2020年中国云安全产品及技术概览正式版.doc
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《2020年中国云安全产品及技术概览正式版.doc》由会员分享,可在线阅读,更多相关《2020年中国云安全产品及技术概览正式版.doc(22页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、2020年中国云安全产品及技术概览概览标签:网络安全、云计算、人工智能、态势感知、数据安全、密码技术报告主要作者:贾雁2020/04报告提供的任何内容(包括但不限于数据、文字、图表、图像等)均系头豹研究院独有的高度机密性文件(在报告中另行标明出处者除外)。未经头豹研究院事先书面许可,任何人不得以任何方式擅自复制、再造、传播、出版、引用、改编、汇编本报告内容,若有违反上述约定的行为发生,头豹研究院保留采取法律措施,追究相关人员责任的权利。头豹研究院开展的所有商业活动均使用“头豹研究院”或“头豹”的商号、商标,头豹研究院无任何前述名称之外的其他分支机构,也未授权或聘用1其他任何第三方代表头豹研究院
2、开展商业活动。目录u 名词解释-04u 云安全产品与技术综述-07全球云安全产品概览-07云安全技术发展简析-08u 中国云安全产品技术挑战简析-09u 中国云安全产品市场挑战对策-11u 中国云安全行业市场展望-13机制展望-13技术展望-14流程展望-15功能展望-16u 中国云安全产品市场竞争分析-17品牌结构分析-17主力厂商表现-18u 方法论-22u 法律声明-232020 LeadLeo3名词解释(1/3)u DevOps:Development and Operations,一组过程、方法与系统的统称,用于促进开发(应用程序、软件工程)、技术运营和质量保障部门之间的沟通、协作与
3、整合。u DevSecOps:Development、Security and Operations,一套基于DevOps体系的全新IT安全实践战略框架,糅合开发、安全及运营理念的新型安全管理模式。u ZTNA:Zero Trust Network Access,零信任网络访问,在不依赖网络传输层物理安全机制的前提下,有效地保护网络通信和业务的访问。u Proxy:代理软件或代理服务器,一种网络访问方式,用来进行用户不想或不能进行的其他操作。u WAF:Web Application Firewall,Web应用防护系统,网站应用级入侵防御系统,通过执行一系列针对HTTP/HTTPS的安全策略
4、专门为Web应用提供保护的产品。u SDK:Software Development Kit,软件开发工具包,为特定软件包、软件框架、硬件平台、操作系统等建立应用软件时的开发工具的集合。u API:Application Programming Interface,应用程序接口,软件系统不同组成部分衔接的约定,可提供应用程序与开发人员基于软件或硬件得以访问一组例程的能力,无需访问原代码或理解内部工作机制的细节。u DDoS攻击:Distributed Denial of Service Attack,处于不同位置的多个攻击者同时向一个或数个目标发动攻击,或一个攻击者控制了位于不同位置的多台机器
5、并利用这些机器对受害者同时实施攻击。u IP:Internet Protocol,网际互连协议,目的在于提高网络可扩展性,解决互联网问题,实现大规模、异构网络的互联互通,分割顶层网络应用和底层网络技术之间的耦合关系,以利于两者的独立发展。2020 LeadLeo4名词解释(2/3)u HDFS:Hadoop Distributed File System,分布式文件系统,适合运行在通用硬件上的分布式文件系统。u IaaS:Infrastructure as a Service,基础设施即服务,把IT基础设施作为一种服务通过网络对外提供,并根据用户对资源的实际使用量或占用量进行计费的一种服务模式
6、。u SaaS:Software as a Service,软件即服务,通过网络提供软件服务,云厂商将应用软件统一部署在自己的服务器上,客户可根据工作实际需求,通过互联网向厂商定购所需的应用软件服务,按定购的服务多少和时间长短向厂商支付费用,并通过互联网获得Saas平台供应商提供的服务。u PaaS:Platform as a Service,平台即服务,把服务器平台作为一种服务提供的商业模式。u AST:Abstract Syntax Tree,抽象语法树,源代码语法结构的一种抽象表示,以树状形式表现编程语言的语法结构,树上每个节点表示源代码中的一种结构,语法不表示出真实语法中出现的每个细节
7、,而采用条件跳转语句,可用带有两个分支的节点表示。u DAST:Dynamic Application Security Testing,动态应用程序安全测试,在测试或运行阶段分析应用程序的动态运行状态,模拟黑客行为对应用程序进行动态攻击,分析应用程序的反应,从而确定该Web应用是否易受攻击。u SAST:Static Application Security Testing,静态应用程序安全测试,在编码阶段分析应用程序的源代码或二进制文件的语法、结构、过程、接口等来发现程序代码存在的安全漏洞。u IAST:Interactive Application Security Testing,交互
8、式应用程序安全测试,DAST和SAST结合的一种互相关联运行时安全检测技术,通过代理、VPN或者在服务端部署Agent程序,收集、监控Web应用程序运行时函数执行、数据传输,并与扫描器端进行实时交互,高效、准确识别安全缺陷及漏洞,同时可准确确定漏洞所在代码文件、行数、函数及参数。2020 LeadLeo5名词解释(3/3)u RASP:Runtime Application Self-protection,运行时应用进行的自我保护机制,RASP将自身注入到应用程序中,与应用程序融为一体,实时监测、阻断攻击,使程序自身拥有自保护能力,应用程序无需在编码时进行修改。u P2P:Peer-to-pe
9、er Computing,一种在对等者(Peer)之间分配任务和工作负载的分布式应用架构,是对等计算模型在应用层形成的一种组网或网络形式。u Web:全球广域网,万维网,一种基于超文本和HTTP的、全球性动态交互、跨平台的分布式图形信息系统,为浏览者在网络查找和浏览信息提供图形化、易于访问的直观界面。u 主体:访问操作中的主动实体,包括所有能够发起访问操作的实体,如人、进程、设备等。主体是访问的发起者,并造成信息流动或者系统状态的改变。u 客体:访问操作中的被动实体,是包含信息或接受信息的被动接受访问的资源,如文件、设备、信号量、网络节点等。客体在信息流动中处于主体作用之下。u 策略:主体对客
10、体的访问规则集,定义主体对客体的动作行为和客体对主体的条件约束,是允许某个主体可以被授予一组特权或者(与特权对应的)安全属性的行为。u 动作:访问模式,信息在主体和客体之间流动的交互方式,常见动作主要包括读、写、读写执行等。u 冒烟测试:将代码更改嵌入到产品的源树中之前对更改进行验证的过程,用于确认代码中的更改会按预期运行,且不会破坏整个版本稳定性。u 白盒检测:基于代码的测试,使用该方案时,测试者必须检查程序的内部结构,从检查程序的逻辑着手,得出测试数据。2020 LeadLeo6云安全产品与技术综述全球云安全产品概览全球头部云厂商寻求差异化竞争空间,云安全产品向高度可视化、精细化管理、高度
11、集成方向发展全球头部云厂商云安全产品概览厂商及云安全产品产品差异化特点产品优劣势API及管理员控制台采用精细安全配置策略访客系统、IaaS容器具备原生资源、自动扩展机制支持;拥有较为完善的安全认证体系、合作伙伴生态系统风险仪表盘统一部署,可视化程度较高基于身份控制的角色访问系统较为复杂,用户目录同步存在困难;谷歌云平谷歌:谷歌云安全台硬件安全模块尚未到位虚拟机管理程序安全、操作系统及容器安管理员控制台身份配置灵活,访问管理方案多样化,私有云网络隔离措施有效可靠,“Macie”工具简化工作数据发现和分类工作全能力较强亚马逊云安全系统安装量数据尚不透明,影响客户对其安全产品的客观评估亚马逊:AWS
12、云安全安全服务定价条款较为灵活和采集,AWS平台密钥管理服务操作难度较高,风险仪表盘配置存在难度部署无密码验证环境,改善开发者集成机制提供强化版加密密钥保险柜管理、防火墙配置,管理员可获取控制台多数安全功能,特权用户可获取访问审核权利在操作系统、容器安全等方面具备强基础管理员控制台配置管理难度高(多因子验证、角色身份认证),控制台浏览微软:Azure云安全界面待优化,内置帮助功能待完善具备云迁徙认证服务能力,安全服务覆盖访客操作系统加密功能简单高效,提供分布式拒绝服务机制、防火墙机制,系统具备深度学习功能、仪表盘功能完善数据全生命周期阿里巴巴:阿里云安全尚未建立全面的安全合作伙伴关系,对Iaa
13、S容器原生云技术支持不足,以中具备自动代码审计、渗透测试能力文为主要使用语言,其他语言支持相对欠缺推出“蓝色巨人计划”,于管理配置模块深度建立较为全面的合规认证系列,具备广泛合作伙伴生态,推动传统安全分析工具与云功能的高度集成融合机器学习技术定价透明度低,市场势力范围不明晰,尚未公布基于角色访问控制以及虚拟IBM:IBM云安全支持容器和DevOps工具的集成机管理程序的安全服务来源:各企业官网,头豹研究院编辑整理2020 LeadLeo8云安全产品与技术综述云安全技术发展简析身份认证、虚拟机监控、标记化技术等主流云安全技术已达到生产力成熟期,效益得到企业客户验证,私有云技术、灾难恢复技术、Ia
14、aS加密技术将攀至成熟高峰云安全技术成熟度曲线(部分技术发展阶段)成关键管理即服务熟软件拒绝度边界云数据备份云数据容器安全保护门灾难恢复态势评估IaaS容器加密私有云计算云测试工具虚拟机存储微分割及恢复触发创新期望期望低谷复兴曲线效益峰值峰值时间来源:Gartner,头豹研究院编辑整理云安全技术是整合全网资源的主动防御技术云安全技术以云计算、云存储功能为基础,由网络技术、P2P对等技术等发展而来,主要针对网络计算问题、病毒判断问题等提供解决方案,集中应对移动时代信息安全需求。云安全技术工作流程:云平台中心对大量客户端网络软件运行情况进行监测,采集各类恶意活动路径并将信息传送至云安全中心完成分析
15、,最终将病毒、木马解决方案发送至客户端。云安全技术在用户电脑终端、安全厂商之间建立密切联系,形成规模化病毒查杀体系。现阶段处于成熟度峰值的云技术已渗透移动设备数据丢失保护、软件边界定义、密钥管理等领域。处于发展阶段的云安全主流技术 灾难恢复技术:该项技术有助于防止敏感数据意外披露,助力用户有效识别导致数据意外泄露、损坏的业务流程,并衍生出改善流程的培训服务; 私有云计算技术:公有云在监管、知识产权等方面无法实现对不同领域企业的全效辅助,私有云技术可通过提高IT资源利用率、提升运维效率等方式协助企业提升效益、驱动增长; IaaS容器加密技术:该项技术可为存储在云端的整体业务流程、应用程序数据提供
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2020 年中 云安 产品 技术 概览 正式版
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内