金融机构如何规避DevOps安全风险?权威报告给了几组数据

栏目: 编程工具 · 发布时间: 7年前

内容简介:金融机构如何规避DevOps安全风险?权威报告给了几组数据
金融机构如何规避DevOps安全风险?权威报告给了几组数据

数人云 之前给大家分享了DevOps基础设施的建设 《乐高的关键在于底盘,DevOps成功的关键在于基础设施》 以及DevOps的指标问题 《当心DevOps虚假指标》 ,今天再来跟大家聊聊安全性的问题。

以下是Venafi发布的一组分析报告,DevOps的优势很明显,同时安全问题也不容忽视,如果进一步优化,那么对于DevOps模式来说更是如虎添翼,也会更快速的推进DevOps实践落地。

Venafi发布了一项报告关于金融机构实践DevOps加密安全问题。在DevOps环境中,研发和测试协作产生的相关问题,会扩散到生产系统和应用程序中,因此放大了安全问题。对于早期实践DevOps的金融机构的来说,是特有的问题。

研究指出,许多金融机构的系统都有相当强大的密码安全策略,然而,在DevOps模式中,如此重要的措施却无法执行。此外,金融机构一旦使用DevOps,涉及到应用和更新方面的运行会使得漏洞更易出现,而这些漏洞原本是可以预防的。

“在当今高度竞争的市场,金融机构使用DevOps模式提供了新功能且改善了用户体验。”Venafi首席安全策略师Kevin Bocek说,“然而,DevOps在安全、数据隐私和遵从性方面缺乏竞争优势。很明显,从手机银行到高速交易等方方面面,许多金融机构仍在执着于保护机器ID。尽管DevOps团队表明他们已经意识到TLS/SSL密钥和证书用普通方法建立ID会产生风险,但这种认识并没有被转换成实际意义上的保护。”

调研数据

  • 一直以安全为第一要务的金融机构正在与DevOps模式进行互搏。近三分之一(30%)的金融机构在实践DevOps时,所执行的密码安全策略不一致。此外,7%的受访者不确定这些举措是否能横跨DevOps和生产环境。
  • 绝大多数(80%)的金融机构的DevOps团队意识到密钥和证书遭受网络攻击的次数及程度的重要性,而这其中三分之二(67%)的团队都认为网络攻击需要控制和预防。
  • 只有一半(51%)的金融机构全线替换了DevOps证书。当证书没有改变时,没有办法区分哪些是未经测试的机器,哪些又是可以投入运行的安全机器。
  • 从积极的一面来看,金融机构通常有强大的密码安全性实践,有75%的金融机构要求高规格的密钥(2048位甚至更多),60%机构的开发和生产环境需要不同的证书,令人备感欣慰的是,只有2%的受访者表示,他们机构不需要密钥和证书的政策。
  • 随着DevOps的高速发展,特别是在金融机构的发展中对加密机器需求呈爆发式增长。如果没有强大的安全措施和实践,DevOps密钥和证书仍然允许攻击者隐藏在加密流量中逃避检测从而进行攻击。根据A10网络最近的一份报告显示:41%的网络攻击都是来自加密流量而逃避检测产生的。

Venafi的情报分析师Tim Bedard说“正如我们所看到的快速攻击(SWIFT attacks),金融机构对网络罪犯而言是一个很有吸引力的目标,如果DevOps团队提供给金融机构的密钥和证书都没有得到充足的保护,那么网络罪犯就能够利用SSL/TLS加密密钥和证书创建自己的加密通道。或者攻击者可以盗用SSH密钥内的网络,来提升自己的访问权限,在不被发现的情况下, 安装恶意软件或将企业的敏感数据大量泄漏。”

原文链接: https://appdevelopermagazine.c ... erral

原文作者:Christian Hargrave、Assignment Editor


以上所述就是小编给大家介绍的《金融机构如何规避DevOps安全风险?权威报告给了几组数据》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

计算机程序设计艺术(第1卷)

计算机程序设计艺术(第1卷)

[美] Donald E. Knuth / 清华大学出版社 / 2002-9 / 80.00元

第1卷首先介绍编程的基本概念和技术,然后详细讲解信息结构方面的内容,包括信息在计算机内部的表示方法、数据元素之间的结构关系,以及有效的信息处理方法。此外,书中还描述了编程在模拟、数值方法、符号计算、软件与系统设计等方面的初级应用。此第3版增加了数十项简单但重要的算法和技术,并根据当前研究发展趋势在数学预备知识方面做了大量修改。一起来看看 《计算机程序设计艺术(第1卷)》 这本书的介绍吧!

RGB转16进制工具
RGB转16进制工具

RGB HEX 互转工具

在线进制转换器
在线进制转换器

各进制数互转换器

SHA 加密
SHA 加密

SHA 加密工具