摘要
- 供应商保护平台的一部分,客户仍要负责身份、数据选择、配置和访问。
- 可信控制应包括最小权限、变更日志、独立备份和计时恢复。
云安全是一种共同运营模式,不是一次性购买的功能。使用基础设施、平台或软件服务时,责任边界各不相同,因此必须明确谁给每一层打补丁、谁能授予访问,以及敏感数据放在哪里。自动策略检查只有在例外得到复核、危险变更可以撤销时才有用。下一项有效证据,是使用不依赖失效账户的凭证和备份完成恢复演练。身份泄露或供应商中断能够被隔离并恢复,设计才称得上安全。
加密和供应商控制无法弥补权限过大、配置暴露,或一套从未测试过的恢复计划。

云安全是一种共同运营模式,不是一次性购买的功能。使用基础设施、平台或软件服务时,责任边界各不相同,因此必须明确谁给每一层打补丁、谁能授予访问,以及敏感数据放在哪里。自动策略检查只有在例外得到复核、危险变更可以撤销时才有用。下一项有效证据,是使用不依赖失效账户的凭证和备份完成恢复演练。身份泄露或供应商中断能够被隔离并恢复,设计才称得上安全。