随着多云战略受到关注,公司发现管理其网络服务的 DDI 和 DNS 基础变得越来越复杂,导致运营挑战和效率低下。
Infoblox 日本亚太区副总裁 Paul Wilcox 告诉 TechRepublic,跨这些不同环境的集中管理可以帮助组织更好地协调其安全、网络和云团队。该策略还可以帮助及早检测网络威胁并发现有问题的暴露,例如.
DNS:IT 基础设施和网络安全风险中被忽视的一个方面
DDI 是域名系统、动态主机配置协议和 IP 地址管理的缩写。 Infoblox 为 13,000 名客户提供 DDI 解决方案,该公司表示,DDI“构成了核心网络服务的基础,可通过基于 IP 的网络实现所有通信。”
Infoblox 表示,DDI 是 IT 基础设施中经常被忽视的一个方面,它对于在现代计算环境中实现安全、高效和可管理的网络(包括早期检测和预防网络威胁)变得越来越重要。
向分散式多云环境的转变Wilcox 表示,现代 IT 基础设施的整体复杂性使得组织有效管理其 DDI 服务变得更具挑战性。
“一家日本公司的首席信息官最近对我说,随着向去中心化工作场所和远离本地计算的转变,大多数组织中的 NetOps 和 SecOps 以及 DevOps 面临的挑战变得越来越复杂,”Wilcox 说。
“复杂性正在达到顶峰,因此我们并没有真正快速地响应事件;我们真的试图在针堆中找到针。对于 SecOps 组织来说,确定许多问题的根本原因变得更加困难。”
多云复杂性使得DDI管理更加困难
大部分企业现在正在使用两个或多个云服务提供商。 Wilcox 指出,随着每个新环境的出现,关键网络服务的管理变得更加复杂且容易出错。保持对所有 DDI 服务的可见性和控制也变得更具挑战性。
IP 寻址物联网设备大幅增长
IP 寻址物联网设备(例如现代办公室中连接互联网的摄像头、投影仪或屏幕)的普遍扩展是组织面临的另一个挑战。威尔科克斯说,管理和保护这些设备正变得“非常成问题”。
NetOps、SecOps 和 CloudOps 通常在组织中是孤立的
NetOps、CloudOps 和 SecOps 团队之间的操作孤岛以及手动流程可能会导致问题。 Wilcox 表示,一家全球银行的网络团队在手动更改 DNS 条目和 IP 地址的过程中出现拼写错误,导致整个系统瘫痪,损失达 1 亿美元。
看:
DDI 管理平台在不同环境中分散
随着组织扩展到多个云,他们必须跨环境使用 DDI 工具的组合。这些工具包括 Infoblox 独立的本地和云产品的免费服务,以及 AWS Route 53、Azure DNS 和 Google Cloud DNS 等本机解决方案。
分散的DDI管理使问题更难区分
DDI 领域的其他重大问题包括 IP 冲突,这可能导致网络和应用程序中断。还有僵尸服务器的“多产”问题——通常未打补丁且未更新——挂起的 DNS 记录会造成漏洞,并且分配的 IP 地址利用率不佳。
DNS 和 IP 地址管理不善是网络安全风险
Wilcox 表示,DNS 管理的网络安全影响常常被低估。
“我从事网络安全工作大概有 15 到 20 年了,”他解释道。 “我前世忘记的一件事是 DNS 和 IP 地址管理对网络安全的相关性和重要性,它处于杀伤链的早期阶段,以及尽早阻止其中一些威胁的重要性。”
看:
他补充道:“我参与的大多数网络安全解决方案都是在丛林大火开始后发生的。所以我们在这里谈论的绝对是一种转变,我们可以说是这里的转变,这可能是对这个词的误用,但我们基本上是在这个周期的更早阶段就解决了这个问题。”
80% 的网络流量来自恶意软件和威胁行为者
Wilcox 表示,虽然“直到我亲眼所见,他才相信”,但几乎所有使用 Infoblox 网络安全平台的组织都发现网络流量减少了 80%。这表明该流量的很大一部分涉及恶意软件或威胁行为者。
DNS 安全暴露对威胁行为者来说是一扇“敞开的大门”
管理和保护 DNS 和 IP 地址的使用可以减少组织的攻击面。例如,组织经常存在蹩脚的 DNS 委托和其他安全漏洞,其中 DNS 记录向他们不管理的 IP 地址赋予权威责任。
“这对大多数组织来说都是一个非常大的安全漏洞,”威尔科克斯说。 “如果你这样做,那么你绝对会为大多数威胁行为者敞开大门,让他们可以为所欲为。”
敦促组织采取通用方法进行 DDI 管理
Wilcox 建议组织考虑将 DDI 管理整合到一个可以跨不同环境和团队管理 DDI 的系统下。 Infloblox 最近推出了一个被称为“通用 DDI”的集中式 SaaS 系统,旨在解决供应商之间存在的这一差距。
Infoblox 澳大利亚和新西兰董事总经理 Scott Morris 在一次电话会议上表示,通用方法可以帮助大型组织解决其技术债务问题,并提高其资产和漏洞的可见性,这些问题是由本地和云实施的多次迭代造成的。
“我们现在看到更多高级安全、治理、风险和合规性以及 CloudOps 和 SecOps 人员看到了组织中的差距,”他解释道。 “每一位参加我们活动的首席信息官、首席信息安全官、云运营人员都表示,我们正在努力理解和了解什么是资产。
“当你真正关注可见性、集成、自动化,然后从根本上采用 DNS、DHCP 和 IPAM 形式的被动工具,并将其创建为主动安全机制时,我认为这是一个游戏规则的改变者。”
