大数跨境

在常态不再时维持业务如常

在常态不再时维持业务如常 贸易趋势
2020-03-19
1
导读:由于几乎没有或完全没有为此进行战略规划,组织被迫将员工基础从本地办公转向远程分布式劳动力。 随着我们观察全球对 COVID-19 大流行的不断演变应对措施,很明显,组织正面临业务连续性挑战,而大多数组
由于缺乏战略规划,组织被迫将员工基础从本地办公迅速转向远程分布式模式。

随着全球应对 COVID-19 大流行的措施不断演变,组织正面临前所未有的业务连续性挑战。由于此前几乎未进行相关战略规划,企业被迫将员工从本地办公转向远程分布式工作。选择显而易见:要么转型,要么关闭。那些试图转型的组织面临着巨大障碍,必须在保护员工的同时,通过立即转向远程劳动力来确保业务连续性。

这些障碍众多,关键问题包括保持合规性、确保开发实践与密钥安全,以及在监控工具被海量信号淹没时维持对风险的可见性。

无妥协的合规性

即使在最佳情况下,在多样化的 IT 生态系统中满足合规规则也绝非易事;而对于那些突然面对远程工作人员激增、非受控设备及不受管位置的组织而言,这更令人不知所措。然而,若员工无法访问执行职责所需的关键业务和敏感信息,生产力将陷入停滞。尽管疫情持续,组织仍需在员工访问权限与监管合规性之间寻找平衡。SOX、HIPAA、HITECH 和 PCI 等合规框架要求实施并监控大量控制措施,即便针对远程工作人员也不例外。在跨越多个云、站点及外部工作地点的情况下,这是一项艰巨任务。

为建立合规性,许多框架要求组织首先对生态系统进行基于风险的评估。评估收集的信息决定了必要的控制措施及其最佳配置方式,以实现与环境集成。对于需要迅速行动的组织,利用自动化工具管理此过程至关重要,以确保没有遗漏或部分实施任何控制措施。即使在实施之后,也应持续审查和监控系统,以维持合规状态。

远程开发

居家办公的开发人员面临着确保代码库安全以及安全度过开发生命周期的挑战。幸运的是,开发人员已通过使用 CI/CD 管道在云中推进开发生命周期,从而简化并自动化了从开发到生产的流程。然而,这需要向开发人员颁发高权限密钥,以便在不同环境间移动和执行代码。保护这些特权密钥极具挑战性,可能导致个人拥有违反最小权限原则的过多权利。最坏的情况下,恶意行为者可插入恶意代码,将其提升至生产环境,并利用永久颁发的特权密钥执行代码,而过程中毫无检查机制。

确保 CI/CD 管道安全的最佳方法是实现“零常驻特权”,即在不直接需要在环境中执行功能时不保留特权。为此,应存储特权密钥并使用系统在代码执行时以编程方式签出,使其仅在需要时可用,否则不可访问。通过使用内置过期时间的范围限定密钥,可进一步提升安全性;这样即使高权限密钥泄露,恶意行为者的利用能力也会受到限制。

为保持合规性,解决方案还需监控和控制开发人员是否拥有风险性或毒性访问组合(例如同时具备编写代码和对代码进行质量保证的能力)。职责分离是防止不良代码卫生的关键,同时也降低了后门被写入并推送到生产环境的风险。

定位异常行为

当处理大量外部工作人员和流量突变时,来自不同区域的海量实时活动和行为数据使得识别异常行为变得复杂。IT 生态系统涵盖从本地资产到多个云端,产生海量日志数据,而 SIEM 工具和漏洞扫描只会增加数据总量。这些数据通常孤立存在于各自环境中,拥有单独的审查和监控界面,缺乏关联性,难以发现从单一界面不易察觉的异常。

在管理强大的远程工作环境时,组织需加倍努力进行监控。为了理解整体风险并避免错过仅在分析更广泛数据时才可见的趋势,组织应寻求整合来自不同系统的数据的方法,以获得超越孤立系统视角的可见性。快速响应往往决定了是阻止恶意行为者,还是让其带着“王国的钥匙”逃离。

当业务如常时

无论是适应大流行病,还是演变为提供远程工作以吸引顶尖人才,确保组织数据安全都是首要任务。即使组织的 IT 景观发生变化,您也需要通过包含自动风险响应并记录持续合规性的解决方案来维持业务连续性。无论是保护文件访问还是启用软件开发,确保人们仅在适当时间访问数字资源,不应仅仅是一句口号,而应成为业务常态。

【声明】内容源于网络
0
0
贸易趋势
带你看全球贸易趋势
内容 13063
粉丝 0
贸易趋势 带你看全球贸易趋势
总阅读9.0k
粉丝0
内容13.1k