DevOps的安全問題不容小覷

大數(shù)據(jù)

寫在前面的話

DevOps最基本的一個(gè)功能,或者說優(yōu)勢,就是它可以將產(chǎn)品的開發(fā)團(tuán)隊(duì)跟運(yùn)營團(tuán)隊(duì)合并成一個(gè)具有凝聚力的“個(gè)體”,而這樣就可以很大程度地提升工作的效率。但是研究表明,雖然DevOps可以提升企業(yè)IT的工作效率,但與此同時(shí)有一個(gè)非常重要的因素也被忽略掉了,那就是“信息安全”。因此我們不禁想問:“安全”跟“效率”到底誰更重要?

根據(jù)CyberArk發(fā)布的2018年高級(jí)威脅前景報(bào)告,DevOps至少會(huì)增加一個(gè)IT領(lǐng)域的攻擊面,即特權(quán)賬號(hào)。特權(quán)賬號(hào)是DevOps的一個(gè)必不可少的重要組件,但是CyberArk的數(shù)據(jù)表明,這些特權(quán)賬號(hào)并沒有得到很好的安全保護(hù)。

DevOps的安全問題不容小覷

CyberArk是一家以色列安全公司,該公司成立于1999年,其總部設(shè)在美國的馬薩諸塞州。在2017年9月到10月,他們委托Vanson Bourne(一家專門從事市場調(diào)查與研究的公司)對(duì)超過1000名安全決策人員進(jìn)行了采訪調(diào)查。調(diào)查結(jié)果顯示,很多安全專家以及安全決策人員對(duì)DevOps中的特權(quán)賬號(hào)以及IT基礎(chǔ)設(shè)施之間的重要隱私數(shù)據(jù)其實(shí)并不算真正的了解。比如說,99%的受調(diào)查人員無法找出所有的特權(quán)賬號(hào)以及重要機(jī)密數(shù)據(jù)到底在什么地方,而這種所謂的“知識(shí)差距”是非常令人擔(dān)憂的。其中,還有76%的受訪者并不了解DevOps所使用的持續(xù)整合以及持續(xù)部署工具(CI/CD)。

其中,最大的“知識(shí)差距”是關(guān)于源代碼庫方面的,例如GitHub。因?yàn)橛?4%的受訪者根本就不知道GitHub有特權(quán)賬號(hào)。除此之外,有80%的受訪者不了解互聯(lián)網(wǎng)中的各種微型服務(wù),還有78%的受訪者并不了解云環(huán)境方面的細(xì)節(jié)。

大數(shù)據(jù)

CyberArk的DevOps安全副總裁ElizabethLawler表示:“如果是在企業(yè)環(huán)境中部署DevOps的話,不僅會(huì)創(chuàng)建更多的特權(quán)賬號(hào)憑證以及機(jī)密信息,而且跨商業(yè)生態(tài)系統(tǒng)(相互關(guān)聯(lián))的共享信息也會(huì)增多。即使一個(gè)企業(yè)或組織擁有專業(yè)的安全技術(shù)人員,他們也很少會(huì)對(duì)DevOps中的敏感信息進(jìn)行管理和保護(hù),因此這些組織也會(huì)成為攻擊者的主要目標(biāo)。對(duì)于外部攻擊者以及惡意的內(nèi)部人員,竊取特權(quán)賬號(hào)憑證以及機(jī)密數(shù)據(jù)將能夠允許攻擊者完全入侵組織或企業(yè)的整個(gè)IT基礎(chǔ)設(shè)施。因此,如果企業(yè)急于通過DevOps來提升IT和業(yè)務(wù)的效率,則會(huì)增加企業(yè)IT將要面臨的潛在攻擊面?!?/p>

但是這并不意味著DevOps的安全問題被完全忽略了。37%的DevOps專家表示,被入侵的DevOps工具或環(huán)境將成為組織中最嚴(yán)重的安全漏洞之一。其中最主要的一個(gè)問題就是DevOps團(tuán)隊(duì)對(duì)于安全方面的考慮太過于欠缺了,在部署了DevOps的組織中,大約有75%的安全團(tuán)隊(duì)并沒有設(shè)計(jì)針對(duì)特權(quán)賬號(hào)的安全策略,相當(dāng)于在所有部署了DevOps的環(huán)境中,有三分之二的場景無法實(shí)現(xiàn)DevOps與安全的整合。

大數(shù)據(jù)

因此,有安全意識(shí)的DevOps專家應(yīng)該要“自己動(dòng)手豐衣足食”了。據(jù)了解,目前已經(jīng)有22%的DevOps安全人員已經(jīng)針對(duì)自己的環(huán)境部署了相應(yīng)的安全解決方案以保護(hù)和管理DevOps項(xiàng)目的機(jī)密數(shù)據(jù)。Lawler認(rèn)為:“構(gòu)建自己的安全解決方案從某種程度上來說是可行的,但這并不是一種擴(kuò)展性很強(qiáng)的方式。從Jenkins到Puppet再到Chef,不同工具之間的安全標(biāo)準(zhǔn)也不相同,這也就意味著,當(dāng)你在使用一款工具的時(shí)候,你首先得知道如何保障這款工具的安全。當(dāng)組織在部署DevOps的時(shí)候,安全團(tuán)隊(duì)必須要對(duì)整個(gè)基礎(chǔ)設(shè)施的安全性負(fù)責(zé),他們可以設(shè)計(jì)一個(gè)系統(tǒng)化的方法,在保障生產(chǎn)力提升的同時(shí)維護(hù)整體的IT安全性?!?/p>

總結(jié)

DevOps往往代表著效率和速度,而安全問題往往會(huì)被看作是效率和速度的“攔路虎”。然而這兩個(gè)因素之間必須是以一種相輔相成的形式存在的,如果企業(yè)希望使用DevOps來提升企業(yè)的工作效率,而不是削弱企業(yè)的整體IT安全,那么CyberArk的調(diào)查結(jié)果絕對(duì)是相關(guān)人員需要認(rèn)真考慮的內(nèi)容了。

極客網(wǎng)企業(yè)會(huì)員

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請(qǐng)進(jìn)一步核實(shí),并對(duì)任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對(duì)有關(guān)資料所引致的錯(cuò)誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個(gè)人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識(shí)產(chǎn)權(quán)或存在不實(shí)內(nèi)容時(shí),應(yīng)及時(shí)向本網(wǎng)站提出書面權(quán)利通知或不實(shí)情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實(shí)情況證明。本網(wǎng)站在收到上述法律文件后,將會(huì)依法盡快聯(lián)系相關(guān)文章源頭核實(shí),溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2017-11-21
DevOps的安全問題不容小覷
寫在前面的話 DevOps最基本的一個(gè)功能,或者說優(yōu)勢,就是它可以將產(chǎn)品的開發(fā)團(tuán)隊(duì)跟運(yùn)營團(tuán)隊(duì)合并成一個(gè)具有凝聚力的“個(gè)體”,而這樣就可以很大程度地提升工作的效率

長按掃碼 閱讀全文