金融机构如何规避DevOps安全风险?权威报告给了几组数据

栏目: 编程工具 · 发布时间: 7年前

内容简介:金融机构如何规避DevOps安全风险?权威报告给了几组数据
金融机构如何规避DevOps安全风险?权威报告给了几组数据

数人云 之前给大家分享了DevOps基础设施的建设 《乐高的关键在于底盘,DevOps成功的关键在于基础设施》 以及DevOps的指标问题 《当心DevOps虚假指标》 ,今天再来跟大家聊聊安全性的问题。

以下是Venafi发布的一组分析报告,DevOps的优势很明显,同时安全问题也不容忽视,如果进一步优化,那么对于DevOps模式来说更是如虎添翼,也会更快速的推进DevOps实践落地。

Venafi发布了一项报告关于金融机构实践DevOps加密安全问题。在DevOps环境中,研发和测试协作产生的相关问题,会扩散到生产系统和应用程序中,因此放大了安全问题。对于早期实践DevOps的金融机构的来说,是特有的问题。

研究指出,许多金融机构的系统都有相当强大的密码安全策略,然而,在DevOps模式中,如此重要的措施却无法执行。此外,金融机构一旦使用DevOps,涉及到应用和更新方面的运行会使得漏洞更易出现,而这些漏洞原本是可以预防的。

“在当今高度竞争的市场,金融机构使用DevOps模式提供了新功能且改善了用户体验。”Venafi首席安全策略师Kevin Bocek说,“然而,DevOps在安全、数据隐私和遵从性方面缺乏竞争优势。很明显,从手机银行到高速交易等方方面面,许多金融机构仍在执着于保护机器ID。尽管DevOps团队表明他们已经意识到TLS/SSL密钥和证书用普通方法建立ID会产生风险,但这种认识并没有被转换成实际意义上的保护。”

调研数据

  • 一直以安全为第一要务的金融机构正在与DevOps模式进行互搏。近三分之一(30%)的金融机构在实践DevOps时,所执行的密码安全策略不一致。此外,7%的受访者不确定这些举措是否能横跨DevOps和生产环境。
  • 绝大多数(80%)的金融机构的DevOps团队意识到密钥和证书遭受网络攻击的次数及程度的重要性,而这其中三分之二(67%)的团队都认为网络攻击需要控制和预防。
  • 只有一半(51%)的金融机构全线替换了DevOps证书。当证书没有改变时,没有办法区分哪些是未经测试的机器,哪些又是可以投入运行的安全机器。
  • 从积极的一面来看,金融机构通常有强大的密码安全性实践,有75%的金融机构要求高规格的密钥(2048位甚至更多),60%机构的开发和生产环境需要不同的证书,令人备感欣慰的是,只有2%的受访者表示,他们机构不需要密钥和证书的政策。
  • 随着DevOps的高速发展,特别是在金融机构的发展中对加密机器需求呈爆发式增长。如果没有强大的安全措施和实践,DevOps密钥和证书仍然允许攻击者隐藏在加密流量中逃避检测从而进行攻击。根据A10网络最近的一份报告显示:41%的网络攻击都是来自加密流量而逃避检测产生的。

Venafi的情报分析师Tim Bedard说“正如我们所看到的快速攻击(SWIFT attacks),金融机构对网络罪犯而言是一个很有吸引力的目标,如果DevOps团队提供给金融机构的密钥和证书都没有得到充足的保护,那么网络罪犯就能够利用SSL/TLS加密密钥和证书创建自己的加密通道。或者攻击者可以盗用SSH密钥内的网络,来提升自己的访问权限,在不被发现的情况下, 安装恶意软件或将企业的敏感数据大量泄漏。”

原文链接: https://appdevelopermagazine.c ... erral

原文作者:Christian Hargrave、Assignment Editor


以上所述就是小编给大家介绍的《金融机构如何规避DevOps安全风险?权威报告给了几组数据》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

C专家编程

C专家编程

[美] Peter Vander Linde / 徐波 / 人民邮电出版社 / 2002-12 / 40.00元

《C专家编程》展示了最优秀的C程序员所使用的编码技巧,并专门开辟了一章对C++的基础知识进行了介绍。 书中对C的历史、语言特性、声明、数组、指针、链接、运行时、内存,以及如何进一步学习C++等问题作了细致的讲解和深入的分析。全书撷取几十几个实例进行讲解,对C程序员具有非常高的实用价值。 这本《C专家编程》可以帮助有一定经验的C程序员成为C编程方面的专家,对于具备相当的C语言基础的程序员......一起来看看 《C专家编程》 这本书的介绍吧!

在线进制转换器
在线进制转换器

各进制数互转换器

URL 编码/解码
URL 编码/解码

URL 编码/解码

HEX CMYK 转换工具
HEX CMYK 转换工具

HEX CMYK 互转工具