0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

干货:避免顶级云访问风险的解决方案

如意 来源:企业网D1Net 作者:企业网D1Net 2020-07-02 10:19 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

根据云计算安全联盟(CSA)最近发布的一份调查报告,在云计算面临的11种最大威胁中,配置错误和变更控制不足排在第二位,仅次于数据泄露。

Capital One公司的数据泄漏事件就是一个很好的例子,该事件导致该公司1.06亿张信用卡客户和申请人的数据泄露。网络攻击者利用了开放源Web应用程序防火墙(WAF)中的一个漏洞,该漏洞被用作银行基于AWS云平台操作的一部分。

通过这个漏洞,网络攻击者可以获取凭据以访问Web应用程序防火墙(WAF)以访问所有资源。不幸的是,Web应用程序防火墙(WAF)被赋予了过多的权限,也就是说,网络攻击者可以访问任何数据桶中的所有文件,并读取这些文件的内容。这使得网络攻击者能够访问存储敏感数据的S3存储桶。

减轻这种身份滥用的最有效方法是执行最低特权原则。在理想情况下,每个用户或应用程序应仅限于所需的确切权限。

实施最低特权的第一步是了解已授予用户(无论是人员还是机器)或应用程序哪些权限。下一步是映射所有实际使用的权限。两者之间的比较揭示了权限差距,从而暴露了应保留的权限和应撤销的权限。因此必须定期连续执行这一过程,以保持一段时间内的最小特权。

为了说明这个过程如何在云平台中工作,以主流的AWS云平台为例,并且提供可用的细粒度身份和访问管理(IAM)系统之一。AWS身份和访问管理(IAM)是一个功能强大的工具,它允许管理员安全地配置超过2500个权限,以实现对给定资源可以执行哪些操作的细粒度进行控制。

步骤1:检查附加政策

第一步是检查直接附加到用户的策略。有两种类型的策略:

托管策略有两种类型:由云计算服务提供商(CSP)创建和管理的AWS托管策略,以及(组织可以在其AWS帐户中创建和管理的客户托管策略。与AWS托管策略相比,客户托管策略通常提供更精确的控制。

内联策略,由AWS客户创建并嵌入在身份和访问管理(IAM)标识(用户、组或角色)中。当最初创建或稍后添加身份时,可以将它们嵌入标识中。

步骤2:分析身份和访问管理(IAM)组

下一步是检查用户所属的每个身份和访问管理(IAM)组。这些还具有附加策略,可以间接授予用户访问其他资源的权限。就像用户本身一样,组可以附加到托管策略和内联策略。

步骤3:映射身份和访问管理(IAM)角色

现在,所有附加到用户的身份和访问管理(IAM)角色都需要映射。角色是另一种类型的标识,可以使用授予特定权限的关联策略在组织的AWS帐户中创建。它类似于身份和访问管理(IAM)用户,但其角色可以分配给需要其权限的任何人,而不是与某个人唯一关联。角色通常用于授予应用程序访问权限。

步骤4:调查基于资源的策略

接下来,这一步骤的重点从用户策略转移到附加到资源(例如AWS存储桶)的策略。这些策略可以授予用户直接对存储桶执行操作的权限,而与现有的其他策略(直接和间接)无关。对所有AWS资源及其策略(尤其是包含敏感数据的策略)进行全面审查非常重要。

步骤5:分析访问控制列表

在策略审查完成之后,分析应该移至链接到每个资源的访问控制列表(ACL)。这些类似于基于资源的策略,并允许控制其他帐户中的哪些身份可以访问该资源。由于不能使用访问控制列表(ACL)来控制同一帐户中身份的访问,因此可以跳过与该用户相同帐户中拥有的所有资源。

步骤6:查看权限边界

在这一步骤中,需要检查每个用户的权限边界。这是一项高级功能,用于定义用户、组或角色可能具有的最大权限。换句话说,用户的权限边界基于附加的策略和权限边界定义了允许他们执行的动作。重要的是要注意权限边界不会以相同的方式影响每个策略。例如,基于资源的策略不受权限边界的限制,这些策略中的任何一个明确拒绝都将覆盖允许。

步骤7:检查服务控制策略

最后,有必要检查服务控制策略(SCP)。从概念上讲,这些权限类似于在AWS账户中所有身份(即用户、组和角色)上定义的权限边界。服务控制策略(SCP)在AWS组织级别定义,并且可以应用于特定帐户。

强制最小权限访问

正如人们所看到的,在云中保护身份和数据是一项挑战,随着组织扩展其云计算足迹而变得越来越复杂。在许多情况下,用户和应用程序往往会积累远远超出其技术和业务要求的权限,这会导致权限差距。

通常,在像AWS云平台这样的复杂环境中,确定每个用户或应用程序所需的精确权限所需的工作成本高昂,而且无法扩展。即使是诸如了解授予单个用户的权限之类的简单任务也可能非常困难。

为了使其中一些流程实现自动化, AWS公司几年前发布了一个名为Policy Simulator的工具,该工具使管理员可以选择任何AWS实体(即IAM用户、组或角色)和服务类型(例如关系型数据库服务或S3存储桶),并自动评估特定服务的用户权限。

尽管Policy Simulator是一个很棒的工具,但并不十分成熟。例如,Policy Simulator不会检查用户可能承担的所有角色及其策略(步骤3)。它还不考虑访问控制列表(ACL)(步骤5)或权限边界(步骤6)。在大多数情况下,组织被迫执行人工策略管理或编写专有脚本。

如人们所见,在云计算环境中管理身份和访问以实施最低特权策略非常复杂,需要大量人工工作,并且成本高昂。由于这门学科还处于起步阶段,因此缺少云平台提供商提供的可靠的原生工具。在通常情况下,第三方解决方案正在填补市场空白。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    39

    文章

    8043

    浏览量

    144766
  • 防火墙
    +关注

    关注

    0

    文章

    449

    浏览量

    36751
  • AWS
    AWS
    +关注

    关注

    0

    文章

    444

    浏览量

    26634
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    无法通过 ssh 访问怎么解决?

    的 RaspPi 具有相同的设置。 以 root 身份登录后,我根据解决方案 1 更改了 sshd_config.d/50-redhat.conf 中的设置此链接加入 PasswordAuthentication
    发表于 04-01 07:11

    SD-WAN 专线:为亚马逊、微软访问提速的核心逻辑

    与跨国视频会议,都高度依赖稳定、低延迟的海外访问链路。但在实际使用中,国内企业直接通过公网访问这些海外服务,往往会遇到延迟高、卡顿频繁、数据丢包等问题,严重影响业
    的头像 发表于 03-05 15:00 856次阅读
    SD-WAN 专线:为亚马逊<b class='flag-5'>云</b>、微软<b class='flag-5'>云</b><b class='flag-5'>访问</b>提速的核心逻辑

    企业上后,数据不通、访问卡顿?这份网融合解决方案请收好

    前言在数字化转型的浪潮中,“业务上”早已成为企业升级的标配。但很多企业完成上后却发现,理想中的高效流畅并未如期而至,反而陷入了新的困境:不同平台之间数据壁垒森严、跨
    的头像 发表于 03-02 11:28 337次阅读
    企业上<b class='flag-5'>云</b>后,数据不通、<b class='flag-5'>访问</b>卡顿?这份<b class='flag-5'>云</b>网融合<b class='flag-5'>解决方案</b>请收好

    科技SD-WAN解决方案 — 构建安全、高效、智能的网基石

    的数字竞争力。中宇联科技SD-WAN解决方案,以安全、高效、智能为核心,为企业提供新一代网融合能力,助力业务无缝上,保障关键应用体
    的头像 发表于 11-12 11:03 854次阅读
    <b class='flag-5'>云</b>边<b class='flag-5'>云</b>科技SD-WAN<b class='flag-5'>解决方案</b> — 构建安全、高效、智能的<b class='flag-5'>云</b>网基石

    控智行携智慧交通综合解决方案亮相SAECCE 2025

    10月22日至24日,由中国汽车工程学会主办的第三十二届中国汽车工程学会年会暨展览会在重庆·科学会堂举办。作为车路一体化基础设施产品和解决方案领军企业,控智行携智慧交通综合解决方案
    的头像 发表于 10-23 15:54 919次阅读

    华为发布全新升级星河AI MSP管服务解决方案

    ​华为数据通信创新峰会2025(HNS 2025)欧洲站期间,MSP(Managed Service Provider,管理服务提供商)高层圆桌会议在慕尼黑成功举办。会上,华为发布全新升级的星河AI MSP管服务解决方案,助
    的头像 发表于 10-13 09:44 1063次阅读

    软通动力携手华为推出iPaaS海外集成迁移联合解决方案

    华为全联接大会2025中,软通动力携手华为正式发布基于华为ROMA Connect平台的“iPaaS海外集成迁移联合解决方案”。该方案旨在助力海外企业实现系统快速集成、业务平滑迁移
    的头像 发表于 09-28 17:44 1424次阅读

    解决方案 | 管端一体化OTA HIL测试解决方案

    TOSUN管端一体化OTAHIL测试解决方案随着智能网联汽车的快速发展,OTA(Over-the-Air)技术已成为车辆软件升级的核心手段。为满足日益严格的法规要求和技术挑战,同星智能(TOSUN
    的头像 发表于 09-19 20:03 1883次阅读
    <b class='flag-5'>解决方案</b> | <b class='flag-5'>云</b>管端一体化OTA HIL测试<b class='flag-5'>解决方案</b>

    物联网平台解决方案:破解行业痛点,赋能场景落地

    物联网平台作为连接设备、数据与应用的核心枢纽,其解决方案并非“一刀切”的标准化产品,而是针对不同行业的痛点需求,融合感知技术、通信协议、数据分析与应用开发的定制化体系。从工厂车间的设备运维到农田
    的头像 发表于 08-08 17:43 1575次阅读

    曙光教育信创解决方案获得工信部认可

    近日,工业和信息化部最新发布的年度信息技术应用解决方案入围名单中,“曙光教育信创解决方案”凭借广泛的客户认可度和卓越的产品竞争力,成功入选“典型解决方案”名单,再次彰显了曙光
    的头像 发表于 07-25 11:15 1210次阅读

    软通动力携手华为推出AI知识引擎与数据工程融合创新解决方案

    在华为开发者大会2025中,软通动力携手华为以华为昇腾AI、盘古大模型、ModelArts等为技术底座,全新升级数据治理基线解决方案,正式发布AI知识引擎与数据工程融合创新解决方案
    的头像 发表于 06-28 17:07 1767次阅读

    恩智浦推出自主安全访问解决方案,重新定义门禁

    在当今迅速发展的科技领域,恩智浦继续引领创新潮流,宣布推出全新的自主安全访问解决方案。这一系统级解决方案将变革门禁门锁行业,为用户带来更加自动化的体验,从走近家门那一刻开始。 想象一下:当您走近家门
    发表于 06-12 15:07 1586次阅读
    恩智浦推出自主安全<b class='flag-5'>访问</b><b class='flag-5'>解决方案</b>,重新定义门禁

    HarmonyOS5服务技术分享--自有账号对接AGC认证

    信等) ​​数据安全访问​​:通过AGC的安全规则,保护用户在数据库、存储等Serverless服务中的数据 ​​统一身份管理​​:无论用户通过哪种方式登录,都能通过唯一的AGC用户ID识别身份
    发表于 05-22 16:32

    恩智浦推出全新自主安全访问解决方案

    在当今迅速发展的科技领域,恩智浦继续引领创新潮流,宣布推出全新的自主安全访问解决方案。这一系统级解决方案将变革门禁门锁行业,为用户带来更加自动化的体验,从走近家门那一刻开始。
    的头像 发表于 05-19 15:14 1607次阅读

    浅谈华为Green Core系统级智能网络节能解决方案

    首先祝贺 “Green Core”系统级智能网络节能解决方案荣获2024年度中国SDN、NFV、网络AI优秀案例“最佳应用创新奖”。能否简要介绍这一方案的核心价值?
    的头像 发表于 05-12 14:09 1663次阅读