我是 AWS 上基于 Web 的系统的解决方案架构师。作为这个角色的一部分,我经常回复信息安全问卷。几乎所有调查问卷都要求提供有关静态和传输中数据加密的信息。然而,只有少得多的百分比询问其他安全方面,例如密码策略或常见的 Web 应用程序安全问题,由 OWASP 发布。
我想知道在 AWS、Azure 和 GCP 等公共云提供商中访问客户数据的普遍性/可能性有多大。对于外部方来说,这似乎是一个非常高的障碍,即使是小型本地网络托管公司的数据中心似乎也具有非常好的物理访问安全性。与银行员工的非正式对话告诉我,无故访问某人的银行账户会导致立即解雇,那么公共云提供商肯定会有类似的控制吗?
这并不是要挑战静态加密的价值,它的访问成本非常低,所以没有理由不启用它,但它在优先级方面处于什么位置?