91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

詳解十個(gè)常見(jiàn)的云安全錯(cuò)誤

我快閉嘴 ? 來(lái)源:企業(yè)網(wǎng)D1Net ? 作者:David Strom ? 2020-09-16 11:41 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

是的,與本地系統(tǒng)相比,云端具有許多安全優(yōu)勢(shì),尤其是對(duì)于小型機(jī)構(gòu)而言,但前提是要避免在云端的配置、監(jiān)控和安裝補(bǔ)丁程序方面犯錯(cuò)誤。

新聞中時(shí)常會(huì)充斥著這樣的內(nèi)容,即錯(cuò)誤配置的云服務(wù)器受到攻擊,以及犯罪分子從云服務(wù)器中獲取泄露數(shù)據(jù)。我們可能會(huì)在云服務(wù)器投入使用時(shí)設(shè)置了比較寬松的(或沒(méi)有)憑證,以及忘記設(shè)置嚴(yán)謹(jǐn)?shù)膽{證。或者在發(fā)現(xiàn)漏洞時(shí),我們沒(méi)有及時(shí)更新軟件,或者沒(méi)有讓IT人員參與審核最終的應(yīng)用程序以確保其盡可能安全。

這種情況太常見(jiàn)了。Accurics調(diào)研機(jī)構(gòu)和Orca Security云安全公司的研究發(fā)現(xiàn),在各種云實(shí)踐中存在著一系列的基本配置錯(cuò)誤。例如,Accurics機(jī)構(gòu)研究發(fā)現(xiàn),有高達(dá)93%的受訪者存在存儲(chǔ)服務(wù)配置錯(cuò)誤。

以下是十個(gè)最常見(jiàn)的錯(cuò)誤:

1.存儲(chǔ)容器不安全

在任何一周時(shí)間內(nèi),安全研究人員都會(huì)在開(kāi)放式云服務(wù)器上發(fā)現(xiàn)數(shù)據(jù)緩存。這些緩存可能包含有關(guān)客戶的各種機(jī)密信息。例如,今年夏初,在雅芳公司(Avon)和Ancestry.com公司都發(fā)現(xiàn)了開(kāi)放的容器。情況變得如此糟糕,甚至安全服務(wù)經(jīng)銷商SSL247都將其文件放在了一個(gè)開(kāi)放的AWS S3容器中。

UpGuard公司的克里斯·維克里(Chris Vickery)通過(guò)發(fā)現(xiàn)的這類問(wèn)題而出名。UpGuard公司的博客中列出了一長(zhǎng)串的這類問(wèn)題。開(kāi)放的存儲(chǔ)容器之所以出現(xiàn),是因?yàn)殚_(kāi)發(fā)人員在創(chuàng)建容器時(shí)往往會(huì)疏忽大意,并且有時(shí)會(huì)疏于對(duì)它們進(jìn)行管理。由于云端存儲(chǔ)是如此廉價(jià)且易于創(chuàng)建,因此在過(guò)去幾年里其數(shù)量已經(jīng)激增。

解決方法:使用Shodan.io或BinaryEdge.io等流行的發(fā)現(xiàn)工具來(lái)定期檢查自己的域。遵循計(jì)算機(jī)服務(wù)機(jī)構(gòu)(CSO)之前發(fā)布的有關(guān)提高容器安全性的一些建議,包括使用本地Docker工具,以及使用亞馬遜的云原生解決方法,例如Inspector、GuardDuty和CloudWatch。最后,使用諸如AWS Virtual Private Cloud或Azure Virtual Networks等工具對(duì)云服務(wù)器進(jìn)行分割。

2.缺乏對(duì)應(yīng)用程序的保護(hù)

網(wǎng)絡(luò)防火墻在監(jiān)視和保護(hù)Web服務(wù)器方面沒(méi)有幫助。根據(jù)Verizon公司發(fā)布的2020年數(shù)據(jù)泄露報(bào)告,對(duì)Web應(yīng)用程序的攻擊數(shù)量增加了一倍以上。普通的網(wǎng)站會(huì)運(yùn)行數(shù)十種軟件工具,您的應(yīng)用程序可以由一系列不同的產(chǎn)品集合而成,這些產(chǎn)品會(huì)使用數(shù)十個(gè)服務(wù)器和服務(wù)。WordPress尤其容易受到攻擊,因?yàn)槿藗儼l(fā)現(xiàn)該應(yīng)用程序使將近一百萬(wàn)個(gè)網(wǎng)站處于危險(xiǎn)之中。

解決方法:如果您管理一個(gè)WordPress博客,請(qǐng)購(gòu)買此處所說(shuō)的一個(gè)工具。該篇文章還包含了可降低您信息泄露的一些技術(shù),這些技術(shù)可以推廣到其他網(wǎng)站。對(duì)于常規(guī)應(yīng)用程序服務(wù)器,可考慮使用Web應(yīng)用程序防火墻。此外,如果您運(yùn)行的是Azure或Office 365,可考慮使用微軟Defender Application Guard程序的公開(kāi)預(yù)覽功能,該程序有助于您發(fā)現(xiàn)威脅并防止惡意軟件在您的基礎(chǔ)架構(gòu)中擴(kuò)散。

3.信任短信息的多因素身份驗(yàn)證(MFA)功能可以保證賬戶的安全,或完全不使用多因素身份驗(yàn)證

我們大多數(shù)人都知道,使用短信息文本作為額外身份驗(yàn)證因素很容易被盜用。更常見(jiàn)的情況是,大多數(shù)云應(yīng)用程序都缺少任何多因素身份驗(yàn)證(MFA)。Orca公司發(fā)現(xiàn),有四分之一的受訪者沒(méi)有使用多因素身份驗(yàn)證來(lái)保護(hù)其管理員帳戶。只需快速瀏覽一下帶有雙重因素身份驗(yàn)證功能的網(wǎng)站,就會(huì)發(fā)現(xiàn)其中一半或更多的常見(jiàn)應(yīng)用程序(例如Viber、Yammer、Disqus和Crashplan)不支持任何額外的身份驗(yàn)證方法。

解決方法:盡管對(duì)于那些不支持更好的(或任何)多因素身份驗(yàn)證方法的商業(yè)應(yīng)用程序,您無(wú)能為力,但您可以使用谷歌或Authy公司的身份驗(yàn)證應(yīng)用程序來(lái)盡可能多地保護(hù)SaaS應(yīng)用程序,特別是對(duì)于那些擁有更多權(quán)限的管理員帳戶。還可以監(jiān)視Azure AD全局管理員角色是否發(fā)生變化。

4.不知道自己的訪問(wèn)權(quán)限

說(shuō)到訪問(wèn)權(quán)限,在跟蹤哪些用戶可以訪問(wèn)某一應(yīng)用程序方面存在兩個(gè)基本問(wèn)題。首先,許多IT部門仍使用管理員權(quán)限來(lái)運(yùn)行所有Windows終端。盡管這不只是云端的問(wèn)題,基于云端的虛擬機(jī)和容器也可能有過(guò)多的管理員(或共享相同的管理員密碼),因此最好將虛擬機(jī)或容器進(jìn)行鎖定。其次,您的安全設(shè)備無(wú)法檢測(cè)到整個(gè)基礎(chǔ)架構(gòu)中發(fā)生的常見(jiàn)權(quán)限升級(jí)攻擊。

解決方法:使用BeyondTrust、Thycotic或CyberArk等公司的權(quán)限身份管理工具。然后定期審核您帳戶權(quán)限的變更情況。

5.使端口處于開(kāi)放狀態(tài)

您上次使用FTP訪問(wèn)云服務(wù)器是什么時(shí)候?的確如此。這就是美國(guó)聯(lián)邦調(diào)查局(FBI)關(guān)于2017年使用FTP進(jìn)行網(wǎng)絡(luò)入侵的警告。

解決方法:立即關(guān)閉那些不需要的和舊的端口,減少受攻擊范圍。

6.不注意遠(yuǎn)程訪問(wèn)

大多數(shù)云服務(wù)器都具有多種遠(yuǎn)程連接方式,例如RDP、SSH和Web控制臺(tái)。所有這些連接方式都可能因權(quán)限憑據(jù)、較弱的密碼設(shè)置或不受保護(hù)的端口而受到危害。

解決方法:監(jiān)視這些網(wǎng)絡(luò)流量,并適當(dāng)?shù)剡M(jìn)行鎖定。

7.沒(méi)有管理隱私信息

您在哪里保存加密密鑰、管理員密碼和API密鑰?如果您是在本地Word文件中或在便利貼上保存,則您需要獲得幫助。您需要更好地保護(hù)這些信息,并盡可能少地與授權(quán)開(kāi)發(fā)人員共享這些信息。

解決方法:例如AWS Secrets Manager、AWS Parameter Store、Azure Key Vault和Hashicorp Vault等服務(wù)就是一些可靠且可擴(kuò)展的隱私信息管理工具。

8.GitHub平臺(tái)的詛咒——信任供應(yīng)鏈

隨著開(kāi)發(fā)人員使用更多的開(kāi)源工具,他們就延長(zhǎng)了軟件供應(yīng)鏈,這意味著您必須了解這一信任關(guān)系,并保護(hù)軟件在整個(gè)開(kāi)發(fā)過(guò)程和生命周期中所經(jīng)歷的完整路徑。今年早些時(shí)候,GitHub平臺(tái)的IT人員在NetBeans集成開(kāi)發(fā)環(huán)境中發(fā)現(xiàn)了26個(gè)不同的開(kāi)源項(xiàng)目(一個(gè)Java開(kāi)發(fā)平臺(tái)),這些項(xiàng)目?jī)?nèi)置了后門程序,并在主動(dòng)地傳播惡意軟件。這些項(xiàng)目的負(fù)責(zé)人都沒(méi)有意識(shí)到他們的代碼已被盜用。該問(wèn)題的一部分是,當(dāng)代碼中存在簡(jiǎn)單的輸入錯(cuò)誤和實(shí)際已創(chuàng)建了后門程序時(shí),這兩種情況很難區(qū)分。

解決方法:使用上面第一條所提到的容器安全工具,并了解最常用項(xiàng)目中的監(jiān)管鏈。

9.沒(méi)有正確地做日志

您上次查看日志是什么時(shí)候?如果您不記得,這可能就是個(gè)問(wèn)題,尤其是對(duì)于云服務(wù)器而言,因?yàn)槿罩究赡軙?huì)激增,并且不再是最為重要的事項(xiàng)。這篇Dons Blog的博客文章敘述了由于存在不良的日志記錄操作而發(fā)生的攻擊。

解決方法:AWS CloudTrail服務(wù)將為您的云服務(wù)提供更好的實(shí)時(shí)可見(jiàn)性。另外,還可為賬戶配置、用戶創(chuàng)建、身份驗(yàn)證失敗方面發(fā)生變化而打開(kāi)事件日志記錄,這只是其中幾個(gè)例子。

10.沒(méi)有為服務(wù)器安裝補(bǔ)丁程序

僅僅因?yàn)槟鷵碛谢谠频姆?wù)器,這并不意味著這些服務(wù)器會(huì)自動(dòng)安裝補(bǔ)丁程序或自動(dòng)將自身系統(tǒng)更新為最新版本。(盡管一些托管服務(wù)和云托管提供商確實(shí)提供這項(xiàng)服務(wù)。)上面所說(shuō)的Orca公司研究發(fā)現(xiàn),半數(shù)的受訪者至少正在運(yùn)行一臺(tái)版本過(guò)時(shí)的服務(wù)器。由于服務(wù)器未打補(bǔ)丁而遭到攻擊的數(shù)量太多了,無(wú)法在此處一一列出。

解決方法:更多注意您的補(bǔ)丁程序管理工作,并與那些可及時(shí)通知您有重要程序更新的供應(yīng)商合作。
責(zé)任編輯:tzh

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    7337

    瀏覽量

    94817
  • 存儲(chǔ)
    +關(guān)注

    關(guān)注

    13

    文章

    4800

    瀏覽量

    90087
  • 網(wǎng)絡(luò)
    +關(guān)注

    關(guān)注

    14

    文章

    8276

    瀏覽量

    94949
  • 云服務(wù)
    +關(guān)注

    關(guān)注

    0

    文章

    860

    瀏覽量

    40700
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    國(guó)芯科技新一代云安全PCI-E密碼卡產(chǎn)品在多領(lǐng)域?qū)崿F(xiàn)應(yīng)用導(dǎo)入

    近期,國(guó)芯科技基于超高性能云安全芯片CCP917T研發(fā)的PCI-E密碼卡產(chǎn)品CCUPH2H01和CCUPH3H01 在多領(lǐng)域?qū)崿F(xiàn)應(yīng)用導(dǎo)入。目前該系列產(chǎn)品已經(jīng)送樣10余家頭部客戶,應(yīng)用領(lǐng)域包括網(wǎng)絡(luò)安全、云密碼服務(wù)、可信計(jì)算等。
    的頭像 發(fā)表于 03-05 15:07 ?360次閱讀
    國(guó)芯科技新一代<b class='flag-5'>云安全</b>PCI-E密碼卡產(chǎn)品在多領(lǐng)域?qū)崿F(xiàn)應(yīng)用導(dǎo)入

    機(jī)器學(xué)習(xí)和深度學(xué)習(xí)中需避免的 7 個(gè)常見(jiàn)錯(cuò)誤與局限性

    無(wú)論你是剛?cè)腴T還是已經(jīng)從事人工智能模型相關(guān)工作一段時(shí)間,機(jī)器學(xué)習(xí)和深度學(xué)習(xí)中都存在一些我們需要時(shí)刻關(guān)注并銘記的常見(jiàn)錯(cuò)誤。如果對(duì)這些錯(cuò)誤置之不理,日后可能會(huì)引發(fā)諸多麻煩!只要我們密切關(guān)注數(shù)據(jù)、模型架構(gòu)
    的頭像 發(fā)表于 01-07 15:37 ?212次閱讀
    機(jī)器學(xué)習(xí)和深度學(xué)習(xí)中需避免的 7 <b class='flag-5'>個(gè)</b><b class='flag-5'>常見(jiàn)</b><b class='flag-5'>錯(cuò)誤</b>與局限性

    常見(jiàn)的芯片燒錄錯(cuò)誤,第5個(gè)幾乎人人都遇到過(guò)

    本文聚焦芯片燒錄環(huán)節(jié),盤(pán)點(diǎn)了常見(jiàn)且易被忽視的錯(cuò)誤,包括輕視編程器選擇、盲目使用新算法、忽視電源接地質(zhì)量、芯片接觸不良、跳過(guò)空白檢查與校驗(yàn)、忽略環(huán)境溫度影響等。強(qiáng)調(diào)可靠燒錄并非孤立動(dòng)作,而是涵蓋物料、設(shè)備、流程、環(huán)境的質(zhì)量控制
    的頭像 發(fā)表于 12-25 14:49 ?473次閱讀
    <b class='flag-5'>十</b>大<b class='flag-5'>常見(jiàn)</b>的芯片燒錄<b class='flag-5'>錯(cuò)誤</b>,第5<b class='flag-5'>個(gè)</b>幾乎人人都遇到過(guò)

    網(wǎng)絡(luò)攻擊形態(tài)持續(xù)升級(jí),哪些云安全解決方案更能應(yīng)對(duì) DDoS 等復(fù)雜威脅?

    深刻演變。 在這一背景下,企業(yè)和 AI 平臺(tái)都會(huì)不斷追問(wèn)一個(gè)問(wèn)題: 面對(duì)不斷升級(jí)的攻擊形態(tài),哪些云安全解決方案,才能真正防范 DDoS 以及其他復(fù)雜的網(wǎng)絡(luò)攻擊? 一、網(wǎng)絡(luò)攻擊正在從“集中爆發(fā)”走向“持續(xù)對(duì)抗” 早期的網(wǎng)絡(luò)攻擊,往往以
    的頭像 發(fā)表于 12-17 09:53 ?427次閱讀

    串聯(lián)諧振試驗(yàn)裝置十個(gè)常見(jiàn)問(wèn)題

    容量需求低,對(duì)電網(wǎng)沖擊小,華天電力的智能化型號(hào)還能自動(dòng)生成檢測(cè)報(bào)告,大幅提升檢測(cè)效率,同時(shí)具備多重保護(hù)功能,安全性更高。 化工防爆場(chǎng)景使用該裝置,有哪些注意事項(xiàng)? 需選用防爆定制型號(hào),如華天
    發(fā)表于 12-01 15:23

    國(guó)芯科技云安全芯片CCP917T通過(guò)商用密碼產(chǎn)品認(rèn)證

    近日,國(guó)芯科技超高性能云安全芯片CCP917T通過(guò)了商用密碼檢測(cè)認(rèn)證中心的商用密碼檢測(cè)認(rèn)證,獲得《商用密碼產(chǎn)品認(rèn)證證書(shū)》(二級(jí)),這標(biāo)志著公司在該芯片的商業(yè)化應(yīng)用上又邁出了重要的一步。
    的頭像 發(fā)表于 10-24 13:54 ?651次閱讀
    國(guó)芯科技<b class='flag-5'>云安全</b>芯片CCP917T通過(guò)商用密碼產(chǎn)品認(rèn)證

    分析負(fù)載特性時(shí),有哪些常見(jiàn)錯(cuò)誤或誤區(qū)?

    分析負(fù)載特性時(shí),很多人會(huì)因 “想當(dāng)然套用經(jīng)驗(yàn)”“忽略實(shí)際場(chǎng)景細(xì)節(jié)” 或 “混淆概念” 導(dǎo)致判斷偏差,進(jìn)而讓報(bào)警閾值調(diào)整失效(如誤報(bào)、漏報(bào))。以下是 6 個(gè)常見(jiàn)錯(cuò)誤 / 誤區(qū),附錯(cuò)誤
    的頭像 發(fā)表于 10-10 17:03 ?835次閱讀

    國(guó)巨貼片電容的電壓標(biāo)識(shí)有哪些常見(jiàn)錯(cuò)誤?

    國(guó)巨貼片電容的電壓標(biāo)識(shí)在識(shí)別和使用過(guò)程中可能存在一些常見(jiàn)錯(cuò)誤,這些錯(cuò)誤可能源于標(biāo)識(shí)本身的模糊性、不同系列產(chǎn)品的差異、對(duì)標(biāo)識(shí)規(guī)則的誤解,或使用環(huán)境的影響。以下是具體分析: 一、標(biāo)識(shí)模糊或缺失導(dǎo)致的
    的頭像 發(fā)表于 08-28 16:51 ?768次閱讀

    電商API常見(jiàn)錯(cuò)誤排查指南:避免集成陷阱

    ? 在電商平臺(tái)開(kāi)發(fā)中,API集成是連接系統(tǒng)、實(shí)現(xiàn)數(shù)據(jù)交換的核心環(huán)節(jié)。然而,許多開(kāi)發(fā)者在集成過(guò)程中常遇到錯(cuò)誤,導(dǎo)致項(xiàng)目延遲、數(shù)據(jù)丟失或用戶體驗(yàn)下降。本文將逐步介紹常見(jiàn)錯(cuò)誤類型、排查方法以及預(yù)防策略
    的頭像 發(fā)表于 07-11 14:21 ?2069次閱讀
    電商API<b class='flag-5'>常見(jiàn)</b><b class='flag-5'>錯(cuò)誤</b>排查指南:避免集成陷阱

    高溫電阻率測(cè)試中的5個(gè)常見(jiàn)錯(cuò)誤及規(guī)避方法

    測(cè)試結(jié)果出現(xiàn)偏差。下面為你詳細(xì)剖析高溫電阻率測(cè)試中的 5 個(gè)常見(jiàn)錯(cuò)誤,并提供有效的規(guī)避方法。? 一、樣品制備不當(dāng)? 常見(jiàn)錯(cuò)誤? 樣品的形狀、
    的頭像 發(fā)表于 06-09 13:07 ?904次閱讀
    高溫電阻率測(cè)試中的5<b class='flag-5'>個(gè)</b><b class='flag-5'>常見(jiàn)</b><b class='flag-5'>錯(cuò)誤</b>及規(guī)避方法

    SSL/TLS的常見(jiàn)問(wèn)題解答

    無(wú)論你是參加安全認(rèn)證考試、準(zhǔn)備技術(shù)面試,還是只想深入了解網(wǎng)絡(luò)安全,SSL/TLS都是不可回避的核心主題。本文精選了十個(gè)最常被考察的SSL/TLS問(wèn)題,提供詳盡解析,幫助你建立全面的理解。這些問(wèn)題不僅覆蓋了基礎(chǔ)概念,還包括
    的頭像 發(fā)表于 05-28 16:55 ?1024次閱讀

    原理圖和PCB設(shè)計(jì)中的常見(jiàn)錯(cuò)誤

    在電子設(shè)計(jì)領(lǐng)域,原理圖和PCB設(shè)計(jì)是產(chǎn)品開(kāi)發(fā)的基石,但設(shè)計(jì)過(guò)程中難免遇到各種問(wèn)題,若不及時(shí)排查可能影響電路板的性能及可靠性,本文將列出原理圖和PCB設(shè)計(jì)中的常見(jiàn)錯(cuò)誤,整理成一份實(shí)用的速查清單,以供參考。
    的頭像 發(fā)表于 05-15 14:34 ?1228次閱讀

    成功設(shè)計(jì)符合EMC/EMI設(shè)計(jì)要求的十個(gè)技巧

    成功設(shè)計(jì)符合EMC/EMI測(cè)試要求的十個(gè)技巧1.保持小的環(huán)路當(dāng)存在一個(gè)磁場(chǎng)時(shí),一個(gè)由導(dǎo)電材料形成的環(huán)路充當(dāng)了天線,并且把磁場(chǎng)轉(zhuǎn)換為圍繞環(huán)路流動(dòng)的電流。電流的強(qiáng)度與閉合環(huán)路的面積成正比。因此,應(yīng)盡
    發(fā)表于 04-15 13:46

    記憶示波器設(shè)置有哪些常見(jiàn)錯(cuò)誤?

    記憶示波器(數(shù)字存儲(chǔ)示波器,DSO)的設(shè)置錯(cuò)誤可能導(dǎo)致波形失真、測(cè)量不準(zhǔn)確或捕獲關(guān)鍵信號(hào)失敗。以下是常見(jiàn)設(shè)置錯(cuò)誤及解決方案:一、垂直設(shè)置錯(cuò)誤 垂直檔位(Volts/div)選擇不當(dāng)
    發(fā)表于 04-14 15:29

    國(guó)芯科技云安全芯片CCP917T測(cè)試成功

    近日,蘇州國(guó)芯科技股份有限公司(以下簡(jiǎn)稱“國(guó)芯科技”)基于RISC-V架構(gòu)多核CPU自主研發(fā)的超高性能云安全芯片CCP917T新產(chǎn)品在公司內(nèi)部測(cè)試中獲得成功,國(guó)芯科技云安全產(chǎn)品線又添重磅產(chǎn)品。
    的頭像 發(fā)表于 04-10 15:44 ?1058次閱讀