chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

干貨:避免頂級(jí)云訪問(wèn)風(fēng)險(xiǎn)的解決方案

如意 ? 來(lái)源:企業(yè)網(wǎng)D1Net ? 作者:企業(yè)網(wǎng)D1Net ? 2020-07-02 10:19 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

根據(jù)云計(jì)算安全聯(lián)盟(CSA)最近發(fā)布的一份調(diào)查報(bào)告,在云計(jì)算面臨的11種最大威脅中,配置錯(cuò)誤和變更控制不足排在第二位,僅次于數(shù)據(jù)泄露。

Capital One公司的數(shù)據(jù)泄漏事件就是一個(gè)很好的例子,該事件導(dǎo)致該公司1.06億張信用卡客戶和申請(qǐng)人的數(shù)據(jù)泄露。網(wǎng)絡(luò)攻擊者利用了開(kāi)放源Web應(yīng)用程序防火墻(WAF)中的一個(gè)漏洞,該漏洞被用作銀行基于AWS云平臺(tái)操作的一部分。

通過(guò)這個(gè)漏洞,網(wǎng)絡(luò)攻擊者可以獲取憑據(jù)以訪問(wèn)Web應(yīng)用程序防火墻(WAF)以訪問(wèn)所有資源。不幸的是,Web應(yīng)用程序防火墻(WAF)被賦予了過(guò)多的權(quán)限,也就是說(shuō),網(wǎng)絡(luò)攻擊者可以訪問(wèn)任何數(shù)據(jù)桶中的所有文件,并讀取這些文件的內(nèi)容。這使得網(wǎng)絡(luò)攻擊者能夠訪問(wèn)存儲(chǔ)敏感數(shù)據(jù)的S3存儲(chǔ)桶。

減輕這種身份濫用的最有效方法是執(zhí)行最低特權(quán)原則。在理想情況下,每個(gè)用戶或應(yīng)用程序應(yīng)僅限于所需的確切權(quán)限。

實(shí)施最低特權(quán)的第一步是了解已授予用戶(無(wú)論是人員還是機(jī)器)或應(yīng)用程序哪些權(quán)限。下一步是映射所有實(shí)際使用的權(quán)限。兩者之間的比較揭示了權(quán)限差距,從而暴露了應(yīng)保留的權(quán)限和應(yīng)撤銷的權(quán)限。因此必須定期連續(xù)執(zhí)行這一過(guò)程,以保持一段時(shí)間內(nèi)的最小特權(quán)。

為了說(shuō)明這個(gè)過(guò)程如何在云平臺(tái)中工作,以主流的AWS云平臺(tái)為例,并且提供可用的細(xì)粒度身份和訪問(wèn)管理(IAM)系統(tǒng)之一。AWS身份和訪問(wèn)管理(IAM)是一個(gè)功能強(qiáng)大的工具,它允許管理員安全地配置超過(guò)2500個(gè)權(quán)限,以實(shí)現(xiàn)對(duì)給定資源可以執(zhí)行哪些操作的細(xì)粒度進(jìn)行控制。

步驟1:檢查附加政策

第一步是檢查直接附加到用戶的策略。有兩種類型的策略:

托管策略有兩種類型:由云計(jì)算服務(wù)提供商(CSP)創(chuàng)建和管理的AWS托管策略,以及(組織可以在其AWS帳戶中創(chuàng)建和管理的客戶托管策略。與AWS托管策略相比,客戶托管策略通常提供更精確的控制。

內(nèi)聯(lián)策略,由AWS客戶創(chuàng)建并嵌入在身份和訪問(wèn)管理(IAM)標(biāo)識(shí)(用戶、組或角色)中。當(dāng)最初創(chuàng)建或稍后添加身份時(shí),可以將它們嵌入標(biāo)識(shí)中。

步驟2:分析身份和訪問(wèn)管理(IAM)組

下一步是檢查用戶所屬的每個(gè)身份和訪問(wèn)管理(IAM)組。這些還具有附加策略,可以間接授予用戶訪問(wèn)其他資源的權(quán)限。就像用戶本身一樣,組可以附加到托管策略和內(nèi)聯(lián)策略。

步驟3:映射身份和訪問(wèn)管理(IAM)角色

現(xiàn)在,所有附加到用戶的身份和訪問(wèn)管理(IAM)角色都需要映射。角色是另一種類型的標(biāo)識(shí),可以使用授予特定權(quán)限的關(guān)聯(lián)策略在組織的AWS帳戶中創(chuàng)建。它類似于身份和訪問(wèn)管理(IAM)用戶,但其角色可以分配給需要其權(quán)限的任何人,而不是與某個(gè)人唯一關(guān)聯(lián)。角色通常用于授予應(yīng)用程序訪問(wèn)權(quán)限。

步驟4:調(diào)查基于資源的策略

接下來(lái),這一步驟的重點(diǎn)從用戶策略轉(zhuǎn)移到附加到資源(例如AWS存儲(chǔ)桶)的策略。這些策略可以授予用戶直接對(duì)存儲(chǔ)桶執(zhí)行操作的權(quán)限,而與現(xiàn)有的其他策略(直接和間接)無(wú)關(guān)。對(duì)所有AWS資源及其策略(尤其是包含敏感數(shù)據(jù)的策略)進(jìn)行全面審查非常重要。

步驟5:分析訪問(wèn)控制列表

在策略審查完成之后,分析應(yīng)該移至鏈接到每個(gè)資源的訪問(wèn)控制列表(ACL)。這些類似于基于資源的策略,并允許控制其他帳戶中的哪些身份可以訪問(wèn)該資源。由于不能使用訪問(wèn)控制列表(ACL)來(lái)控制同一帳戶中身份的訪問(wèn),因此可以跳過(guò)與該用戶相同帳戶中擁有的所有資源。

步驟6:查看權(quán)限邊界

在這一步驟中,需要檢查每個(gè)用戶的權(quán)限邊界。這是一項(xiàng)高級(jí)功能,用于定義用戶、組或角色可能具有的最大權(quán)限。換句話說(shuō),用戶的權(quán)限邊界基于附加的策略和權(quán)限邊界定義了允許他們執(zhí)行的動(dòng)作。重要的是要注意權(quán)限邊界不會(huì)以相同的方式影響每個(gè)策略。例如,基于資源的策略不受權(quán)限邊界的限制,這些策略中的任何一個(gè)明確拒絕都將覆蓋允許。

步驟7:檢查服務(wù)控制策略

最后,有必要檢查服務(wù)控制策略(SCP)。從概念上講,這些權(quán)限類似于在AWS賬戶中所有身份(即用戶、組和角色)上定義的權(quán)限邊界。服務(wù)控制策略(SCP)在AWS組織級(jí)別定義,并且可以應(yīng)用于特定帳戶。

強(qiáng)制最小權(quán)限訪問(wèn)

正如人們所看到的,在云中保護(hù)身份和數(shù)據(jù)是一項(xiàng)挑戰(zhàn),隨著組織擴(kuò)展其云計(jì)算足跡而變得越來(lái)越復(fù)雜。在許多情況下,用戶和應(yīng)用程序往往會(huì)積累遠(yuǎn)遠(yuǎn)超出其技術(shù)和業(yè)務(wù)要求的權(quán)限,這會(huì)導(dǎo)致權(quán)限差距。

通常,在像AWS云平臺(tái)這樣的復(fù)雜環(huán)境中,確定每個(gè)用戶或應(yīng)用程序所需的精確權(quán)限所需的工作成本高昂,而且無(wú)法擴(kuò)展。即使是諸如了解授予單個(gè)用戶的權(quán)限之類的簡(jiǎn)單任務(wù)也可能非常困難。

為了使其中一些流程實(shí)現(xiàn)自動(dòng)化, AWS公司幾年前發(fā)布了一個(gè)名為Policy Simulator的工具,該工具使管理員可以選擇任何AWS實(shí)體(即IAM用戶、組或角色)和服務(wù)類型(例如關(guān)系型數(shù)據(jù)庫(kù)服務(wù)或S3存儲(chǔ)桶),并自動(dòng)評(píng)估特定服務(wù)的用戶權(quán)限。

盡管Policy Simulator是一個(gè)很棒的工具,但并不十分成熟。例如,Policy Simulator不會(huì)檢查用戶可能承擔(dān)的所有角色及其策略(步驟3)。它還不考慮訪問(wèn)控制列表(ACL)(步驟5)或權(quán)限邊界(步驟6)。在大多數(shù)情況下,組織被迫執(zhí)行人工策略管理或編寫(xiě)專有腳本。

如人們所見(jiàn),在云計(jì)算環(huán)境中管理身份和訪問(wèn)以實(shí)施最低特權(quán)策略非常復(fù)雜,需要大量人工工作,并且成本高昂。由于這門學(xué)科還處于起步階段,因此缺少云平臺(tái)提供商提供的可靠的原生工具。在通常情況下,第三方解決方案正在填補(bǔ)市場(chǎng)空白。

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 云計(jì)算
    +關(guān)注

    關(guān)注

    39

    文章

    8025

    瀏覽量

    144487
  • 防火墻
    +關(guān)注

    關(guān)注

    0

    文章

    447

    瀏覽量

    36713
  • AWS
    AWS
    +關(guān)注

    關(guān)注

    0

    文章

    444

    瀏覽量

    26573
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    SD-WAN 專線:為亞馬遜、微軟訪問(wèn)提速的核心邏輯

    與跨國(guó)視頻會(huì)議,都高度依賴穩(wěn)定、低延遲的海外訪問(wèn)鏈路。但在實(shí)際使用中,國(guó)內(nèi)企業(yè)直接通過(guò)公網(wǎng)訪問(wèn)這些海外服務(wù),往往會(huì)遇到延遲高、卡頓頻繁、數(shù)據(jù)丟包等問(wèn)題,嚴(yán)重影響業(yè)
    的頭像 發(fā)表于 03-05 15:00 ?651次閱讀
    SD-WAN 專線:為亞馬遜<b class='flag-5'>云</b>、微軟<b class='flag-5'>云</b><b class='flag-5'>訪問(wèn)</b>提速的核心邏輯

    企業(yè)上后,數(shù)據(jù)不通、訪問(wèn)卡頓?這份網(wǎng)融合解決方案請(qǐng)收好

    前言在數(shù)字化轉(zhuǎn)型的浪潮中,“業(yè)務(wù)上”早已成為企業(yè)升級(jí)的標(biāo)配。但很多企業(yè)完成上后卻發(fā)現(xiàn),理想中的高效流暢并未如期而至,反而陷入了新的困境:不同平臺(tái)之間數(shù)據(jù)壁壘森嚴(yán)、跨
    的頭像 發(fā)表于 03-02 11:28 ?188次閱讀
    企業(yè)上<b class='flag-5'>云</b>后,數(shù)據(jù)不通、<b class='flag-5'>訪問(wèn)</b>卡頓?這份<b class='flag-5'>云</b>網(wǎng)融合<b class='flag-5'>解決方案</b>請(qǐng)收好

    科技SD-WAN解決方案 — 構(gòu)建安全、高效、智能的網(wǎng)基石

    的數(shù)字競(jìng)爭(zhēng)力。中宇聯(lián)科技SD-WAN解決方案,以安全、高效、智能為核心,為企業(yè)提供新一代網(wǎng)融合能力,助力業(yè)務(wù)無(wú)縫上,保障關(guān)鍵應(yīng)用體
    的頭像 發(fā)表于 11-12 11:03 ?718次閱讀
    <b class='flag-5'>云</b>邊<b class='flag-5'>云</b>科技SD-WAN<b class='flag-5'>解決方案</b> — 構(gòu)建安全、高效、智能的<b class='flag-5'>云</b>網(wǎng)基石

    控智行攜智慧交通綜合解決方案亮相SAECCE 2025

    10月22日至24日,由中國(guó)汽車工程學(xué)會(huì)主辦的第三十二屆中國(guó)汽車工程學(xué)會(huì)年會(huì)暨展覽會(huì)在重慶·科學(xué)會(huì)堂舉辦。作為車路一體化基礎(chǔ)設(shè)施產(chǎn)品和解決方案領(lǐng)軍企業(yè),控智行攜智慧交通綜合解決方案
    的頭像 發(fā)表于 10-23 15:54 ?778次閱讀

    曙光教育信創(chuàng)解決方案獲得工信部認(rèn)可

    近日,工業(yè)和信息化部最新發(fā)布的年度信息技術(shù)應(yīng)用解決方案入圍名單中,“曙光教育信創(chuàng)解決方案”憑借廣泛的客戶認(rèn)可度和卓越的產(chǎn)品競(jìng)爭(zhēng)力,成功入選“典型解決方案”名單,再次彰顯了曙光
    的頭像 發(fā)表于 07-25 11:15 ?1077次閱讀

    軟通動(dòng)力攜手華為推出AI知識(shí)引擎與數(shù)據(jù)工程融合創(chuàng)新解決方案

    在華為開(kāi)發(fā)者大會(huì)2025中,軟通動(dòng)力攜手華為以華為昇騰AI、盤(pán)古大模型、ModelArts等為技術(shù)底座,全新升級(jí)數(shù)據(jù)治理基線解決方案,正式發(fā)布AI知識(shí)引擎與數(shù)據(jù)工程融合創(chuàng)新解決方案
    的頭像 發(fā)表于 06-28 17:07 ?1629次閱讀

    恩智浦推出自主安全訪問(wèn)解決方案,重新定義門禁

    在當(dāng)今迅速發(fā)展的科技領(lǐng)域,恩智浦繼續(xù)引領(lǐng)創(chuàng)新潮流,宣布推出全新的自主安全訪問(wèn)解決方案。這一系統(tǒng)級(jí)解決方案將變革門禁門鎖行業(yè),為用戶帶來(lái)更加自動(dòng)化的體驗(yàn),從走近家門那一刻開(kāi)始。 想象一下:當(dāng)您走近家門
    發(fā)表于 06-12 15:07 ?1537次閱讀
    恩智浦推出自主安全<b class='flag-5'>訪問(wèn)</b><b class='flag-5'>解決方案</b>,重新定義門禁

    HarmonyOS5服務(wù)技術(shù)分享--自有賬號(hào)對(duì)接AGC認(rèn)證

    信等) ??數(shù)據(jù)安全訪問(wèn)??:通過(guò)AGC的安全規(guī)則,保護(hù)用戶在數(shù)據(jù)庫(kù)、存儲(chǔ)等Serverless服務(wù)中的數(shù)據(jù) ??統(tǒng)一身份管理??:無(wú)論用戶通過(guò)哪種方式登錄,都能通過(guò)唯一的AGC用戶ID識(shí)別身份
    發(fā)表于 05-22 16:32

    恩智浦推出全新自主安全訪問(wèn)解決方案

    在當(dāng)今迅速發(fā)展的科技領(lǐng)域,恩智浦繼續(xù)引領(lǐng)創(chuàng)新潮流,宣布推出全新的自主安全訪問(wèn)解決方案。這一系統(tǒng)級(jí)解決方案將變革門禁門鎖行業(yè),為用戶帶來(lái)更加自動(dòng)化的體驗(yàn),從走近家門那一刻開(kāi)始。
    的頭像 發(fā)表于 05-19 15:14 ?1434次閱讀

    中軟國(guó)際打造企業(yè)上服務(wù)解決方案

    近日,華為生態(tài)大會(huì)2025在蕪湖隆重舉行。中軟國(guó)際華為技術(shù)與解決方案集團(tuán)應(yīng)用與服務(wù)業(yè)務(wù)線總裁胡啟明受邀參加華為伙伴聯(lián)合解決方案宣講會(huì),
    的頭像 發(fā)表于 04-16 11:34 ?1036次閱讀

    智能倉(cāng)儲(chǔ)管理解決方案NRF5832

    在當(dāng)今的倉(cāng)儲(chǔ)管理領(lǐng)域,無(wú)線通訊技術(shù)的應(yīng)用成為解決物品出入庫(kù)管理難題的一種理想方案。我們的研發(fā)團(tuán)隊(duì)經(jīng)過(guò)反復(fù)實(shí)踐和應(yīng)用,成功開(kāi)發(fā)了一套名為\"智能倉(cāng)儲(chǔ)管理裝置及系統(tǒng)\"的解決方案,以
    發(fā)表于 04-10 14:10

    手機(jī)解決方案

    手機(jī)解決方案通過(guò)虛擬化技術(shù)與計(jì)算資源的深度整合,構(gòu)建了高效、靈活且安全的移動(dòng)應(yīng)用生態(tài)體系。以下是當(dāng)前行業(yè)技術(shù)特點(diǎn)、應(yīng)用場(chǎng)景及發(fā)展趨勢(shì)的綜合性分析: 一、技術(shù)架構(gòu)與核心能力 虛擬化技術(shù)
    的頭像 發(fā)表于 04-10 08:37 ?1050次閱讀
    <b class='flag-5'>云</b>手機(jī)<b class='flag-5'>解決方案</b>

    控智行發(fā)布車路一體化智慧高速解決方案

    3月27日,第二十七屆中國(guó)高速公路信息化大會(huì)暨技術(shù)產(chǎn)品博覽會(huì)在山東青島召開(kāi)。控智行發(fā)布車路一體化智慧高速解決方案及落地實(shí)踐等創(chuàng)新成果,助力我國(guó)交通基礎(chǔ)設(shè)施數(shù)字化轉(zhuǎn)型。
    的頭像 發(fā)表于 03-28 14:30 ?1561次閱讀

    華為發(fā)布網(wǎng)端一體化網(wǎng)絡(luò)安全解決方案

    3月20日至21日,以“因聚而生 眾智有為”為主題的華為中國(guó)合作伙伴大會(huì)2025在深圳舉行。期間,華為數(shù)據(jù)通信產(chǎn)品線安全分銷領(lǐng)域總監(jiān)張峰在“華為坤靈直播間”面向中小企業(yè)發(fā)布網(wǎng)端一體化解決方案,旨在為中小企業(yè)提供更高效、更智能
    的頭像 發(fā)表于 03-21 17:28 ?2007次閱讀

    聊聊 全面的蜂窩物聯(lián)網(wǎng)解決方案

    。這種零散的解決方案所有權(quán)給產(chǎn)品開(kāi)發(fā)人員帶來(lái)了各種挑戰(zhàn)和風(fēng)險(xiǎn),往往會(huì)導(dǎo)致次優(yōu)的實(shí)現(xiàn),需要在成本、性能和功耗方面做出許多權(quán)衡。 在 Nordic,我們的目標(biāo)是簡(jiǎn)化蜂窩產(chǎn)品開(kāi)發(fā)并支持整個(gè)產(chǎn)品生命周期。這就
    發(fā)表于 03-17 11:39