随着数据安全问题和漏洞数量的不断增加,企业开始意识到没有安全保障的数字化转型将导致更大的风险。
亚马逊大中华区产品部总经理陈表示,云安全的形势在不断变化,日新月异。我们必须超前思考,保持敏锐的洞察力,持续不断地为客户提供水空气一样无处不在的安全防护。

陈肖剑,亚马逊科技大中华区产品部总经理
亚马逊近90%的服务来自顾客的反馈。一个特别重要的文化是逆向工作方法。在市场上推出什么样的安全产品,需要什么样的安全服务,与合作伙伴推出什么样的安全解决方案,最终都是由客户告诉亚马逊的云技术。
近日,一年一度的亚马逊云技术全球安全大会2022 re:Inforce在美国举行,会上还发布了多项新的安全服务和功能。
安全需要防患于未然。
亚马逊科技认为,救火可以解决火灾,但更重要的是在发现火灾之前解决隐患。安全也是。与其灭火,更重要的是防患于未然。这也是亚马逊云技术云安全一直秉承的安全理念。
亚马逊应该发现所有的基本安全问题,并试图在第一时间解决。通过支持全球数百万客户的各种安全事件,亚马逊技术将每个客户中获得的实践重新用于其他客户,从而实现规模经济。
亚马逊技术拥有独特的“安全卫士”机制,将安全融入产品或服务的开发生命周期和运营中。按照一定比例在产品团队中设置安全人员岗位,负责产品和服务的所有安全。同时设置了独立的应用安全审查流程,适用于所有产品和服务的更新和发布。
同时,亚马逊云技术一直主张云安全一定是洋葱状的多层防护,而不是一个鸡蛋。陈指出,亚马逊云技术的云安全的洋葱机制分为五层,每一层都实现了相互递进的安全防护能力。任何安全防护都不能依靠单点员工或者单点服务,而是要依靠各个安全级别之间的配合。
比如防火墙可以阻挡外部攻击,但是无法解决恶意的内部攻击,需要访问控制、主机安全、数据加密一起解决。这是典型的多层保护。
需要企业安全文化。
安全不仅是CEO的责任,也是公司每个人的责任。亚马逊也有一个特殊的机制。每周有一次安全会议,以确保业务需求并关注安全问题,包括首席执行官的参与。这种机制加强了安全文化。
除了强调每个人的参与,安全还需要很多工具来帮助更高效地工作。陈表示,通过自动化工具提高效率和竞争力,安全性将被嵌入到整个开发过程中。通过对基础问题或复杂问题使用不同的工具,开发人员可以清楚地了解安全边界,使开发过程更安全,审查效率更高。
“安全性不是给业务团队设置障碍。你的工作是帮助业务团队找到一条更安全、更高效的实施路径。”陈说,安全应该是一个底线,对业务的影响越小越好。一个成功的安全团队不会告诉业务部门不能做这个不能做那个,而是说可以做这个。

亚马逊设定了两种可衡量的指标。一是是否为产品团队提出了良好的安全建议,推动了安全功能的发布;其次,针对安全团队,缩短了发布多少新品,上线多少新品。
同时,亚马逊云技术通过多年的客户服务,总结了四大最佳实践。
最低权限,单独对待任何数据,考虑用户的角色和职责范围,设置访问权限的有效期;
漏洞报告,设置内部和外部两套漏洞报告机制,鼓励员工和客户发现并报告任何安全漏洞,而不用担心误报。亚马逊云技术后台的专业安全团队会对漏洞报告进行评估和解决;
勒索软件,发现问题并做出预测,通过服务提供帮助:使用Amazon Inspector提前检测漏洞,Amazon GuardDuty检测异常活动,Amazon Backup的存储备份功能;
Log4J漏洞,严格限制从互联网访问,保持第三方产品更新到最新版本,深度防御,日志管理,拥有全面的软件库存及其使用情况。
引领安全新潮流。
在加密领域,为了应对未来量子计算的快速发展,亚马逊云技术推出了混合量子密钥交换,已经为亚马逊密钥管理服务、亚马逊证书管理器和亚马逊秘密管理器提供了量子安全算法。
022 re:Inforce上也发布了四款新产品,涵盖威胁检测和响应、身份认证和访问控制、合规性等。
1.Amazon身份和访问管理角色在任何地方,该服务都允许客户为其本地服务器、容器、应用程序和其他工作负载设置临时凭据。客户在云和本地工作负载中使用相同的访问控制、部署管道和测试流程,将Amazon IAM的工作负载管理能力扩展到客户的云环境之外,降低了运维成本和复杂度,进一步提高了客户工作负载的安全性。
2.Amazon Detective for Elastic Kubernetes服务将Amazon Detective覆盖的数据源扩展到了亚马逊EKS,可以帮助客户更容易地分析和调查亚马逊EKS集群上Kubernetes的潜在安全问题或可疑活动,并找出根本原因,以便客户快速采取措施解决问题,提高安全性。
3.Amazon Guard Duty恶意软件保护可以帮助客户检测在其云环境中运行的恶意软件。
该功能的引入进一步扩大了亚马逊GuardDuty的威胁检测范围。亚马逊GuardDuty可以扫描多种文件系统,包括Windows和Linux文件、PDF文件、存档文件、二进制文件、安装文件、邮件等。扫描过程中,不会影响云中相关资源的性能。

Amazon Security Hub和Amazon GuardDuty之间的集成改善了集中和单一管理的客户体验,使客户可以轻松找到他们可能遇到的任何安全问题。使用这一集成功能了解客户组织的整体安全状态,并轻松搜索、过滤、分类、调查任何现有的安全发现并采取措施。
Amazon Duty有专业的合作伙伴提供恶意软件检测解决方案、修复能力和机器学习能力。
4.Amazon Config增加了合规性评分功能,帮助客户跟踪资源的合规性。这个新功能是对Amazon Config的增强,以百分比的形式显示客户相关资源的合规程度,以便客户一步步检查和解决合规问题。
目前中国企业主要集中在隐私保护、数据跨境、云安全建设等方面。陈表示,中国客户有自己独特的安全合规要求和环境。最近亚马逊云技术也推出了一个项目,给客户一个更好的安全策略,让云上的业务能够顺利发展。
此外,今年以来,亚马逊云技术在中国举办了CISO对话,通过共同讨论安全管理、文化和技术,安全和合规将不再是云上业务快速增长的障碍。目的是打造一个相互交流的平台,输出亚马逊云在安全合规方面的经验和做法。同时,也希望通过这个平台,获得用户对云安全合规的具体诉求和需要解决的问题的CISO。


