0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

详解云计算之云渗透测试

如意 来源:TechTarget中国 作者:邹铮 2021-01-11 15:38 次阅读

云计算从根本上改变了信息安全的很多方面,但基本概念仍然适用,这包括安全程序的关键组件,例如渗透测试。

在风险管理中,重要部分是了解在何处以及如何对企业云进行渗透测试。定期对所有关键任务云系统进行渗透测试,有助于确定信息安全计划中需要改进的地方。根据安全团队的可用资源,他们可以在系统上线前、运行系统时甚至在设计过程中进行渗透测试。

作为参考,云安全联盟(CSA)Top Threats工作组发布《云渗透测试手册》,概述如何对公共云环境中托管的系统和服务进行渗透测试。该手册探讨了很多问题,例如如何确定云端渗透测试的范围、如何在共享责任模型中执行这些测试以及云渗透测试用例和问题等方面。

云端渗透测试的独特挑战

云渗透测试不同于普通渗透测试。其中一个区别是,根据具体范围,云渗透测试可能包括与基础托管服务提供商的协调。如果该渗透测试识别出基础托管提供商中的漏洞,则可能需要阻止该提供商以防止攻击者横向移动。这样可以最大程度地减少对其他客户的潜在影响,并将发现的结果通知给提供商。在大型分布式企业中,编排渗透测试的团队需要识别所有受影响的团队,并与他们协调安全流程。

公共云中的渗透测试

CSA手册着重于测试公共云环境中托管的系统和服务。例如,这可能包括托管在公共云IaaS服务中的自定义虚拟机。渗透测试会在支持应用程序的云服务中查找缺陷、常见错误配置和已知漏洞。这不是应用程序级别的测试,或者测试基础IaaS服务的安全性,但都可以分别进行渗透测试。根据IaaS服务中托管的应用程序的不同,应用程序安全性可能是软件供应商的责任-无论是开源的还是商业。企业应该对涉及基础IaaS服务或应用程序的发现结果进行评估,以确定是否应将其报告给支持供应商。

针对共享责任模型的渗透测试

范围界定和共享责任模型也影响企业如何组织云端操作。你可能有OS团队负责某些部分,网络团队负责负载平衡器,身份管理团队负责身份和访问管理等等。这些不同的小组应与云安全团队或卓越云安全中心协作,以确保在IaaS环境中部署必要的安全控制。考虑到这种协调的复杂性,渗透测试可能有助于确定协调和所部署的技术安全控制方面的差距。

分解渗透测试说明

该手册最有价值的贡献可能是云渗透测试用例和问题部分。该手册涵盖常规渗透测试步骤,并在每个步骤中突出显示特定于云端的信息。企业可以将这些步骤用作清单,以评估其公共云环境的配置。

测试用例包括特定步骤,这些步骤描述在哪里寻找特定配置设置,可用于获得环境的最初立足点。当黑客获取访问权限,他们就可以横向移动以最终获得特权升级,从而完全破坏系统的安全性。在渗透测试前,更重要的事情是,在云端范围内部署安全控制。渗透测试可以检查安全控制措施是否得到有效实施,并确定需要额外注意的区域。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    38

    文章

    7339

    浏览量

    135687
  • 信息安全
    +关注

    关注

    5

    文章

    619

    浏览量

    38688
收藏 人收藏

    评论

    相关推荐

    什么是计算 计算的定义

    什么是计算 计算的定义计算是分布式计算技术的一
    发表于 11-18 17:23

    计算计算的20个定义

    "尽管人们对计算(cloud computing)仍然没有统一的定义,在 Enterprise IT 界,至少有20种关于计算的声音:  Markus Klems 认为
    发表于 07-13 14:23

    智易试用体验】序列二驱动安装及电机测试

    智易试用体验】序列二驱动安装及电机测试1.准备工具:电脑、手机USB线、智易开发板2.驱动下载 驱动安装好后设备管理器显示如下图所示: 3.上电
    发表于 09-15 22:58

    别再提什么计算,你需要的只是服务

    服务,还需要测试、BUG分析、数据分析工具、推广平台、反馈与客服平台等复杂且多样的服务。更重要的是,他们并不关心计算在基础设施上较于传统IDC有何创新,更关心服务是否能够帮助他们降
    发表于 05-23 18:27

    人云亦?什么才是计算

    )美国哲学家、建筑师及发明家 。  大部分企业过去基于传统IDC做的IT系统是收敛的,到一定规模总会碰到瓶颈。可大数据大家都在谈,上概念对于企业来说完全不陌生,但计算到底是什么呢?相信很多企业都会
    发表于 06-20 16:17

    什么是计算

    计算(Cloud Computing)是网格计算(Grid Computing )、分布式计算(Distributed Computing)、并行
    发表于 08-09 10:26

    计算从通用到专用?

    间共享信息的组件)、运行时(公共功能模块的实例);Saas在Paas的基础上包含数据、应用。需要指出的是随着计算的发展,不同的计算方案之间相互
    发表于 10-13 10:22

    计算十大应用场景

    计算能力来对应用进行压力测试,比较适合那些需要开发和测试多种应用的组织和企业。6. 大规模数据处理大规模数据处理能对海量的数据进行大规
    发表于 03-20 15:07

    计算的未来趋势及入门计算介绍

    计算的未来趋势是什么?新手怎么入门计算
    发表于 06-19 10:35

    计算原理与技术简介

    计算概述计算的起源计算的定义对一般用户而言:
    发表于 06-30 07:02

    什么是计算计算的基本原理是什么

    计算(cloudcomputing,分布式计算技术的一种,其最基本的概念,是透过网络将庞大的计算处理程序自动分拆成无数个较小的子程序,再交由多部服务器所组成的庞大系统经搜寻、
    发表于 06-30 06:59

    什么是计算?其原理是什么?

    接下来这几篇将给大家介绍KVM的相关知识,讲到KVM之前我们先了解一下计算,这也是自己在网上找的一些知识总结。给大家参考一下。一、计算的概念  1.1、
    发表于 07-07 06:47

    Fibocom 公有华为 技术资料

    Fibocom 公有华为 技术资料内容如下:1、华为连接教程2、华为相关课程3、【培训】华为
    发表于 01-05 12:12

    Fibocom 公有阿里 技术资料

    Fibocom 公有阿里 技术资料内容如下:1、阿里连接教程2、阿里相关课程3、阿里
    发表于 01-05 15:03

    什么是计算

    计算是一种基于互联网的计算模式,它允许用户通过互联网访问可扩展的计算资源,而无需直接控制这些资源。
    发表于 04-21 10:45