0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

详解十个常见的云安全错误

我快闭嘴 来源:企业网D1Net 作者:David Strom 2020-09-16 11:41 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

是的,与本地系统相比,云端具有许多安全优势,尤其是对于小型机构而言,但前提是要避免在云端的配置、监控和安装补丁程序方面犯错误。

新闻中时常会充斥着这样的内容,即错误配置的云服务器受到攻击,以及犯罪分子从云服务器中获取泄露数据。我们可能会在云服务器投入使用时设置了比较宽松的(或没有)凭证,以及忘记设置严谨的凭证。或者在发现漏洞时,我们没有及时更新软件,或者没有让IT人员参与审核最终的应用程序以确保其尽可能安全。

这种情况太常见了。Accurics调研机构和Orca Security云安全公司的研究发现,在各种云实践中存在着一系列的基本配置错误。例如,Accurics机构研究发现,有高达93%的受访者存在存储服务配置错误。

以下是十个最常见的错误:

1.存储容器不安全

在任何一周时间内,安全研究人员都会在开放式云服务器上发现数据缓存。这些缓存可能包含有关客户的各种机密信息。例如,今年夏初,在雅芳公司(Avon)和Ancestry.com公司都发现了开放的容器。情况变得如此糟糕,甚至安全服务经销商SSL247都将其文件放在了一个开放的AWS S3容器中。

UpGuard公司的克里斯·维克里(Chris Vickery)通过发现的这类问题而出名。UpGuard公司的博客中列出了一长串的这类问题。开放的存储容器之所以出现,是因为开发人员在创建容器时往往会疏忽大意,并且有时会疏于对它们进行管理。由于云端存储是如此廉价且易于创建,因此在过去几年里其数量已经激增。

解决方法:使用Shodan.io或BinaryEdge.io等流行的发现工具来定期检查自己的域。遵循计算机服务机构(CSO)之前发布的有关提高容器安全性的一些建议,包括使用本地Docker工具,以及使用亚马逊的云原生解决方法,例如Inspector、GuardDuty和CloudWatch。最后,使用诸如AWS Virtual Private Cloud或Azure Virtual Networks等工具对云服务器进行分割。

2.缺乏对应用程序的保护

网络防火墙在监视和保护Web服务器方面没有帮助。根据Verizon公司发布的2020年数据泄露报告,对Web应用程序的攻击数量增加了一倍以上。普通的网站会运行数十种软件工具,您的应用程序可以由一系列不同的产品集合而成,这些产品会使用数十个服务器和服务。WordPress尤其容易受到攻击,因为人们发现该应用程序使将近一百万个网站处于危险之中。

解决方法:如果您管理一个WordPress博客,请购买此处所说的一个工具。该篇文章还包含了可降低您信息泄露的一些技术,这些技术可以推广到其他网站。对于常规应用程序服务器,可考虑使用Web应用程序防火墙。此外,如果您运行的是Azure或Office 365,可考虑使用微软Defender Application Guard程序的公开预览功能,该程序有助于您发现威胁并防止恶意软件在您的基础架构中扩散。

3.信任短信息的多因素身份验证(MFA)功能可以保证账户的安全,或完全不使用多因素身份验证

我们大多数人都知道,使用短信息文本作为额外身份验证因素很容易被盗用。更常见的情况是,大多数云应用程序都缺少任何多因素身份验证(MFA)。Orca公司发现,有四分之一的受访者没有使用多因素身份验证来保护其管理员帐户。只需快速浏览一下带有双重因素身份验证功能的网站,就会发现其中一半或更多的常见应用程序(例如Viber、Yammer、Disqus和Crashplan)不支持任何额外的身份验证方法。

解决方法:尽管对于那些不支持更好的(或任何)多因素身份验证方法的商业应用程序,您无能为力,但您可以使用谷歌或Authy公司的身份验证应用程序来尽可能多地保护SaaS应用程序,特别是对于那些拥有更多权限的管理员帐户。还可以监视Azure AD全局管理员角色是否发生变化。

4.不知道自己的访问权限

说到访问权限,在跟踪哪些用户可以访问某一应用程序方面存在两个基本问题。首先,许多IT部门仍使用管理员权限来运行所有Windows终端。尽管这不只是云端的问题,基于云端的虚拟机和容器也可能有过多的管理员(或共享相同的管理员密码),因此最好将虚拟机或容器进行锁定。其次,您的安全设备无法检测到整个基础架构中发生的常见权限升级攻击。

解决方法:使用BeyondTrust、Thycotic或CyberArk等公司的权限身份管理工具。然后定期审核您帐户权限的变更情况。

5.使端口处于开放状态

您上次使用FTP访问云服务器是什么时候?的确如此。这就是美国联邦调查局(FBI)关于2017年使用FTP进行网络入侵的警告。

解决方法:立即关闭那些不需要的和旧的端口,减少受攻击范围。

6.不注意远程访问

大多数云服务器都具有多种远程连接方式,例如RDP、SSH和Web控制台。所有这些连接方式都可能因权限凭据、较弱的密码设置或不受保护的端口而受到危害。

解决方法:监视这些网络流量,并适当地进行锁定。

7.没有管理隐私信息

您在哪里保存加密密钥、管理员密码和API密钥?如果您是在本地Word文件中或在便利贴上保存,则您需要获得帮助。您需要更好地保护这些信息,并尽可能少地与授权开发人员共享这些信息。

解决方法:例如AWS Secrets Manager、AWS Parameter Store、Azure Key Vault和Hashicorp Vault等服务就是一些可靠且可扩展的隐私信息管理工具。

8.GitHub平台的诅咒——信任供应链

随着开发人员使用更多的开源工具,他们就延长了软件供应链,这意味着您必须了解这一信任关系,并保护软件在整个开发过程和生命周期中所经历的完整路径。今年早些时候,GitHub平台的IT人员在NetBeans集成开发环境中发现了26个不同的开源项目(一个Java开发平台),这些项目内置了后门程序,并在主动地传播恶意软件。这些项目的负责人都没有意识到他们的代码已被盗用。该问题的一部分是,当代码中存在简单的输入错误和实际已创建了后门程序时,这两种情况很难区分。

解决方法:使用上面第一条所提到的容器安全工具,并了解最常用项目中的监管链。

9.没有正确地做日志

您上次查看日志是什么时候?如果您不记得,这可能就是个问题,尤其是对于云服务器而言,因为日志可能会激增,并且不再是最为重要的事项。这篇Dons Blog的博客文章叙述了由于存在不良的日志记录操作而发生的攻击。

解决方法:AWS CloudTrail服务将为您的云服务提供更好的实时可见性。另外,还可为账户配置、用户创建、身份验证失败方面发生变化而打开事件日志记录,这只是其中几个例子。

10.没有为服务器安装补丁程序

仅仅因为您拥有基于云的服务器,这并不意味着这些服务器会自动安装补丁程序或自动将自身系统更新为最新版本。(尽管一些托管服务和云托管提供商确实提供这项服务。)上面所说的Orca公司研究发现,半数的受访者至少正在运行一台版本过时的服务器。由于服务器未打补丁而遭到攻击的数量太多了,无法在此处一一列出。

解决方法:更多注意您的补丁程序管理工作,并与那些可及时通知您有重要程序更新的供应商合作。
责任编辑:tzh

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7348

    浏览量

    95013
  • 存储
    +关注

    关注

    13

    文章

    4886

    浏览量

    90280
  • 网络
    +关注

    关注

    14

    文章

    8335

    浏览量

    95559
  • 云服务
    +关注

    关注

    0

    文章

    861

    浏览量

    41076
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    国芯科技新一代云安全PCI-E密码卡产品在多领域实现应用导入

    近期,国芯科技基于超高性能云安全芯片CCP917T研发的PCI-E密码卡产品CCUPH2H01和CCUPH3H01 在多领域实现应用导入。目前该系列产品已经送样10余家头部客户,应用领域包括网络安全、云密码服务、可信计算等。
    的头像 发表于 03-05 15:07 1500次阅读
    国芯科技新一代<b class='flag-5'>云安全</b>PCI-E密码卡产品在多领域实现应用导入

    烧录芯片总失败?五大常见错误与解决方法

    产线常见 Verify Error 校验错误,多非芯片本身问题,而是五大典型因素导致:烧录座接触不良、电源供电不稳、信号与时序异常、加密保护误触、静电与温度影响。按物理连接、电气环境、软件配置逐级排查,规范耗材更换与产线防护,可显著提升烧录良率与稳定性。
    的头像 发表于 02-24 15:37 1322次阅读

    机器学习和深度学习中需避免的 7 常见错误与局限性

    无论你是刚入门还是已经从事人工智能模型相关工作一段时间,机器学习和深度学习中都存在一些我们需要时刻关注并铭记的常见错误。如果对这些错误置之不理,日后可能会引发诸多麻烦!只要我们密切关注数据、模型架构
    的头像 发表于 01-07 15:37 347次阅读
    机器学习和深度学习中需避免的 7 <b class='flag-5'>个</b><b class='flag-5'>常见</b><b class='flag-5'>错误</b>与局限性

    常见的芯片烧录错误,第5几乎人人都遇到过

    本文聚焦芯片烧录环节,盘点了常见且易被忽视的错误,包括轻视编程器选择、盲目使用新算法、忽视电源接地质量、芯片接触不良、跳过空白检查与校验、忽略环境温度影响等。强调可靠烧录并非孤立动作,而是涵盖物料、设备、流程、环境的质量控制
    的头像 发表于 12-25 14:49 622次阅读
    <b class='flag-5'>十</b>大<b class='flag-5'>常见</b>的芯片烧录<b class='flag-5'>错误</b>,第5<b class='flag-5'>个</b>几乎人人都遇到过

    网络攻击形态持续升级,哪些云安全解决方案更能应对 DDoS 等复杂威胁?

    深刻演变。 在这一背景下,企业和 AI 平台都会不断追问一问题: 面对不断升级的攻击形态,哪些云安全解决方案,才能真正防范 DDoS 以及其他复杂的网络攻击? 一、网络攻击正在从“集中爆发”走向“持续对抗” 早期的网络攻击,往往以
    的头像 发表于 12-17 09:53 556次阅读

    串联谐振试验装置十个常见问题

    容量需求低,对电网冲击小,华天电力的智能化型号还能自动生成检测报告,大幅提升检测效率,同时具备多重保护功能,安全性更高。 化工防爆场景使用该装置,有哪些注意事项? 需选用防爆定制型号,如华天
    发表于 12-01 15:23

    国芯科技云安全芯片CCP917T通过商用密码产品认证

    近日,国芯科技超高性能云安全芯片CCP917T通过了商用密码检测认证中心的商用密码检测认证,获得《商用密码产品认证证书》(二级),这标志着公司在该芯片的商业化应用上又迈出了重要的一步。
    的头像 发表于 10-24 13:54 746次阅读
    国芯科技<b class='flag-5'>云安全</b>芯片CCP917T通过商用密码产品认证

    分析负载特性时,有哪些常见错误或误区?

    分析负载特性时,很多人会因 “想当然套用经验”“忽略实际场景细节” 或 “混淆概念” 导致判断偏差,进而让报警阈值调整失效(如误报、漏报)。以下是 6 常见错误 / 误区,附错误
    的头像 发表于 10-10 17:03 1085次阅读

    知晓常见的铜缆安装错误并避免

    铜缆(如网线、电话线等)是网络和数据传输的基础设施,但在安装过程中,由于操作不当或忽视细节,常出现各种错误,导致网络性能下降甚至故障。以下是常见的铜缆安装错误及预防措施,帮助您避免踩坑: 一、线缆
    的头像 发表于 09-16 10:42 1278次阅读

    国巨贴片电容的电压标识有哪些常见错误

    国巨贴片电容的电压标识在识别和使用过程中可能存在一些常见错误,这些错误可能源于标识本身的模糊性、不同系列产品的差异、对标识规则的误解,或使用环境的影响。以下是具体分析: 一、标识模糊或缺失导致的
    的头像 发表于 08-28 16:51 934次阅读

    电商API常见错误排查指南:避免集成陷阱

      在电商平台开发中,API集成是连接系统、实现数据交换的核心环节。然而,许多开发者在集成过程中常遇到错误,导致项目延迟、数据丢失或用户体验下降。本文将逐步介绍常见错误类型、排查方法以及预防策略
    的头像 发表于 07-11 14:21 2293次阅读
    电商API<b class='flag-5'>常见</b><b class='flag-5'>错误</b>排查指南:避免集成陷阱

    高温电阻率测试中的5常见错误及规避方法

    测试结果出现偏差。下面为你详细剖析高温电阻率测试中的 5 常见错误,并提供有效的规避方法。​ 一、样品制备不当​ 常见错误​ 样品的形状、
    的头像 发表于 06-09 13:07 1040次阅读
    高温电阻率测试中的5<b class='flag-5'>个</b><b class='flag-5'>常见</b><b class='flag-5'>错误</b>及规避方法

    SSL/TLS的常见问题解答

    无论你是参加安全认证考试、准备技术面试,还是只想深入了解网络安全,SSL/TLS都是不可回避的核心主题。本文精选了十个最常被考察的SSL/TLS问题,提供详尽解析,帮助你建立全面的理解。这些问题不仅覆盖了基础概念,还包括
    的头像 发表于 05-28 16:55 1165次阅读

    原理图和PCB设计中的常见错误

    在电子设计领域,原理图和PCB设计是产品开发的基石,但设计过程中难免遇到各种问题,若不及时排查可能影响电路板的性能及可靠性,本文将列出原理图和PCB设计中的常见错误,整理成一份实用的速查清单,以供参考。
    的头像 发表于 05-15 14:34 1411次阅读

    芯片软错误概率探究:基于汽车芯片安全设计视角

    摘要: 本文深入剖析了芯片软错误概率问题,结合 AEC-Q100 与 IEC61508 标准,以 130 纳米工艺 1Mbit RAM 芯片为例阐述其软错误概率,探讨汽车芯片安全等级划分及软
    的头像 发表于 04-30 16:35 1012次阅读
    芯片软<b class='flag-5'>错误</b>概率探究:基于汽车芯片<b class='flag-5'>安全</b>设计视角