全球領(lǐng)先的虛擬數(shù)據(jù)中心、云數(shù)據(jù)中心和軟件定義數(shù)據(jù)中心應(yīng)用交付和網(wǎng)絡(luò)安全解決方案提供商Radware® (NASDAQ: RDWR)公司日前發(fā)布了其2019年網(wǎng)絡(luò)應(yīng)用安全狀況報告。Radware發(fā)現(xiàn),當(dāng)組織將其應(yīng)用轉(zhuǎn)移到微服務(wù)環(huán)境中時,保護這些環(huán)境的責(zé)任也隨之轉(zhuǎn)移。開發(fā)安全操作(DevSecOps)角色的快速擴展已經(jīng)改變了公司處理其安全狀態(tài)的方式,大約70%的調(diào)查對象表示:CISO在決定安全軟件策略、工具和實現(xiàn)方面不是十分具有影響力的。這種轉(zhuǎn)變使企業(yè)面臨更大范圍的安全風(fēng)險和漏洞威脅。
事實上,90%的受訪者在過去12個月內(nèi)經(jīng)歷了數(shù)據(jù)泄露,53%的受訪者認為云數(shù)據(jù)或應(yīng)用數(shù)據(jù)暴露是由對云提供商安全責(zé)任的誤解而導(dǎo)致的。
EMA安全與風(fēng)險管理的前管理研究主任David Monahan說:“當(dāng)前向容器和微服務(wù)的轉(zhuǎn)移在提供部署的便利性,為持續(xù)集成和持續(xù)開發(fā)(CICD)創(chuàng)造了能力,并提高了應(yīng)用性能。但同時也帶來了一些內(nèi)在風(fēng)險。”
Radware首席營銷官Anna Convery-Pelletier表示:“在文化上,我們正處在DevSecOps和CISO角色轉(zhuǎn)變的拐點。”“我們的研究表明,無論受訪者的頭銜如何,他們都覺得自己可以控制企業(yè)的安全狀況。然而,90%的組織仍然經(jīng)歷數(shù)據(jù)丟失。這個矛盾反映了DevSecOps和傳統(tǒng)IT安全角色間的差異。雖然CISO面臨著不惜一切代價保證組織安全的責(zé)任,但DevSecOps團隊認識到敏捷性對業(yè)務(wù)操作至關(guān)重要,因此他們經(jīng)常被迫采取‘足夠好’的方法。”
轉(zhuǎn)向微服務(wù)
組織正在調(diào)整角色和職責(zé),以應(yīng)對伴隨新環(huán)境而來的敏捷性和安全性需求。超過90%的受訪者表示他們的組織擁有開發(fā)運營(DevOps)或DevSecOps團隊。這些團隊(DevSecOps + DevOps)相對較新,只有21%的受訪者報告DevSecOps團隊的存在時間超過24個月。在評估DevOps和DevSecOps團隊之間的協(xié)作時,49%的人表示團隊之間的合作非常緊密,而46%的人表示他們正在努力合作。
對云安全提供商的信任正在下降。在2018年,86%的受訪者表示,他們信任云提供商的安全水平。一年后,這一數(shù)字下降了14個百分點,降至72%。
應(yīng)用攻擊盛行
報告顯示,應(yīng)用攻擊是一種持續(xù)的威脅。受訪者每天遭受的攻擊范圍包括訪問違規(guī)、會話/cookie中毒、SQL注入、拒絕服務(wù)、協(xié)議攻擊、跨站點腳本、跨站點請求偽造和API操作。
除了調(diào)查數(shù)據(jù)外,該報告還包括了Radware的機器人管理器客戶流量的趨勢,后者發(fā)現(xiàn)45%的互聯(lián)網(wǎng)流量來自機器人。機器人流量的細分顯示,17%的流量來自“好”機器人,28%來自惡意機器人。