chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

詳解云安全面臨的五大常見(jiàn)威脅

如意 ? 來(lái)源:51cto ? 作者:51CTO ? 2020-07-02 10:09 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

如今,企業(yè)上云的數(shù)量已經(jīng)穩(wěn)步增加,中小企業(yè)青睞于其物理基礎(chǔ)設(shè)施的經(jīng)濟(jì)性選擇,而大企業(yè)則喜歡充分利用云服務(wù)的靈活性。然而,現(xiàn)在他們也都面臨了一個(gè)挑戰(zhàn),尤其是那些剛剛上云的企業(yè),他們還并不熟悉云上業(yè)務(wù)的運(yùn)作方式、與純本地系統(tǒng)的的差異。云設(shè)置經(jīng)常不僅僅只涉及一個(gè)設(shè)施,經(jīng)常要和物理數(shù)據(jù)中心想結(jié)合。

因此,這個(gè)挑戰(zhàn)會(huì)延伸到安全層面,當(dāng)云安全部署不充分或者對(duì)于配置參數(shù)不熟悉時(shí),會(huì)存在許多風(fēng)險(xiǎn)。許多因素會(huì)導(dǎo)致工作負(fù)載和應(yīng)用程序暴露在網(wǎng)絡(luò)上招致攻擊,包括錯(cuò)誤的配置、技術(shù)的合理使用、運(yùn)營(yíng)經(jīng)驗(yàn)和云系統(tǒng)防護(hù),甚至是對(duì)于部分研發(fā)人員和云工程師的風(fēng)險(xiǎn)忽視。云系統(tǒng)的組成因素在很多方面是相互交織的,這會(huì)導(dǎo)致潛在攻擊媒介難以追蹤。對(duì)于剛開(kāi)始使用云平臺(tái)和服務(wù)的IT安全人員來(lái)說(shuō),安全這個(gè)任務(wù)十分艱巨。

不管是云平臺(tái)還是云服務(wù),結(jié)果發(fā)現(xiàn)配置錯(cuò)誤一直是云安全主要的陷阱之一,而且還會(huì)對(duì)訂閱云服務(wù)的企業(yè)和托管在云上的軟件用戶(hù)有所影響。

全域可寫(xiě)的亞馬遜S3存儲(chǔ)桶

AWS憑借其多種產(chǎn)品,現(xiàn)在已經(jīng)成為云行業(yè)的主要參與者。在AWS穩(wěn)定版的產(chǎn)品中,Amazon S3或許是最受歡迎的,像Netflix、Reddit和Pinterest這些企業(yè)都在用它的基礎(chǔ)設(shè)施。

我們?cè)谘芯緼mazon S3存儲(chǔ)桶時(shí)看到的一貫趨勢(shì)是,許多組織將它們放置在全域可寫(xiě)中,這是一種錯(cuò)誤配置,允許未經(jīng)授權(quán)的用戶(hù)寫(xiě)入存儲(chǔ)桶。比較知名的例子比如《洛杉磯時(shí)報(bào)》,該雜志之前有一個(gè)網(wǎng)絡(luò)控制列表(ACL),該列表配置允許公眾將訪(fǎng)問(wèn)路徑寫(xiě)入存儲(chǔ)桶中,該存儲(chǔ)桶托管在其一個(gè)兇殺報(bào)告的網(wǎng)站上。攻擊者可以在JavaScript代碼中注入加密挖礦程序。

遙測(cè)數(shù)據(jù)還表明,對(duì)一些全域可寫(xiě)的存儲(chǔ)桶網(wǎng)站攻擊大部分發(fā)生在2019年間,同時(shí)還涉及一些惡意代碼注入攻擊,最終以網(wǎng)站表單形式提取數(shù)據(jù)。我們遇到的另一個(gè)問(wèn)題是存儲(chǔ)在Amazon S3存儲(chǔ)桶中的惡意文件歸類(lèi)。大部分惡意文件使用舊的路徑尋址方案。這意味著存儲(chǔ)桶使用通用的Amazon S3主機(jī)名,而不是虛擬存儲(chǔ)方案,在虛擬托管方案中,存儲(chǔ)桶的名稱(chēng)包含在主機(jī)名中。這會(huì)給安全篩選器帶來(lái)問(wèn)題,因?yàn)樽柚故褂寐窂椒桨傅膼阂饩W(wǎng)站的主機(jī)名也同樣會(huì)阻止其他非惡意站點(diǎn)。

云上可用的第二項(xiàng)主要服務(wù)是計(jì)算,目前這些服務(wù)主要集中于容器技術(shù)。在過(guò)去幾年中,像一般的云細(xì)分市場(chǎng)一樣,容器的采用率也很高。Docker、Kubernetes和AWS Lambda之類(lèi)的軟件推動(dòng)了容器技術(shù)的發(fā)展,為希望簡(jiǎn)化其開(kāi)發(fā)操作的企業(yè)提供了輕便高效的云部署。但是,配置失誤或錯(cuò)誤很常見(jiàn),這些錯(cuò)誤配置的系統(tǒng)有受到攻擊的風(fēng)險(xiǎn)。

1. Docker

交付加密貨幣挖礦不斷增加,一直困擾著Docker用戶(hù),這也是因?yàn)楸┞对诰W(wǎng)絡(luò)上的Docker容器所致。挖礦會(huì)嚴(yán)重影響用戶(hù)的計(jì)算機(jī),并且因自動(dòng)擴(kuò)展的云部署的CPU利用率過(guò)高而造成金錢(qián)損失。

攻擊者有多種技術(shù)將挖礦代碼注入未加密的Docker服務(wù)器。最簡(jiǎn)單的方法是直接在包含代碼的映像中安裝加密挖礦程序。另一種方法就是在啟動(dòng)過(guò)程中使用類(lèi)似Ubuntu的常用基礎(chǔ)映像來(lái)安裝挖礦軟件。

2. AWS Lambda

AWS Lambdas是無(wú)服務(wù)器事件驅(qū)動(dòng)平臺(tái),可為應(yīng)用程序提供輕量級(jí)且經(jīng)濟(jì)高效的解決方案,無(wú)需設(shè)置使用模式。一個(gè)常見(jiàn)的誤解是Lambda受白帽保護(hù),不能直接檢索函數(shù)名。這種誤解通常會(huì)導(dǎo)致未經(jīng)適當(dāng)身份驗(yàn)證的情況下執(zhí)行功能。

但是,攻擊者可以使用多種方法找到Lambda,例如,使用嗅探器偵聽(tīng)網(wǎng)絡(luò)流量,或者通過(guò)檢查L(zhǎng)ambda使用并運(yùn)行API網(wǎng)關(guān)站點(diǎn)的源代碼。如果沒(méi)有安全的Lambda身份驗(yàn)證,敏感信息有暴露的危險(xiǎn)。

另外,由于開(kāi)發(fā)人員的編碼方式不同,在給定不正確的參數(shù)時(shí),許多基于Python的Lambda函數(shù)會(huì)打印堆棧跟蹤,這可能導(dǎo)致攻擊者了解Lambda配置的基礎(chǔ)信息。

3. Kubernetes

Kubernetes是一個(gè)用于管理容器工作負(fù)載的開(kāi)源容器編排平臺(tái)。我們使用Shodan發(fā)現(xiàn)2019年1月有32000臺(tái)Kubernetes服務(wù)器暴露在網(wǎng)絡(luò)上。與其他配置錯(cuò)誤的例子一樣,惡意分子可以利用網(wǎng)絡(luò)公開(kāi)訪(fǎng)問(wèn)Kubernetes服務(wù)或其任何組件。

(1) Kubeletes

Kubernetes使用其Kubeletes子組件的API來(lái)管理每個(gè)節(jié)點(diǎn)中的容器。在舊版本1.10之前的Kubernetes中,Kubelet公開(kāi)了數(shù)據(jù)端口10255和控制端口10250,這兩個(gè)端口均可被利用。濫用控制端口更為明顯,比如可用于安裝加密貨幣挖礦軟件,且端口10255可能包含潛在的敏感信息。

(2) etcd

Etcd是一個(gè)分布式和復(fù)制的鍵值存儲(chǔ),充當(dāng)Kubernetes的主要數(shù)據(jù)存儲(chǔ)。它負(fù)責(zé)存儲(chǔ)Kubernetes安裝配置,并提供服務(wù)發(fā)現(xiàn)的存儲(chǔ)后端。除了Kubernetes,其他應(yīng)用程序(例如CoreDNS和Rook)都使用etcd。如果將其用作數(shù)據(jù)存儲(chǔ),則公開(kāi)暴露的etcd可能會(huì)泄漏敏感數(shù)據(jù),包括用于服務(wù)器和應(yīng)用程序的憑據(jù)。我們使用Shodan發(fā)現(xiàn)了2400多個(gè)暴露的etcd服務(wù)器,包含Kubernetes和其他軟件的混合。

憑證管理不當(dāng)

盡管憑據(jù)使用經(jīng)常被忽略,但卻是云計(jì)算最重要的方面之一。由于企業(yè)無(wú)法像數(shù)據(jù)中心一樣在物理上保護(hù)云系統(tǒng),因此對(duì)憑證安全性的需求就變得更大。在保護(hù)憑據(jù)方面面臨的一個(gè)挑戰(zhàn)是許多流程通常需要訪(fǎng)問(wèn)身份驗(yàn)證數(shù)據(jù)和其他資源,這意味著用戶(hù)需要保護(hù)數(shù)據(jù)和憑據(jù)免受泄露。

程序員經(jīng)常犯的一個(gè)錯(cuò)誤是,他們會(huì)無(wú)意間在GitHub等公共存儲(chǔ)庫(kù)上泄露憑證信息。有時(shí)會(huì)在網(wǎng)上發(fā)布的代碼段中找到諸如API密鑰之類(lèi)的敏感數(shù)據(jù),然后攻擊者就可以使用這些代碼片段來(lái)接管憑據(jù)使用的帳戶(hù),隨后再進(jìn)行犯罪活動(dòng),例如盜竊客戶(hù)數(shù)據(jù),在暗網(wǎng)出售這些數(shù)據(jù)。

我們發(fā)現(xiàn)的另一個(gè)問(wèn)題是,許多經(jīng)驗(yàn)不足的程序員經(jīng)常遵循錯(cuò)誤的云教程,其中許多教程鼓勵(lì)在代碼本身內(nèi)部對(duì)憑證進(jìn)行硬編碼。如果代碼發(fā)布到任何人都可以訪(fǎng)問(wèn)的存儲(chǔ)庫(kù)中,這將成為一個(gè)問(wèn)題。

隨著云服務(wù)采用率的增長(zhǎng),企業(yè)需要充分了解其面臨的威脅,并做好適當(dāng)?shù)臏?zhǔn)備,保護(hù)其云系統(tǒng)。如果沒(méi)有可靠的安全實(shí)施措施,云技術(shù)的好處就無(wú)法實(shí)現(xiàn)。本文研究分析的威脅并未涵蓋云中所有潛在的威脅和風(fēng)險(xiǎn),包括一些最重要的威脅。對(duì)于需要了解云的結(jié)構(gòu)以及保護(hù)云的策略的IT和安全人員而言,這尤其重要。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • DDoS
    +關(guān)注

    關(guān)注

    3

    文章

    180

    瀏覽量

    24146
  • 網(wǎng)絡(luò)安全
    +關(guān)注

    關(guān)注

    11

    文章

    3516

    瀏覽量

    63562
  • 云安全
    +關(guān)注

    關(guān)注

    0

    文章

    105

    瀏覽量

    19896
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    EtherCAT FOE常見(jiàn)五大應(yīng)用場(chǎng)景:固件更新、遠(yuǎn)程診斷都能干!

    EtherCATFOE不只是文件傳輸工具,更是工業(yè)設(shè)備維護(hù)的“多面手”。本文詳解五大高頻應(yīng)用場(chǎng)景,看看它如何簡(jiǎn)化你的設(shè)備管理。技術(shù)背景:為什么需要FOE?工業(yè)現(xiàn)場(chǎng)設(shè)備成千上萬(wàn),維護(hù)工作令人頭疼:固件
    的頭像 發(fā)表于 02-28 11:40 ?295次閱讀
    EtherCAT FOE<b class='flag-5'>常見(jiàn)</b><b class='flag-5'>五大</b>應(yīng)用場(chǎng)景:固件更新、遠(yuǎn)程診斷都能干!

    燒錄芯片總失???五大常見(jiàn)錯(cuò)誤與解決方法

    產(chǎn)線(xiàn)常見(jiàn) Verify Error 校驗(yàn)錯(cuò)誤,多非芯片本身問(wèn)題,而是五大典型因素導(dǎo)致:燒錄座接觸不良、電源供電不穩(wěn)、信號(hào)與時(shí)序異常、加密保護(hù)誤觸、靜電與溫度影響。按物理連接、電氣環(huán)境、軟件配置逐級(jí)排查,規(guī)范耗材更換與產(chǎn)線(xiàn)防護(hù),可顯著提升燒錄良率與穩(wěn)定性。
    的頭像 發(fā)表于 02-24 15:37 ?1310次閱讀

    振弦式土體沉降計(jì):五大核心優(yōu)勢(shì)助力工程安全監(jiān)測(cè)

    究竟具備哪些優(yōu)勢(shì)?以下五大核心特點(diǎn)值得重點(diǎn)關(guān)注。1.高精度測(cè)量,數(shù)據(jù)穩(wěn)定可靠振弦式土體沉降計(jì)采用振弦傳感技術(shù),能夠靈敏響應(yīng)土體微小沉降,靈敏度最高可達(dá)0.04mm,
    的頭像 發(fā)表于 01-07 14:48 ?201次閱讀
    振弦式土體沉降計(jì):<b class='flag-5'>五大</b>核心優(yōu)勢(shì)助力工程<b class='flag-5'>安全</b>監(jiān)測(cè)

    網(wǎng)絡(luò)攻擊形態(tài)持續(xù)升級(jí),哪些云安全解決方案更能應(yīng)對(duì) DDoS 等復(fù)雜威脅?

    在云計(jì)算和數(shù)字化業(yè)務(wù)高度普及的今天,網(wǎng)絡(luò)攻擊早已不再是偶發(fā)事件,而成為企業(yè)運(yùn)營(yíng)中必須長(zhǎng)期應(yīng)對(duì)的現(xiàn)實(shí)風(fēng)險(xiǎn)。從最初的大規(guī)模 DDoS 攻擊,到如今更加隱蔽、持續(xù)、自動(dòng)化的攻擊形態(tài),安全威脅正在經(jīng)歷一場(chǎng)
    的頭像 發(fā)表于 12-17 09:53 ?554次閱讀

    在物聯(lián)網(wǎng)設(shè)備面臨的多種安全威脅中,數(shù)據(jù)傳輸安全威脅和設(shè)備身份安全威脅有何本質(zhì)區(qū)別?

    在物聯(lián)網(wǎng)設(shè)備面臨的多種安全威脅中,數(shù)據(jù)傳輸安全威脅和設(shè)備身份安全
    發(fā)表于 11-18 06:41

    芯源半導(dǎo)體安全芯片技術(shù)原理

    物聯(lián)網(wǎng)設(shè)備涵蓋智能家居、工業(yè)控制、智能交通、醫(yī)療健康等多個(gè)領(lǐng)域,由于其數(shù)量龐大、分布廣泛、接入方式多樣等特點(diǎn),面臨安全威脅復(fù)雜多樣。? 數(shù)據(jù)傳輸安全
    發(fā)表于 11-13 07:29

    探秘安全生產(chǎn)預(yù)警預(yù)測(cè)系統(tǒng)的五大頂尖平臺(tái)

    探秘安全生產(chǎn)預(yù)警預(yù)測(cè)系統(tǒng)的五大頂尖平臺(tái)
    的頭像 發(fā)表于 10-16 09:56 ?1441次閱讀
    探秘<b class='flag-5'>安全</b>生產(chǎn)預(yù)警預(yù)測(cè)系統(tǒng)的<b class='flag-5'>五大</b>頂尖平臺(tái)

    影響同步帶模組成本的五大核心變量分析

    影響同步帶模組成本的五大核心變量
    的頭像 發(fā)表于 10-15 17:52 ?748次閱讀
    影響同步帶模組成本的<b class='flag-5'>五大</b>核心變量分析

    五大電磁頻譜管理監(jiān)測(cè)系統(tǒng)軟件:有哪些優(yōu)點(diǎn)和缺點(diǎn)

    五大電磁頻譜管理監(jiān)測(cè)系統(tǒng)軟件:有哪些優(yōu)點(diǎn)和缺點(diǎn)
    的頭像 發(fā)表于 09-28 16:50 ?971次閱讀
    <b class='flag-5'>五大</b>電磁頻譜管理監(jiān)測(cè)系統(tǒng)軟件:有哪些優(yōu)點(diǎn)和缺點(diǎn)

    五大電磁頻譜管理系統(tǒng):原理、架構(gòu)與應(yīng)用全景解析

    五大電磁頻譜管理系統(tǒng):原理、架構(gòu)與應(yīng)用全景解析
    的頭像 發(fā)表于 09-26 10:21 ?674次閱讀
    <b class='flag-5'>五大</b>電磁頻譜管理系統(tǒng):原理、架構(gòu)與應(yīng)用全景解析

    五大海上安全事件應(yīng)急處置系統(tǒng):有哪些優(yōu)點(diǎn)和缺點(diǎn)

    五大海上安全事件應(yīng)急處置系統(tǒng):有哪些優(yōu)點(diǎn)和缺點(diǎn)
    的頭像 發(fā)表于 09-04 17:09 ?1189次閱讀
    <b class='flag-5'>五大</b>海上<b class='flag-5'>安全</b>事件應(yīng)急處置系統(tǒng):有哪些優(yōu)點(diǎn)和缺點(diǎn)

    隧道施工安全管理系統(tǒng):構(gòu)筑隧道施工安全防線(xiàn)隧道五大系統(tǒng)

    隧道施工安全管理系統(tǒng)隧道五大系統(tǒng)建設(shè)隧道人員定位
    的頭像 發(fā)表于 08-12 12:05 ?1003次閱讀
    隧道施工<b class='flag-5'>安全</b>管理系統(tǒng):構(gòu)筑隧道施工<b class='flag-5'>安全</b>防線(xiàn)隧道<b class='flag-5'>五大</b>系統(tǒng)

    國(guó)星光電推動(dòng)五大顯示場(chǎng)景全面開(kāi)花

    在人工智能技術(shù)蓬勃發(fā)展、消費(fèi)品以舊換新政策等利好驅(qū)動(dòng)下,LED行業(yè)正迎來(lái)技術(shù)迭代提速與政策紅利釋放的疊加機(jī)遇期。國(guó)星光電緊抓機(jī)遇,加速科技突圍,深耕新型顯示技術(shù),推動(dòng)五大顯示場(chǎng)景全面開(kāi)花。
    的頭像 發(fā)表于 05-16 11:44 ?1055次閱讀

    CINCON電源模塊:高效替代VICOR的五大優(yōu)勢(shì)解析

    在高端電源模塊領(lǐng)域,VICOR雖以高功率密度和低噪音特性聞名,但其長(zhǎng)達(dá)26周的交貨周期和價(jià)格波動(dòng)問(wèn)題,促使市場(chǎng)尋求更優(yōu)替代方案。臺(tái)灣上市公司CINCON憑借以下五大核心優(yōu)勢(shì),成為工業(yè)、通信及醫(yī)療等
    發(fā)表于 05-06 09:27

    嵌入式應(yīng)用中常見(jiàn)安全威脅

    越來(lái)越多的嵌入式設(shè)備存在互聯(lián)需求,在安全應(yīng)用開(kāi)發(fā)中,除功能安全外,應(yīng)用還需考慮信息安全
    的頭像 發(fā)表于 04-28 14:45 ?1304次閱讀
    嵌入式應(yīng)用中<b class='flag-5'>常見(jiàn)</b>的<b class='flag-5'>安全</b><b class='flag-5'>威脅</b>