十大最常见云安全错误

来源 :计算机世界 | 被引量 : 0次 | 上传用户:netbase
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读

  据Accurics和Orca Security的研究显示,云实践中存在着大量的基础性配置错误,其中93%的受访者存在着存储服务配置错误的问题。因配置错误而导致云服务器受到攻击以及不法分子从这些服务器上窃取数据的新闻并不少见。
  我们每个人都不是完人,所以发生错误是在所难免的。有时我们可能会为云服务器设置了宽松的凭证,有时甚至就没有设置。有时我们没能在发现漏洞后及时更新软件,亦或是用于生产的应用程序在设计完成后没有及时让IT部门进行安全审查。这些情况在日常工作中都太常见了。以下是我们日常工作中最常见的十大错误。

1.未对秘密加以妥善管理


  用户在很多情况下没有将密钥、管理员密码和API密钥存储在妥当的地方。将这些秘密都存储在了本机的Word文件上或是便簽上的做法显然是不妥的。除了应当妥善保管这些数据外,用户还应尽量控制知情范围,不让其他开发人员知道,即使是与授权的开发人员共享也可控制在最低限度之内。解决方案:AWS Secrets Manager、AWS Parameter Store、Azure Key Vault和Hashicorp Vault等服务都是比较好的管理工具。

2.服务器的补丁程序安装不及时


  因服务器未能及时安装补丁程序而受到攻击的情况非常普遍。基于云端的服务器并不会自动安装补丁程序,或是自动升级为最新版本。研究显示,半数的受访者至少有一台服务器未能及时安装补丁包或是及时升级。解决方案:加强补丁程序管理,及时关注提供商发布的重要更新通知。

3.对访问权限放任不管


  访问权限方面主要存在两个基本性问题。一是许多IT部门在运行不同的Windows终端时使用的都是管理员权限。二是安全设备无法检测到基础设施当中常见的权限升级攻击。解决方案:使用权限身份管理工具并对账户的权限调整进行定期审核。

4.忽视远程访问


  RDP、SSH和Web控制台等大部分云服务器都有多种远程连接模式。凭证权限、弱密码和不安全的端口都可能会让云服务器处于风险当中。解决方案:对网络流量进行监控,并对其加以适当的限制。

5.对日志疏于管理


  日志需要被及时查看,对于云服务器而言尤为重要,因为每天都会有大量的日志生成,时间长了一些重要的信息会被湮没。对日志疏于管理可能会导致无法及时发现攻击行为。解决方案:用户可以使用AWS CloudTrail等能够为云服务提供实时可见性的工具。此外,用户还应勤查看有关账户配置、用户创建、身份验证失败等事件日志。

6.应用程序缺乏保护


  Verizon的数据泄露报告显示,针对Web应用程序的攻击在2020年翻了一倍多。通常情况下,一个网站会运行数十种软件工具,而用户的应用程序可能集合多种不同的产品,这些产品又会涉及多个服务器和多种服务。解决方案:如果运行的是普通的应用程序服务器,那么用户可以考虑使用Web应用程序防火墙。如果运行的是Azure或Office 365,那么用户应当使用微软Defender Application Guard的公开预览版,以帮助发现威胁并阻止恶意软件在基础设施中传播扩散。

7.端口处于开放状态


  美国联邦调查局曾经针对2017年不法分子利用FTP发动攻击的情况发出过警告。解决方案:立即关闭那些不需要的端口,以减少攻击面。

8.受信的供应链存在后门


  开发人员使用的开源工具正变得越来越多,这导致软件供应链出现了延长,也意味着用户必须要了解其中的信任关系,并在整个开发流程和生命周期中对软件的整个路径加以保护。这部分的工作难点在于很难识别已发现的风险到底是简单的输入错误,还是有意为之。解决方案:使用容器安全工具,同时对常用项目的一系列监管链条展开深入了解。

9.不安全的存储容器


  安全人员每周都能够在开放的云服务器上发现数据缓存。这些缓存中包含了客户的各种机密信息。开放式存储容器出现的根源在于开发人员创建它们时并不细心,有时甚至疏于管理。由于价格便宜且创建容易,因此云存储近些年来被广泛采用。解决方案:遵循首席安全官提出的有关提高容器安全性的建议,使用Shodan.io或BinaryEdge.io等检测工具定期检查自己的域,同时使用AWS Virtual Private Cloud或Azure Virtual Networks等工具对云服务器进行分隔。

10.利用SMS MFA保护账户安全,亦或完全没有MFA


  尽管作为额外的身份验证因素的SMS(短信)文本并不安全,但是即便如此,大多数云应用程序仍处于没有设置任何多因素身份验证(MFA)措施的状态。在Orca Security的调查中,1/4受访者表示其管理员账户没有设置MFA保护措施。解决方案:尽管我们拿那些不支持MFA的商业应用程序没有什么办法,但是我们可以利用谷歌或Authy的身份验证器应用程序来保护SaaS应用程序和管理员账户。
  本文作者David Strom长期关注安全、网络和通信等领域,并长期为CSO Online、Network World、Computerworld和其他出版物供稿。
  原文网址
  https://www.csoonline.com/article/3573267/10-common-cloud-security-mistakes-that-put-your-data-at-risk.html
其他文献
加密货币的底层分布式分类账技术正在颠覆供应链管理——特别是在全球航运领域。  今年,区块链测试项目将从试点测试发展到实际平台,而供应链管理是分布式分类账技术即将颠覆的行业之一。  在1月9日,马士基和IBM宣布合资部署一个基于区块链的电子货运系统,该系统将对供应链进行数字化,实时跟踪国际货物。  这一新平台可以取代目前基于EDI和纸质文件的系统,而这些老系统会让集装箱在接收码头停留几个星期,全球航
4月16日,华为分析师大会在深圳召开。据华为预测,5G将在3年内覆盖5亿用户,而华为已获得40个5G合同,有超过40000个基站正在发往全球各地。  针对AI和云的战略,华为称,预计到2025年,所有的公司都会上云,97%的大企业都会使用AI,77%的云上应用都会支持AI,AI将是云上竞争的关键。  在本次大会上,华为宣布成立了华为战略研究院,将负责5年以上的前沿技术的研發。研究项目包括光计算、D
商业智能(BI)平台在不断发展。通过添加人工智能和机器学习,企业正在将数据仪表盘和业务分析转变为更全面的决策支持平台。在这种向“决策智能”发展的趋势中,复杂的工具组合越来越多地嵌入到企业工作流程中,决策者无论何时何地都最需要这些工具。  星座研究公司(Constellation Research)分析师Nicole France说:“决策智能是企业处理大量数据以做出决策的能力。这与商业智能将要做的
公有云的部署率早在2020年初疫情出现之前就已经在增长。在疫情出现后,公有云部署增长率远远超过了之前的预期或目标。数据表明,疫情已经成为了行业快速数字转型的主要推动因素。  在對750名全球受访者进行了调查之后,Flexera公司发布了《Flexera 2021年度云状态报告》。该报告也是Flexera公司发布的第10个关于云计算部署、使用和挑战预期的年度调查报告。报告认为,新冠肺炎疫情使得云计算
越南战争,虽然只是半个多世纪以前的一场地区性冲突,但无疑是影响20世纪后半叶世界进程的重大事件,它首先以非常复杂的方式影响到中、美、苏各自的战略利益和这些政府间的关系,苏联和美国各自的盟国也受到了它们政府有关决策的影响,在战后国际关系中占有重要地位。特别是中国,在1950-1975年的两场越南战争中,中国都发挥了极其重要的作用,先是20世纪50年代帮助越南赶走了法国殖民统治者,后是在60年代和70
创新是技术的基石。在IT领域,如果不尝试一下层出不穷的新兴技术,就会有被淘汰的风险。而且,在吸引顶尖人才和保持竞争优势方面,企业会发现自己面临诸多的挑战。  但是,究竟应该采用什么样的新兴技术?人们真有些不知所措。毕竟,很多让人眼前一亮的技术,甚至那些被证明是值得一试的技术,往往都没有像宣传的那么好。然而,人工智能和机器学习等最近被认为是当今最前沿的技术,已经进入了生产系统。有时企业必须得有些前瞻
[摘要]1952年5月24日,李承晚未与“联合国军”司令部协商便以“反共”为由颁布军管法。美国驻韩使馆与联合国朝鲜统一和重建委员会要求韩国政府释放国会议员,倘若李氏固执己见,就由“联合国”司令部采取包括接管韩国政府在内的必要行动。相反,美国国务院和“联合国军”司令部认为应尽量以军事干预以外的手段解决危机。结果,后一种看法占据上风,李如愿以偿。危机过后,李承晚越来越迷恋个人魅力型统治,韩军杵他视为独
摘要 同为面临北方强敌的强盛帝国,汉唐两代北部边疆的城市数量有很大的差别。本文以雁北地区为切入点,得出这一差别是由西汉与唐两代不同的时代背景、军事制度与该地区族群构成及经济形态决定的结论。  关键词 西汉,唐,雁北地区,城市,军事制度  中图分类号 K24 文献标识码 A 文章编号 0457—6241(2008)22—0041—05    汉唐是中国历史上国力鼎盛的两大朝代,也都面临着强大的北方游
中国企业的数字化转型正在逐步与国际接轨,观念改变、决策支持、平台协同、人才培养都是非常重要的。  众所周知,过去几年间数字化转型已经席卷全球,随着新技术的广泛应用,新的机会和价值正在不断被发现和创造。毫无疑问,如今数字化转型已经成为整个社会的共识。数据显示,到2020年全球数字化转型相关的行业增加值将达到10万亿美元,全球1000强企业中的67%、中国1000强企业中的50%都会把数字化转型作为企
现在,越来越多的人开始谈公有云。然而,是不是所有的企业和业务都适合公有云呢?来听听Nutanix总裁Sudheesh Nair怎么说。  企业想快速把新产品投放市场、按需付费、精简基础设施、快速获得最先进技术,通常基于这些原因,企业会选择公有云。但是,公有云本身也有一些不足之处。首先,公有云本身无法实现定制化;其次,作为一种租赁模式,从长期成本角度来看,公有云费用昂貴的。而且,企业需承担责任,但权