如何通过蜂巢(容器安全)管理内部部署数据安全产品与云数据安全产品?

本文将探讨内部部署和云数据安全产品之间的主要区别。在思考这个问题之前,首先了解内部部署和云数据安全产品之间的主要区别。

内部部署数据安全产品意味着管理控制台位于企业客户的内部部署,而德迅云安全则在云中托管云数据安全产品。德迅云安全供应商通过提供安装和维护内部部署解决方案的明确指导来帮助客户。客户负责硬件、操作系统和产品配置,以防止威胁和敏感数据泄露。德迅云安全供应商管理云解决方案,企业客户必须配置产品以满足他们的需求。

人们可能会问,“既然配置和使产品工作已经给企业客户带来了巨大的负担,为什么企业客户还要承担管理产品安装和维护的负担呢?”这是一个好问题。并非所有企业客户都愿意将自己的数据与其他客户一起存储在云中(通常,这种情况发生在多租户云部署中)。您可能想知道为什么不选择私有云。当然,他们可以选择私有云,然而,数据并不完全在他们的控制之下。安全供应商管理帐户和数据。

接下来看看客户经常关心的安全产品中保留的数据。企业数据安全产品包含所有的策略和事件。组织的所有安全策略(包括敏感数据)都存储在安全产品中。在配置安全策略(特别是数据泄漏预防策略)时,客户必须提供他们需要保护的敏感数据,因为产品本身无法确定哪些数据对该客户敏感。敏感数据可能包括一套完整的敏感文档,因此安全产品可以对这些数据进行索引和学习,以保护现场的类似文档。

此外,事件包含超敏感内容。只有当在组织中检测到具有意外访问权限的威胁、数据泄露或可疑活动(无论是在传输中还是在存储中)时,才会创建安全事件。因此,安全事件通常包含有问题的敏感数据,使事件存储成为攻击者的主要目标,因为它本身包含来自过去事件的所有敏感数据泄露信息。

人们可能会问,为什么客户会保留敏感的安全事件,而不是在检查和调查后立即删除它们,以减少暴露时间窗口。首先,你正在考虑的检查和调查过程可能需要数周到数月的时间。此外,出于遵从性和监管的原因,客户通常需要保留他们过去的安全事件至少一年。一些金融机构有规定,将它们保留7年之久。

回到我们最初的问题,现在您知道了为什么有些客户更喜欢在他们的内部而不是在云中管理解决方案。尽管管理控制台以及策略和事件的存储是内部部署的,但该解决方案可以与云中的其他模块和代理进行交互,以保护数据。如今,所有客户都以这样或那样的方式使用云应用程序。因此,内部部署解决方案并不意味着它不能保护云数据或可能位于与安装数据中心不同位置的远程员工的数据。

云数据安全解决方案管理

与内部部署解决方案相比,云数据安全解决方案的管理更简单。安全供应商通常管理产品安装、升级和服务中断。它们还为存储管理和帐户隔离提供保证。作为云解决方案开发人员,您拥有更多的自由和控制权,允许您根据需要推出更新,并在出现漏洞时恢复软件。Azure、Amazon或Google等云平台提供了自动伸缩的微服务、代理和负载平衡器,使安全供应商更容易管理解决方案。需要的主要保证是合乎道德地使用客户数据和防止客户之间的交叉污染,因为这将违反企业客户需要安全解决方案的基本前提。

客户在云解决方案中的角色是什么?让我们深入挖掘一下。使用云解决方案的客户应该首先配置所有实施点。例如,如果他们的组织使用Box和GoogleCloud存储文档,使用Gmail存储企业电子邮件,他们需要在数据安全产品上配置这些管理员帐户。因此,它具有扫描数据的正确凭据。他们还必须确保所有的电子邮件流量都通过数据安全产品来扫描威胁和敏感数据。

类似地,其他实施点(如员工笔记本电脑)也必须配置。一旦涵盖了所有实施点,下一步就是定义安全策略来实施规则。针对实施点的安全策略会产生安全事件,需要自动或手动修复。客户需要在云产品上设置事件修复和关闭步骤。报告、分析和其他特性帮助客户评估整个组织的威胁级别和安全状态。

在某些情况下,云解决方案可能涉及一些内部部署组件,如卫星服务器,以保护内部部署元素。在这些情况下,客户应该维护那些托管在其内部的组件,而安全供应商将管理云组件。混合解决方案可以在云中拥有大多数组件,而在内部部署一些组件,反之亦然。

作为关于管理云解决方案的总结,客户的所有业务集成和工作流都应该在云中进行。开发人员必须考虑这样的集成和客户的其他非功能需求,如规模和性能。

内部部署数据安全解决方案管理

客户必须首先采购在其环境中安装内部部署解决方案所需的必要硬件和所有相关软件。一旦在推荐的操作系统平台上安装了硬件规范和依赖软件,客户就可以继续安装内部部署解决方案。通常,安全产品的所有管理解决方案都需要数据库来存储数据。客户必须确保适当地设置了加密策略,并且安全产品的各个组件之间的所有通信都是安全的。

接下来,与云解决方案设置类似,需要解决实施点。实施点可以位于内部部署或云中。如果在云中,客户必须与安全供应商合作设置适当的云组件,以便与管理控制台通信。客户需要安装这些组件,如果是内部部署部署,例如使用代理或网络tap服务器。通常,代理通过跨组织的软件推送安装在端点上,以监视所有活动。配置好实施点和网络数据流之后,下一步是考虑扩展、备份和灾难恢复。有些客户在安装组件时,还会部署备份服务器,用于HA和容灾。在HA/DR配置中,解决方案可以采用双活或主备两种模式。

内部部署解决方案的安全策略和事件管理与云解决方案的安全策略和事件管理类似,但有一个关键区别:安全事件存储在客户环境中,客户负责根据相关数据法规管理和保留这些事件。

使用内部部署解决方案的开发人员无法控制软件何时升级。因此,他们需要对自己引入的特性保持谨慎。通常,内部部署解决方案中只包含经过良好审查的业务理由的高质量特性。一旦集成了某个特性,安全供应商可能需要很长时间才能停止支持它,因为升级取决于客户的时间表。

组件之间的升级和兼容性(向后和向前)经常会出现问题。并不是所有的安全供应商都专注于升级用例。对客户来说,业务连续性是最重要的。他们负担不起在几天内关闭整个数据安全产品,升级所有相关软件并使其重新上线。这是不可接受的。作为一名开发人员,您必须考虑这些用例以确保不同组件之间的兼容性。

在云环境中,也存在类似的问题,但是云解决方案通常使用蓝绿部署策略,允许在版本之间几乎即时切换。在内部部署环境中,客户通常不会拥有实现这种解决方案所需的两倍的硬件。

内部部署升级还需要客户升级他们的操作系统平台,修补任何安全漏洞,并维护整个部署和升级。然而,即使有了所有这些维护任务,内部部署可能会让他们正在寻找的客户安心。

蜂巢(容器安全)

德迅蜂巢原生安全平台由德迅云安全自主研发,能够很好集成到云原生复杂多变的环境中,如PaaS云平台、OpenShift、Kubernetes、Jenkins、Harbor、JFrog等等。通过提供覆盖容器全生命周期的一站式容器安全解决方案,德迅蜂巢可实现容器安全预测、防御、检测和响应的安全闭环。

德迅蜂巢·云原生安全平台的核心架构理念:
在开发阶段(Dev),遵循“安全左移”原则,做到上线即安全
在运行阶段(Ops),遵循“持续监控&响应”原则,做到完全自适应

德迅蜂巢主要从安全左移和运行时安全两个阶段,在云原生的全生命周期过程中,提供原生的、融合的安全能力。

资产清点

  • 德迅蜂巢可以清晰地盘点工作负载本身的相关信息,此外,还能够实现不同工作负载之间的关系可视化,帮助运维和安全人员梳理业务及其复杂的关系,弥补安全与业务的鸿沟。
  • 细粒度梳理关键资产
  • 业务应用自动识别
  • 资产实时上报
  • 与风险和入侵全面关联

镜像扫描

  • 德迅蜂巢的镜像检查能力已经覆盖到开发、测试等多个环节中,可快速发现镜像中存在的漏洞、病毒木马、Webshell等镜像风险。
  • 覆盖容器全生命周期
  • 全方位检测
  • 镜像合规检查
  • X86、ARM 架构镜像全栈适配

微隔离

  • 德迅蜂巢微隔离原生自适应容器多变的环境。通过对访问关系的梳理和学习,提供自适应、自迁移、自维护的网络隔离策略,帮助用户快速、安全地落地容器微隔离能力。
  • 业务视角展示网络拓扑关系
  • 云原生场景的隔离策略
  • 适配多种网络架构
  • 告警模式业务0影响

入侵检测

  • 德迅蜂巢通过多锚点入侵监测分析,实时监测容器中的已知威胁、恶意行为、异常事件,监测到入侵事件后,对失陷容器快速安全响应,把损失降到最低。
  • 威胁建模适配容器环境
  • 持续地监控和分析
  • 威胁告警快速响应处置
  • 提供多种异常处理方式

合规基线

  • 德迅蜂巢构建基于CIS Benchmark的最佳安全操作实践检查,帮助企业实施和完善容器合规规范,可实现一键自动化检测,并提供可视化基线检查结果和代码级修复建议。
  • CIS标准
  • 一键自动化检测
  • 基线定制开发
  • 代码级修复建议

结论

内部部署和基于云的解决方案都有各自的优点和缺点。不可能宣布一种解决方案普遍优于另一种。客户需要与安全供应商合作,以确定最适合其特定用例和需求的软件,并相应地选择最合适的软件。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.xdnf.cn/news/146287.html

如若内容造成侵权/违法违规/事实不符,请联系一条长河网进行投诉反馈,一经查实,立即删除!

相关文章

灵当CRM系统index.php存在SQL注入漏洞

文章目录 免责申明漏洞描述搜索语法漏洞复现nuclei修复建议 免责申明 本文章仅供学习与交流,请勿用于非法用途,均由使用者本人负责,文章作者不为此承担任何责任 漏洞描述 灵当CRM系统是一款功能全面、易于使用的客户关系管理(C…

Vue 修饰符 | 指令 区别

Vue 修饰符 | 指令 区别 在Vue.js这个前端框架中,修饰符(modifiers)和指令(directives)是两个非常重要的概念。这里我们深度讨论下他们区别。 文章目录 Vue 修饰符 | 指令 区别一、什么是修饰符修饰符案例常见修饰符列…

基于深度学习的花卉智能分类识别系统

温馨提示:文末有 CSDN 平台官方提供的学长 QQ 名片 :) 1. 项目简介 传统的花卉分类方法通常依赖于专家的知识和经验,这种方法不仅耗时耗力,而且容易受到主观因素的影响。本系统利用 TensorFlow、Keras 等深度学习框架构建卷积神经网络&#…

4、论文阅读:基于深度学习和成像模型的水下图像增强

基于深度学习和成像模型的水下图像增强 前言介绍物理成像模型光学成像原理数学公式深度学习方法Backscatter Estimation Module(反向散射估计模块)Direct-transmission Estimation Module(直接传输估计模块)训练方法前言 现在的主要挑战是水下机器人捕获的图像颜色失真。水…

nacos启动报错 load derby-schema.sql error

nacos 今天在使用nacos时,启动时一直报错,错误日志如下: 2024-09-16 08:27:57 Caused by: java.lang.RuntimeException: com.alibaba.nacos.api.exception.runtime.NacosRuntimeException: errCode: 500, errMsg: load derby-schema.sql err…

基于MindSpore实现Transformer机器翻译(下)

因本文内容较长,故分为上下两部分。上部分可点击以下链接查看 基于MindSpore实现Transformer机器翻译(上) 编码器(Encoder) Transformer的Encoder负责处理输入的源序列,并将输入信息整合为一系列的上下文…

分布式消息中间件kafka

文章目录 什么是kafka?整体架构 kafka核心概念1. 生产者 (Producer)2. 消费者 (Consumer)3. 主题 (Topic)4. 分区 (Partition)5. 经纪人 (Broker)6. 复制 (Replication)7. 消费者组 (Consumer Group)8. 日志段 (Log Segment) 主要功能1. 高吞吐量2. 可靠的消息传递3. 发布/订阅…

信息安全数学基础(19)同余式的基本概念及一次同余式

一、同余式概念 同余式是数论中的一个基本概念,用于描述两个数在除以某个数时所得的余数相同的情况。具体地,设m是一个正整数,a和b是两个整数,如果a和b除以m的余数相同,则称a和b模m同余,记作a≡b(mod m)。反…

电脑ip地址怎么换地区:操作步骤与利弊分析

在当今全球化的信息时代,人们经常需要访问不同地区的网络资源。然而,由于地理位置的限制,某些内容或服务可能只对特定地区的用户开放。这时,更换电脑IP地址的地区就成为了一个实用的解决方案。本文将详细介绍两种更换电脑IP地址地…

Excel--DATEDIF函数的用法及参数含义

DATEDIF函数的用法为: DATEDIF(start_date,end_date,unit),start_date表示的是起始时间,end_date表示的是结束时间。unit表示的是返回的时间代码,是天、月、年等。如下: Datedif函数的参数含义unit参数返回值的意义"y"两个时间段之间的整年数…

QEMU:模拟 ARM 大端字节序运行环境

文章目录 1. 前言2. ARM 大小端模拟测试2.1 裸机模拟测试2.1.1 大端模拟测试2.1.2 小端模拟测试 2.2 用户空间模拟测试2.2.1 大端模拟测试2.2.2 小端模拟测试 2.3 结论 3. 参考链接 1. 前言 限于作者能力水平,本文可能存在谬误,因此而给读者带来的损失&…

PLC通信协议的转化

在自动化程序设计中,常常需要对通信协议进行相互转化。例如,某个控制器需要通过PLC控制设备的某个部件的运动,但PLC只支持ModbusTCP协议,而控制器只支持CanOpen通讯协议。这时,就需要一个网关进行通信协议的转化。网关…

双击就可以打开vue项目,而不用npm run dev

右键点击桌面或其他位置,选择“新建” -> “快捷方式”,在“对象的位置”处直接输入“npm run dev”,然后下一步 自定义一个快捷方式名称 完成后,桌面会创建一个快捷方式,右键快捷方式选择属性,可以看…

MiniCPM3-4B | 笔记本电脑运行端侧大模型OpenBMB/MiniCPM3-4B-GPTQ-Int4量化版 | PyCharm环境

MiniCPM3-4B,轻松在笔记本电脑上运行大模型? 背景一、选择模型二、模型下载三、模型运行四、总结 背景 2024年9月5日,面壁智能发布了MiniCPM3-4B,面壁的测试结果声称MiniCPM3-4B表现超越 Phi-3.5-mini-instruct 和 GPT-3.5-Turbo-…

proxy认识一下

免责声明:本文仅做分享。 遵守规则,自行跳过。 Proxy 代理技术介绍 1. 代理简介 代理(Proxy) 是指在客户端和目标服务器之间充当中介的设备或应用程序。代理服务器的主要功能是接收客户端的请求,并将这些请求转发给目标服务器&a…

解决Mac下Vscode编译运行C语言程序会自动生成DSYM文件夹的问题

🎉 前言 好久没写C语言了,今天打开Vscode打算写点程序练练手,结果发现一个让我非常苦恼的事情,那就是每次我运行程序的时候,左侧的资源管理器就会生成一大堆的文件,如图: 强迫症犯了&#xff…

模方单体化建模,建模的时候画线突然无法显示垂直线,如何解决?

垂直线对应线都可以在联动软件中设定。 模方是一款针对实景三维模型的冗余碎片、水面残缺、道路不平、标牌破损、纹理拉伸模糊等共性问题研发的实景三维模型修复编辑软件。模方4.1新增自动单体化建模功能,支持一键自动提取房屋结构,平均1栋复杂建筑物只…

机器翻译之数据处理

目录 1.导包 2.读取本地数据 3.定义函数:数据预处理 4.定义函数:词元化 5.统计每句话的长度的分布情况 6. 获取词汇表 7. 截断或者填充文本序列 8.将机器翻译的文本序列转换成小批量tensor 9.加载数据 10.知识点个人理解 1.导包 #导包 import o…

2016年国赛高教杯数学建模A题系泊系统的设计解题全过程文档及程序

2016年国赛高教杯数学建模 A题 系泊系统的设计 近浅海观测网的传输节点由浮标系统、系泊系统和水声通讯系统组成(如图1所示)。某型传输节点的浮标系统可简化为底面直径2m、高2m的圆柱体,浮标的质量为1000kg。系泊系统由钢管、钢桶、重物球、…

生信初学者教程(四):软件

文章目录 RRstudioLinux系统其他软件本书是使用R语言编写的教程,用户需要下载R和RStudio软件用于进行分析。 版权归生信学习者所有,禁止商业和盗版使用,侵权必究 R R语言是一种免费的统计计算和图形化编程语言,是一种用于数据分析和统计建模的强大工具。它具有丰富的统计…