美國國家標準與技術研究院(NIST)於 8 月 21 日發布報告《Multi-Cloud Architecture Challenges: Security and Compliance Implications(NIST IR 8613)》指出,企業採用多雲架構時,將面臨獨特的資安與法規遵循挑戰。報告共識別 23 項因跨雲端服務供應商(CSP)而生的新型風險,涵蓋身分與存取管理、弱點管理、事件應變與資料保護等領域。NIST 呼籲資安社群共同投入解決方案,並開放公眾意見徵詢至 10 月 5 日。
多雲架構指企業同時採用兩家以上的雲端服務供應商,近年採用比例持續攀升。此作法可降低對單一供應商的依賴;即使某家 CSP 發生服務中斷或遭受網路攻擊,企業仍可維持營運與資料存取能力。然而 NIST 指出,這種彈性也伴隨顯著的資安挑戰,主因在於不同 CSP 各自擁有獨立的安全模型、工具、組態設定與共同責任框架,導致企業難以在跨供應商環境中落實一致的安全政策。
身分與存取管理
資安團隊必須確保存取控制政策與授權機制能在各家 CSP 上一致落實,但各供應商的原生架構與實作方式並不相同。再加上企業往往還需驗證 CSP 所採用第三方廠商的存取控制實作,使得確認多重要素驗證(MFA)或生物辨識是否確實部署變得更加困難。
弱點管理與事件應變
弱點管理同樣充滿挑戰:不同 CSP 提供弱點報告的時程與格式不一致,使企業難以建立統一的修補管理流程;部分客戶也因缺乏對 CSP 資訊系統的直接存取權限,而無法自行執行弱點掃描。
在事件應變與災難復原方面,部分 CSP 未能即時提供完整的事件資訊,且各家回報格式與結構不一;同時,供應商也未必授予客戶足夠的管理權限,以便獨立監控跨供應商的雲端服務。此外,CSP 基於後端資訊隱私與系統安全考量,通常不願揭露應變計畫的具體內容,也不會公開災難復原演練的測試結果,進而使企業難以有效規劃自身的災難復原策略。
資料保護面臨合規壓力
企業仰賴 CSP 落實加密與法規標準;然而在多雲環境下,各供應商在加密與資安措施上的實作不一致,企業可能因此觸犯不同司法管轄區的資料保護規範。要取得所有相關 CSP 的資安文件,以證明符合歐盟《一般資料保護規則》(GDPR)等法規要求,也並非易事。
NIST呼籲產業協力因應
NIST 在報告中表示,因應多雲環境挑戰須仰賴健全的治理框架、集中化的可視性與一致的政策執行,並大幅倚重自動化與標準化,這需要整個資安社群協力推動。報告亦提到,透過界定問題範疇,盼能建立一套結構化的問題陳述與共通詞彙,作為未來政府、產業與學界在研究、採購、標準制定與解決方案設計上的參考依據。NIST 現正邀請聯邦機構、產業夥伴、研究人員及資安社群提供意見,公眾意見徵詢期開放至 10 月 5 日截止。
NIST IR 8613指出的23項挑戰領域:
- 身分與存取(5項):身分與存取管理暨驗證、特權存取管理、角色職責分離、零信任架構、跨CSP監控整合
- 弱點管理(3項):弱點掃描、修補程式管理、弱點修補優先排序
- 事件應變(3項):事件偵測、事件圍堵、事件應變鑑識
- 架構(5項):系統邊界界定、威脅建模、加密金鑰管理、橫向移動風險、網路區隔
- 資料/組態/災復(3項):組態管理、資料保護、災難復原與應變計畫
- 維運與文件(4項):政策一致性、資產盤點、人才與專業能力、成本與工具氾濫
本文轉載自 InfosecurityMagazine。