亚洲精品一区二区口爆-免费视频网站无码在线99-欧美搡BBBBB搡BBBBB-精品国产乱码久久久久久天美-久久久久日韩精品久久久男男 -日韩精品久久久久久久久岛国vr

你好,游客 登錄 注冊 搜索
背景:
閱讀新聞

11個主要的云安全威脅

[日期:2019-10-16] 來源:企業(yè)網(wǎng)D1Net  作者:Bob Violino [字體: ]

如今,越來越多的企業(yè)正在將數(shù)據(jù)和應用程序遷移到云中,這帶來了獨特的信息安全挑戰(zhàn)。而企業(yè)在使用云計算服務時將面臨11個主要的云安全威脅。

 
云計算繼續(xù)改變企業(yè)使用、存儲和共享數(shù)據(jù)、應用程序、工作負載的方式。它還帶來了許多新的安全威脅和挑戰(zhàn)。隨著大量數(shù)據(jù)進入云計算(尤其是公共云服務),這些資源自然成為不良行為者的目標。
 
調(diào)研機構(gòu)Gartner公司副總裁兼云安全負責人Jay Heiser表示,“公共云應用正在迅速增長,因此不可避免地導致敏感信息面臨更多的潛在風險。”
 
與許多人的想法相反,保護企業(yè)在云中數(shù)據(jù)的主要責任不在于服務提供商,而在于客戶本身。Heiser表示,“我們正處于一個云安全過渡期,在這個過渡期內(nèi),人們的注意力正從提供商轉(zhuǎn)向客戶。很多企業(yè)正在認識到,花大量時間試圖弄清楚某個云計算服務提供商是否‘安全’實際上沒有回報。”
 
為了使組織對云安全問題有最新的了解,以便他們可以就云采用策略做出有根據(jù)的決策,云安全聯(lián)盟(CSA)發(fā)布了其最新版本的《云計算的11個最大威脅報告》。
 
該報告反映了云安全聯(lián)盟(CSA)社區(qū)中的安全專家之間當前就云中最重要的安全問題達成的共識。云安全聯(lián)盟(CSA)表示,盡管云中存在許多安全問題,但這個列表主要關注11個與云計算的共享、按需特性相關的問題。
 
去年的調(diào)查報告中列出的幾項威脅排名今年有所下降,其中包括拒絕服務、共享技術(shù)漏洞、云計算服務提供商數(shù)據(jù)丟失和系統(tǒng)漏洞。報告指出,“調(diào)查表明,由云計算服務提供商負責的傳統(tǒng)安全問題似乎不那么令人擔憂。相反,我們看到更多的是需要解決位于技術(shù)堆棧更高層的安全問題,是高級管理層決策的結(jié)果。”
 
為了確定人們更為關注的問題,云安全聯(lián)盟(CSA)對行業(yè)專家進行了一項調(diào)查,以就云計算中最大的安全性問題收集專業(yè)意見。以下是主要的云安全性問題(按調(diào)查結(jié)果的嚴重性順序依次排列):
 
1.數(shù)據(jù)泄露
 
數(shù)據(jù)泄露的威脅在去年的調(diào)查中仍然保持其首要的位置。不難理解其原因,因為數(shù)據(jù)泄露可能會嚴重損害企業(yè)的聲譽和財務。它們可能會導致知識產(chǎn)權(quán)(IP)損失和重大法律責任。
 
云安全聯(lián)盟(CSA)關于數(shù)據(jù)泄露威脅的關鍵要點包括:
 
•攻擊者需要獲取數(shù)據(jù),因此企業(yè)需要定義其數(shù)據(jù)的價值及其丟失的影響。
 
•誰有權(quán)訪問數(shù)據(jù)是解決保護數(shù)據(jù)的關鍵問題。
 
•通過全球互聯(lián)網(wǎng)可訪問的數(shù)據(jù)最容易受到錯誤配置或利用。
 
•加密可以保護數(shù)據(jù),但需要在性能和用戶體驗之間進行權(quán)衡。
 
•企業(yè)需要考慮云服務提供商經(jīng)過測試的可靠事件響應計劃。
 
2.配置錯誤和變更控制不足
 
配置錯誤和變更控制不足是對云安全聯(lián)盟(CSA)列表的新威脅,考慮到許多企業(yè)意外地通過云計算泄露數(shù)據(jù)的例子,這不足為奇。例如,云安全聯(lián)盟(CSA)引用了Exactis事件,云計算提供商因配置錯誤開放了Elasticsearch數(shù)據(jù)庫,其中包含2.3億名美國消費者的個人數(shù)據(jù),可供公眾訪問。由于備份服務器配置不正確,其威脅與數(shù)據(jù)泄露一樣嚴重, Level One Robotics公司泄露了100多家制造公司的IP。
 
云安全聯(lián)盟(CSA)表示,這不僅僅是企業(yè)必須關注的數(shù)據(jù)丟失,還有為了破壞業(yè)務而刪除或修改資源。報告將大部分錯誤配置歸咎于糟糕的變更控制實踐。
 
云安全聯(lián)盟(CSA)關于配置錯誤和變更控制不力的關鍵要點包括:
 
•基于云計算的資源的復雜性使其難以配置。
 
•不要期望傳統(tǒng)的控制和變更管理方法在云中有效。
 
•使用自動化和技術(shù),這些技術(shù)會持續(xù)掃描錯誤配置的資源。
 
3.缺乏云安全架構(gòu)和策略
 
這個問題從云計算出現(xiàn)時就一直存在,但今年已成為云安全聯(lián)盟(CSA)的新問題。將系統(tǒng)和數(shù)據(jù)遷移到云中所需的時間最小化的愿望通常優(yōu)先于安全性。因此,該公司可以使用非針對其設計的安全性基礎設施和策略在云中運營。這出現(xiàn)在2019年的清單上的事實表明,更多的企業(yè)意識到這是一個值得關注的問題。
 
云安全聯(lián)盟(CSA)關于缺乏云安全架構(gòu)和策略的關鍵要點包括:
 
•安全體系結(jié)構(gòu)需要與業(yè)務目標保持一致。
 
•開發(fā)和實施安全體系結(jié)構(gòu)框架。
 
•保持威脅模型為最新版本。
 
•部署連續(xù)監(jiān)視功能。
 
4.身份、憑證、訪問和密鑰管理不力
 
列表中的另一個新威脅是對數(shù)據(jù)、系統(tǒng)和物理資源(如服務器機房和建筑物)的訪問管理和控制不力。該報告指出,云計算要求企業(yè)改變與身份和訪問管理(IAM)有關的做法。沒有這樣做的后果可能導致安全事件和破壞,其原因是:
 
•憑據(jù)保護不足
 
•缺乏自動輪換密碼密鑰、密碼和證書的功能
 
•缺乏可擴展性
 
•無法使用多因素身份驗證
 
•無法使用強密碼
 
云安全聯(lián)盟(CSA)關于身份、證書、訪問和密鑰管理不足的關鍵要點包括:
 
•安全帳戶,包括使用雙因素身份驗證
 
•限制使用root帳戶
 
•根據(jù)業(yè)務需求和最低特權(quán)原則,隔離和細分帳戶、虛擬私有云和身份組
 
•采用程序化、集中式方法進行密鑰輪換。
 
•刪除未使用的憑據(jù)和訪問權(quán)限。
 
5.帳戶劫持
 
帳戶劫持仍然是今年第五大云威脅。隨著網(wǎng)絡釣魚嘗試變得更加有效和更具針對性,攻擊者獲得高權(quán)限帳戶訪問權(quán)的風險非常大。網(wǎng)絡釣魚并不是攻擊者獲取憑據(jù)的唯一方法。他們還可以通過其他方式竊取賬戶。
 
一旦攻擊者可以使用合法帳戶進入系統(tǒng),他們就可能造成大量破壞,其中包括盜竊或破壞重要數(shù)據(jù)、中止服務交付或財務欺詐。云安全聯(lián)盟(CSA)建議對用戶進行帳戶劫持的危險和跡象的培訓和教育,以最大程度地降低風險。
 
云安全聯(lián)盟(CSA)關于帳戶劫持的關鍵要點包括:
 
•帳戶憑據(jù)被盜后,不僅要重置密碼。需要從根本原因入手解決問題。
 
•深度防御方法和強大的身份識別與訪問管理(IAM)控制是最好的防御方法。
 
6.內(nèi)部威脅
 
來自受信任內(nèi)部人員的威脅在云中與內(nèi)部部署系統(tǒng)一樣嚴重。組織內(nèi)部人員可以是現(xiàn)任或前任員工、承包商或可信賴的業(yè)務合作伙伴,這些是無需突破公司防御即可訪問其系統(tǒng)的任何人。
 
內(nèi)部人士造成的損害并不一定懷有惡意,他們可能會無意間使數(shù)據(jù)和系統(tǒng)面臨風險。云安全聯(lián)盟(CSA)引用了波洛蒙研究所的2018年內(nèi)部威脅成本研究報告,該報告指出,報告的所有內(nèi)部事件中有64%是由于員工或承包商的疏忽所致。這種疏忽可能包括配置錯誤的云計算服務器,在個人設備上存儲敏感數(shù)據(jù),或成為網(wǎng)絡釣魚電子郵件的受害者。
 
云安全聯(lián)盟(CSA)關于內(nèi)部威脅的關鍵要點包括:
 
•對員工進行有關正確做法的培訓和教育,以保護數(shù)據(jù)和系統(tǒng)。使教育成為一個持續(xù)的過程。
 
•定期審核和修復配置錯誤的云計算服務器。
 
•限制對關鍵系統(tǒng)的訪問。
 
7.不安全的接口和API
 
不安全的接口和API從去年的第三名跌至第七名。2018年發(fā)生了眾所周知的Facebook數(shù)據(jù)泄露事件,影響了全秋5000多萬個帳戶,這是其查看方式功能中引入的漏洞的結(jié)果。尤其是當與用戶界面相關聯(lián)時,API漏洞可以為攻擊者提供竊取用戶或員工憑據(jù)的清晰途徑。
 
云安全聯(lián)盟(CSA)報告指出,企業(yè)需要了解API和用戶界面是系統(tǒng)中最容易暴露的部分,并且鼓勵通過設計方法來構(gòu)建它們來保證安全性。
 
云安全聯(lián)盟(CSA)關于不安全的接口和API的關鍵要點包括:
 
•采取良好的API做法,例如監(jiān)督庫存、測試、審計和異?;顒颖Wo等項目。
 
•保護API密鑰并避免重用。
 
•考慮開放的API框架,例如開放云計算接口(OCCI)或云基礎設施管理接口(CIMI)。
 
8.控制平臺薄弱
 
控制平臺涵蓋了數(shù)據(jù)復制、遷移和存儲的過程。根據(jù)云安全聯(lián)盟(CSA)的說法,如果負責這些過程的人員無法完全控制數(shù)據(jù)基礎設施的邏輯、安全性和驗證,則控制平臺將很薄弱。管理人員需要了解安全配置、數(shù)據(jù)流向以及架構(gòu)盲點或弱點。否則可能會導致數(shù)據(jù)泄漏、數(shù)據(jù)不可用或數(shù)據(jù)損壞。
 
云安全聯(lián)盟(CSA)關于控制平臺薄弱的關鍵要點括:
 
•確保云計算服務提供商提供了履行法律和法定義務所需的安全控制。
 
•進行盡職調(diào)查,以確保云計算服務提供商擁有足夠的控制平臺。
 
9.元結(jié)構(gòu)和應用程序結(jié)構(gòu)故障
 
云計算服務提供商的元結(jié)構(gòu)保存有關如何保護其系統(tǒng)的安全信息,并通過API調(diào)用公開該信息。云安全聯(lián)盟(CSA)將元結(jié)構(gòu)稱為云服務提供商/客戶的“分界線”。API幫助客戶檢測未經(jīng)授權(quán)的訪問,但還包含高度敏感的信息,例如日志或?qū)徍讼到y(tǒng)數(shù)據(jù)。
 
這條“分界線”也是潛在的故障點,可能使攻擊者能夠訪問數(shù)據(jù)或破壞云客戶。API實施不佳通常是導致漏洞的原因。云安全聯(lián)盟(CSA)指出,例如,不成熟的云計算服務提供商可能不知道如何正確地向其客戶提供API。
 
另一方面,客戶可能不了解如何正確實施云計算應用程序。當他們連接非為云環(huán)境設計的應用程序時,尤其如此。
 
云安全聯(lián)盟(CSA)關于元結(jié)構(gòu)和應用程序結(jié)構(gòu)失敗的關鍵要點包括:
 
•確保云計算服務提供商提供可見性,并公開緩解措施。
 
•在云原生設計中實施適當?shù)墓δ芎涂丶?/div>
 
•確保云計算服務提供商進行滲透測試并向客戶提供發(fā)現(xiàn)結(jié)果。
 
10.云計算使用情況有限的可見性
 
安全專業(yè)人員普遍抱怨云計算環(huán)境使他們對檢測和防止惡意活動所需的許多數(shù)據(jù)視而不見。云安全聯(lián)盟(CSA)將這種有限的使用可見性挑戰(zhàn)分為兩類:未經(jīng)批準的應用程序使用和未經(jīng)批準的應用程序濫用。
 
許可的應用程序濫用可能是使用許可的應用程序的授權(quán)人員或使用被盜憑據(jù)的外部威脅參與者。云安全聯(lián)盟(CSA)報告稱,安全團隊需要能夠通過檢測異常行為來區(qū)分有效用戶和無效用戶。
 
云安全聯(lián)盟(CSA)關于有限的云使用可見性的關鍵要點包括:
 
•從上到下開發(fā)與人員、流程和技術(shù)相關的云計算可見性工作。
 
•在組織范圍內(nèi)進行強制性培訓,了解可接受的云使用政策和執(zhí)行情況。
 
•讓云安全架構(gòu)師或第三方風險管理人員查看所有未經(jīng)批準的云服務。
 
•投資云訪問安全代理(CASB)或軟件定義的網(wǎng)關(SDG),以分析出站活動。
 
•投資Web應用程序防火墻以分析入站連接。
 
•在整個組織中實施零信任模型。
 
11.濫用和惡意使用云計算服務
 
攻擊者越來越多地使用合法的云計算服務來支持其活動。例如,他們可能使用云計算服務在GitHub等站點上托管偽裝的惡意軟件,發(fā)起DDoS攻擊,分發(fā)網(wǎng)絡釣魚電子郵件,挖掘數(shù)字貨幣,執(zhí)行自動點擊欺詐或進行暴力攻擊以竊取憑據(jù)。
 
云安全聯(lián)盟(CSA)表示,云計算服務提供商應有適當?shù)木徑獯胧?,以防止和發(fā)現(xiàn)濫用行為,例如付款工具欺詐或濫用云計算服務。對于云計算提供商來說,建立事件響應框架以應對濫用并允許客戶報告濫用也很重要。
 
云安全聯(lián)盟(CSA)關于濫用和濫用云服務的關鍵要點包括:
 
•監(jiān)控員工的云計算使用情況是否受到濫用。
 
•使用云計算數(shù)據(jù)丟失防護(DLP)解決方案來監(jiān)視和阻止數(shù)據(jù)泄露。
收藏 推薦 打印 | 錄入:admin | 閱讀:
相關新聞       云安全 
本文評論   查看全部評論 (0)
表情: 表情 姓名: 字數(shù)
點評:
       
評論聲明
  • 尊重網(wǎng)上道德,遵守中華人民共和國的各項有關法律法規(guī)
  • 承擔一切因您的行為而直接或間接導致的民事或刑事法律責任
  • 本站管理人員有權(quán)保留或刪除其管轄留言中的任意內(nèi)容
  • 本站有權(quán)在網(wǎng)站內(nèi)轉(zhuǎn)載或引用您的評論
  • 參與本評論即表明您已經(jīng)閱讀并接受上述條款
9国产精品午夜| av在线亚洲一区| 国产高清不卡| 麻豆国产欧美日韩综合精品二区| 综合天堂av久久久久久久| 日韩美脚连裤袜丝袜在线| 天天躁日日躁成人字幕aⅴ| 亚洲一区区二区| 日韩美女在线| 久久国产精品美女| 午夜亚洲精品| 久久国产三级精品| 精品国产亚洲日本| 亚洲一区二区三区高清| 欧美伊人亚洲伊人色综合动图| av国产精品| 午夜av一区| 欧美伊人影院| 精品国产网站 | 国产资源一区| 精品国产鲁一鲁****| 夜夜嗨一区二区三区| 久久亚洲资源中文字| 亚洲福利合集| 日本久久精品| 久久综合色占| 久久福利毛片| 国产亚洲观看| 国产精品三上| 亚洲一区二区| 红桃视频欧美| 欧美一级一区| 亚洲一级黄色| 在线看片一区| 一区免费视频| 91精品国产色综合久久不卡粉嫩| 欧美中文字幕一区二区| 日韩欧美三区| 九九综合久久| 亚洲欧洲美洲一区二区三区| 狠狠色狠狠色综合日日tαg| 日日摸夜夜添夜夜添亚洲女人| 美女av一区| 欧美永久精品| 亚洲成人免费| 欧美成人精品午夜一区二区 | 国产精品久久久久久久| 亚州国产精品| 91亚洲国产| 第九色区aⅴ天堂久久香| 三级在线看中文字幕完整版| 欧美日韩午夜| 成人mm视频在线观看| 激情五月***国产精品| 婷婷久久综合九色综合99蜜桃| 欧美交a欧美精品喷水| 国产亚洲精品精品国产亚洲综合| 亚洲成人国产| 一区在线不卡| 蜜桃av一区二区| 综合激情久久| 97人人做人人爽香蕉精品| 激情欧美日韩| 欧美专区一区| 在线一区视频观看| 天天射成人网| 亚洲视频一起| 毛片一区二区三区| 欧美freesextv| 99精品视频在线| 国产一区二区三区不卡视频网站| 黑人巨大精品欧美一区二区桃花岛| 国产精品白丝av嫩草影院| 开心久久婷婷综合中文字幕 | 欧美一二区在线观看| 成人免费91| 超碰在线cao| 国产精品7m凸凹视频分类| 国产精品一级在线观看| 日韩精品不卡一区二区| 欧美久久综合网| 日韩欧美天堂| 一区二区三区福利| 国产在线美女| 在线免费观看日本欧美爱情大片| 日韩欧美ww| 日本少妇一区二区| 亚洲综合av一区二区三区| 国产精品日本| 欧美a级网站| 天海翼亚洲一区二区三区| 久久精品久久精品| 黄在线观看免费网站ktv| 九九综合九九| 欧美黄色影院| 激情视频亚洲| 国产欧美精品| 麻豆精品蜜桃视频网站| 男人天堂视频在线观看| 老牛国产精品一区的观看方式| 久久精品亚洲人成影院| 日韩高清影视在线观看| 欧美国产综合| 日韩和欧美的一区| 成人啊v在线| av资源网在线播放| 午夜在线视频观看日韩17c| 欧美日中文字幕| 欧美精品中文| 激情亚洲另类图片区小说区| 国产欧美高清视频在线| 亚洲精品人人| 免费在线欧美黄色| 成人免费网站www网站高清| 91综合在线| 视频一区中文字幕| 99成人在线| 午夜精品视频| 激情综合激情| 国精品一区二区三区| 福利在线一区| 97人人澡人人爽91综合色| 日韩av在线发布| 亚洲第一福利专区| 国产精品一区二区精品视频观看| 亚洲国产欧美国产综合一区| 日韩国产欧美三级| 影音先锋在线一区| 久久久伦理片| 在线欧美激情| 国产精品**亚洲精品| www一区二区三区| www.久久99| 亚洲小说图片视频| 精品伊人久久| 一区三区自拍| www.丝袜精品| 精品丝袜久久| 在线日韩一区| 亚洲激情另类| 日韩专区欧美专区| 春色校园综合激情亚洲| 日韩电影一区| 麻豆久久久久| 麻豆精品久久久| 国产精品高清一区二区| 欧美激情三级| 日韩成人免费在线| 欧美顶级毛片在线播放| 91精品国产乱码久久久久久久| 激情婷婷欧美| 奶水喷射视频一区| 久草在线资源福利站| yy6080久久伦理一区二区| 青青草国产成人av片免费| 国色天香一区二区| 日韩黄色一级片| 啪啪国产精品| 亚洲黄页一区| 欧美裸体视频| 美日韩一区二区| 成人豆花视频| 精品精品久久| 亚洲激情成人| 天天综合网站| 91成人小视频| 大色综合视频网站在线播放| 五月天综合网站| 国产理论在线| 日本欧美一区二区| 伊人久久亚洲| 自拍偷拍欧美| 精品捆绑调教一区二区三区| 日本午夜精品视频在线观看| 日韩影视高清在线观看| 久久亚洲国产| 国产精品xx| 麻豆91在线播放| 999精品视频在这里| 99在线热播精品免费99热| 午夜欧美激情| 欧美激情91| 欧美18免费视频| 国产精品久久久乱弄| 国产日韩欧美一区| 1204国产成人精品视频| 在线视频日韩| 国产极品嫩模在线观看91精品| 国产一区二区视频在线看| 久久免费国产| www在线观看黄色| 成人在线精品| 女优一区二区三区| ww久久综合久中文字幕| 亚洲制服一区| 亚洲视频1区| 日日欢夜夜爽一区| 精品人人人人| 日韩国产综合| 日韩电影不卡一区|