談雲端風險前,可能需先拆解兩個常用名詞的定義與差異。
威脅 (Threat):指任何可能對資產或系統造成損害的潛在原因或事件。
風險(Risk):指威脅利用了系統的漏洞(Vulnerability),進而造成損失的「可能性(機率)」與「影響程度(衝擊)」的組合。
因雲端技術的蓬勃發展,連帶雲端應用有其特性,如快速佈署、多雲可選、隨選所需等,亦與傳統的地端佈署的資訊系統不同,也衍生相關新的機會與風險。
1.資料分散
而雲端的風險有哪些呢?如:因有多雲選擇,如三大公有雲、再加上雲地混合的模式應用等,「資料可能是分散」的,也高度提供了資料治理的難度與資料洩漏的風險。
2.數位資產管理的盲區
另外像:數位資產的管理與可視性,相較傳統的資訊資產,可能就在公司內、在資訊機房內、在伺服器、storage肚子裡面。現在因為雲端的高度需求應用,在公有雲或社區雲上面,可能有不少的公司數位資產,亦增添了資產管理及可視性(看不看的到)的問題,當造成資產管理的缺合、看不到的標的物(盲區),更妄論去談如何作風險管理。
3.組態設定與數位資產暴露
雲端架構畢竟不同於傳統的地端佈署及管理,故相關工程師會慢慢去study雲端架構知識,但當環境或所用的資源、網路組態設定錯誤時,可能會讓組織的資料或數位資產在公有雲上「裸奔」,該暴露事件,可能會造成組織實質的損失與重大的商譽受損。
4.影子IT(Shadow IT)、影子AI
開發團隊可能會在未經IT合理審核的情況下,私自將服務及應用快速部署至雲端空間及資源,造成防禦盲點與雲端治理上的漏洞。
5.身份及存取管理風險
雲端身份的I+3A、IAM身份認證的議題,一直是資安管理上重要的議題,當身份認證出了問題,甚至未使用MFA(多因子驗證),極易造成身份被濫用。且因微服務、CI/CD技術、AI Agent服務的普及,也容易造成存取管理的風險與非人類身分(Non-Human Identity)的濫用。
當然雲端實務上,不只上述的風險項目,故針對上述常見的雲端風險,施以對應的安全控制措施及風險回應策略,方為上策。