48
百家论道 LECTURE ROOM
可能会非常好奇,为什么讲 CSPM,还要关联带上 CWPP、
CIEM、CNAPP 等名词。因为从现在的时间看来,Gartner
自身对 CSPM 的定义也是日趋丰富和完善。
另一个希望表达的是,无论是 CSPM 抑或 CIEM、
CWPP等间都存在着关联性。这点,笔者后面会详细提到。
为免翻译带来的理解差异,笔者直接引用 Gartner
的原文最新定义:
Cloud security posture management (CSPM) consists of offerings that continuously manage IaaS
and PaaS security posture through prevention,
detection and response to cloud infrastructure
risks.
在上述的定义中,可以清晰的看到几点:
(1)CSPM 管控对象为 IaaS、PaaS,注重的是 infra
的风险
(2)CSPM 管控的是对象的 Security Posture
(3)CSPM 管控能力覆盖 prevention、detection 和
response
(4)CSPM 具备持续管控的能力
现在基本可以理解 CSPM 的定义和定位了。
这里也说下关于 CSPM 的中译,看到不少文章将其
翻译为云安全态势感知。笔者很早前看到这个翻译的时
候,最大的疑惑是既然翻译成态势,Gartner 为什么要用
Posture,而非用 situational。在相关介绍中,笔者亦发
现 Gartner 解释 CSPM 应视为一个持续改进和适应云安全
配置的过程。综合可见,CSPM 中的 Posture 是指配置,而
非态势,所以将CSPM翻译为云上安全配置管理是恰当的。
另外,从当前多数 CSPM 实现管控的原理也能看到,
其对接的是对应云管控环境中的配置审计等日志信息,
所以本质上也是配置或云产品或服务基线管控的一部分。
当然,乙方厂商在落地 CSPM 时也一直在夹“私货”,
这里我主要 CSPM 的一些通用能力。
(二)CSPM 功能
根据笔者调研来看,CSPM 一般具备如下通用能力 :
1、云服务配置风险安全检测能力。这个属于 CSPM
的最基础能力,是真正考验乙方厂商 CSPM 好坏的一个最
根本指标。同时,该能力需要能够支持自定义和调整。
2、合规检测能力。例如可以支持国际上常见的 PCI
DSS、SOC 2、GDPR、RMiT 金融标准合规检测;国内常见
的等保三级、网络合规管理检测等。
3、多云管理能力。支持跨云检测,如同时支持阿里
云、AWS、GCP 等。
4、自动修正的能力。发现了云服务配置风险,支持
自动进行修复。
5、报表能力。各种炫酷的展示等等,算是Plus项了。
当然,随着 2020 年 CNAPP 的产生,CSPM 的功能和
定位也在持续扩大。正如图一显示的那样,CSPM 出现后,
Gartner 又提出了 CIEM、CNAPP 等名词,希望更广的覆
盖云原生的安全防护。但是,确实名词太多,各名词功
能定位有重叠。笔者就与 CSPM 关联性比较高的 2 个做下
对比介绍。
三、CSPM 关联对比
(一)CSPM 与 CIEM
正如图一所示,2020 年,Gartner 又提出了 CIEM,
即 Cloud infrastructure entitlement management ,
寄希望于解决账号权限的风险。这里还是直接放下
Gartner 的原文定义:
CIEM offerings are specialized identitycentric SaaS solutions focused on managing cloud
access risk via administration-time controls for
the governance of entitlements in hybrid and
multicloud IaaS. They typically use analytics,
machine learning (ML) and other methods to
detect anomalies in account entitlements,
like accumulation of privileges, dormant and
unnecessary entitlements. CIEM ideally provides
remediation and enforcement of least privilege
approaches.
原文就不做解释了。谈下个人对 CIEM 的理解。
本质上,CIEM 关注的是身份或账号,这里的身份不
仅仅是从用户侧来看,同时还关注云基础设施和服务的
权限。通过以最小权限原则来解决身份权限过大或不当
的风险。不过,目前看到多数实现 CIEM 的商用产品,仍
是以采用事中或事后监控的逻辑来实现身份风险管理,
这本质上与甲方诉求是有差距的。
另外,更尴尬的点出现了,CSPM 其实也可以用来解
决这个问题,而且在 CNAPP 云原生应用保护平台解决方
案中,也能发现这个控制点也被揉到了 CSPM 的功能中。
所以,从这个维度上看,CIEM 的地位是略尴尬的,但是
它的重要性不言而喻,CSPM 也扛不起这个大旗,后面会
进一步解释。