企业应要求SaaS云服务商提供的三类安全措施

article/2025/10/4 10:45:31

2019独角兽企业重金招聘Python工程师标准>>> hot3.png

  在面临SaaS云服务应用中的安全性问题时,密码管理不当和不安全协议威胁都将会对您的系统保密造成破坏或数据泄露,同时可能需要由您的企业来承担法 律责任。在本文中,我们将探讨SaaS所带来的三大威胁,以及能够预先采取措施减轻这些威胁的战略。   本文的目的在于让大家明确,这里所探讨的三大威胁将是您自己能够采取措施而缓解的,而不是要靠供应商来解决。这其中的区别取决于你所使用的“模式”级 别(例如SaaS,平台即服务PaaS和基础设施即服务(IaaS)),正如国家标准与技术研究所关于云计算定义中所定义的那样。   请注意,当供应方的威胁仍然可以影响您的服务时,可以进行风险转移,这都是可以通过合同方式进行处理的。   在SaaS云服务中最具威胁的因素是什么?   由于SaaS模式一般是基于一个瘦型或Web客户端,或一组Web服务,因此大多数威胁都被留给了供应商。而事实上,供应商处理了几乎所有的威胁问题。这其中对于合同的理解和恰当处理是很重要的。   尽管如此,经验表明SaaS云服务产品中您必须处理的三大威胁如下:   易损证书   不安全协议   基于Web的应用缺陷   易损或不安全的证书   所有有安全需求的云应用都需要用户登录。有许多安全机制可提高访问安全性,比如说通行证或智能卡,而最为常用的方法是可重用的用户名和密码。对于那些缺乏标准管理的证书,密码的强度最小(例如需要的长度和字符集过短),也没有密码管理(过期,历史)。   密码失效是攻击者获得信息的首选方法,而容易被猜到的密码则是主要目标。对于该威胁的最佳缓解措施是:   创建一个高强度密码。我建议使用基于短句变形的密码,且至少8个字符长。例如,将短句“Whatagreatoneformetoknow!”变形为“Wagr814me2know!”(注:请不要在实际中使用这个例子)。   每90天修改一次您的密码。时间长度必须基于数据的敏感程度。   不要使用旧密码。   不安全的协议   云应用是远程定义,因此需要基于网络协议功能的通信。但是当供应商配置应用使用不安全的协议时,就可能发生问题。这意味着应用会在客户端和服务器之间使用不具保密性和完整性的协议传递信息。   用户和管理员都经常遇到这类问题。使用不安全协议的应用往往会将使数据暴露给数据传送沿途的任何人,例如远程访问的Telnet、文件传输的文件传输 协议(FTP)、用于邮件的邮局协议(POP)与互联网消息访问协议(IMAP)、以及基于网络访问的超文本传输协议(HTTP)。   为了减轻不安全协议的威胁,您有三种选择:   要求供应商替换该协议。例如使用安全壳(SSH)替代用于远程终端访问的Telnet。   要求供应商支持该协议的安全版本。   使用应用保护连接上的数据。这要求应用在数据上线之前进行加密。注意这是最不可取的选择,因为它涉及核心管理问题。   了解HTTP   在我们谈及HTTP时重要的是要认识到我们并不是要讨论您HTTP的起源。使用HTTP协议、XML、AJAX等作为通用封装运送允许应用通过 HTTP管道传送几乎任何东西。当您听到HTTP,您可能会想到“网络”。但是在实际中,应用可能甚至会发送您所不了解的数据。   基于网络的应用缺陷   第三大威胁是当客户有能力将适用范围扩大时,也可能引入应用缺陷和安全风险。此类威胁会随具体应用而变化,但也不容忽视。   要成功化解这类威胁,您需要理解您试图扩展的应用。对应用程序编程接口(API)和安全特性进行适当的培训是成功的关键。   大部分市面上的SaaS云服务提供商都已解决了公共云SaaS产品的三大威胁。管理好用户证书,使用适当协议保护数据和证书,避免引入安全漏洞,将有助于用户安全的实施SaaS解决方案。 文章转载自【china-saas.com平台】 更多资讯,请点击http://www.china-saas.com/a/ERPqijianban/

转载于:https://my.oschina.net/lingnet/blog/365187


http://chatgpt.dhexx.cn/article/CwgpWlqZ.shtml

相关文章

SaaS-多租户SaaS平台的数据库方案(数据库设计与建模)

2 数据库设计与建模 2.1 数据库设计的三范式 三范式: 第一范式(1NF):确保每一列的原子性(做到每列不可拆分)第二范式(2NF):在第一范式的基础上,非主字段必…

删库跑路事件发生,SaaS 云服务如何守护数据安全?

作者 | 蒋敏峰 责编 | Carol 封图 | CSDN付费下载于视觉中国 近日,某SaaS服务商/微盟遭遇员工删库跑路,服务器出现大面积故障,一时间让平台上的几百万家商户生意基本停摆。这一事件发生后,不管是厂商还是平台上的用户,…

SaaS、 PaaS和IaaS,云计算三种服务模式的区别

1. SaaS:Software-as-a-Service(软件即服务) 提供给客户的服务是运营商运行在云计算基础设施上的应用程序,用户可以在各种设备上通过客户端界面访问,如浏览器。消费者不需要管理或控制任何云计算基础设施,…

云计算的三种服务模式:IaaS、PaaS和SaaS

一、IaaS、PaaS、SaaS简介 基础设施即服务 (IaaS): Infrastructure as a Service 基础设施即服务有时缩写为 IaaS,包含云 IT 的基本构建块,通常提供对联网功能、计算机(虚拟或专用硬件)以及数据存储空间的访问。基础…

IaaS、PaaS、SaaS、DaaS——各种云服务模式一览

导读:本文将详细科普云计算的概念、云服务的发展现状,并逐一介绍各种云服务模式(IaaS、PaaS、SaaS、DaaS),建议收藏! 01 云计算的概念 云是一种服务,可以像使用水、电、煤那样按需使用、灵活付…

SaaS云服务应用的访问安全性分析

2019独角兽企业重金招聘Python工程师标准>>> 越来越多的组织转向了软件即服务(SaaS云服务),把它做为解决企业需求的一种方法,而不必承担管理和维护应用的负担。作为SaaS云服务的用户,你必 须得到供应商的保…

把移动和社交融入SaaS云服务

2019独角兽企业重金招聘Python工程师标准>>> 把移动和社交融入SaaS云服务 中小企业呼唤更加简单、实用、灵活并能为员工提供直接价值的新型软件服务,然而仅仅靠将传统软件搬上互联网,远不能满足中小企业信息化需求。管理软件本身必须改变…

IaaS,PaaS,Saas 云服务的介绍

云服务只是一个统称,可以分成三大类。 IaaS:基础设施服务,Infrastructure-as-a-servicePaaS:平台服务,Platform-as-a-serviceSaaS:软件服务,Software-as-a-service 从左到右,自己承担…

删库跑路事件发生,SaaS云服务如何守护数据安全

作者 | 蒋敏峰 责编 | Carol 封图 | CSDN付费下载于视觉中国 近日,某SaaS服务商/微盟遭遇员工删库跑路,服务器出现大面积故障,一时间让平台上的几百万家商户生意基本停摆。这一事件发生后,不管是厂商还是平台上的用户,…

为什么很多企业要自研CRM系统,而不够买SAAS云服务提供的CRM系统或SCRM系统?...

很多企业要自研CRM系统,而不够买SAAS云服务提供的CRM系统或SCRM系统最主要的适用性的问题,标准化的产品与企业个性化需求产生了矛盾导致了很多企业在系统推广使用中产生诸多问题。SAAS云服务提供的CRM系统或SCRM系统都是标准化的产品,在给企业…

瑞云、Bentley、瞰融达成战略合作,共创实景三维建模SaaS云服务新未来

8月25日,深圳市瑞云科技有限公司(简称”瑞云”)、Bentley软件(北京)有限公司(简称”Bentley软件”)、上海瞰融信息技术发展有限公司(简称”瞰融”)成功签署战略合作协议&…

聚焦低代码SaaS云服务,让企业轻松办公!

我们在发展史中总是在做着选择题,从直立行走,到突破5G;从传统IT咨询到SaaS化服务,一步之遥,又遥若云汉。 一边是封闭的内向管理系统,一边是生态开放的互联互通平台; 一边是固化的传统开发定制,一边是化为绕指柔的灵活配置与迭代; 一边是由内到外的繁杂部署,一边是全…

IaaS PaaS SaaS云服务三种应用模式

前言 本人之前针对IaaS类型云服务的Openstack做出了较长时间的调研,无论是应用层面还是源码级别的层面,过程极其坎坷,而且并没有觉得找到了云计算的核心思想。现在将其分享出来,希望能够与大家共同探讨。 云计算是一种基于互联网、…

IDC中国大型企业SaaS云服务市场:金蝶位居第一

近日,《IDC中国EA SaaS 公有云服务市场跟踪报告(2021年上半年)》显示,金蝶在大、中、小型企业SaaS ERM(企业资源管理云服务)市场占有率均斩获第一。这是金蝶自云转型以来首次在大型企业市场摘得桂冠&#x…

【云计算学习教程】IaaS、PaaS和SaaS:云计算的三种服务模式(精讲)

文章目录 云计算IaaS服务模式精讲第一层(云管理器)第二层(集群管理器)第三层(计算机管理器) 云计算PaaS服务模式精讲1)半平台 PaaS2)全平台 PaaS 云计算SaaS服务模式精讲适合做 SaaS…

什么是云计算中的SaaS(软件即服务)?

早在2005年,"软件即服务 ",即SaaS一词是由John Koenig首次提出的。从那时起,SaaS解决方案已经成为IT服务中增长最快的部分之一。SaaS产品集中在远程云网络上,以订阅计划为基础进行操作,由于多种原因(包括经济…

联想笔记本进入pe_联想小新笔记本怎么进入bios设置U盘启动

[文章导读]有很多网友问联想小新笔记本怎么设置U盘启动呢,刚买来联想笔记本重装系统发现找不到我制作好的U盘启动,联想2016年后出来的笔记本默认都是uefi引导的,该笔记本是2017年发布的,有些U盘启动制作工具只支持legacy传统模式&…

lgv50怎么进入fastboot模式_智能手机Fastboot功能!进入Fastboot模式设置

原标题:智能手机Fastboot功能!进入Fastboot模式设置 智能手机Fastboot功能!进入Fastboot模式设置?Fastboot根据中文的翻译是手机快速启动的意思。在安卓手机中fastboot是一种比recovery更底层的刷机模式。就是使用USB数据线连接手…

计算机进去bios方式,各种电脑进入BIOS方法汇总|进入bios的方法大全

【各种电脑进入Bios设置的方法】如今我们已经很少上电脑店去让别人给我升级或者安装系统,我们只要借助网络上的教程就可以完成系统的更新了。但是通过光盘,u盘等手段安装系统,都需要进行BIOS设置,主要是选择开机启动项。而且各种电…

我的世界显示无法连接服务器,《我的世界》显示无法连接服务器是怎么回事?...

是JAVA的问题,游戏启动需要JAVA,版本低的JAVA我的世界会自动链接到JAVA的官网进行更新,如果你的电脑没网络,那就无法连接至服务器。需要你重新到JAVA官网下一个新的。 一、其他原因 《我的世界》手游公测开启后,大家热…