2020年中国云安全产品及技术概览.pdf
《2020年中国云安全产品及技术概览.pdf》由会员分享,可在线阅读,更多相关《2020年中国云安全产品及技术概览.pdf(22页珍藏版)》请在咨信网上搜索。
1、2020年中国云安全产品及技术概览概览标签:网络安全、云计算、人工智能、态势感知、数据安全、密码技术报告主要作者:贾雁2020/0422020 LeadL概览摘要云安全是用于保护云计算数据、应用和相关结构的安全服务,是基于云计算商业模式应用的安全软件、硬件、用户、机构、安全云平台的总称。云安全作为云计算领域的重要细分市场,中国云安全行业的整体市场规模随着云计算市场规模增长而快速崛起。伴随企业上云步伐不断加快,企业数据向云端迁移,及新的网络安全等级保护制度的落地,企业对数据库加密的要求变成“关键信息基础设施”的刚性需求,用户对易部署、性能影响小、透明性好的数据库加密产品需求逐步上升。云服务用户对
2、数据安全的关注度日渐提升,促使云安全企业不断优化数据安全产品,满足云服务用户对数据安全产品的需求。机制展望:基于角色的访问控制传统访问控制管理机制具有模板化、套路化特征,基于既定规则决定授权,相对而言,角色访问控制管理机制较为灵活,可实现基于角色(普通访问、管理访问)的高效授权管理。技术展望:云端加密数据加密需求从服务器转向云端,云存储应用程序需支持用户在企业网络、移动系统、云端建立安全链路,实现加密主动化、前置化。流程展望:DevSecOps安全一体化DevSecOps将安全程序嵌入开发、运营、生产全生命周期(配套工具柔和嵌入DevOps开发体系),安全工作在软件供应链中实现前置化。DevS
3、ecOps“黄金”流水线理念着重强调持续集成、持续部署的自动化工具链技术,为威胁建模、威胁发现、威胁模拟、响应检测等关键环节赋能。功能展望:云上开发全球超85%的企业表示愿意在未来选择基于云端开源环境搭建软件开发系统,云开发生态下,软件持续集成、持续部署能力量化提升。主力厂商分析:腾讯、阿里巴巴、华为、启明星辰32020 LeadL目录名词解释-04云安全产品与技术综述-07全球云安全产品概览-07云安全技术发展简析-08 中国云安全产品技术挑战简析-09 中国云安全产品市场挑战对策-11 中国云安全行业市场展望-13机制展望-13技术展望-14流程展望-15功能展望-16 中国云安全产品市场
4、竞争分析-17品牌结构分析-17主力厂商表现-18方法论-22法律声明-2342020 LeadL DevOps:Development and Operations,一组过程、方法与系统的统称,用于促进开发(应用程序、软件工程)、技术运营和质量保障部门之间的沟通、协作与整合。DevSecOps:Development、Security and Operations,一套基于DevOps体系的全新IT安全实践战略框架,糅合开发、安全及运营理念的新型安全管理模式。ZTNA:Zero Trust Network Access,零信任网络访问,在不依赖网络传输层物理安全机制的前提下,有效地保护网络通
5、信和业务的访问。Proxy:代理软件或代理服务器,一种网络访问方式,用来进行用户不想或不能进行的其他操作。WAF:Web Application Firewall,Web应用防护系统,网站应用级入侵防御系统,通过执行一系列针对HTTP/HTTPS的安全策略专门为Web应用提供保护的产品。SDK:Software Development Kit,软件开发工具包,为特定软件包、软件框架、硬件平台、操作系统等建立应用软件时的开发工具的集合。API:Application Programming Interface,应用程序接口,软件系统不同组成部分衔接的约定,可提供应用程序与开发人员基于软件或硬件得
6、以访问一组例程的能力,无需访问原代码或理解内部工作机制的细节。DDoS攻击:Distributed Denial of Service Attack,处于不同位置的多个攻击者同时向一个或数个目标发动攻击,或一个攻击者控制了位于不同位置的多台机器并利用这些机器对受害者同时实施攻击。IP:Internet Protocol,网际互连协议,目的在于提高网络可扩展性,解决互联网问题,实现大规模、异构网络的互联互通,分割顶层网络应用和底层网络技术之间的耦合关系,以利于两者的独立发展。名词解释(1/3)52020 LeadL HDFS:Hadoop Distributed File System,分布式文
7、件系统,适合运行在通用硬件上的分布式文件系统。IaaS:Infrastructure as a Service,基础设施即服务,把IT基础设施作为一种服务通过网络对外提供,并根据用户对资源的实际使用量或占用量进行计费的一种服务模式。SaaS:Software as a Service,软件即服务,通过网络提供软件服务,云厂商将应用软件统一部署在自己的服务器上,客户可根据工作实际需求,通过互联网向厂商定购所需的应用软件服务,按定购的服务多少和时间长短向厂商支付费用,并通过互联网获得Saas平台供应商提供的服务。PaaS:Platform as a Service,平台即服务,把服务器平台作为一种
8、服务提供的商业模式。AST:Abstract Syntax Tree,抽象语法树,源代码语法结构的一种抽象表示,以树状形式表现编程语言的语法结构,树上每个节点表示源代码中的一种结构,语法不表示出真实语法中出现的每个细节,而采用条件跳转语句,可用带有两个分支的节点表示。DAST:Dynamic Application Security Testing,动态应用程序安全测试,在测试或运行阶段分析应用程序的动态运行状态,模拟黑客行为对应用程序进行动态攻击,分析应用程序的反应,从而确定该Web应用是否易受攻击。SAST:Static Application Security Testing,静态应用程
9、序安全测试,在编码阶段分析应用程序的源代码或二进制文件的语法、结构、过程、接口等来发现程序代码存在的安全漏洞。IAST:Interactive Application Security Testing,交互式应用程序安全测试,DAST和SAST结合的一种互相关联运行时安全检测技术,通过代理、VPN或者在服务端部署Agent程序,收集、监控Web应用程序运行时函数执行、数据传输,并与扫描器端进行实时交互,高效、准确识别安全缺陷及漏洞,同时可准确确定漏洞所在代码文件、行数、函数及参数。名词解释(2/3)62020 LeadL RASP:Runtime Application Self-protec
10、tion,运行时应用进行的自我保护机制,RASP将自身注入到应用程序中,与应用程序融为一体,实时监测、阻断攻击,使程序自身拥有自保护能力,应用程序无需在编码时进行修改。P2P:Peer-to-peer Computing,一种在对等者(Peer)之间分配任务和工作负载的分布式应用架构,是对等计算模型在应用层形成的一种组网或网络形式。Web:全球广域网,万维网,一种基于超文本和HTTP的、全球性动态交互、跨平台的分布式图形信息系统,为浏览者在网络查找和浏览信息提供图形化、易于访问的直观界面。主体:访问操作中的主动实体,包括所有能够发起访问操作的实体,如人、进程、设备等。主体是访问的发起者,并造成
11、信息流动或者系统状态的改变。客体:访问操作中的被动实体,是包含信息或接受信息的被动接受访问的资源,如文件、设备、信号量、网络节点等。客体在信息流动中处于主体作用之下。策略:主体对客体的访问规则集,定义主体对客体的动作行为和客体对主体的条件约束,是允许某个主体可以被授予一组特权或者(与特权对应的)安全属性的行为。动作:访问模式,信息在主体和客体之间流动的交互方式,常见动作主要包括读、写、读写执行等。冒烟测试:将代码更改嵌入到产品的源树中之前对更改进行验证的过程,用于确认代码中的更改会按预期运行,且不会破坏整个版本稳定性。白盒检测:基于代码的测试,使用该方案时,测试者必须检查程序的内部结构,从检查
12、程序的逻辑着手,得出测试数据。名词解释(3/3)82020 LeadL全球头部云厂商寻求差异化竞争空间,云安全产品向高度可视化、精细化管理、高度集成方向发展来源:各企业官网,头豹研究院编辑整理云安全产品与技术综述全球云安全产品概览全球头部云厂商云安全产品概览访客系统、IaaS容器具备原生资源、自动扩展机制支持;拥有较为完善的安全认证体系、合作伙伴生态系统厂商及云安全产品产品差异化特点产品优劣势API及管理员控制台采用精细安全配置策略风险仪表盘统一部署,可视化程度较高谷歌:谷歌云安全亚马逊:AWS云安全微软:Azure云安全IBM:IBM云安全阿里巴巴:阿里云安全基于身份控制的角色访问系统较为复
13、杂,用户目录同步存在困难;谷歌云平台硬件安全模块尚未到位管理员控制台身份配置灵活,访问管理方案多样化,私有云网络隔离措施有效可靠,“Macie”工具简化工作数据发现和分类工作亚马逊云安全系统安装量数据尚不透明,影响客户对其安全产品的客观评估和采集,AWS平台密钥管理服务操作难度较高,风险仪表盘配置存在难度提供强化版加密密钥保险柜管理、防火墙配置,管理员可获取控制台多数安全功能,特权用户可获取访问审核权利管理员控制台配置管理难度高(多因子验证、角色身份认证),控制台浏览界面待优化,内置帮助功能待完善访客操作系统加密功能简单高效,提供分布式拒绝服务机制、防火墙机制,系统具备深度学习功能、仪表盘功能
14、完善尚未建立全面的安全合作伙伴关系,对IaaS容器原生云技术支持不足,以中文为主要使用语言,其他语言支持相对欠缺定价透明度低,市场势力范围不明晰,尚未公布基于角色访问控制以及虚拟机管理程序的安全服务建立较为全面的合规认证系列,具备广泛合作伙伴生态,推动传统安全分析工具与云功能的高度集成虚拟机管理程序安全、操作系统及容器安全能力较强安全服务定价条款较为灵活部署无密码验证环境,改善开发者集成机制在操作系统、容器安全等方面具备强基础具备云迁徙认证服务能力,安全服务覆盖数据全生命周期具备自动代码审计、渗透测试能力推出“蓝色巨人计划”,于管理配置模块深度融合机器学习技术支持容器和DevOps工具的集成9
15、2020 LeadL身份认证、虚拟机监控、标记化技术等主流云安全技术已达到生产力成熟期,效益得到企业客户验证,私有云技术、灾难恢复技术、IaaS加密技术将攀至成熟高峰来源:Gartner,头豹研究院编辑整理云安全产品与技术综述云安全技术发展简析云安全技术成熟度曲线(部分技术发展阶段)云安全技术是整合全网资源的主动防御技术云安全技术以云计算、云存储功能为基础,由网络技术、P2P对等技术等发展而来,主要针对网络计算问题、病毒判断问题等提供解决方案,集中应对移动时代信息安全需求。云安全技术工作流程:云平台中心对大量客户端网络软件运行情况进行监测,采集各类恶意活动路径并将信息传送至云安全中心完成分析,
16、最终将病毒、木马解决方案发送至客户端。云安全技术在用户电脑终端、安全厂商之间建立密切联系,形成规模化病毒查杀体系。现阶段处于成熟度峰值的云技术已渗透移动设备数据丢失保护、软件边界定义、密钥管理等领域。处于发展阶段的云安全主流技术灾难恢复技术:该项技术有助于防止敏感数据意外披露,助力用户有效识别导致数据意外泄露、损坏的业务流程,并衍生出改善流程的培训服务;私有云计算技术:公有云在监管、知识产权等方面无法实现对不同领域企业的全效辅助,私有云技术可通过提高IT资源利用率、提升运维效率等方式协助企业提升效益、驱动增长;IaaS容器加密技术:该项技术可为存储在云端的整体业务流程、应用程序数据提供保护方案
17、,针对云服务供应商提供给企业用户的数据建立低成本保护机制(如微软为linux免费提供容器加密工具)。时间成熟度触发创新期望峰值期望低谷复兴曲线效益峰值容器安全态势评估云数据备份关键管理即服务软件拒绝边界云数据保护门私有云计算微分割虚拟机存储及恢复云测试工具IaaS容器加密灾难恢复https:/ LeadL中国云安全产品技术挑战简析虚拟化对云安全构成挑战来源:头豹研究院编辑整理传统数据中心采取物理隔离措施保证数据安全,云端虚拟环境面临攻击面扩大(漏洞传递、共享环境、远程威胁等),需采取严密部署、监控措施应对恶意活动挑战云端虚拟化业务模块结构及云安全策略虚拟访问增加数据暴露风险相对传统数据中心对现
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2020 年中 云安 产品 技术 概览
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【宇***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【宇***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。