SaaS的安全之痛 给了他们什么启发( 二 )


SaaS的安全之痛 给了他们什么启发

文章插图
图:林清轩成为疫情期间私域流量的受益者
受疫情催化的无接触经济热,使得云服务能力在企业市场中再次被证实,只有接入云端的IT系统才能满足企业快速开展远程数字营销的诉求 。
在国内的数字营销市场,线上营销品类众多,有像微盟、有赞这样的综合电商营销平台,基于全域大数据智能处理的友盟,构建数据感知到认知闭环的明略科技,基于RPA+NLP技术输出的达观数据,也有基于用户行为数据分析的神策、TalkingData。
归根究底,是利用数据进行产品运营、推广策略的过程 。
尽管疫情期间展开营销模式的转型多是出于无奈,线上营销能否带来真实销量转换还有待观察,但显然,此时的线上营销变成为数不多的选项,甚至可以说是唯一的 。而在微盟事件中,影响的恰恰就是因疫情导致复工延迟,转阵线上营销这一节骨眼上的企业 。
尽管不少企业代表认为该起事件还是极端案例,也不该就此对SaaS的安全问题持怀疑态度,但国内企业服务商们对用户数据安全问题做足准备了吗?
追问:安全复工,企业做足准备了吗?
疫情期间,员工在家办公,想要访问企业内部局域网的应用和文档,就需要借助VPN技术,不过企业内部VPN不稳定、存在受攻击风险的问题时有发生 。一旦遭遇这类问题该如何解决?
达观数据CEO陈运文指出:
员工异地在线办公,需要更复杂的权限身份认证的机制,以及更可靠的备份容灾机制 。
 原来依靠的大规模网络和机房,如果同时出现故障的话,整个系统的服务是不能停的 。为此,我们做了大量的异地容灾和模拟演练 。假设机房全部挂掉,这种服务仍然是高可用的 。
陈运文还补充,“系统的安全性与可靠性并不矛盾,其实是相辅相成的 。关键在于技术管理方面能否提供更多的投入 。比如,安全机制是否变得复杂,权限分配是否更为合理,这些问题综合在一起,也相对需要投入更大的成本 。”
那么,这是否意味着对于多数对IT预算投放有限的中小企业而言,其抗安全风险能力更低?中小企业如何维护自身的经营数据安全?
友盟+数据技术专家邓鸿飞表示:
安全这个问题,是需要从公司管理层就开始重视的 。随着目前国内有关数据安全的法律法规的逐渐健全和完善,这部分中小企业可以首先借鉴国内外大型企业成熟的数据安全方法论,其次,在对选择靠谱的技术服务商方面,有丰富的服务经验,有可靠的数据安全和技术保障同样重要 。
据了解,友盟+在数据的采集、传输、存储、使用、销毁等一整套数据全生命周期提供了安全保障 。
例如,友盟+的数据存储在阿里云服务器上一个专属友盟+的云空间,本身底层是分布式架构,数据都是三个备份,在服务层的云计算空间有回收站机制,任何删除的数据都会在回收站保留7-14天,在这个时间点内可随时拿回删除数据;展现数据存储在阿里云的OTS、RDS等服务上底层是分布式架构和主从架构,数据都是双备份和三备份,删除数据可以从备份中快速收回,以确保数据的完整性 。
虽然针对不同类型的客户,在功能的提供上会有所不同,但在数据的安全保障层面,都是按照最高标准执行,且一视同仁 。
还要多少次亡羊补牢?
那么,回到一开始企业客户长期以来所纠结的问题:是将核心数据保存在本地自建的服务器上,还是全面上云?
一般而言,中小企业更愿意采用SaaS,服务商们也会租用各大云平台的公有云服务;大型企业、政企客户则更偏向于私有化的部署模式 。私有化部署在某客户内网的机房里,很少会对公网开放接口,相对来说受到干扰和攻击的概率也会低些 。
这并不能说明,中国的企业服务商与用户们就没有在安全保障方面下足功夫 。
还记得多年前的斯诺登事件?还记得不久前杭州某公司的删库事件?还记得某企业代码包含账号密码的事情?出现这些安全事件,是因为企业的安全防护等级不够高吗?
可能并非是技术手段的问题,很多情况下,人为因素也为企业安全风险中带来了很多挑战 。企业需要正视长期存在的IT运维权限风险问题 。
陈运文在思考如何利用RPA本身特性为IT运维提供帮助:
这次(微盟)事件也给了我们很大启发 。在运维工程师操作权限的管理上,我们希望能够把权限分给几个不同的人,相互确认,以确保人的工作能够得到监督和管理 。


推荐阅读