云安全风险、合规性和配置不当报告_25页_2mb
报告摘要
云安全风险、合规性和配置不当报告总结
核心内容
本报告由云安全联盟大中华区发布,旨在评估企业在降低公有云配置不当导致的安全和合规风险方面的准备度。报告基于对1090名IT和安全专业人士的调研,涵盖云安全现状、工具使用、配置不当识别与修复、治理与合规、跨部门协作等多个方面。
主要观点
1. 配置不当仍是企业云安全的主要隐患
- 配置不当是导致数据泄露、资源被篡改、服务中断等安全事件的主要原因。
- 由于配置不当导致的安全事件被广泛报道,企业对其关注度显著提升。
- 知识和专业技能的缺乏被认为是配置不当的主要原因(62%),其次是缺乏安全可见性和监控能力(49%)。
2. 安全团队面临多重挑战
- 知识和技能匮乏(59%)是安全团队在应对云安全问题时的主要障碍。
- 有限的预算和人力资源(56%)也是重要挑战。
- 企业普遍缺乏对云环境的可见性(38%),这进一步加剧了配置不当的风险。
3. 安全方针与执行的跨部门一致性至关重要
- 仅有31%的企业在安全方针的制定与执行方面实现了跨部门一致。
- 与安全方针保持一致且强制执行的企业,能够在一天内检测并修复配置不当(56%),显著优于不一致的企业(19%)。
- 部门间缺乏一致性往往源于文化差异、目标优先级不同和专业知识的缺失。
4. DevSecOps与安全左移尚未普及
- DevSecOps和安全左移理念虽被广泛讨论,但仅有约三分之一的组织能够成功实施。
- 安全团队在配置不当的检测和修复中扮演主要角色,而DevOps和应用工程团队往往未被赋予修复责任,尽管他们更有可能意识到错误。
5. 云安全工具使用情况
- 云服务提供商的本地工具和第三方解决方案使用比例相对均衡。
- 第三方解决方案在检测网络威胁(46%)和防止数据泄露(35%)方面较为常见。
- 数据防泄漏工具的使用率较低(13%),可能与其实施难度有关。
6. 云安全状态管理
- 配置不当的检测主要发生在“测试”(36%)和“后期处理”(21%)阶段,表明组织在“左移”方面有所进展。
- 大多数组织(60%)能够在一周内修复配置不当,但仍有22%的组织需要超过一周时间。
- 部门间协调良好的企业,修复时间更短(56%在一天内修复)。
7. 解决配置不当的常见方法
- 培训和教育是最常见的解决方法(61%),因为知识缺乏是主要障碍。
- 手动修复(48%)和自动修复(43%)也较为普遍,但自动修复尚未广泛实施。
- 自动修复的主要障碍包括缺乏专业知识(56%)、部门间策略不一致(43%)和对意外后果的担忧(42%)。
关键信息
云安全现状
- 主要云服务提供商:AWS(74%)、Azure(79%)、GCP(41%)。
- 云安全预算:大多数企业预算在150万美元以下,其中“$0-$250,000”占比最高(22%)。
- 对防御云漏洞的信心:受访者总体信心处于中等水平,其中“合规与监管”和“网络”信心最高。
云安全工具使用
- 主要工具类别:身份和访问管理(47%)、检测网络威胁(46%)、防止数据泄露(35%)。
- 托管服务提供商(MSP)使用率:仅31%的企业使用MSP,小型企业(1-50人)使用率更低(72%不使用)。
云配置不当的修复
- 修复责任主体:信息安全(36%)和IT运营(34%)为主要修复责任部门。
- 修复阶段:测试(34%)和发布后(24%)是修复配置不当的主要阶段。
- 修复时间:60%的组织能在一周内完成修复,32%能在当天完成,28%需要更长时间。
治理与合规
- 标准来源:69%的企业使用行业合规性标准,55%使用云服务提供商推荐基准。
- 标准执行情况:仅23%的组织在所有环境中完全实施标准,70%的组织在安全方针与执行方面存在协调困难。
人口统计资料
- 行业分布:IT和技术(36%)、金融服务(19%)、公共部门(16%)、商业和专业服务(9%)。
- 组织规模:小型企业(1-50人)和中型企业(51-500人)占比较高。
- 云支出:大多数组织的公有云支出在150万美元以下。
- 工作角色:信息安全(54%)、IT运营(33%)、DevOps(16%)等团队参与云安全工作。
总结
本报告揭示了企业在云安全方面普遍存在的挑战,包括知识技能的缺乏、预算和人力资源限制、配置不当的识别与修复难度、跨部门协作的不足等。尽管云安全工具的使用有所增长,但自动化修复和DevSecOps方法的实施仍处于初级阶段。因此,提升跨部门协作、加强专业知识培训、优化云安全工具使用,是当前企业改善云安全状态的关键方向。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载