分类: 网络与安全
2025-07-22 10:36:05
云访问安全代理(CASB)是一种位于企业用户与云服务提供商之间的安全策略执行点,用于监控、控制和保护云环境中的数据与应用。随着企业加速上云和移动办公的普及,CASB成为解决云安全风险的关键工具。
本指南将深入解析正向代理、反向代理和API扫描的部署机制,并探讨CASB架构的核心组件与工作原理。
云访问安全代理(CASB)可通过三种方式实现:正向代理、反向代理和API扫描。这三种架构各有不同,适用于不同场景,但可相互补充以全面提升云环境安全性。
正向代理部署的架构核心是拦截出站流量、执行深度包检测、管理SSL/TLS证书,以及应用过滤或阻断机制,以此执行安全策略并保护敏感数据。正向代理CASB架构的核心组件是网关服务器,它配置在客户端的本地环境中。作为代理服务器,它位于企业内部网络和互联网之间,所有出站流量都要经过它。主要执行以下功能:
配置与管理:
适用场景:
正向代理CASB实现有助于监控所有被访问的云应用,以及从受管理的企业网络传出的下载和上传活动。正向代理适合以下场景:
正向代理适合需要深度内容检查、动态访问控制的场景。但需结合反向代理或API模式(即多模CASB),才能实现对非托管设备、静态数据及云配置的全方位防护。
反向代理是一种部署在云服务提供商前方的安全策略执行点,通过拦截并分析用户与云服务之间的流量,实现对云访问的实时监控、威胁防护和数据安全控制。反向代理按应用逐个配置,需与身份提供商(IdP)的单点登录(SSO)服务集成。所有访问官方云应用的流量均被重定向至CASB反向代理服务器(CRPS),适用于企业账户(无论设备或网络来源)。
核心组件:
构成反向代理架构的主要组件是CRPS和通过身份提供商实现的SSO集成。
工作流程:
适用场景:
反向代理通过前置流量控制、深度内容检查及动态策略执行,有效解决了云服务的数据泄露与合规风险。其无客户端部署特性尤其适合需覆盖多样化终端的企业,但需注意性能优化与影子IT覆盖的补充方案(如结合API模式)。
API扫描架构是云访问安全代理(CASB)的一种核心部署模式,主要通过调用云服务商提供的API接口实现安全管控,与基于代理的CASB解决方案(通过网络代理拦截和重定向流量)不同,基于API的CASB直接与云应用的API集成。这种集成使CASB能够监控和控制企业用户与云应用之间的数据交互,无需重定向网络流量。
核心组件
工作原理:
API扫描模式不直接拦截用户流量,而是通过云服务商(如AWS、Office 365、Salesforce)开放的API接口异步获取日志、配置信息及数据内容。
工作流程:
适用场景:
API扫描j架构适合合规审计、数据静态保护及配置管理,但需结合代理模式或EDR等实时防护技术构建纵深防御。
|
|
正向代理 | 反向代理 | API扫描 |
|---|---|---|---|
| 监控范围 | 出站流量 | 入站流量 | 云端静态数据 |
| 设备支持 | 仅托管设备 | 所有设备 | 所有设备 |
| 数据检测类型 | 传输中(Data-in-Transit) | 传输中 | 静态(Data-at-Rest) |
| 典型用例 | 阻断个人云数据泄露 | 控制企业账户活动 | 扫描敏感文件 |