物聯(lián)傳媒 旗下網(wǎng)站
登錄 注冊

12個來自云的安全威脅 招招致命,你不得不防!

作者:于水編譯
來源:IT168
日期:2017-08-28 16:35:42
摘要:在本文中,珍妮·哈里森(Jenny Harrison)帶我們逐個了解需要當(dāng)心的12個重要的安全威脅。

  云計算在過去的幾年來成功發(fā)展,當(dāng)我們的數(shù)據(jù)變得無維護(hù)化,安全問題變得前所未有的重要。云技術(shù)帶來的便利也存在著一些缺陷。在本文中,珍妮·哈里森(Jenny Harrison)帶我們逐個了解需要當(dāng)心的12個重要的安全威脅。

  在過去的十年間,我們見證了云技術(shù)應(yīng)用的前所未有的增長。今天,技術(shù)設(shè)備被運(yùn)用在學(xué)校、政府機(jī)關(guān)、商業(yè)部門,甚至醫(yī)院也將數(shù)據(jù)儲存在云中,僅在需要使用的時候提取——儉省了人工勞力。

  不幸的是,云技術(shù)的便利也存在著一些缺點(diǎn)。最主要的一點(diǎn)就是面對威脅和網(wǎng)絡(luò)攻擊的脆弱性。正如我們熟知的,數(shù)據(jù)通常被儲存在云基礎(chǔ)的儲存系統(tǒng)中。但是敏感的信息和應(yīng)用程序也面臨著威脅。

  幸運(yùn)的是,亞特蘭大州內(nèi)以及全美內(nèi),通過管理服務(wù)來使用云儲存系統(tǒng)的組織和云安全聯(lián)盟CS(Cloud Security Alliance)正在全力減輕這些風(fēng)險。CSA還鼓勵企業(yè)采取必要措施來預(yù)防安全漏洞的出現(xiàn)。

  但最小化安全威脅風(fēng)險和網(wǎng)絡(luò)犯罪的第一步,是識別出首要的安全威脅。繼續(xù)閱讀以下的圖文來了解企業(yè)所面臨的最顯著的安全威脅和顧慮。

  轉(zhuǎn)移到云上

  對于眾多企業(yè),這些顧慮可能會讓他們打消轉(zhuǎn)移到云基礎(chǔ)服務(wù)器的念頭。但是云為大小企業(yè)都可以提供許許多多的益處。

  不要讓這些顧慮使你放棄轉(zhuǎn)移。將公司數(shù)據(jù)轉(zhuǎn)移到云上已經(jīng)成為了一個必然趨勢,并且伴隨著巨大的好處,對大小企業(yè)都是如此。通過選擇正確合適的供應(yīng)商可以避免風(fēng)險。

  12個云的安全威脅

  1. 數(shù)據(jù)漏洞

  云環(huán)境面臨著許多和傳統(tǒng)企業(yè)網(wǎng)絡(luò)相同的安全威脅,但由于極大量的數(shù)據(jù)被儲存在云服務(wù)器上,供應(yīng)商成為了一個很吸引人的目標(biāo)。

  云供應(yīng)商通常會部署安全控件來保護(hù)其環(huán)境,但最終還是需要企業(yè)負(fù)責(zé)自己來保護(hù)云中的數(shù)據(jù)。

  公司可能會面臨:訴訟、犯罪指控、調(diào)查和商業(yè)損失。

  2. 憑證 & 證書

  數(shù)據(jù)漏洞和其他攻擊通常來源于不嚴(yán)格的認(rèn)證、較弱的口令和密鑰或者證書管理。

  企業(yè)應(yīng)當(dāng)權(quán)衡集中身份的便利性和使儲存地點(diǎn)變成攻擊者的首要目標(biāo)的風(fēng)險性。

  采用多種形式的認(rèn)證,例如:一次性密碼、手機(jī)認(rèn)證和智能卡保護(hù)。

  3. 界面 & API的入侵

  IT團(tuán)隊使用界面和API來管理和與云服務(wù)互動,這些服務(wù)包括云的供應(yīng)、管理、編制和監(jiān)管。

  API和界面是系統(tǒng)中最暴露在外的一部分,因為它們通常可以通過開放的互聯(lián)網(wǎng)進(jìn)入。CSA也建議進(jìn)行安全方面的編碼檢查和嚴(yán)格的進(jìn)入檢測。

  運(yùn)用API安全成分,例如:認(rèn)證、進(jìn)入控制和活動監(jiān)管。

  4. 已開發(fā)的系統(tǒng)的脆弱性

  企業(yè)和其他企業(yè)之間共享記憶、數(shù)據(jù)庫和其他一些資源,形成了新的攻擊對象。幸運(yùn)的是,對系統(tǒng)脆弱性的攻擊可以通過使用“基本IT過程”來減輕。

  盡快添加補(bǔ)丁——進(jìn)行緊急補(bǔ)丁的變化控制過程保證了補(bǔ)救措施可以被正確記錄,并被技術(shù)團(tuán)隊復(fù)查。

  容易被攻擊的目標(biāo):可開發(fā)的bug和系統(tǒng)脆弱性。

  5. 賬戶劫持

  釣魚網(wǎng)站、詐騙和軟件開發(fā)仍舊在肆虐,云服務(wù)又使威脅上升了新的層次,因為攻擊者可以竊聽活動,操控業(yè)務(wù)以及篡改數(shù)據(jù)。

  賬戶,甚至是服務(wù)賬戶,應(yīng)該被監(jiān)管,這樣每一筆交易都可以追蹤到一個所有者。關(guān)鍵點(diǎn)在于保護(hù)賬戶認(rèn)證不被竊取。

  有效的攻擊載體:釣魚網(wǎng)站、詐騙、軟件開發(fā)。

  6. 居心叵測的內(nèi)部人員

  內(nèi)部人員的威脅來自諸多方面:現(xiàn)任或前員工、系統(tǒng)管理者、承包商或者是商業(yè)伙伴。惡意的來源十分廣泛,包括竊取數(shù)據(jù)和報復(fù)。

  單一的依靠云服務(wù)供應(yīng)商來保證安全的系統(tǒng),例如加密,是最為危險的。有效的日志、監(jiān)管和審查管理者的活動十分重要。

  企業(yè)必須最小化暴露在外的訪問:加密過程和密鑰、最小化訪問。

  7. APT寄生蟲

  CSA稱高級持續(xù)威脅(Advanced Persistent Threats)是一種“寄生性”的攻擊。APT通過滲透系統(tǒng)來建立立足點(diǎn),然后在很長的一段時間內(nèi)悄悄地竊取數(shù)據(jù)和知識產(chǎn)權(quán)。

  IT部門必須及時了解最新的高級攻擊。此外,經(jīng)常地強(qiáng)化通知程序來警示用戶,可以減少被APT的迷惑使之進(jìn)入。

  進(jìn)入的常見方式:魚叉式網(wǎng)絡(luò)釣魚、直接攻擊、USB驅(qū)動。

  8. 永久性的數(shù)據(jù)丟失

  關(guān)于供應(yīng)商出錯導(dǎo)致的永久性數(shù)據(jù)丟失的報告已經(jīng)鮮少出現(xiàn)。但居心叵測的黑客仍會采用永久刪除云數(shù)據(jù)的方式來傷害企業(yè)和云數(shù)據(jù)中心。

  遵循政策中通常規(guī)定了企必須保留多久的審計記錄及其他文件。丟失這些數(shù)據(jù)會導(dǎo)致嚴(yán)重的監(jiān)管后果。

  建議云供應(yīng)商分散數(shù)據(jù)和應(yīng)用程序來加強(qiáng)保護(hù):每日備份、線下儲存。

  9. 積極性不足

  在沒有完全了解環(huán)境就使用云的企業(yè)會遭遇無數(shù)的商業(yè)、金融、技術(shù)、法律和遵守上的危機(jī)。

  當(dāng)部署應(yīng)用程序到一個特定的云上時,如果一個公司的發(fā)展團(tuán)隊缺少對云技術(shù)的熟悉了解,就會出現(xiàn)行動上和建筑上的問題。企業(yè)必須表現(xiàn)出廣泛而適當(dāng)?shù)姆e極性來了解他們云服務(wù)的風(fēng)險。

  面對以下幾點(diǎn)必須拿出適當(dāng)?shù)姆e極性:云的遷移、融合與外包。

  10. 云服務(wù)的濫用

  云服務(wù)可能被強(qiáng)占用來支持不道德的行為,例如利用云計算資源來破解加密密鑰從而發(fā)起攻擊。

  客戶應(yīng)當(dāng)確保供應(yīng)商提供了報告濫用的機(jī)制。雖然客戶不一定是惡意行為的直接對象,但云服務(wù)的濫用仍會導(dǎo)致服務(wù)可用性和數(shù)據(jù)丟失的問題。

  濫用行為例子包括:分布式拒絕服務(wù)(DDoS)攻擊、垃圾郵件、包含惡意內(nèi)容。

  11. 磁盤操作系統(tǒng)(DOS)攻擊

  DoS攻擊已經(jīng)存在數(shù)年,但因為他們經(jīng)常影響可用性,通過云計算DOS攻擊才得以迅猛發(fā)展。系統(tǒng)可能會行進(jìn)緩慢或者超時。

  CSA稱,云供應(yīng)商比客戶更容易處理DoS攻擊。關(guān)鍵在于在攻擊出現(xiàn)開始計劃如何削弱攻擊,這樣,管理員可以在需要資源的時候有權(quán)限進(jìn)入。

  DoS的攻擊原因多種多樣:敲詐勒索、騷擾。

  12. 共享技術(shù)、共享危機(jī)

  共享技術(shù)的脆弱性為云計算帶來了很大的威脅。云服務(wù)供應(yīng)商共享基礎(chǔ)設(shè)施、平臺以及應(yīng)用程序,如果脆弱性出現(xiàn)在任何一層內(nèi),就會影響所有。

  如果一個整體的部分被損壞——例如管理程序、共享的平臺部分或者應(yīng)用程序——就會將整個環(huán)境暴露在潛在的威脅和漏洞下。

  CSA推薦深層保護(hù)策略:多因素認(rèn)證、侵入檢測系統(tǒng)、網(wǎng)絡(luò)分割和更新資源。

人物訪談