<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    增強SaaS安全的7個步驟

    VSole2022-07-15 22:29:52

    年初,白宮警示所有的企業要對網絡攻擊保持高度的警惕,這給大部分人都敲響了警鐘。因為此類警告通常是針對政府機構或者是那些關鍵的基礎設施公司的,如今這個全面針對的警告是很不尋常的現象。

    所有組織都應該將此次警示視為一個進行審查的機會,并在必要時對其安全性進行改進。軟件即服務(SaaS)應用的安全性通常是一個盲點,所以要對此進行額外的關注。SaaS應用無處不在,可配置性強,并且在不斷更新,如果不密切關注監控其安全缺口或變化的話,那么許多組織都會更容易遭到攻擊。

    持續監控是不斷適應SaaS 變化的關鍵,但這并不是更好地了解SaaS安全性的全部內容。按照以下七個步驟來實施改進安全措施,這可以幫助組織將安全風險降至最低:      

     1、縮小關鍵的配置缺口

    大約55%的組織,其敏感數據都暴露在外,而這往往歸咎于錯誤的配置。SaaS應用的強大得益于其高可配置性,但如果不對其進行嚴密的監控,該優勢同樣會成為致命的缺點。從那些包含最敏感數據以及擁有最多用戶的平臺開始,去更好地了解SaaS平臺的配置。咨詢云安全聯盟的最佳實踐以及其他專家,并縮小這些配置缺口。

    2、禁用遺留的身份驗證方法和協議

    大多數挾持登錄都不支持多因素身份驗證(MFA),而是通過遺留的身份驗證來進行劫持的。甚至即使在目錄上啟用了MFA,有些不法分子也可以使用遺留的協議進行身份驗證并繞過MFA。保護環境免受遺留協議發出的惡意身份驗證請求的最佳方式就是完全阻止這些嘗試。

    3. 強制執行更高的安全身份驗證要求

    通過使用MFA,帳戶被破壞的可能性可以降低99.9%。

    4、分析和監控有條件的訪問規則

    攻擊者經常會修改有條件的訪問規則,以進一步打開訪問權限或實現異常規則。由于這些規則是可以嵌套的并且非常復雜,所以驗證規則和持續的監視是很非常重要的。應關注所有的更改以及IP塊異常。

    5、評估第三方訪問權限

    第三方集成和應用軟件通常在被安裝時就帶有高級權限,并且可以作為水平權限升級到其他SaaS系統的管道。應該驗證第三方訪問和應用程序是否已被審核、批準以及是否正在被積極地使用。為了降低第三方帶來的相關風險,應按照最小特權的原則授予第三方應用權限以及數據訪問權限,并在不再需要時立即收回訪問權限。

    6.、識別公共的和匿名的數據訪問權限

    隨著勒索軟件攻擊的激增,以及執行攻擊的工具集的迅速蔓延,最低權限訪問可以提供更好的保護。數據訪問建模和第三方應用程序分析可以幫助識別面向公共互聯網的暴露點,從而幫助更好地保護所有數據集。 

    7、監控用戶的異常行為

    重視密碼的散布以及輸錯密碼的次數,監控威脅情報源中那些已被劫持的賬戶。越快發現異常行為,就能越快對破壞進行響應并將其阻止。SaaS應用程序在許多組織中都執行著業務的關鍵功能,因此SaaS安全應該與其他技術的安全措施受到同等的重視。持續監控SaaS生態系統,快速解決錯誤配置問題,并密切關注第三方對系統的訪問,可以幫助保持數據的安全性以及業務的平穩運行。

    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    SaaS應用無處不在,可配置性強,并且在不斷更新,如果不密切關注監控其安全缺口或變化的話,那么許多組織都會更容易遭到攻擊。SaaS應用強大得益于其高可配置性,但如果不對其進行嚴密監控,該優勢同樣會成為致命缺點。持續監控SaaS生態系統,快速解決錯誤配置問題,并密切關注第三方對系統訪問,可以幫助保持數據安全性以及業務平穩運行。
    由中國信通院指導、懸鏡安全主辦中國首屆DevSecOps敏捷安全大會(DSO 2021)現場,《軟件供應鏈安全白皮書(2021)》正式發布。
    隨著容器、微服務等新技術日新月異,開源軟件成為業界主流形態,軟件行業快速發展。但同時,軟件供應鏈也越來越趨于復雜化和多樣化,軟件供應鏈安全風險不斷加劇,針對軟件供應鏈薄弱環節網絡攻擊隨之增加,軟件供應鏈成為影響軟件安全關鍵因素之一。近年來,全球針對軟件供應鏈安全事件頻發,影響巨大,軟件供應鏈安全已然成為一個全球性問題。全面、高效地保障軟件供應鏈安全對于我國軟件行業發展、數字化進程推進具有重
    一、發展動向熱訊
    云計算概念從提出到現在已經近 15 年時間。最初,業界大多將云計算架構分為基礎設施即服務(IaaS)、平臺即服務(PaaS)和軟件即服務(SaaS),這種基于虛擬主機(VM)為主體虛擬化技術,從 IT 架構視角進行劃分方法雖然清晰但有局限性,因為它并不是完全站在應用和業務視角。
    隨著數字世界擴張,網絡攻擊風險也在增加,一些大公司正通過收購網絡安全領域其他公司,來增強自身能力,并在不斷變化威脅中繼續保持領先地...
    當前,以數字經濟為代表新經濟成為經濟增長新引擎,數據作為核心生產要素成為了基礎戰略資源,數據安全基礎保障作用也日益凸顯。伴隨而來數據安全風險與日俱增,數據泄露、數據濫用等安全事件頻發,為個人隱私、企業商業秘密、國家重要數據等帶來了嚴重安全隱患。近年來,國家對數據安全與個人信息保護進行了前瞻性戰略部署,開展了系統性頂層設計。《中華人民共和國數據安全法》于2021年9月1日正式施行,《中華人
    全文共5066字,閱讀大約需10分鐘。RSA Conference 2023將于舊金山時間4月24日正式啟幕
    報告指出,網絡攻擊性質正在迅速變化。Forrester預測,AI增強攻擊案例將繼續激增,唯一限制攻擊者殺傷力是其想象力。作為回應,30多個國家于2021年10月聯合發布反勒索軟件倡議,以打擊全球勒索軟件。2021年,BEC攻擊造成欺詐性資金轉移索賠超過了所有其他類型
    綠盟科技云安全綱領
    2022-10-09 16:47:21
    綠盟科技自2012年開始研究并打造云計算安全解決方案,并于2022年正式推出“T-ONE云化戰略”,將安全產品與方案全面向云轉型,并構建開放云化生態。考慮到各類數據上云趨勢明顯,云上數據安全應特別得到重視。每年因錯誤配置、漏洞利用等問題進而發生惡意代碼執行事件與日俱增,惡意樣本總數相比2020年同期數量上漲10%,因而云計算租戶需要特別注意這些安全風險。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类