<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    基于SSPM實現企業SaaS應用風險評估與防護

    VSole2021-11-02 10:21:51

    SSPM(全稱SaaS Security Posture Management,即SaaS安全配置管理),Gartner將其定義為“持續評估安全風險和管理SaaS應用程序安全態勢的工具”。其核心功能包括報告本機SaaS安全設置的配置,并為改進配置、降低風險提供建議。

    當前,企業SaaS應用安全的主要痛點源于:

    • 缺乏對不斷增長的SaaS應用程序資產的控制;
    • SaaS應用生命周期(從購買到部署、運維)缺乏治理;
    • 缺乏對SaaS應用程序資產所有配置的可見性;
    • 云安全技能缺口;
    • 數百到數千(甚至數萬)個設置和權限帶來的繁重和壓倒性的工作量

    雖然SaaS應用程序的原生安全控制通常很強大,但確保正確設置所有配置(從全局設置到每個用戶角色和權限)的責任落在了企業組織身上。企業安全團隊需要負責了解每個應用程序、用戶和配置,并確保它們完全符合行業和企業政策。否則,只需一名不知情的SaaS管理員更改設置或共享錯誤報告,就會暴露高度機密的企業數據。

    一些優秀的SSPM解決方案提供對企業SaaS安全態勢的全面可見性,檢查其是否符合行業標準和企業政策,甚至有的可以提供從方案內部進行修復的能力。比如在復雜的SaaS資產中自動修復錯誤配置,顯著提高安全團隊的效率并保護企業數據。不過,并非所有的SSPM解決方案都如此優秀。

    在選擇SSPM解決方案時,需要特別注意的幾個事項:

    可見性和洞察力

    企業需進行全面的安全檢查,以清楚地了解企業SaaS環境

    對于SSPM解決方案而言,首要功能是能夠與企業所有SaaS應用程序集成。每個SaaS應用程序都有自己的框架和配置,只要有訪問用戶和企業系統的權限,就應該納入到企業組織的監控范圍。因為任何應用程序都可能帶來風險,即便是非關鍵業務應用程序也存在風險。需要注意的是,通常較小的應用程序可以作為攻擊的入口。

    優秀SSPM解決方案的另一個衡量標準是其安全檢查的廣度和深度,SSPM應該跟蹤和監控的領域和配置包括:身份和訪問管理、惡意軟件防護、數據泄露防護、審計、外部用戶的訪問控制、隱私控制、合規政策、安全框架和基準等。

    持續監控和修復

    通過持續監督和快速修復錯誤配置來應對威脅

    企業組織修復商業環境中的問題是一項復雜而微妙的任務。SSPM解決方案應提供每個配置的深層上下文關系,并使企業組織能夠輕松監控和設置警報,以幫助安全團隊隨時了解情況、有效溝通、快速關閉漏洞、保護企業系統。持續監控的內容具體包括:24/7全天候持續監控、活動監視器、警報、修復、隨時間推移而不斷變化的安全態勢等。

    易部署

    使安全團隊輕松添加和監控新的SaaS應用程序

    企業SSPM解決方案應易于部署,并允許安全團隊輕松添加和監控新的SaaS應用程序。優秀的安全解決方案應與企業應用程序和現有網絡安全基礎設施輕松集成,以創建針對網絡威脅的全面防御。這些功能主要包括:自助服務向導、強大的API、低誤報、非侵入式、分層使用等。

    SSPM解決方案類似于日常“刷牙”,它是企業創建預防性保護狀態所需的基本要求。出色的SSPM解決方案能夠為企業組織提供針對所有SaaS應用程序的持續、自動化監控,并配置內置知識庫,以確保最高等級的SaaS安全,防止企業遭遇下一次攻擊。

    軟件解決方案
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    近日,Commvault宣布在Gartner最新報告《2022年Gartner企業備份與恢復軟件解決方案魔力象限》中,Commvault再次被評為“領導者”。這是Commvault連續第十一次被Gartner評為備份與恢復領域的領導者。
    數據管理解決方案提供商BigID公司日前表示,大多數企業缺乏強大的網絡彈性戰略或數據安全能力來應對威脅并保持業務連續性。87%的受訪者表示,企業和網絡安全供應商必須合作,以提供完整和集成的反勒索軟件解決方案。當供應商努力實現擊敗勒索軟件并創建支持清潔恢復工作的集成解決方案的共同目標時,企業就會從中受益。
    6 月 14 日,商業地產軟件解決方案公司 Altus Group 宣布其數據被泄露。宣布前一天,Altus 集團受到網絡安全漏洞的影響。它被稱為 HiveLeaks,截至目前,它只包含一個條目,即 Altus Group。Altus Group 已獲悉有關新發展的信息。他們尚未回應或承認泄露數據的合法性、其與先前事件的聯系,或者勒索軟件組織是否已與他們聯系。當有來自 Altus Group 或 Hive 勒索軟件組的新信息可用時,我們會及時通知您。
    MITRE今天發布了最常見和最危險的25個軟件漏洞列表(CWE?Top25),這些漏洞很容易被發現和利用,潛在破壞力很大,而且在過去兩年中發布的軟件中很常見。
    這種新發現的勒索軟件運行速度快,有多種方法可以避免檢測,并且會攻擊具有已知漏洞的 Windows 系統。
    安全領袖在構建軟件供應鏈安全計劃時會面臨一個復雜的情況:可用工具與技術的飛速發展既帶來了積極作用,同時也伴隨著負面影響。
    MITRE近日發布了過去兩年最危險的25個軟件弱點列表。
    近日,是德科技公司發布了CyPerf 2.0,這是一款可通過訂閱獲得的新軟件解決方案,能夠幫助網絡設備制造商在將產品部署到復雜的分布式云環境中時,使用零信任安全策略進行性能和安全驗證。是德科技的CyPerf采用了整體測試方法,與使用傳統測試解決方案相比,可幫助NEM、服務提供商和企業更快、更準確地驗證分布式環境中產品的性能和安全性。
    在新冠疫情發生之后,網絡空間也爆發了危機:由勒索軟件驅動的數字疫情。在最近發布的一份調查報告中,AGCS分析了圍繞勒索軟件的最新風險發展趨勢,并概述了企業如何通過良好的網絡安全措施和IT安全實踐來加強安全防御。
    2021年10月8日,由中國檢察網獲悉,兩名程序員因銷售“通達信”API接口被抓。起訴書顯示,該API接口名為“TradeX”,可侵入由財富趨勢承建、維護的84家證券公司交易系統。自2017年3月29日起,兩名程序員通過銷售通達信平臺的API接口并提供后續服務,共發展客戶1240名,收取銷售服務費超902萬元,共計非法獲利超583萬元。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类