12大頂級(jí)云安全威脅
7.高級(jí)持續(xù)威脅(APT)
高級(jí)持續(xù)威脅(APT)是一種寄生形式的網(wǎng)絡(luò)攻擊,可以滲透到系統(tǒng)中并在目標(biāo)組織的IT基礎(chǔ)設(shè)施中建立立足點(diǎn),從而竊取數(shù)據(jù)。高級(jí)持續(xù)威脅(APT)在很長(zhǎng)一段時(shí)間內(nèi)暗地追尋目標(biāo),通常會(huì)適應(yīng)防備他們的安全措施。云計(jì)算安全聯(lián)盟(CSA)表示,一旦到位,高級(jí)持續(xù)威脅(APT)可以橫向移動(dòng),通過數(shù)據(jù)中心網(wǎng)絡(luò)并融入正常的網(wǎng)絡(luò)流量,以實(shí)現(xiàn)其目標(biāo)。
8.數(shù)據(jù)丟失
云計(jì)算安全聯(lián)盟(CSA)表示,存儲(chǔ)在云中的數(shù)據(jù)可能會(huì)因惡意攻擊以外的原因而丟失。云計(jì)算服務(wù)提供商意外刪除或火災(zāi)或地震等物理災(zāi)難可導(dǎo)致客戶數(shù)據(jù)永久丟失,除非提供商或云計(jì)算消費(fèi)者采取適當(dāng)措施備份數(shù)據(jù),遵循業(yè)務(wù)連續(xù)性的災(zāi)難恢復(fù)最佳實(shí)踐。
9.盡職調(diào)查不足
云計(jì)算安全聯(lián)盟(CSA)表示,當(dāng)企業(yè)高管制定業(yè)務(wù)戰(zhàn)略時(shí),必須考慮云計(jì)算技術(shù)和服務(wù)提供商。在評(píng)估技術(shù)和提供商時(shí),制定良好的路線圖和盡職調(diào)查清單對(duì)于最大的成功機(jī)會(huì)至關(guān)重要。那些急于采用云計(jì)算技術(shù),并選擇提供商而不進(jìn)行盡職調(diào)查的組織會(huì)面臨許多風(fēng)險(xiǎn)。
10.濫用和惡意使用云服務(wù)
云計(jì)算安全聯(lián)盟(CSA)表示,云安全服務(wù)部署、免費(fèi)云服務(wù)試驗(yàn),以及通過支付工具欺詐性帳戶注冊(cè)的安全性較差,使云計(jì)算模型遭受惡意攻擊。網(wǎng)絡(luò)攻擊者可能會(huì)利用云計(jì)算資源針對(duì)用戶、組織或其他云計(jì)算提供商進(jìn)行攻擊。濫用基于云計(jì)算的資源的例子包括發(fā)起分布式拒絕服務(wù)攻擊、垃圾電子郵件和釣魚活動(dòng)。
11.拒絕服務(wù)(DoS)
拒絕服務(wù)(DoS)攻擊旨在防止服務(wù)用戶訪問其數(shù)據(jù)或應(yīng)用程序。通過強(qiáng)制目標(biāo)云服務(wù)消耗過多的有限系統(tǒng)資源(如處理器功率、內(nèi)存、磁盤空間或網(wǎng)絡(luò)帶寬),攻擊者可能會(huì)導(dǎo)致系統(tǒng)速度降低,并使所有合法服務(wù)用戶無法訪問服務(wù)。
DNS提供商Dyn公司是深度挖掘報(bào)告中提到遭遇DoS攻擊的一個(gè)關(guān)鍵示例。外部組織可以使用Mirai惡意軟件驅(qū)使物聯(lián)網(wǎng)設(shè)備在Dyn上啟動(dòng)分布式拒絕服務(wù)(DDoS)。他們之所以攻擊成功,是因?yàn)槭軗p的物聯(lián)網(wǎng)設(shè)備使用了默認(rèn)憑據(jù)。該報(bào)告建議分析異常的網(wǎng)絡(luò)流量,并審查和測(cè)試業(yè)務(wù)連續(xù)性計(jì)劃。
12.共享技術(shù)漏洞
云計(jì)算安全聯(lián)盟(CSA)指出,云計(jì)算服務(wù)提供商通過共享基礎(chǔ)設(shè)施、平臺(tái)或應(yīng)用程序來實(shí)現(xiàn)其服務(wù)的可擴(kuò)展性。云計(jì)算技術(shù)將“即服務(wù)”產(chǎn)品區(qū)分開來,而無需大幅度改變現(xiàn)成的硬件/軟件,有時(shí)會(huì)犧牲安全性。構(gòu)成支持云計(jì)算服務(wù)部署的基礎(chǔ)設(shè)施組件可能沒有設(shè)計(jì)成為能夠?yàn)槎嘧鈶艏軜?gòu)或多客戶應(yīng)用程序提供強(qiáng)大的隔離屬性。這可能導(dǎo)致共享的技術(shù)漏洞,這些漏洞可能會(huì)在所有交付模型中被利用。
深度挖掘報(bào)告中的一個(gè)例子是CloudBleed漏洞,其中外部惡意參與者可以利用其軟件中的漏洞從安全服務(wù)提供商CloudFlare竊取API密鑰、密碼和其他憑據(jù)。報(bào)告建議對(duì)所有敏感數(shù)據(jù)進(jìn)行加密,并根據(jù)敏感級(jí)別對(duì)數(shù)據(jù)進(jìn)行分段。
額外的云威脅:Spectre和Meltdown
在2018年1月,研究人員揭示了大多數(shù)現(xiàn)代微處理器中常見的設(shè)計(jì)特征,它可以允許使用惡意Javascript代碼從內(nèi)存中讀取內(nèi)容,包括加密數(shù)據(jù)。此問題的兩個(gè)變體稱為Meltdown和Spectre,會(huì)影響從智能手機(jī)到服務(wù)器的所有設(shè)備。因此將它們添加到這個(gè)云計(jì)算威脅列表中。
Spectre和Meltdown都允許進(jìn)行側(cè)通道攻擊,因?yàn)樗鼈兺黄屏藨?yīng)用程序之間的隔離。能夠通過非特權(quán)登錄訪問系統(tǒng)的攻擊者可以從內(nèi)核讀取信息,或者如果攻擊者是訪問者虛擬機(jī)(VM)上的Root用戶,則可以讀取主機(jī)內(nèi)核。
這對(duì)云計(jì)算服務(wù)提供商來說是一個(gè)大問題。雖然提供了一些補(bǔ)丁,但它們只會(huì)使實(shí)施攻擊變得更加困難。此外,修補(bǔ)補(bǔ)丁也可能會(huì)降低性能,因此某些組織可能會(huì)選擇不修補(bǔ)系統(tǒng)。CERT 咨詢公司建議更換所有受到影響的處理器。
到目前為止,還沒有已知的漏洞利用了Meltdown或Spectre這兩個(gè)缺陷,但專家們認(rèn)為它們可能會(huì)很快得到利用,云計(jì)算提供商防范它們的最佳建議是確保所有最新的漏洞都已修補(bǔ)?蛻魬(yīng)該要求了解其云計(jì)算提供商如何應(yīng)對(duì)Meltdown和Spectre的信息。
發(fā)表評(píng)論
請(qǐng)輸入評(píng)論內(nèi)容...
請(qǐng)輸入評(píng)論/評(píng)論長(zhǎng)度6~500個(gè)字
最新活動(dòng)更多
-
1月8日火熱報(bào)名中>> Allegro助力汽車電氣化和底盤解決方案優(yōu)化在線研討會(huì)
-
即日-1.14火熱報(bào)名中>> OFweek2025中國(guó)智造CIO在線峰會(huì)
-
即日-1.20限時(shí)下載>>> 愛德克(IDEC)設(shè)備及工業(yè)現(xiàn)場(chǎng)安全解決方案
-
限時(shí)免費(fèi)下載立即下載 >>> 2024“機(jī)器人+”行業(yè)應(yīng)用創(chuàng)新發(fā)展藍(lán)皮書
-
7月30-31日報(bào)名參會(huì)>>> 全數(shù)會(huì)2025中國(guó)激光產(chǎn)業(yè)高質(zhì)量發(fā)展峰會(huì)
-
即日-2025.8.1立即下載>> 《2024智能制造產(chǎn)業(yè)高端化、智能化、綠色化發(fā)展藍(lán)皮書》
- 高級(jí)軟件工程師 廣東省/深圳市
- 自動(dòng)化高級(jí)工程師 廣東省/深圳市
- 光器件研發(fā)工程師 福建省/福州市
- 銷售總監(jiān)(光器件) 北京市/海淀區(qū)
- 激光器高級(jí)銷售經(jīng)理 上海市/虹口區(qū)
- 光器件物理工程師 北京市/海淀區(qū)
- 激光研發(fā)工程師 北京市/昌平區(qū)
- 技術(shù)專家 廣東省/江門市
- 封裝工程師 北京市/海淀區(qū)
- 結(jié)構(gòu)工程師 廣東省/深圳市