波多野吉衣av_91网在线播放_美腿丝袜亚洲综合_亚洲天堂2018av_亚洲精品日韩久久久_欧美永久精品_成人免费在线小视频_亚洲美免无码中文字幕在线_亚洲日本在线视频观看_免费黄色av电影_中文字幕色av一区二区三区_伊人影院综合在线

你好,游客 登錄 注冊 搜索
背景:
閱讀新聞

11個主要的云安全威脅

[日期:2019-10-16] 來源:企業(yè)網(wǎng)D1Net  作者:Bob Violino [字體: ]

如今,越來越多的企業(yè)正在將數(shù)據(jù)和應用程序遷移到云中,這帶來了獨特的信息安全挑戰(zhàn)。而企業(yè)在使用云計算服務時將面臨11個主要的云安全威脅。

 
云計算繼續(xù)改變企業(yè)使用、存儲和共享數(shù)據(jù)、應用程序、工作負載的方式。它還帶來了許多新的安全威脅和挑戰(zhàn)。隨著大量數(shù)據(jù)進入云計算(尤其是公共云服務),這些資源自然成為不良行為者的目標。
 
調(diào)研機構Gartner公司副總裁兼云安全負責人Jay Heiser表示,“公共云應用正在迅速增長,因此不可避免地導致敏感信息面臨更多的潛在風險。”
 
與許多人的想法相反,保護企業(yè)在云中數(shù)據(jù)的主要責任不在于服務提供商,而在于客戶本身。Heiser表示,“我們正處于一個云安全過渡期,在這個過渡期內(nèi),人們的注意力正從提供商轉(zhuǎn)向客戶。很多企業(yè)正在認識到,花大量時間試圖弄清楚某個云計算服務提供商是否‘安全’實際上沒有回報。”
 
為了使組織對云安全問題有最新的了解,以便他們可以就云采用策略做出有根據(jù)的決策,云安全聯(lián)盟(CSA)發(fā)布了其最新版本的《云計算的11個最大威脅報告》。
 
該報告反映了云安全聯(lián)盟(CSA)社區(qū)中的安全專家之間當前就云中最重要的安全問題達成的共識。云安全聯(lián)盟(CSA)表示,盡管云中存在許多安全問題,但這個列表主要關注11個與云計算的共享、按需特性相關的問題。
 
去年的調(diào)查報告中列出的幾項威脅排名今年有所下降,其中包括拒絕服務、共享技術漏洞、云計算服務提供商數(shù)據(jù)丟失和系統(tǒng)漏洞。報告指出,“調(diào)查表明,由云計算服務提供商負責的傳統(tǒng)安全問題似乎不那么令人擔憂。相反,我們看到更多的是需要解決位于技術堆棧更高層的安全問題,是高級管理層決策的結(jié)果。”
 
為了確定人們更為關注的問題,云安全聯(lián)盟(CSA)對行業(yè)專家進行了一項調(diào)查,以就云計算中最大的安全性問題收集專業(yè)意見。以下是主要的云安全性問題(按調(diào)查結(jié)果的嚴重性順序依次排列):
 
1.數(shù)據(jù)泄露
 
數(shù)據(jù)泄露的威脅在去年的調(diào)查中仍然保持其首要的位置。不難理解其原因,因為數(shù)據(jù)泄露可能會嚴重損害企業(yè)的聲譽和財務。它們可能會導致知識產(chǎn)權(IP)損失和重大法律責任。
 
云安全聯(lián)盟(CSA)關于數(shù)據(jù)泄露威脅的關鍵要點包括:
 
•攻擊者需要獲取數(shù)據(jù),因此企業(yè)需要定義其數(shù)據(jù)的價值及其丟失的影響。
 
•誰有權訪問數(shù)據(jù)是解決保護數(shù)據(jù)的關鍵問題。
 
•通過全球互聯(lián)網(wǎng)可訪問的數(shù)據(jù)最容易受到錯誤配置或利用。
 
•加密可以保護數(shù)據(jù),但需要在性能和用戶體驗之間進行權衡。
 
•企業(yè)需要考慮云服務提供商經(jīng)過測試的可靠事件響應計劃。
 
2.配置錯誤和變更控制不足
 
配置錯誤和變更控制不足是對云安全聯(lián)盟(CSA)列表的新威脅,考慮到許多企業(yè)意外地通過云計算泄露數(shù)據(jù)的例子,這不足為奇。例如,云安全聯(lián)盟(CSA)引用了Exactis事件,云計算提供商因配置錯誤開放了Elasticsearch數(shù)據(jù)庫,其中包含2.3億名美國消費者的個人數(shù)據(jù),可供公眾訪問。由于備份服務器配置不正確,其威脅與數(shù)據(jù)泄露一樣嚴重, Level One Robotics公司泄露了100多家制造公司的IP。
 
云安全聯(lián)盟(CSA)表示,這不僅僅是企業(yè)必須關注的數(shù)據(jù)丟失,還有為了破壞業(yè)務而刪除或修改資源。報告將大部分錯誤配置歸咎于糟糕的變更控制實踐。
 
云安全聯(lián)盟(CSA)關于配置錯誤和變更控制不力的關鍵要點包括:
 
•基于云計算的資源的復雜性使其難以配置。
 
•不要期望傳統(tǒng)的控制和變更管理方法在云中有效。
 
•使用自動化和技術,這些技術會持續(xù)掃描錯誤配置的資源。
 
3.缺乏云安全架構和策略
 
這個問題從云計算出現(xiàn)時就一直存在,但今年已成為云安全聯(lián)盟(CSA)的新問題。將系統(tǒng)和數(shù)據(jù)遷移到云中所需的時間最小化的愿望通常優(yōu)先于安全性。因此,該公司可以使用非針對其設計的安全性基礎設施和策略在云中運營。這出現(xiàn)在2019年的清單上的事實表明,更多的企業(yè)意識到這是一個值得關注的問題。
 
云安全聯(lián)盟(CSA)關于缺乏云安全架構和策略的關鍵要點包括:
 
•安全體系結(jié)構需要與業(yè)務目標保持一致。
 
•開發(fā)和實施安全體系結(jié)構框架。
 
•保持威脅模型為最新版本。
 
•部署連續(xù)監(jiān)視功能。
 
4.身份、憑證、訪問和密鑰管理不力
 
列表中的另一個新威脅是對數(shù)據(jù)、系統(tǒng)和物理資源(如服務器機房和建筑物)的訪問管理和控制不力。該報告指出,云計算要求企業(yè)改變與身份和訪問管理(IAM)有關的做法。沒有這樣做的后果可能導致安全事件和破壞,其原因是:
 
•憑據(jù)保護不足
 
•缺乏自動輪換密碼密鑰、密碼和證書的功能
 
•缺乏可擴展性
 
•無法使用多因素身份驗證
 
•無法使用強密碼
 
云安全聯(lián)盟(CSA)關于身份、證書、訪問和密鑰管理不足的關鍵要點包括:
 
•安全帳戶,包括使用雙因素身份驗證
 
•限制使用root帳戶
 
•根據(jù)業(yè)務需求和最低特權原則,隔離和細分帳戶、虛擬私有云和身份組
 
•采用程序化、集中式方法進行密鑰輪換。
 
•刪除未使用的憑據(jù)和訪問權限。
 
5.帳戶劫持
 
帳戶劫持仍然是今年第五大云威脅。隨著網(wǎng)絡釣魚嘗試變得更加有效和更具針對性,攻擊者獲得高權限帳戶訪問權的風險非常大。網(wǎng)絡釣魚并不是攻擊者獲取憑據(jù)的唯一方法。他們還可以通過其他方式竊取賬戶。
 
一旦攻擊者可以使用合法帳戶進入系統(tǒng),他們就可能造成大量破壞,其中包括盜竊或破壞重要數(shù)據(jù)、中止服務交付或財務欺詐。云安全聯(lián)盟(CSA)建議對用戶進行帳戶劫持的危險和跡象的培訓和教育,以最大程度地降低風險。
 
云安全聯(lián)盟(CSA)關于帳戶劫持的關鍵要點包括:
 
•帳戶憑據(jù)被盜后,不僅要重置密碼。需要從根本原因入手解決問題。
 
•深度防御方法和強大的身份識別與訪問管理(IAM)控制是最好的防御方法。
 
6.內(nèi)部威脅
 
來自受信任內(nèi)部人員的威脅在云中與內(nèi)部部署系統(tǒng)一樣嚴重。組織內(nèi)部人員可以是現(xiàn)任或前任員工、承包商或可信賴的業(yè)務合作伙伴,這些是無需突破公司防御即可訪問其系統(tǒng)的任何人。
 
內(nèi)部人士造成的損害并不一定懷有惡意,他們可能會無意間使數(shù)據(jù)和系統(tǒng)面臨風險。云安全聯(lián)盟(CSA)引用了波洛蒙研究所的2018年內(nèi)部威脅成本研究報告,該報告指出,報告的所有內(nèi)部事件中有64%是由于員工或承包商的疏忽所致。這種疏忽可能包括配置錯誤的云計算服務器,在個人設備上存儲敏感數(shù)據(jù),或成為網(wǎng)絡釣魚電子郵件的受害者。
 
云安全聯(lián)盟(CSA)關于內(nèi)部威脅的關鍵要點包括:
 
•對員工進行有關正確做法的培訓和教育,以保護數(shù)據(jù)和系統(tǒng)。使教育成為一個持續(xù)的過程。
 
•定期審核和修復配置錯誤的云計算服務器。
 
•限制對關鍵系統(tǒng)的訪問。
 
7.不安全的接口和API
 
不安全的接口和API從去年的第三名跌至第七名。2018年發(fā)生了眾所周知的Facebook數(shù)據(jù)泄露事件,影響了全秋5000多萬個帳戶,這是其查看方式功能中引入的漏洞的結(jié)果。尤其是當與用戶界面相關聯(lián)時,API漏洞可以為攻擊者提供竊取用戶或員工憑據(jù)的清晰途徑。
 
云安全聯(lián)盟(CSA)報告指出,企業(yè)需要了解API和用戶界面是系統(tǒng)中最容易暴露的部分,并且鼓勵通過設計方法來構建它們來保證安全性。
 
云安全聯(lián)盟(CSA)關于不安全的接口和API的關鍵要點包括:
 
•采取良好的API做法,例如監(jiān)督庫存、測試、審計和異常活動保護等項目。
 
•保護API密鑰并避免重用。
 
•考慮開放的API框架,例如開放云計算接口(OCCI)或云基礎設施管理接口(CIMI)。
 
8.控制平臺薄弱
 
控制平臺涵蓋了數(shù)據(jù)復制、遷移和存儲的過程。根據(jù)云安全聯(lián)盟(CSA)的說法,如果負責這些過程的人員無法完全控制數(shù)據(jù)基礎設施的邏輯、安全性和驗證,則控制平臺將很薄弱。管理人員需要了解安全配置、數(shù)據(jù)流向以及架構盲點或弱點。否則可能會導致數(shù)據(jù)泄漏、數(shù)據(jù)不可用或數(shù)據(jù)損壞。
 
云安全聯(lián)盟(CSA)關于控制平臺薄弱的關鍵要點括:
 
•確保云計算服務提供商提供了履行法律和法定義務所需的安全控制。
 
•進行盡職調(diào)查,以確保云計算服務提供商擁有足夠的控制平臺。
 
9.元結(jié)構和應用程序結(jié)構故障
 
云計算服務提供商的元結(jié)構保存有關如何保護其系統(tǒng)的安全信息,并通過API調(diào)用公開該信息。云安全聯(lián)盟(CSA)將元結(jié)構稱為云服務提供商/客戶的“分界線”。API幫助客戶檢測未經(jīng)授權的訪問,但還包含高度敏感的信息,例如日志或?qū)徍讼到y(tǒng)數(shù)據(jù)。
 
這條“分界線”也是潛在的故障點,可能使攻擊者能夠訪問數(shù)據(jù)或破壞云客戶。API實施不佳通常是導致漏洞的原因。云安全聯(lián)盟(CSA)指出,例如,不成熟的云計算服務提供商可能不知道如何正確地向其客戶提供API。
 
另一方面,客戶可能不了解如何正確實施云計算應用程序。當他們連接非為云環(huán)境設計的應用程序時,尤其如此。
 
云安全聯(lián)盟(CSA)關于元結(jié)構和應用程序結(jié)構失敗的關鍵要點包括:
 
•確保云計算服務提供商提供可見性,并公開緩解措施。
 
•在云原生設計中實施適當?shù)墓δ芎涂丶?/div>
 
•確保云計算服務提供商進行滲透測試并向客戶提供發(fā)現(xiàn)結(jié)果。
 
10.云計算使用情況有限的可見性
 
安全專業(yè)人員普遍抱怨云計算環(huán)境使他們對檢測和防止惡意活動所需的許多數(shù)據(jù)視而不見。云安全聯(lián)盟(CSA)將這種有限的使用可見性挑戰(zhàn)分為兩類:未經(jīng)批準的應用程序使用和未經(jīng)批準的應用程序濫用。
 
許可的應用程序濫用可能是使用許可的應用程序的授權人員或使用被盜憑據(jù)的外部威脅參與者。云安全聯(lián)盟(CSA)報告稱,安全團隊需要能夠通過檢測異常行為來區(qū)分有效用戶和無效用戶。
 
云安全聯(lián)盟(CSA)關于有限的云使用可見性的關鍵要點包括:
 
•從上到下開發(fā)與人員、流程和技術相關的云計算可見性工作。
 
•在組織范圍內(nèi)進行強制性培訓,了解可接受的云使用政策和執(zhí)行情況。
 
•讓云安全架構師或第三方風險管理人員查看所有未經(jīng)批準的云服務。
 
•投資云訪問安全代理(CASB)或軟件定義的網(wǎng)關(SDG),以分析出站活動。
 
•投資Web應用程序防火墻以分析入站連接。
 
•在整個組織中實施零信任模型。
 
11.濫用和惡意使用云計算服務
 
攻擊者越來越多地使用合法的云計算服務來支持其活動。例如,他們可能使用云計算服務在GitHub等站點上托管偽裝的惡意軟件,發(fā)起DDoS攻擊,分發(fā)網(wǎng)絡釣魚電子郵件,挖掘數(shù)字貨幣,執(zhí)行自動點擊欺詐或進行暴力攻擊以竊取憑據(jù)。
 
云安全聯(lián)盟(CSA)表示,云計算服務提供商應有適當?shù)木徑獯胧苑乐购桶l(fā)現(xiàn)濫用行為,例如付款工具欺詐或濫用云計算服務。對于云計算提供商來說,建立事件響應框架以應對濫用并允許客戶報告濫用也很重要。
 
云安全聯(lián)盟(CSA)關于濫用和濫用云服務的關鍵要點包括:
 
•監(jiān)控員工的云計算使用情況是否受到濫用。
 
•使用云計算數(shù)據(jù)丟失防護(DLP)解決方案來監(jiān)視和阻止數(shù)據(jù)泄露。
收藏 推薦 打印 | 錄入:admin | 閱讀:
相關新聞       云安全 
本文評論   查看全部評論 (0)
表情: 表情 姓名: 字數(shù)
點評:
       
評論聲明
  • 尊重網(wǎng)上道德,遵守中華人民共和國的各項有關法律法規(guī)
  • 承擔一切因您的行為而直接或間接導致的民事或刑事法律責任
  • 本站管理人員有權保留或刪除其管轄留言中的任意內(nèi)容
  • 本站有權在網(wǎng)站內(nèi)轉(zhuǎn)載或引用您的評論
  • 參與本評論即表明您已經(jīng)閱讀并接受上述條款
91麻豆精品国产综合久久久久久| 欧美激情精品久久久久久黑人| 亚洲成人网上| 黄色欧美网站| 亚洲第一网站免费视频| 啦啦啦啦免费高清视频在线观看1| 成人免费视频app| 久久综合狠狠综合久久综青草| 黑人久久a级毛片免费观看| 精品视频久久久久久| 在线观看av黄网站永久| 亚洲大片在线观看| 成人黄18免费网站| 国产无遮挡一区二区三区毛片日本 | 日本一区免费网站| 制服丝袜日韩国产| 亚洲一级二级三级| 高清国产一区| 爽成人777777婷婷| 国产精品av电影| 你懂的在线观看一区二区| 俺去了亚洲欧美日韩| 国产 日韩 欧美一区| 亚洲另类图片色| 91精品xxx在线观看| 这里只有精品在线观看| 日韩精品影片| www.99久久热国产日韩欧美.com| 美女福利一区二区| 亚洲欧美激情另类校园| 亚洲伦乱视频| 久久精品99久久久香蕉| 亚洲人体在线| 久久99亚洲热视| 国产精品白丝av嫩草影院| 国内伊人久久久久久网站视频| 国产精品15p| 国产成人福利网站| 亚洲综合专区| 久久99久久精品国产| 丝袜美腿亚洲一区二区图片| 伊人久久大香线蕉av一区| 国产精品亚洲成人| 亚洲爆乳无码专区| 亚洲欧美在线视频| 嫩草研究院在线| 日韩精品影音先锋| 亚洲爱爱视频| 亚洲国产天堂网精品网站| 一本大道熟女人妻中文字幕在线 | heyzo亚洲| 久久综合九色综合欧美亚洲| 欧美老女人性生活| 婷婷中文字幕一区| 中文官网资源新版中文第二页在线观看| 国产精品av免费观看| 日本午夜一区二区| 内衣办公室在线| 日韩精品视频在线观看视频| 一区二区亚洲欧洲国产日韩| 亚洲综合色婷婷| 先锋影音一区二区| 九九热这里只有在线精品视| 国产乱一区二区| jizz在亚洲| 亚洲图片制服诱惑| 天堂8中文在线最新版在线| 欧美自拍视频在线| 亚洲欧洲另类国产综合| 午夜精品毛片| 成人毛片免费在线观看| 99久久婷婷国产综合精品| 97人人模人人爽人人少妇| 日韩av二区| 91九色丨porny丨国产jk| 精品欧美一区二区三区精品久久| 亚洲精品视频在线免费| 欧美中文字幕视频在线观看| www国产亚洲精品久久麻豆| 在线毛片观看| 日韩天堂在线视频| 日本高清免费电影一区| 日本一区高清不卡| 国产精品久久午夜| 137大胆人体在线观看| 中文字幕欧美日韩| 亚洲美女视频| 激情综合网婷婷| 欧美私人免费视频| 欧美精品三级在线| 欧美激情www| 国产精品你懂的在线欣赏| 亚洲欧美视频一区二区| 欧美精品18| 欧美性xxxxx极品少妇| 精品一区二区三区四区五区| 精品国产乱码久久久久久郑州公司 | 久久天天躁夜夜躁狠狠躁2022| 日韩精品一区二区久久| 狠狠干视频网站| 日本韩国精品在线| 只有精品亚洲| 欧美久久久久久一卡四| 亚洲男人天堂av| 国精品产品一区| 青娱乐国产91| 欧美日韩国产限制| 嗯用力啊快一点好舒服小柔久久| 亚洲视频电影| 欧美日韩一区二区三区不卡| 99久久香蕉| 成人av在线播放观看| 91精品黄色片免费大全| 亚洲宅男一区| 欧美三级在线观看视频| 亚洲国产成人精品久久| 亚洲电影在线| 翔田千里一区| 欧美一级电影免费在线观看| 99久久99久久精品国产片果冻| 激情av在线| 蜜桃臀一区二区三区| 色噜噜久久综合| 国产一区二区三区四区大秀| 污污视频网站免费观看| 亚洲九九九在线观看| 久久九九电影| www免费网站在线观看| 国产日韩在线免费| 一区二区三区四区中文字幕| 日韩免费成人| 蜜桃传媒一区二区三区| 国产亚洲激情在线| 国产一区二区三区观看| 嗯~啊~轻一点视频日本在线观看| 国产一级精品aaaaa看| 在线视频国产一区| 一区二区中文| а√最新版地址在线天堂| 2018中文字幕一区二区三区| 欧美国产一区在线| 欧美日韩一区二区三区不卡视频| 欧美日韩中文在线视频| 久久亚洲精品一区二区| 青青草视频在线免费直播| 亚洲人成在线播放网站岛国| 欧美91在线| 精品美女调教视频| 国产精品久久久久久av| 亚洲成a人v欧美综合天堂| 成人写真视频| 蝌蚪视频在线播放| 国产专区一区二区| 91麻豆精品91久久久久同性| 国产精品黄色| 羞羞污视频在线观看| yy111111少妇影院日韩夜片| 久热国产精品视频| 亚洲日本三级| 黄页网站在线播放| 国产欧美精品久久久| 欧美午夜片欧美片在线观看| 女生裸体视频一区二区三区| 无遮挡的视频在线观看| 四虎一区二区| 色悠悠久久久久| 亚洲欧洲精品一区二区三区| 色88久久久久高潮综合影院| 91激情在线| 日本a级片在线播放| 欧美黑人巨大精品一区二区| 国产精品久久久久久久蜜臀 | 国产日韩精品一区二区| 精品日本高清在线播放| 影音先锋中文字幕一区| 黑人玩欧美人三根一起进| 福利视频一二区| 青草热久免费精品视频| 欧美三级午夜理伦三级中视频| 久久99精品久久久久久久久久久久| 日本成人福利| 国产a级一级片| 91久久久久久久久久| 欧美久久久久久蜜桃| 国产91露脸合集magnet| 欧美挤奶吃奶水xxxxx| 久草影视在线| 日韩欧美一区二区三区久久婷婷| 久久久97精品| 色综合久久中文综合久久牛| 日韩国产高清影视| 精品中文视频| 高清性色生活片在线观看| 狠狠躁天天躁日日躁欧美| 毛片网站在线观看| 人妻无码一区二区三区四区| 国产精品久久久久久av福利| 亚洲国产精品人人爽夜夜爽| 亚洲图片激情小说| 久久精品国产在热久久|