修复错误配置的时间较长,约28%的组织需要一天,22%需要一周,23%需要一个月或更久。
最值得关注的SaaS安全领域
- 数据防泄漏(55%)
- 访问控制、密码管理、多因素认证(54%)
- 恶意软件防护(33%)
- 隐私控制(32%)
- 审计(24%)
- 终端保护(24%)
- 操作弹性(14%)
- 移动安全(13%)
- 网络钓鱼保护(11%)
- 密钥管理(11%)
企业SaaS应用使用情况
- 单个企业平均使用102个SaaS应用,部分企业使用超过5000个。
- 企业最关注的SaaS应用类型包括:
- 身份和访问管理(IAM)(52%)
- 通信与协作平台(49%)
- 文件共享/存储(49%)
- 代码仓库(43%)
- 虚拟会议平台(41%)
- 端点管理(40%)
- 云数据平台(38%)
- 客户关系管理(CRM)(36%)
- 企业商业智能(BI)(34%)
- 电子签名(32%)
- 项目及工作管理(29%)
- 票务系统(22%)
安全配置检测与修复方式
- 手动检测是主流方式(57%),但耗时且容易出错。
- 仅23%的组织采用治理与网络安全风险作为主要的检测和修复方法,21%采用安全运维。
- 自动化工具的使用率低,但能显著提升效率和安全性。
建议与解决方案
-
提升可见性
- 企业应确保安全团队能够实时查看SaaS应用的安全配置,包括第三方访问和用户权限。
-
加强自动化工具的使用
- 推荐使用SSPM等自动化工具来监控和修复SaaS错误配置,以减少人工干预和风险暴露时间。
-
优化权限管理
- 控制SaaS安全设置的访问权限,避免过多业务部门随意更改配置。
-
加强安全意识培训
- 提高业务部门对SaaS安全设置变更的关注度和理解力,以减少误操作带来的风险。
-
合理分配安全资源
- 企业需在SaaS安全工具和人员上增加投入,以应对日益增长的安全挑战。
调研方法与数据来源
- 调研时间:2022年1月至2月
- 调研对象:340名来自不同规模、行业和地区的企业IT/安全专家
- 调研内容:涵盖SaaS应用使用情况、安全配置检测频率、错误配置修复时间、安全工具使用情况等
致谢与支持单位
- 中文版翻译专家组:郭鹏程(组长)、侯俊、朱梦婷、薛琨、王永霞、姚凯(审校)
- 研究协调员:江瞿天
- 支持单位:北京北森云计算股份有限公司、深圳市魔方安全科技有限公司、网宿科技股份有限公司、腾讯云计算(北京)有限责任公司
- 英文版编写专家:Hillary Baron、Josh Bucer、Sean Heide、Alex Kaluza、Shamun Mahmud、John Yeoh
- 特别鸣谢:Eliana Vuijsje、Caroline Rosenberg(Adaptive Shield)
赞助方
- Adaptive Shield:领先的SaaS安全态势管理(SSPM)公司,帮助安全团队快速发现并修复SaaS环境中的错误配置,确保符合公司和行业标准。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载