*為什么將終端安全遷移到云服務(wù)所帶來的顯著優(yōu)勢將受到廣大企業(yè)組織的青睞,并能夠幫助企業(yè)組織趕走網(wǎng)絡(luò)攻擊者。
*關(guān)于云服務(wù)所支持的終端安全所能夠為您企業(yè)組織帶來的好處的相關(guān)指導(dǎo)和洞察。
*遷移到云服務(wù)供應(yīng)商CrowdStrike公司的服務(wù);將能夠使得其客戶在安全檢測、預(yù)防和應(yīng)對復(fù)雜的攻擊方面的能力顯著增強,遠(yuǎn)遠(yuǎn)超過企業(yè)現(xiàn)有的內(nèi)部部署的安全架構(gòu)能力。
在網(wǎng)絡(luò)犯罪的規(guī)?;捌渌鶐淼慕?jīng)濟損失已然發(fā)生了根本性轉(zhuǎn)變的當(dāng)下,整個社會也同樣產(chǎn)生了強烈的關(guān)于保護(hù)用戶IT系統(tǒng)的方式的改革的呼聲。無論這些網(wǎng)絡(luò)犯罪是來自于網(wǎng)絡(luò)釣魚、用戶不小心下載的惡意驅(qū)動程序或通過惡意軟件入侵的技術(shù),終端往往都是處于企業(yè)遭受網(wǎng)絡(luò)攻擊的長矛的尖端。
就目前情況來看,云計算已經(jīng)完全徹底改變了其余的IT系統(tǒng)的交付方式。軟件即服務(wù)(SaaS)工具已然使得信息工作者比以前更有效地共享和創(chuàng)建文檔成為了可能,而且,這種易用性正在席卷整個企業(yè)組織。以協(xié)同的SaaS服務(wù)箱為例,其在短短幾年的時間內(nèi),已經(jīng)成功地將50%的財富500強企業(yè)變成了其客戶。與此同時,基礎(chǔ)設(shè)施即服務(wù)(IaaS)和平臺即服務(wù)(PaaS)云產(chǎn)品則使得企業(yè)組織的開發(fā)人員和運營團(tuán)隊能夠規(guī)?;涂焖倥渲肐T環(huán)境,以滿足最直接的IT需求,而無需過渡采購計算和存儲基礎(chǔ)設(shè)施資源。
根據(jù)《哈佛商業(yè)評論》最近的報告顯示,在過去一年中,84%的企業(yè)組織均增加了其對于云服務(wù)的使用。而推動這些企業(yè)組織將其主要業(yè)務(wù)遷移到云服務(wù)加速的因素在于其所帶來的成本的節(jié)約、集成整合、可視化和云架構(gòu)固有的可擴展性。
隨著云計算在各個IT領(lǐng)域的廣泛啟用,這種IT交付模式也將改變我們保護(hù)企業(yè)安全的方式。如下,是為什么說云計算能夠使得企業(yè)組織的安全團(tuán)隊能夠重新獲得對終端控制的原因所在了。
1、密切注意并學(xué)習(xí)網(wǎng)絡(luò)攻擊者們的最新動向,因為他們能夠幫助您企業(yè)組織測試網(wǎng)絡(luò)攻擊防御的策略
在我們開始就云服務(wù)所帶來的諸如靈活敏捷性、彈性和可承受能力等諸多好處進(jìn)行探討之前,讓我們先來談?wù)勥@樣一個大家都知道但卻往往避而不談的問題吧。今天的網(wǎng)絡(luò)攻擊者們其實往往是與那些財力雄厚的公司所一起工作的。
今天,最多產(chǎn)且最有效的網(wǎng)絡(luò)攻擊活動要么是由為了尋求獲得商業(yè)和政治利益的國家而資助的;要么則是由資金雄厚、有組織的犯罪集團(tuán)通過網(wǎng)絡(luò)犯罪而賺錢。在這兩種情況下,這些網(wǎng)絡(luò)攻擊者們都是把他們的資金投資于當(dāng)下正在從事的活動或者未來可能會獲得成功的攻擊活動。
為了確保他們能夠采取正確的攻擊策略,這些攻擊者們正在采購傳統(tǒng)的安全系統(tǒng)軟件、網(wǎng)絡(luò)盒子以及任何其他他們所能夠獲得的企業(yè)內(nèi)部部署的解決方案。并通過模擬再現(xiàn)他們目標(biāo)受害者的網(wǎng)絡(luò)和端點防護(hù)系統(tǒng),進(jìn)而發(fā)現(xiàn)可以繞過這些技術(shù)的方法。
這些網(wǎng)絡(luò)攻擊者們能夠在他們的實驗室里運行數(shù)十或數(shù)百次模擬攻擊,沒有人會知道他們在做什么。從這些實驗室里,這些信息變成了一套在現(xiàn)實世界中執(zhí)行網(wǎng)絡(luò)攻擊的規(guī)劃藍(lán)圖。
從根本上說,當(dāng)應(yīng)對這種類型的攻擊時,每一款單一的企業(yè)內(nèi)部部署的技術(shù)都將會失敗,因為攻擊者擁有無限的時間和資源來尋找一個漏洞的話,那么,他們總會找到機會的。
而云服務(wù)則擾亂了這種攻擊模型。對于一款云安全解決方案,網(wǎng)絡(luò)攻擊者們或許能夠獲得端點傳感器軟件,但當(dāng)他們在實驗室安裝該軟件并運行模擬攻擊時,安全供應(yīng)商們可以看到每一次單一的攻擊活動。這樣,在網(wǎng)絡(luò)攻擊者們真正實施攻擊活動之前,觀察到他們的行為便是可能的。當(dāng)他們第一次運行攻擊行為時,該行為將會被記錄下來,并通過每一款防御機器上的傳感器進(jìn)行分析和共享,防止攻擊再次發(fā)生。
通過這種方式,云模型從根本上改變了攻防雙方的不對稱性,并將網(wǎng)絡(luò)攻擊者的優(yōu)勢翻轉(zhuǎn)給了防御者。
2、每一次攻擊都轉(zhuǎn)化成了新的防御
也許,比阻止網(wǎng)絡(luò)攻擊者們無休止的實驗更為重要的是,云架構(gòu)能夠提供針對每次新的網(wǎng)絡(luò)攻擊進(jìn)行記錄和學(xué)習(xí)的能力,能夠?qū)缯麄€殺傷鏈有效、大規(guī)模、實時地眾包提供攻擊技術(shù)情報。
除了網(wǎng)絡(luò)攻擊者,每個人都將受益于云服務(wù)的貢獻(xiàn)。輸入到一款云安全系統(tǒng)的信息和數(shù)據(jù)越多,該系統(tǒng)所能夠提供的洞察力也就越好。這最終,這會為網(wǎng)絡(luò)社區(qū)內(nèi)的每一個成員帶來更好的安全性。如果網(wǎng)絡(luò)社區(qū)內(nèi)某一家企業(yè)組織被攻擊,那么,網(wǎng)絡(luò)驅(qū)動的攻擊可以迅速和有效地在社區(qū)內(nèi)共享,以便保護(hù)每一個端點。
一些傳統(tǒng)的企業(yè)內(nèi)部部署的端點安全供應(yīng)商們可能會爭辯說,他們已經(jīng)通過讓他們的軟件發(fā)送情報到自己的內(nèi)部云存儲庫,實現(xiàn)了對于云服務(wù)優(yōu)勢的充分利用。然而,這其實是一種有缺陷的、且有限的方式,無法充分利用云服務(wù)的優(yōu)勢。在一款原生云的解決方案,所能夠做的遠(yuǎn)不止僅僅是在云中簡單地存儲基于簽名的安全威脅信息。盡管這可以改善對已知威脅和惡意軟件的反應(yīng)效果,但其并不能利用云服務(wù)的功能以支持實時的行為分析,也不能響應(yīng)和解決之前未知的安全威脅。
對于傳統(tǒng)的防御方式,即使網(wǎng)絡(luò)攻擊者未能成功,但他們也能夠從這一攻擊過程中進(jìn)行學(xué)習(xí)。例如,網(wǎng)絡(luò)攻擊通常是在多個階段進(jìn)行的。一個攻擊者可以確定他們的攻擊是在哪個點上被檢測到的,并采用適當(dāng)?shù)姆椒ㄒ砸?guī)避檢測,再次使用未被檢測到的步驟以到達(dá)該點。通過云架構(gòu),有了對于所有端點的全面可視化,能夠?qū)γ總€階段的攻擊進(jìn)行分析,而不僅僅只有簽名的點是可利用的,并可以觸發(fā)檢測。使用一款自適應(yīng)的安全模型,可以實時創(chuàng)建防御,以對抗每個階段的攻擊,迫使網(wǎng)絡(luò)攻擊者們回到計劃階段。云服務(wù)所帶來的這種功能能夠?qū)崟r查看整個事件和背景,將優(yōu)勢返回到防御方。
3、不惜一切代價保護(hù)客戶的敏感信息
讓我們面對現(xiàn)實吧,眾包的數(shù)據(jù)的安全前景已經(jīng)讓一般的信息安全專業(yè)人士們感覺到恐慌了。現(xiàn)如今,數(shù)據(jù)被收集、存儲的方式,應(yīng)該獲得最大的關(guān)注。
下一代的云終端安全必須對數(shù)據(jù)的收集進(jìn)行限制,必須至少提供最基本的有效保護(hù)。這意味著只傳輸和存儲端點活動的元數(shù)據(jù)(如過程的開始/停止時間、網(wǎng)絡(luò)連接活動,等等),并且在可能的范圍內(nèi),忽略駐留在端點的潛在敏感的數(shù)據(jù)。
此外,云安全解決方案供應(yīng)商們應(yīng)保持最高標(biāo)準(zhǔn)的安全性、可用性、處理的完整性、保密性和隱私性。通過堅持SOC2合規(guī)性要求,這些供應(yīng)商們可以解決任何問題,并消除客戶在安全方面的任何恐懼。
此外,還必須提供一個強大的多租戶環(huán)境,在分離每家客戶所收集的信息的同時,仍然保持這些客戶數(shù)據(jù)信息的隱私性。
4、保護(hù)企業(yè)網(wǎng)絡(luò)
在今天的BYOD移動化辦公大背景下,企業(yè)各個部門的用戶經(jīng)常會在家里或在路上辦公。幾乎很少有人不是24/7全天侯的掛著VPN了。但是,大多數(shù)企業(yè)內(nèi)部部署的解決方案均無法滿足這種需求。因為企業(yè)的管理控制臺本身已經(jīng)落后于VPN了。企業(yè)組織在其設(shè)備上安裝的終端軟件需要通過VPN連接到管理控制臺才能工作。這使得其已經(jīng)不適合支持如今的企業(yè)員工們的工作方式了。
相比之下,通過云服務(wù)交付的終端安全能夠使得管理遠(yuǎn)程資產(chǎn)像在網(wǎng)絡(luò)中管理一樣輕松,使得企業(yè)組織不必保護(hù)控制臺或擔(dān)心諸如數(shù)據(jù)庫溢出等細(xì)節(jié)問題。云服務(wù)提供商們將負(fù)責(zé)管理這些細(xì)節(jié)。
5、云計算的實用方面
云架構(gòu)在很多方面已經(jīng)取代了企業(yè)內(nèi)部部署解決方案的原因很大程度上是由于該計算模型無處不在的、簡單的、固有的可擴展性所驅(qū)動的。這些優(yōu)勢在云安全解決方案上的體現(xiàn)則包括了增強的可管理性、無限的擴展性、和在企業(yè)網(wǎng)絡(luò)內(nèi)部或外部保護(hù)資產(chǎn)的能力。
例如,考慮一款傳統(tǒng)的解決方案較之一款基于云的平臺的升級過程。在傳統(tǒng)的企業(yè)內(nèi)部部署的端點安全模型中,該更新來自供應(yīng)商,且其周期較慢,并且該更新過程對于企業(yè)客戶而言很痛苦。今天,主要的防病毒供應(yīng)商都經(jīng)歷了一個非常艱苦的創(chuàng)造更新過程,因為他們需要開發(fā)和測試分類,該過程可以持續(xù)6至12個月。 一旦這個艱巨的過程完成后,由于客戶端需要升級到新版本,通常有額外的延遲。隨著時間的流逝,網(wǎng)絡(luò)攻擊者們的技術(shù)每天都在精進(jìn)。結(jié)果是,從一開始每一次更新都會過時幾個月的時間。
相反,一家云安全供應(yīng)商則可以在云本身更新機器學(xué)習(xí)。最新版本的保護(hù)解決方案始終是在傳輸過程中,而且算法也在調(diào)整不斷。甚至更好的情況則是,企業(yè)用戶可以擺脫升級,完全消除耗時的更新過程。
事件響應(yīng)是云服務(wù)所能夠呈現(xiàn)出明顯優(yōu)勢的另一大領(lǐng)域。當(dāng)在一個入侵事件確實發(fā)生的情況下,企業(yè)內(nèi)部部署的解決方案往往需要至少幾天的延遲響應(yīng),因為供應(yīng)商們必須向企業(yè)客戶的站點發(fā)送控制器。當(dāng)處理物理設(shè)備的遷移,以及技術(shù)人員之間的互動時,會有許多類型的小的意外妨礙到整個過程。這種狀況會使得優(yōu)勢朝著網(wǎng)絡(luò)攻擊者一方傾斜,因為這需要更長的時間來遏制事故和減輕風(fēng)險。
而借助一款云終端解決方案,使得以正確的信息立即響應(yīng)遠(yuǎn)程事件成為了可能。無需在發(fā)送新的設(shè)備,或預(yù)訂航班排出專人搶修。相反,分析師們能夠立即開展工作,并作出更迅速的反應(yīng)。
可擴展性是云計算架構(gòu)的另一大額外的優(yōu)勢。遷移內(nèi)部部署的端點安全解決方案很難擴展,以滿足節(jié)點數(shù)的增大和攻擊量增加。而考慮到大型企業(yè)組織機構(gòu)往往可能會有數(shù)以百萬計的節(jié)點,以及潛在的數(shù)百臺服務(wù)器需要管理,這種基礎(chǔ)設(shè)施的復(fù)雜性的非??斓脑鲩L,適合于孤島筒倉管理。
云架構(gòu)使得保持信息匯總,而又沒有與企業(yè)內(nèi)部部署解決方案相同的問題成為了可能。信息的集中和訪問控制使得確保只有合適的人才能夠訪問到相關(guān)的數(shù)據(jù)信息,以便完成他們的工作成為了可能。一切都實現(xiàn)了動態(tài)的調(diào)整,這樣一家企業(yè)組織總是只需要為其所需要的安全而買單付費,而不會感覺到其所采購的解決方案已經(jīng)超出了他們的實際需求。單單只是成本方面的節(jié)約,往往也可以證明從企業(yè)內(nèi)部部署解決方案遷移到云服務(wù)的益處。
關(guān)于CrowdStrike公司云服務(wù)的優(yōu)勢
CrowdStrike公司的創(chuàng)始人們認(rèn)為,傳統(tǒng)的網(wǎng)絡(luò)安全系統(tǒng)在應(yīng)對復(fù)雜的網(wǎng)絡(luò)攻擊方面已經(jīng)不再有效,無法為企業(yè)組織提供持續(xù)的保護(hù)了?,F(xiàn)在,所需要的是一種新的方法和架構(gòu),其需要能夠在一個連續(xù)的基礎(chǔ)上提供實時的可視化和端點保護(hù)——而不是簡單地在一個時間點對某一單一點的保護(hù)。新的架構(gòu)同樣也需要使得端點能夠為最終用戶提供更大的生產(chǎn)力,允許對于一個龐大和不斷增長的數(shù)據(jù)集進(jìn)行實時的、持續(xù)的存儲和分析,并同時跨龐大的用戶群體創(chuàng)造出眾包信息,借助最好的安全威脅情報和事件響應(yīng)能力來對其進(jìn)行強化。
顯而易見的解決方案是創(chuàng)建一款全新的基于云的安全體系架構(gòu)。
較之一些傳統(tǒng)的企業(yè)內(nèi)部部署防御體系,遷移到CrowdStrike公司所提供的云服務(wù),能夠為企業(yè)客戶帶來如下的優(yōu)勢:
連續(xù)實時的檢測、預(yù)防和響應(yīng)。
企業(yè)組織所想要的是對于其所有端點的快速和通暢的可視化,使得他們能夠不斷實時的檢測和防止復(fù)雜的攻擊,防止網(wǎng)絡(luò)攻擊者持久的損害他們的環(huán)境和竊取數(shù)據(jù)。CrowdStrike公司利用云服務(wù)來提供這些強大的功能, 通過在端點上安裝輕量級的智能傳感器,與一款強大的、可擴展的基于云的后端協(xié)同工作。使得企業(yè)組織終于有能夠超越網(wǎng)絡(luò)攻擊者的攻擊活動,并保持領(lǐng)先地位。
由CrowdStrike公司的事件響應(yīng)服務(wù)團(tuán)隊最新收集的數(shù)據(jù)顯示,平均而言,網(wǎng)絡(luò)攻擊者們針對特定企業(yè)組織的攻擊活動,往往試圖在其網(wǎng)絡(luò)首次感染病毒的兩天之后使其受到二次感染。這凸顯了對于持續(xù)的預(yù)防和防止高級持續(xù)性威脅的需求。這種級別的終端到終端的集成整合,晝夜不停的檢測、預(yù)防和響應(yīng)——即通過一個單一的統(tǒng)一平臺、集所有功能于一身的用戶界面實時交付的能力——通過CrowdStrike公司新一代的終端安全平臺成為了可能,其是專門設(shè)計的,以便充分利用基于云的計算架構(gòu)可擴展的優(yōu)勢。
能夠在云中承受巨大的安全威脅
CrowdStrike公司的云分析服務(wù)輸入大量的實時數(shù)據(jù),當(dāng)事件發(fā)生時,跨CrowdStrike全球的用戶社區(qū)眾包數(shù)十億終端事件。該實時的安全威脅信息流驅(qū)動了CrowdStrike公司的安全威脅圖、基于事件的動態(tài)數(shù)據(jù)監(jiān)控來檢測異常行為,基于指標(biāo)的攻擊(IOAs)。不同于僅僅依靠指標(biāo)系統(tǒng)(IOCs),其只出現(xiàn)在安全威脅事件已經(jīng)發(fā)生后,無論惡意軟件是否是當(dāng)前的,IOAs都是有效的。這使客戶能夠在檢測和阻止安全攻擊的同時,在數(shù)據(jù)退出之前,仍然繼續(xù)其處理進(jìn)程。
通過在其安全威脅圖表上規(guī)?;治鏊羞@些數(shù)據(jù),CrowdStrike公司保持了其安全威脅情報的更新,并能夠及時窺探潛在的網(wǎng)絡(luò)安全攻擊者;不同于傳統(tǒng)的企業(yè)內(nèi)部部署的架構(gòu),后者的弱點很容易被網(wǎng)絡(luò)攻擊者利用。
開發(fā)一款輕量級的傳感器——最后,帶來對于終端的速度和功能的承諾
CrowdStrike的工程師們知道,企業(yè)組織的安全和IT團(tuán)隊對于終端所想要的部署的最重要的東西便是一款重量級的客戶端。全新的架構(gòu)允許他們能夠在客戶端和云服務(wù)之間傳輸工作負(fù)載——根據(jù)需要,在云中承擔(dān)繁重的工作任務(wù),并在后臺運行。由此產(chǎn)生的端點客戶端既靈活又謹(jǐn)慎,而且,在同一時間,強大到足以直接提供端點級別的檢測和預(yù)防。這種通過一款集成的云計算和傳感器模型為客戶提供檢測和預(yù)防的獨特的能力,是CrowdStrike公司所獨一無二的。
CrowdStrike公司的傳感器提供了卓越的監(jiān)控和報告功能,實時的將事件相關(guān)的數(shù)據(jù)發(fā)送到云,而其通過巧妙的設(shè)計來完成這一切,而不會擾亂端點或最終用戶。 CrowdStrike公司獨特的輕量級傳感器和云架構(gòu),確保了對于在端點上所發(fā)生的一切的實時、完整和詳細(xì)的監(jiān)督,并在很長一段時間內(nèi)提供了持續(xù)警惕。以這種方式,該系統(tǒng)將立即識別出傳統(tǒng)平臺所不能看到的安全威脅,并在任意時間點的端點事件發(fā)生時,提供完整和可搜索的記錄。輕量級傳感器還具有高度可擴展性,在需要的時候可以在數(shù)小時內(nèi)被部署到幾十萬個端點,而無需花費數(shù)天,數(shù)周或數(shù)月。
啟動跨端點安全、安全情報收集和事件響應(yīng)(IR)功能的集成。
CrowdStrike公司新方法的端點安全的關(guān)鍵就在于跨技術(shù)平臺、內(nèi)部的安全情報和IR團(tuán)隊共享數(shù)據(jù)、洞察見解和經(jīng)驗的需求。而云計算使得這些最終為今天成熟和持續(xù)的安全攻擊提供CrowdStrike的“連續(xù)響應(yīng)”的信息,實現(xiàn)了無縫的聚合,共享和運作。同時提供以小時或天為單位,而不是幾周或幾個月的修復(fù)功能。
利用“社區(qū)的力量”。
CrowdStrike公司為云安全所帶來的另一項獨特的價值是’社區(qū)豁免’模型,使得世界各地的端點都能夠共享實時的安全威脅信息。這種方法為所有端點提供了完整的監(jiān)督,使得攻擊者無處隱藏。監(jiān)管匯總聚集的安全威脅情報不斷輸入,以不斷的改進(jìn)安全性,但CrowdStrike公司不會訪問或存儲客戶的敏感數(shù)據(jù)。所有這一切都添加到一款智能和安全的云,數(shù)十億相關(guān)的事件和PB級的實時數(shù)據(jù)不會讓客戶數(shù)據(jù)處于危險之中。
消除更新和維護(hù)周期。
與此同時,云服務(wù)還消除了修補和維護(hù)企業(yè)內(nèi)部部署軟件和硬件的必要。這大大簡化了工作,并解決了企業(yè)組織總是需要更新到最新的安全解決方案,并保持領(lǐng)先于網(wǎng)絡(luò)攻擊者的必要,同時降低了企業(yè)組織的管理開銷,及客戶所需的成本和安全資源。
利用云服務(wù)固有的可擴展性和成本效益。
CrowdStrike公司可擴展的云架構(gòu)符合客戶的需求,以較低的成本驅(qū)動實時保護(hù),提供了巨大的存儲和計算能力。能夠在云中簡單的規(guī)?;s放,可以根據(jù)業(yè)務(wù)需求配置額外的資源。這減輕了客戶的責(zé)任,成本和潛在的冗余計劃,及其需要提供硬件和軟件方面的準(zhǔn)備,以保證他們能夠跟上業(yè)務(wù)范圍內(nèi)變化的步伐,以及不可預(yù)知的安全威脅。
隨著企業(yè)組織的不斷發(fā)展,并變得越來越分散,由此也就帶來了越來越多跨整個企業(yè)的端點,這些端點為網(wǎng)絡(luò)惡意攻擊者提供了針對企業(yè)組織的數(shù)據(jù)和IT基礎(chǔ)設(shè)施實施攻擊的越來越廣泛的攻擊面。最近幾年,這種攻擊的屢屢成功已經(jīng)充分凸現(xiàn)出了傳統(tǒng)的企業(yè)內(nèi)部部署的、以網(wǎng)絡(luò)和惡意軟件為中心的防御解決方案的固有漏洞。
云服務(wù)則提供了一種新的手段,為整個企業(yè)的數(shù)據(jù)信息、人員和資產(chǎn)提供了無處不在的保護(hù),無論其是在企業(yè)內(nèi)部部署環(huán)境或是非內(nèi)部部署環(huán)境。云服務(wù)不僅可以以較低的成本實現(xiàn)安全保護(hù)功能,還能夠在降低企業(yè)組織的管理開銷的同時,帶來明顯的性能、靈活性和可擴展性的提升。此外,云模型的實時的和高度可擴展性的特點使得其非常適合于創(chuàng)建社區(qū)豁免,通過眾包不斷變化的安全威脅信息,并在網(wǎng)絡(luò)攻擊成功之前,識別并阻止入侵,支持大型數(shù)據(jù)模型。最后,基于云的解決方案,可以用于打造維護(hù)最高水平的數(shù)據(jù)隱私和安全,并在同一時間,防止網(wǎng)絡(luò)攻擊者獲取和反向利用工程技術(shù)。
鑒于企業(yè)組織的安全團(tuán)隊不斷考察更有效的替代品,來保護(hù)他們的網(wǎng)絡(luò)和最終用戶,同時又不影響其業(yè)務(wù)發(fā)展或阻礙生產(chǎn)力,他們不可避免地將需要轉(zhuǎn)向選擇采用下一代的原生云安全解決方案。