混合多云時代的安全問題怎么解?IBM Cloud Pak for Security給出答案
毋庸置疑,我們現(xiàn)在處于一個云無處不在的時代,特別是混合多云已經(jīng)成為企業(yè)數(shù)字化轉型的常態(tài)。有報告顯示,76%的企業(yè)已經(jīng)在使用2到15種混合云,98%的企業(yè)預測他們將在3年內使用多個混合云。
不過,IBM商業(yè)價值研究院的調查報告顯示,到2021年,98%的受訪組織機構計劃會采用混合架構,然而僅有38%的組織機構將擁有運行混合環(huán)境所需的程序和工具。
阻礙企業(yè)上云的因素包括企業(yè)對于安全問題、數(shù)據(jù)保護和協(xié)議、可用性以及云管理的考慮。
特別是云安全,IBM大中華區(qū)安全事業(yè)部總經(jīng)理陳文豐告訴記者,云安全是一個很重要的議題,當企業(yè)上云之后,他們所要考慮的安全問題更復雜。“為了幫助企業(yè)應對云時代的安全挑戰(zhàn),IBM提供了很多安全解決方案,比如QRadar、Cloud Identity、Guardium和Secret Server等。”
近日,IBM Cloud Pak for Security的發(fā)布更是讓IBM在云安全方面的產(chǎn)品矩陣更加完整。該平臺創(chuàng)新性地實現(xiàn)了業(yè)界首次無需從原始數(shù)據(jù)源移動數(shù)據(jù)而能連接任意安全工具、云和本地部署的系統(tǒng)。
IBM Cloud Pak for Security的“臺前幕后”
現(xiàn)在企業(yè)面臨的安全形勢非常嚴峻,比如連鎖酒店、快遞業(yè)等大型企業(yè)時不時在新聞里被報道的數(shù)據(jù)泄露事件。為此,企業(yè)在安全方面進行了大量投資。
陳文豐表示,混合多云環(huán)境要求安全部門進行復雜的集成。當企業(yè)把關鍵業(yè)務遷移到混合云環(huán)境,安全數(shù)據(jù)會分布在不同的工具、云、IT環(huán)境,這樣造成的漏洞威脅會更大、非常復雜,導致安全部門的維護成本非常高。
通常大型企業(yè)采用二十種到五十種安全工具,這些工具在企業(yè)上云之后彼此是互相不通的,對于安全管理而言這是很大的挑戰(zhàn)。超過半數(shù)的安全部門表示,他們很難把數(shù)據(jù)與不同的安全和分析工具集成在一起,也很難跨云環(huán)境把數(shù)據(jù)整合起來以發(fā)現(xiàn)高級威脅。
從2019年12月1日,國內等保2.0(網(wǎng)絡安全等級保護制度)正式實施,企業(yè)需要實現(xiàn)從基礎設施到云安全、大數(shù)據(jù)等多維度的保護,重視安全的防范。
陳文豐說,在混合多云時代,我們注意到三個特征。那就是容器化、開源技術和AI安全的功能。“不管是公有云、私有云或者混合云,這三個特性非常明顯。”
IBM的Cloud Pak for Security是采用Red Hat OpenShift等開源技術開發(fā)的,而這些技術是企業(yè)云環(huán)境的基礎。在這些開放靈活的構建模塊上開發(fā)的Cloud Pak for Security支持跨任何云或者本地環(huán)境,輕松實現(xiàn)“容器化”部署。
隨著企業(yè)不斷添加新的云部署和遷移,Cloud Pak for Security可以輕松地適應這些新環(huán)境并支持不斷擴展——客戶甚至能夠將敏感和關鍵任務工作負載放到云中,在中心安全平臺上持續(xù)監(jiān)視這些負載并進行控制。
除此以外,作為開放網(wǎng)絡安全聯(lián)盟(Open Cybersecurity Alliance)的創(chuàng)始成員之一,IBM和其他20多家組織正在共同研究開放標準和開放源代碼技術,以實現(xiàn)產(chǎn)品的互操作性,避免安全行業(yè)的供應商鎖定問題。
陳文豐表示,開放網(wǎng)絡安全聯(lián)盟依托開放云代碼的技術,實現(xiàn)各家安全產(chǎn)品在開放的世界更有效地互通、互聯(lián)、整合。
“對于云安全,IBM基本上是兩個思路,第一個思路是Security for Cloud,如何保證云的安全。第二個思路是Security on Cloud,我們如何通過云提供安全解決方案。Cloud Pak for Security的理念就是通過云、容器化方式提供解決方案。” IBM大中華區(qū)安全事業(yè)部技術總監(jiān)張紅衛(wèi)說。
IBM Cloud Pak for Security的過人之處
Cloud Pak for Security是采用IBM首創(chuàng)的開源新技術的第一個平臺,它能夠搜索并轉換來自各種來源的安全數(shù)據(jù),匯集企業(yè)多云IT環(huán)境中的關鍵安全洞察。這得益于其構建在Red Hat OpenShift容器平臺,因為容器可以實現(xiàn)跨云,實現(xiàn)與各個數(shù)據(jù)源的連接、管理統(tǒng)一流程的集成。
張紅衛(wèi)表示,IBM Cloud Pak for Security可以無縫運行在任何環(huán)境中,無論是本地、私有云還是公有云。“Cloud Pak for Security是一個平臺,越來越多的IBM安全能力會放到這個架構。我們先推出了兩個服務能力,第一個是Data Explorer(聯(lián)邦搜索與調查,F(xiàn)ederated Search & Investigation),第二個能力叫SOAR (Security Operation & Automation Response)——Resilient,就是安全編排和自動化響應。”
利用Cloud Pak for Security的聯(lián)邦搜索與調查Data Explorer應用,安全分析師能夠非常順利地跨任何安全工具或者跨云進行搜索威脅。Cloud Pak for Security是業(yè)界第一款不需要將數(shù)據(jù)遷移至平臺即可進行安全分析的工具。
張紅衛(wèi)說,Cloud Pak for Security提供了統(tǒng)一的數(shù)據(jù)服務,通過接口可以連接各種各樣的數(shù)據(jù)源。“數(shù)據(jù)在安全分析中起到了關鍵作用,比如SIEM(安全信息和事件管理)把所有的日志、數(shù)據(jù)收集起來,通過關聯(lián)分析發(fā)現(xiàn)里面的真正威脅和告警,針對真正的威脅和告警進行處理和響應。IBM QRadar就是SIEM。”
但是現(xiàn)實是我們現(xiàn)在面臨的是海量多樣化的數(shù)據(jù),SIEM的數(shù)據(jù)已經(jīng)無法支撐現(xiàn)有的安全分析,我們需要更多的數(shù)據(jù)源。“IBM利用邊緣計算的概念,推出了Federated Search & Investigation。我不移動你的數(shù)據(jù),只跟數(shù)據(jù)之間建立一個連接,然后就可以通過Federated Search & Investigation 的命令下達下去,分析各個數(shù)據(jù)源,把相應的結果反饋給我,在終端進行展現(xiàn)。這就是IBM的聯(lián)邦調查和搜索的能力。”張紅衛(wèi)解釋說。
這也是IBM參與OCA聯(lián)盟的原因,聯(lián)盟的目的是通過建立統(tǒng)一的標準、協(xié)議,甚至開源的代碼,讓聯(lián)盟之間、成員之間可以進行數(shù)據(jù)交換、信息交換,甚至是分享洞察。這比開放API更加便利,因為只是開放API,還需要考慮定制、功能開發(fā)等。而遵循標準和協(xié)議,可以直接做到開箱即用,這與開發(fā)API是不同的。
目前,Cloud Pak for Security包括了用于與流行安全工具進行預集成的初始連接器,這些工具來自IBM、Carbon Black、Tenable、Elastic、BigFix、Splunk,以及包括IBM云、AWS和微軟Azure在內的公有云提供商。
“國內大部分態(tài)勢感知平臺是基于Elastic,IBM會和國內廠商進一步接觸,實現(xiàn)產(chǎn)品和業(yè)務的對接。這是一個互利,對客戶來講是最好的,過去的投資能夠得到保障,我相信不管是國外的安全公司、還是國內的安全公司,應該朝這個方向去努力。”陳文豐說。
對于安全編排和自動化響應(SOAR)平臺,Cloud Pak for Security提供了事件管理、自動化響應和威脅情報平臺。
張紅衛(wèi)表示,安全分析和事件響應的主要功能就是威脅的偵測、威脅的調查、事件的編排和事件的自動化響應。輔助這些能力,我們需要AI的能力、威脅情報的能力。
Cloud Pak for Security與業(yè)界的SOAR產(chǎn)品不同,具有自己的特點。Cloud Pak for Security事件管理提供了知識庫,而且針對不同的安全事件有一個響應的模板,可以基于這個模板定制化公司自己的響應流程,IBM的響應流程是模塊化的,還包含一個隱私模塊。
特別是IBM Cloud Pak for Security在統(tǒng)一的界面下可以把安全工作流與自動規(guī)程連接起來,IBM的安全編排、自動化和響應功能與Red Hat Ansible相集成,提供了更多的自動化規(guī)程。“我們Resilient和Ansible集成以后,很多自動化響應的工具和命令完全可以通過Ansible來完成,擴大了自動化響應的能力。”張紅衛(wèi)說。
Cloud Pak for Security還為托管安全服務提供商(MSSP)提供了模型,使這些提供商能夠大規(guī)模的高效運營、連接安全孤島并優(yōu)化其安全流程。企業(yè)還可以使用各種IBM安全服務,例如,按需咨詢、定制開發(fā)和事故響應等。
陳文豐表示,IBM在安全領域除了有軟件、產(chǎn)品,也有咨詢服務。“我們看到機會很多,不管是國外還是國內市場,IBM與合作伙伴一起推動整個安全市場的發(fā)展,護航客戶的業(yè)務轉型。”
本文章選自《數(shù)字化轉型方略》雜志,閱讀更多雜志內容,請掃描下方二維碼
