波多野吉衣av_91网在线播放_美腿丝袜亚洲综合_亚洲天堂2018av_亚洲精品日韩久久久_欧美永久精品_成人免费在线小视频_亚洲美免无码中文字幕在线_亚洲日本在线视频观看_免费黄色av电影_中文字幕色av一区二区三区_伊人影院综合在线

你好,游客 登錄 注冊 搜索
背景:
閱讀新聞

11個主要的云安全威脅

[日期:2019-10-16] 來源:企業(yè)網(wǎng)D1Net  作者:Bob Violino [字體: ]

如今,越來越多的企業(yè)正在將數(shù)據(jù)和應用程序遷移到云中,這帶來了獨特的信息安全挑戰(zhàn)。而企業(yè)在使用云計算服務時將面臨11個主要的云安全威脅。

 
云計算繼續(xù)改變企業(yè)使用、存儲和共享數(shù)據(jù)、應用程序、工作負載的方式。它還帶來了許多新的安全威脅和挑戰(zhàn)。隨著大量數(shù)據(jù)進入云計算(尤其是公共云服務),這些資源自然成為不良行為者的目標。
 
調(diào)研機構Gartner公司副總裁兼云安全負責人Jay Heiser表示,“公共云應用正在迅速增長,因此不可避免地導致敏感信息面臨更多的潛在風險。”
 
與許多人的想法相反,保護企業(yè)在云中數(shù)據(jù)的主要責任不在于服務提供商,而在于客戶本身。Heiser表示,“我們正處于一個云安全過渡期,在這個過渡期內(nèi),人們的注意力正從提供商轉(zhuǎn)向客戶。很多企業(yè)正在認識到,花大量時間試圖弄清楚某個云計算服務提供商是否‘安全’實際上沒有回報。”
 
為了使組織對云安全問題有最新的了解,以便他們可以就云采用策略做出有根據(jù)的決策,云安全聯(lián)盟(CSA)發(fā)布了其最新版本的《云計算的11個最大威脅報告》。
 
該報告反映了云安全聯(lián)盟(CSA)社區(qū)中的安全專家之間當前就云中最重要的安全問題達成的共識。云安全聯(lián)盟(CSA)表示,盡管云中存在許多安全問題,但這個列表主要關注11個與云計算的共享、按需特性相關的問題。
 
去年的調(diào)查報告中列出的幾項威脅排名今年有所下降,其中包括拒絕服務、共享技術漏洞、云計算服務提供商數(shù)據(jù)丟失和系統(tǒng)漏洞。報告指出,“調(diào)查表明,由云計算服務提供商負責的傳統(tǒng)安全問題似乎不那么令人擔憂。相反,我們看到更多的是需要解決位于技術堆棧更高層的安全問題,是高級管理層決策的結(jié)果。”
 
為了確定人們更為關注的問題,云安全聯(lián)盟(CSA)對行業(yè)專家進行了一項調(diào)查,以就云計算中最大的安全性問題收集專業(yè)意見。以下是主要的云安全性問題(按調(diào)查結(jié)果的嚴重性順序依次排列):
 
1.數(shù)據(jù)泄露
 
數(shù)據(jù)泄露的威脅在去年的調(diào)查中仍然保持其首要的位置。不難理解其原因,因為數(shù)據(jù)泄露可能會嚴重損害企業(yè)的聲譽和財務。它們可能會導致知識產(chǎn)權(IP)損失和重大法律責任。
 
云安全聯(lián)盟(CSA)關于數(shù)據(jù)泄露威脅的關鍵要點包括:
 
•攻擊者需要獲取數(shù)據(jù),因此企業(yè)需要定義其數(shù)據(jù)的價值及其丟失的影響。
 
•誰有權訪問數(shù)據(jù)是解決保護數(shù)據(jù)的關鍵問題。
 
•通過全球互聯(lián)網(wǎng)可訪問的數(shù)據(jù)最容易受到錯誤配置或利用。
 
•加密可以保護數(shù)據(jù),但需要在性能和用戶體驗之間進行權衡。
 
•企業(yè)需要考慮云服務提供商經(jīng)過測試的可靠事件響應計劃。
 
2.配置錯誤和變更控制不足
 
配置錯誤和變更控制不足是對云安全聯(lián)盟(CSA)列表的新威脅,考慮到許多企業(yè)意外地通過云計算泄露數(shù)據(jù)的例子,這不足為奇。例如,云安全聯(lián)盟(CSA)引用了Exactis事件,云計算提供商因配置錯誤開放了Elasticsearch數(shù)據(jù)庫,其中包含2.3億名美國消費者的個人數(shù)據(jù),可供公眾訪問。由于備份服務器配置不正確,其威脅與數(shù)據(jù)泄露一樣嚴重, Level One Robotics公司泄露了100多家制造公司的IP。
 
云安全聯(lián)盟(CSA)表示,這不僅僅是企業(yè)必須關注的數(shù)據(jù)丟失,還有為了破壞業(yè)務而刪除或修改資源。報告將大部分錯誤配置歸咎于糟糕的變更控制實踐。
 
云安全聯(lián)盟(CSA)關于配置錯誤和變更控制不力的關鍵要點包括:
 
•基于云計算的資源的復雜性使其難以配置。
 
•不要期望傳統(tǒng)的控制和變更管理方法在云中有效。
 
•使用自動化和技術,這些技術會持續(xù)掃描錯誤配置的資源。
 
3.缺乏云安全架構和策略
 
這個問題從云計算出現(xiàn)時就一直存在,但今年已成為云安全聯(lián)盟(CSA)的新問題。將系統(tǒng)和數(shù)據(jù)遷移到云中所需的時間最小化的愿望通常優(yōu)先于安全性。因此,該公司可以使用非針對其設計的安全性基礎設施和策略在云中運營。這出現(xiàn)在2019年的清單上的事實表明,更多的企業(yè)意識到這是一個值得關注的問題。
 
云安全聯(lián)盟(CSA)關于缺乏云安全架構和策略的關鍵要點包括:
 
•安全體系結(jié)構需要與業(yè)務目標保持一致。
 
•開發(fā)和實施安全體系結(jié)構框架。
 
•保持威脅模型為最新版本。
 
•部署連續(xù)監(jiān)視功能。
 
4.身份、憑證、訪問和密鑰管理不力
 
列表中的另一個新威脅是對數(shù)據(jù)、系統(tǒng)和物理資源(如服務器機房和建筑物)的訪問管理和控制不力。該報告指出,云計算要求企業(yè)改變與身份和訪問管理(IAM)有關的做法。沒有這樣做的后果可能導致安全事件和破壞,其原因是:
 
•憑據(jù)保護不足
 
•缺乏自動輪換密碼密鑰、密碼和證書的功能
 
•缺乏可擴展性
 
•無法使用多因素身份驗證
 
•無法使用強密碼
 
云安全聯(lián)盟(CSA)關于身份、證書、訪問和密鑰管理不足的關鍵要點包括:
 
•安全帳戶,包括使用雙因素身份驗證
 
•限制使用root帳戶
 
•根據(jù)業(yè)務需求和最低特權原則,隔離和細分帳戶、虛擬私有云和身份組
 
•采用程序化、集中式方法進行密鑰輪換。
 
•刪除未使用的憑據(jù)和訪問權限。
 
5.帳戶劫持
 
帳戶劫持仍然是今年第五大云威脅。隨著網(wǎng)絡釣魚嘗試變得更加有效和更具針對性,攻擊者獲得高權限帳戶訪問權的風險非常大。網(wǎng)絡釣魚并不是攻擊者獲取憑據(jù)的唯一方法。他們還可以通過其他方式竊取賬戶。
 
一旦攻擊者可以使用合法帳戶進入系統(tǒng),他們就可能造成大量破壞,其中包括盜竊或破壞重要數(shù)據(jù)、中止服務交付或財務欺詐。云安全聯(lián)盟(CSA)建議對用戶進行帳戶劫持的危險和跡象的培訓和教育,以最大程度地降低風險。
 
云安全聯(lián)盟(CSA)關于帳戶劫持的關鍵要點包括:
 
•帳戶憑據(jù)被盜后,不僅要重置密碼。需要從根本原因入手解決問題。
 
•深度防御方法和強大的身份識別與訪問管理(IAM)控制是最好的防御方法。
 
6.內(nèi)部威脅
 
來自受信任內(nèi)部人員的威脅在云中與內(nèi)部部署系統(tǒng)一樣嚴重。組織內(nèi)部人員可以是現(xiàn)任或前任員工、承包商或可信賴的業(yè)務合作伙伴,這些是無需突破公司防御即可訪問其系統(tǒng)的任何人。
 
內(nèi)部人士造成的損害并不一定懷有惡意,他們可能會無意間使數(shù)據(jù)和系統(tǒng)面臨風險。云安全聯(lián)盟(CSA)引用了波洛蒙研究所的2018年內(nèi)部威脅成本研究報告,該報告指出,報告的所有內(nèi)部事件中有64%是由于員工或承包商的疏忽所致。這種疏忽可能包括配置錯誤的云計算服務器,在個人設備上存儲敏感數(shù)據(jù),或成為網(wǎng)絡釣魚電子郵件的受害者。
 
云安全聯(lián)盟(CSA)關于內(nèi)部威脅的關鍵要點包括:
 
•對員工進行有關正確做法的培訓和教育,以保護數(shù)據(jù)和系統(tǒng)。使教育成為一個持續(xù)的過程。
 
•定期審核和修復配置錯誤的云計算服務器。
 
•限制對關鍵系統(tǒng)的訪問。
 
7.不安全的接口和API
 
不安全的接口和API從去年的第三名跌至第七名。2018年發(fā)生了眾所周知的Facebook數(shù)據(jù)泄露事件,影響了全秋5000多萬個帳戶,這是其查看方式功能中引入的漏洞的結(jié)果。尤其是當與用戶界面相關聯(lián)時,API漏洞可以為攻擊者提供竊取用戶或員工憑據(jù)的清晰途徑。
 
云安全聯(lián)盟(CSA)報告指出,企業(yè)需要了解API和用戶界面是系統(tǒng)中最容易暴露的部分,并且鼓勵通過設計方法來構建它們來保證安全性。
 
云安全聯(lián)盟(CSA)關于不安全的接口和API的關鍵要點包括:
 
•采取良好的API做法,例如監(jiān)督庫存、測試、審計和異常活動保護等項目。
 
•保護API密鑰并避免重用。
 
•考慮開放的API框架,例如開放云計算接口(OCCI)或云基礎設施管理接口(CIMI)。
 
8.控制平臺薄弱
 
控制平臺涵蓋了數(shù)據(jù)復制、遷移和存儲的過程。根據(jù)云安全聯(lián)盟(CSA)的說法,如果負責這些過程的人員無法完全控制數(shù)據(jù)基礎設施的邏輯、安全性和驗證,則控制平臺將很薄弱。管理人員需要了解安全配置、數(shù)據(jù)流向以及架構盲點或弱點。否則可能會導致數(shù)據(jù)泄漏、數(shù)據(jù)不可用或數(shù)據(jù)損壞。
 
云安全聯(lián)盟(CSA)關于控制平臺薄弱的關鍵要點括:
 
•確保云計算服務提供商提供了履行法律和法定義務所需的安全控制。
 
•進行盡職調(diào)查,以確保云計算服務提供商擁有足夠的控制平臺。
 
9.元結(jié)構和應用程序結(jié)構故障
 
云計算服務提供商的元結(jié)構保存有關如何保護其系統(tǒng)的安全信息,并通過API調(diào)用公開該信息。云安全聯(lián)盟(CSA)將元結(jié)構稱為云服務提供商/客戶的“分界線”。API幫助客戶檢測未經(jīng)授權的訪問,但還包含高度敏感的信息,例如日志或?qū)徍讼到y(tǒng)數(shù)據(jù)。
 
這條“分界線”也是潛在的故障點,可能使攻擊者能夠訪問數(shù)據(jù)或破壞云客戶。API實施不佳通常是導致漏洞的原因。云安全聯(lián)盟(CSA)指出,例如,不成熟的云計算服務提供商可能不知道如何正確地向其客戶提供API。
 
另一方面,客戶可能不了解如何正確實施云計算應用程序。當他們連接非為云環(huán)境設計的應用程序時,尤其如此。
 
云安全聯(lián)盟(CSA)關于元結(jié)構和應用程序結(jié)構失敗的關鍵要點包括:
 
•確保云計算服務提供商提供可見性,并公開緩解措施。
 
•在云原生設計中實施適當?shù)墓δ芎涂丶?/div>
 
•確保云計算服務提供商進行滲透測試并向客戶提供發(fā)現(xiàn)結(jié)果。
 
10.云計算使用情況有限的可見性
 
安全專業(yè)人員普遍抱怨云計算環(huán)境使他們對檢測和防止惡意活動所需的許多數(shù)據(jù)視而不見。云安全聯(lián)盟(CSA)將這種有限的使用可見性挑戰(zhàn)分為兩類:未經(jīng)批準的應用程序使用和未經(jīng)批準的應用程序濫用。
 
許可的應用程序濫用可能是使用許可的應用程序的授權人員或使用被盜憑據(jù)的外部威脅參與者。云安全聯(lián)盟(CSA)報告稱,安全團隊需要能夠通過檢測異常行為來區(qū)分有效用戶和無效用戶。
 
云安全聯(lián)盟(CSA)關于有限的云使用可見性的關鍵要點包括:
 
•從上到下開發(fā)與人員、流程和技術相關的云計算可見性工作。
 
•在組織范圍內(nèi)進行強制性培訓,了解可接受的云使用政策和執(zhí)行情況。
 
•讓云安全架構師或第三方風險管理人員查看所有未經(jīng)批準的云服務。
 
•投資云訪問安全代理(CASB)或軟件定義的網(wǎng)關(SDG),以分析出站活動。
 
•投資Web應用程序防火墻以分析入站連接。
 
•在整個組織中實施零信任模型。
 
11.濫用和惡意使用云計算服務
 
攻擊者越來越多地使用合法的云計算服務來支持其活動。例如,他們可能使用云計算服務在GitHub等站點上托管偽裝的惡意軟件,發(fā)起DDoS攻擊,分發(fā)網(wǎng)絡釣魚電子郵件,挖掘數(shù)字貨幣,執(zhí)行自動點擊欺詐或進行暴力攻擊以竊取憑據(jù)。
 
云安全聯(lián)盟(CSA)表示,云計算服務提供商應有適當?shù)木徑獯胧苑乐购桶l(fā)現(xiàn)濫用行為,例如付款工具欺詐或濫用云計算服務。對于云計算提供商來說,建立事件響應框架以應對濫用并允許客戶報告濫用也很重要。
 
云安全聯(lián)盟(CSA)關于濫用和濫用云服務的關鍵要點包括:
 
•監(jiān)控員工的云計算使用情況是否受到濫用。
 
•使用云計算數(shù)據(jù)丟失防護(DLP)解決方案來監(jiān)視和阻止數(shù)據(jù)泄露。
收藏 推薦 打印 | 錄入:admin | 閱讀:
相關新聞       云安全 
本文評論   查看全部評論 (0)
表情: 表情 姓名: 字數(shù)
點評:
       
評論聲明
  • 尊重網(wǎng)上道德,遵守中華人民共和國的各項有關法律法規(guī)
  • 承擔一切因您的行為而直接或間接導致的民事或刑事法律責任
  • 本站管理人員有權保留或刪除其管轄留言中的任意內(nèi)容
  • 本站有權在網(wǎng)站內(nèi)轉(zhuǎn)載或引用您的評論
  • 參與本評論即表明您已經(jīng)閱讀并接受上述條款
中文字幕一区二区三区在线乱码| 日韩一区二区在线看| 欧美超级乱淫片喷水| 色综合天天色综合| 欧美日韩久久精品| 日韩欧美一二区| 又黄又爽无遮挡| 秋霞午夜鲁丝一区二区老狼| 欧美黑人性视频| av在线下载| 亚洲精品免费视频| 久久综合入口| 色天天综合网| 欧美日韩免费高清一区色橹橹| 免费看涩涩视频| 高清不卡在线观看| 手机看片日韩国产| 蜜臀久久99精品久久久久宅男| 国产精品久久久久久久久久久新郎| 特黄毛片在线观看| 日韩亚洲欧美一区| 国产三区视频在线观看| 国产成人在线观看| 一区中文字幕在线观看| 久久久久在线| 福利视频一区二区三区| 中文字幕午夜精品一区二区三区| 国内精品一区二区三区四区| 中文一区一区三区高中清不卡免费| 亚洲欧洲色图综合| 成人免费看黄网址| 亚洲精品国产a| 美国成人av| 亚洲v中文字幕| yjizz视频网站在线播放| 婷婷亚洲久悠悠色悠在线播放| 免费的很黄很污的视频网站| 亚洲va韩国va欧美va精品| 黄页网站免费在线观看| 色88888久久久久久影院野外| 一级毛片视频在线观看| 欧美日韩国产天堂| 神马电影网我不卡| 日韩视频免费观看| 综合综合综合综合综合网| 亚洲一区二区三区777| 一区二区三区导航| 国产h视频在线播放| 亚洲免费观看高清完整版在线 | 欧美在线一卡| 国产欧美一二三区| www.-级毛片线天内射视视| 久久se精品一区二区| 涩涩漫画在线观看| 久久精品亚洲乱码伦伦中文| 福利资源在线久| 亚洲欧美激情视频| xxxxxx欧美| 亚洲va久久久噜噜噜| 国产一区高清在线| 欧美大片aaa| 在线精品国产欧美| 亚洲一区国产| 中文字幕在线观| 欧美年轻男男videosbes| 9l亚洲国产成人精品一区二三| 欧美亚洲丝袜| 一本到不卡免费一区二区| 加勒比久久高清| 欧美一区二区在线| 色爱区综合激月婷婷| 麻豆一区一区三区四区| 99久久久精品视频| 日韩欧美黄色影院| 尤物在线精品| 免费一级淫片| 91超碰caoporn97人人| 久久精品在这里| 成人综合日日夜夜| 国产精品欧美激情在线观看| 一本大道久久a久久精品综合| 久久99精品国产自在现线| 男人舔女人下面高潮视频| 亚洲香蕉成人av网站在线观看| 亚洲va久久久噜噜噜久久| 日本xxxx黄色| 26uuu亚洲国产精品| 亚洲精品国产一区二区精华液| 国产精品香蕉| 嫩草懂你的影院| 91夜夜揉人人捏人人添红杏| 色综合久久66| 天堂成人免费av电影一区| 888av在线视频| 日韩激情视频一区二区| 久久亚洲精品成人| 自拍偷拍欧美精品| 偷偷www综合久久久久久久| 国产免费永久在线观看| 日本视频一区二区不卡| 欧美老肥妇做.爰bbww| 国产婷婷精品| 久久大胆人体| 中文字幕在线综合| αv一区二区三区| 亚洲精品美女在线观看播放| 91免费观看视频在线| 99热国产在线| 天堂在线资源视频| 国产综合色一区二区三区| 日韩精品在线影院| 亚洲日本护士毛茸茸| 91综合久久爱com| 国产日本在线| 国产精品久久久久久久久电影网| 77777少妇光屁股久久一区| 91精品啪在线观看国产60岁| 国产无人区一区二区三区| 欧美成人综合| 51一区二区三区| 四虎国产成人永久精品免费| 91免费看蜜桃| 性欧美办公室18xxxxhd| 欧美亚洲综合一区| 国产精品妹子av| 国产一区二区精品久久| 亚洲一区二区日韩| 欧美国产视频日韩| 天天揉久久久久亚洲精品| yellow字幕网在线| 91av入口| 亚洲最大成人在线观看| 欧美做暖暖视频| 视频一区国产精品| 狠狠色噜噜狠狠色综合久| 2018中文字幕一区二区三区| 日韩一区二区三区国产| 日韩精品极品视频| 欧美一区二区三区在| 色综合 综合色| 香蕉久久一区二区不卡无毒影院 | 手机看片福利日韩| 亚洲一区美女视频在线观看免费| 最近2019年日本中文免费字幕| 久久精品一区八戒影视| 久久精品久久久| 日韩一区二区中文| 亚洲免费一区三区| 黄色av免费在线观看| 久久国产这里只有精品| 妞干网免费视频| 99re精彩视频| 一区二区三区 欧美| 天海翼女教师无删减版电影| 黄页网站在线观看| 99.玖玖.com| 亚欧洲精品在线视频免费观看| 91在线视频导航| 欧美一区二区三区精美影视| 久久精品国产精品青草色艺| 国模精品系列视频| 在线视频日韩精品| 97在线视频观看| 97人人做人人人难人人做| 91九色综合久久| 日韩中文字幕国产精品| 中文字幕精品久久久久| 日韩欧美一区二区三区久久| 色又黄又爽网站www久久| 欧美伊人久久久久久久久影院 | 91在线视频免费| 91亚洲永久免费精品| 国产精品一区二区三区精品| 久久综合九色99| 国产内射老熟女aaaa| 在线视频网站| 日本不卡视频| 日韩一区二区三区在线免费观看| 欧美性生活一级片| 日本中文一区二区三区| 高清久久久久久| 一区二区三区91| 亚洲欧美成人在线| 国产欧美日韩视频一区二区三区| 国产97在线 | 亚洲| 在线国产中文字幕| 亚洲精品在线a| 韩国女主播成人在线观看| 日韩欧美一区二区在线| 中文字幕久热精品视频在线| 国产66精品久久久久999小说| 欧洲黄色一级视频| 国产女主播在线写真| 免费av一区二区三区四区| 国产69精品久久99不卡| 疯狂做受xxxx欧美肥白少妇 | 阿v天堂2017| 久草福利在线视频| 亚洲午夜精品| 91蜜桃在线观看|