软件运营服务是(Software as a Service,简称 SaaS)让用户能够通过互联网连接来使用基于云的应用程序。常见示例有电子邮件、日历和办公工具。 它不需要用户将软件产品安装在自己的电脑或服务器上。
以上关于 SaaS 的解释来自于百度百科,实在忍不住吐槽一下,整段文字定义像是来自于某个非严肃论坛,很难想象我们的国人每天搜索和参考的都是这样的信息源头,简陋、误导和随意。如果按照这样的定义,BAT 们都应该集体跳出来谴责,因为他们的企业微信、钉钉、飞书都需要在客户电脑里安装软件客户端,都不是 SaaS 服务了。对比下面 Wikipedia 的定义,足见差距:Software as a service (SaaS/sæs/) is a cloud computing service model where the provider offers use of application software to a client and manages all needed physical and software resources. Unlike other software delivery models, it separates "the possession and ownership of software from its use". SaaS 软件的本质,是把软件的所有权和使用权进行分离,分离的技术手段依靠云。SaaS use began around 2000, and by 2023 was the main form of software application deployment. 自主可控,是刻在我们近代国人骨子里的基因,原因自然不用多讲。因此无论企业还是个人,但凡有点实力的,都希望自己能够掌控一切,而 SaaS 相反却是一个劝人“放弃自我”的外来传教士,遇到我们国内的大企业,自然是要碰得头破血流。下面这张图非常直观的展示了 SaaS 的诱惑,黑色方框里的部分是指全托管而完全不用客户操心的内容,相反白色方框里的内容需要客户自己搞定。纵使诱惑如此多,我们的大企业还是义无反顾的选择 On-Premise 本地化部署,甚至应用代码也 自研。 (本地化部署 vs. IAAS vs. PAAS vs. SAAS)因此,在国内大企业客户面前,我们要去讨论标题里的发问《数据安全,能够 SaaS 化吗?》,本身就是一个伪命题。—
中小企业离不开 SaaS
提供 SaaS 服务的软件企业,很难赚到钱的事实,并不能掩盖 SaaS 在中小企业应用极度广泛的现状。IM 软件(企微、钉钉、飞书)、自媒体平台(公众号、抖音号、小红书)、CRM 软件(纷享销客、销售易)、电商平台、会议软件,无一不是 SaaS。甚至可以说中小企业,就长在各种 SaaS 之上,这和国内大型企业的现状恰恰相反。基于此,我们终于有了讨论我们的主题的前置条件,中小企业需要 SaaS 化的数据安全吗?
03
—
第一个尝试,CASB
很多年前已经有很多团队尝试过了,为中小企业使用的 SaaS 应用,加一层数据安全保护,CASB,我已经在之前很早的一篇文章里,相对详细的介绍过它的前世今生。CASB 叫做云端安全访问代理,是 SaaS 云服务的安全代理,可以做很多网络侧的安全防护。不过最初的 CASB 真正被应用的场景,还是云端数据的加密,因为这是一个空白的场景,其它网络测的安全方案替代品已经很多,并不需要再包装这么一个新的安全概念用以营销。
以往国内的 CASB 尝试都失败了,原因主要归咎于如下几点:1、本土 SaaS 都不开放,没有 API 可对接,第三方通用的 CASB 根本实现不了。2、数据加密无法落地:CASB 提供的加密服务,仅能适用于非结构化数据为主的网盘,客户压根没有这个加密需求。结构化数据加密,防止云平台和 SaaS 服务商偷窥企业自己的数据,无法实现或者严重影响应用和数据的使用。 加密,事实上在很多场景里,是安全人员自嗨的一个伪需求。3、缺乏适用价值的数据可视化。CASB 提供的数据和行为可视化服务,并不适用于民营中小企业,所有类似的服务都是用于应付政务金融背景的大企业而已。
—
中小企业有真实数据安全需求吗
小企业的安全诉求,其实和大企业一样, 需要安全感,需要尽量把控一切。
小企业作为一个社会个体,在市场竞争中相较于大企业,几乎在每一个竞争维度上都是弱势群体。现金流很脆弱、政策决定生死、过度依赖个别员工、过度依赖一两个客户,每一个变量的波动都容易震死自己。
安全感也变成了企业的一个奢侈品,想要增加安全感,一定不要信修身养性让自己变得自信的这种胡诌,正常人的表现都是尝试去把控能把控的一切,这就是控制欲的源头。
—
另一种尝试,解决另一端风险
CASB 的理想是好的,帮助中小企业把控 SaaS 服务和数据,但最大的问题不光在于技术上实现不了,还在于把控的对象搞错了。他们想要把控的是提供存储的云平台和托管数据的 SaaS 厂商,但是这本身是痴心妄想,应用和数据都掌握在他俩手里,除了法律,没人能把控他们。其实给企业可能造成风险的,还有另一端,使用 SaaS 应用的人,可以是企业员工、可以是外包、可以是供应商、可以是渠道。如何优化把应用和数据开放给这些人的流程、如何管理好开放出去的账号、如何把控开放出去的数据,这才是企业真正在乎和难以做到的真实需求。有了真实的需求,得有切实可行的技术手段去解决问题,不能像 CASB 一样想加密又加不了,加了又让应用用不了。我们新的尝试,是从浏览器本身出发,去集中管理企业的所有 SaaS 应用,这样既能不依靠 SaaS 应用本身的标准化和开放性,又能集中式的解决应用账号、数据安全、用户行为、网络安全,近乎所有的安全难题。其能达到的效果,如下面这些场景的简单展示,供大家参考参考:
往期回顾:
文章来源: https://mp.weixin.qq.com/s?__biz=Mzg2MTk4MDM1Mg==&mid=2247484895&idx=1&sn=d9e879d2e0c165a488c426cb34b31e0b&chksm=ce0f9670f9781f66f225c8dbedf4636497fa2ee81db65f8f93b5c6195666f2815e9807043c74&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh