EN

AWS在网络安全对话中处于何种位置?

AWS在云市场占据主导地位,但在网络安全社区的声音却不如微软和谷歌响亮。尽管AWS在安全能力上并不逊色,其共享责任模型和以客户为中心的信息披露方式,使其在安全思想领导力上显得保守。多位分析师指出,这种低调可能源于商业策略,而非安全投入不足。

2022-11-296阅读
AWS在网络安全对话中处于何种位置?

随着企业加速上云,Amazon Web Services(AWS)正乘势而上,在业绩上超越同行,并牢牢占据企业技术领域的焦点。然而,与微软和谷歌不同,这家云巨头并未将聚光灯对准安全领域。

安全研究人员和分析师指出,这并不意味着AWS在安全或网络安全投入上逊于竞争对手。但外界确实存在一种印象:在向整个网络安全社区分享洞察方面,AWS不如Microsoft Azure和Google Cloud那样开诚布公。

AWS的安全信息传递高度依赖“共享责任模型”。该模型承诺由AWS负责“云本身”的安全,而客户则需保障“云内部”的安全。公司主要分享与AWS产品相关的研究、威胁情报或漏洞及风险评估。这些公开信息(包括安全公告)首先面向AWS客户。

AWS还通过参与美国网络安全和基础设施安全局(CISA)咨询委员会,协助塑造安全治理框架。这家云巨头在网络安全社区中扮演着积极角色,但据Cybersecurity Dive采访的近十位专家和分析师称,共识是:它只是对此保持沉默。

Dell'Oro Group网络研究总监Mauricio Sanchez认为,三大云巨头在网络安全领域的形象差异,很大程度上源于商业理念的不同。他在邮件中表示:“AWS似乎采取了‘不在安全领域竞争更有利于利润’的策略,而微软和谷歌则选择将其作为业务优先事项。”AWS拒绝了Cybersecurity Dive就其如何参与网络安全社区讨论及安全信息共享空间的置评请求。

云领域的王者

AWS对亚马逊的重要性不容低估。该云部门仅贡献亚马逊净销售额的16%,却是亚马逊保持盈利的关键。在截至9月30日的第三季度,亚马逊北美和国际部门均出现运营亏损,AWS成为公司实现盈利的唯一原因。

总体而言,AWS、微软和谷歌合计占据全球云市场三分之二的份额,但AWS单独控制34%的市场——超过另外两家超大规模云厂商的总和。据Synergy Research Group首席分析师John Dinsdale称,Microsoft Azure控制公有云市场的21%,Google Cloud紧随其后占11%。

Symmetry Systems数据安全首席布道师Claude Mandy表示,AWS并不试图成为安全领域的思想领袖。“他们是云领域的思想领袖,也是该领域的领导者,”Mandy说,“他们希望与领先云服务提供商划等号。”

市场研究公司将AWS列为全球云安全市场的关键参与者,但其安全业务的规模在很大程度上未知。亚马逊未在财报或提交给美国证券交易委员会的文件中单独披露安全相关收入。在公司最近一次财报电话会议中,安全仅被顺带提及一次。

Sanchez表示:“不幸的是,在网络安全领域,感知往往比实质更重要。我认为AWS确实受到了不公平的指责,因为他们不像微软和谷歌那样积极营销和变现云安全解决方案。”

AWS如何定位自身在网络安全中的角色

如果某家超大规模云厂商坚持成为云安全的思想领袖并赢得这一声誉,那么另外两家最终可能面临感知或实际上的后果。三大云提供商均定期举办安全主题会议并参与行业活动,且都将安全内置于解决方案中。

AWS持续支持联邦政府倡议,如联合网络防御协作(JCDC),其高管常与同行公司及联邦网络机构负责人共同推动合作,倡导扩大网络安全人才队伍。今年8月,由18家公司组成的联盟推出了开放网络安全架构框架(OCSF)项目,该项目最初由AWS和Splunk发起,旨在创建用于共享识别和遏制网络攻击所需数据的通用模型。

AWS并未隐藏这些努力,但也不大肆宣扬。这或许是有意为之。ZK Research创始人兼首席分析师Zeus Kerravala表示:“AWS不营销安全,因为他们是市场领导者,视其为分内之事。然而,他们本可以做得更多。”

公司高层在7月于其安全大会AWS re:Inforce上解释的安全策略是:在提供嵌入式安全能力(尽量减少客户操作)与引导客户对接可满足特定需求的第三方供应商之间取得平衡。AWS官网列出了近20种云安全产品和功能,涵盖身份与访问管理、检测、网络与应用保护、数据保护、事件响应及合规等。

这些服务集成到客户的AWS计算环境中,但通过AWS Marketplace还可获得更多定制选项。简单搜索“云安全”即可获得近4200条产品结果,包括Palo Alto Networks、IBM Security、Check Point和CrowdStrike等知名厂商的产品。

AWS以开发者为中心的策略领先,微软采取企业为中心的方法,谷歌则介于两者之间。这种策略差异导致截然不同的结果。Sanchez指出,微软正将其在企业端点操作系统领域的悠久历史转化为云安全优势,而AWS提供庞大的市场,展示其更愿意与第三方安全供应商合作,而非用内部产品锁定客户。“谷歌则处于中间位置,直到最近似乎并未偏向任何一端。”

谷歌在9月以54亿美元完成对Mandiant的收购,Sanchez认为这“明确表明他们希望像微软一样被认知为安全提供商”。

安全感知源于不同优势

AWS在云领域的先发优势带来了安全能力的积累。据研究人员和分析师称,它提供了嵌入式安全基线,使大多数客户无需担忧异常活动。Valtix首席安全研究员Davis McCarthy表示,亚马逊可能在微软和谷歌之前就解决了云安全要求,而后者正面临更激烈威胁环境下的“烈火考验”。

对于大多数中小型组织而言,这种“一键式”方法提供的保护远超其内部自行开发的能力,但大型企业往往有特殊需求,需要定制化和复杂配置。基于云提供商共享情报的定制开发和主动威胁狩猎,将进一步增强组织的防御能力。

微软在这方面脱颖而出,部分源于其在企业市场的传统,它定期分享漏洞的具体细节及其如何适用于企业环境,以支持威胁狩猎和分析。这种历史积累和与网络安全社区的持续公开互动,解释了为何许多人将微软视为长期可靠的信息收集与共享来源。

McCarthy表示:“威胁环境正日益针对云,微软一直是该对话的一部分,而AWS则不然。我期待从AWS看到更多,更多在该领域的领导力。”