0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

六个最常见的云计算的安全问题

姚小熊27 来源:51cto 作者:51cto 2021-02-24 11:20 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

云计算环境中与安全性有关的弱点或缺陷可能会给企业带来沉重打击。在网络攻击者进行攻击之前,企业需要找出其薄弱环节。

有些企业认为云计算可以自动保护其工作负载和数据免受攻击、盗窃和其他不当行为侵害,这是一种错误的想法。因为即使在云平台中,安全漏洞和潜在的网络攻击也是不可避免的。

云平台是一种多租户环境,可以在分布在全球各地的客户之间共享基础设施和资源。云计算提供商必须努力维护其共享基础设施的完整性。与此同时,云计算是一个自助服务平台,每个客户都必须仔细定义其每个工作负载和资源的具体控制。

在深入研究这些云安全挑战以及如何防范安全风险之前,企业必须了解三种主要危险类型之间的差异:威胁、漏洞、风险。这些术语通常可以互换使用,但是对于IT安全专业人员来说它们具有不同的含义。

威胁是指组织必须防范的实际发生的事情,例如拒绝服务(DoS)攻击、人为错误或自然灾害。 漏洞是指组织安全态势中的疏忽、漏洞、弱点或其他缺陷。这可能包括配置不当的防火墙、未修补的操作系统或未加密的数据。 风险是需要仔细评估的组织脆弱性的潜在威胁。例如,有人将未加密的数据存储在公共云中,人为错误可能会导致数据被访问或更改。这可能被认为是必须防范的重大业务风险。

当用户了解公共云漏洞时,他们可以识别潜在的安全漏洞和常见错误。IT团队需要识别并解决各种类型的危险,以防止其系统被利用。以下是六个最常见的云计算的安全问题:

1.配置错误

用户自己负责配置,因此企业的IT团队需要优先掌握各种设置和选项。云计算资源受到一系列配置设置的保护,这些设置详细说明了哪些用户可以访问应用程序和数据。配置错误和疏忽可能会泄露数据,并允许误用或更改该数据。

每个云计算提供商都使用不同的配置选项和参数。用户有责任学习和理解承载其工作负载的平台如何应用这些设置。

IT团队可以通过多种方式减少配置错误:

除非特权对于特定的业务或应用程序任务是必需的,否则采用并执行最低特权或零信任的策略来阻止对所有云计算资源和服务的访问。 采用云计算服务策略以确保默认情况下资源为私有。 创建并使用清晰的业务策略和准则,概述云计算资源和服务所需设置的配置。 学习云计算提供商的配置和安全设置,可以考虑学习提供商提供特定的课程和认证。 在默认情况下,使用加密来保护静止和传输中的数据。 使用Intruder和Open Raven等工具检查配置错误和审核日志。

2.访问控制不良

未经授权的用户利用不良的访问控制绕过薄弱或缺乏的身份验证或授权方法。

例如,恶意行为者利用弱密码来猜测凭据。强大的访问控制可实现其他要求,例如最小密码长度、大小写混合、标点符号或符号以及频繁更改密码。

访问控制的安全性可以通过几种常见的策略来增强。

强制使用强密码,并要求定期重置。 使用多因素身份验证技术。 要求用户定期重新认证。 采用最低特权或零信任的策略。 避免使用第三方访问控制,而对云平台中的服务和资源采用基于云计算的访问控制。

3.影子IT

任何人都可以创建公共云帐户,然后可以使用其帐户来提供服务以及迁移工作负载和数据。但是那些不精通安全标准的人常常会误解安全选项——留下可利用的云漏洞。在许多情况下,这种“影子IT”部署甚至可能永远不会识别或报告漏洞。这使得企业在损失发生很久之后才有机会缓解问题。

当今的企业对影子IT的容忍度更高,但实施标准配置和实践至关重要。业务用户、部门和其他实体必须遵守业务的既定标准,以消除漏洞并保持整个组织的安全。

4.不安全的API

不相关的软件产品使用API进行通信和互操作,而无需了解彼此代码的内部工作原理。API通常需要敏感的业务数据,并授予对这些数据的访问权。许多API被公开以帮助加速采用,使外部开发人员和业务合作伙伴能够访问企业的服务和数据。

但是有时会在没有足够的身份验证和授权的情况下实现API。它们完全向公众开放,因此任何具有互联网连接的人都可以访问并可能危害数据。因此,不安全的API迅速成为黑客和其他恶意行为者的主要攻击向量。

无论是使用云计算提供商的API还是创建部署在云中的业务API,使用以下内容开发和使用API都是很重要的:

强身份验证 数据加密 活动监控和记录 访问控制

开发和实现API的企业应将API视为敏感代码,并应该进行全面的安全审查,包括渗透测试。云计算和其他外部API应该受到同样的审查。避免使用不符合既定安全准则的外部API。

5.违规

在云计算服务的应用中,云计算提供商负责云平台的安全性,而客户负责其数据的安全性。

在这种共享责任模型中,云计算提供商维护基础设施的完整性和操作,并控制客户资源和数据的分离。客户负责配置应用程序和数据安全,例如访问控制。

当威胁成功利用漏洞并在没有适当的商业目的的情况下访问数据时,企业应对该破坏和任何后续后果承担全部责任。考虑以下常见的例子:

敏感的客户数据被盗,使企业违反了现行的监管义务,并损害了其声誉。 重要数据被盗,这会导致知识产权损失,损害企业的竞争地位,并危害产生该数据的投资。 内部业务数据被更改或擦除,这会产生大量潜在影响,例如生产问题。

违规行为通常会对企业造成处罚。例如,违反监管义务的行为可能导致处罚和罚款。涉及为客户或客户存储的数据的违规行为可能会导致违反合同的行为,从而导致耗时的诉讼和成本高昂的补救措施。

确保配置正确,并遵循本文概述的其他预防措施,以减轻任何监管或法律风险。

6.中断

云计算基础设施非常庞大,但确实会发生故障——通常会导致影响广泛的云中断。这种中断是由硬件问题和配置疏忽造成的,正是影响传统数据中心的问题。

云平台也可能受到分布式拒绝服务和其他旨在损害云计算资源和服务可用性的恶意机制的攻击。如果网络攻击者可以使公共云资源或云计算服务不可用,它将影响使用这些资源和服务的云计算用户。云计算提供商擅长应对网络攻击,当特定业务工作负载受到网络攻击时,企业的支持团队可以提供帮助。

尽管企业和其他公共云用户无法防止云计算中断和攻击,需要考虑此类中断对云计算工作负载和数据源的影响,并将此类事件作为灾难恢复策略的一部分进行规划。

鉴于公共云的广泛性质,通常可以通过跨云区域或区域实施的高可用性架构解决灾难恢复。不过这并不是自动的,企业必须仔细设计它们并定期进行测试,以确保业务不会受到任何影响。
责任编辑:YYX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    39

    文章

    8061

    浏览量

    144990
  • 云平台
    +关注

    关注

    1

    文章

    1570

    浏览量

    42416
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    安全卫士:VT91基于龙芯平台的终端保障关键领域办公安全

    在数字化浪潮的当下,政务、金融、能源办公逐渐迈向信息化、智能化。然而,在面对户籍登记、居民信息和金融交易等涉及大量民众隐私的敏感业务,信息安全问题愈发凸显。杰和科技基于龙芯平台的终端VT91,正好
    的头像 发表于 05-22 11:44 229次阅读
    <b class='flag-5'>安全</b>卫士:VT91基于龙芯平台的<b class='flag-5'>云</b>终端保障关键领域办公<b class='flag-5'>安全</b>

    连接器选型暗战:数据手册不会告诉你的六个致命细节

    “镀层多厚?材料RTI是多少?浮动量含倾斜吗?”,并坚持索取验证报告,才是真正的避坑之道。以上六个细节,没有任何一是玄学,全部可以用测试和计算量化——关键在于你是否愿意在连接器上投入与原理图同等程度的审视。
    发表于 05-13 08:55

    Linux新手最常踩的10命令坑介绍

    最新的Linux内核特性(kernel 6.x系列)和常见发行版环境(Ubuntu 24.04 LTS、RHEL 9.4、CentOS Stream 10),系统梳理新手最常踩的10命令坑,帮助读者建立正确的操作习惯和风险意识
    的头像 发表于 04-09 10:11 298次阅读

    矢量网络分析仪VNA选型的六个核心参数

    和工程妥协,才是选型的关键。 本文将避开空泛的介绍,直接切入六个最核心的参数:频率范围、动态范围、输出功率、端口数、迹线噪声和扫描时间。我们将探讨每个参数如何在实际测试场景中发挥作用,以及它们之间的相互制约关系,
    的头像 发表于 03-18 16:15 362次阅读
    矢量网络分析仪VNA选型的<b class='flag-5'>六个</b>核心参数

    轴驱动,如何一步到位?TMCM-6214 的多轴控制!

    多轴运动控制,听起来就让人头大:布线像蜘蛛网、编程像天书、控制柜挤得像沙丁鱼罐头。每增加一轴,线缆多一堆,代码量蹭蹭涨,空间还得精打细算。一模块搞定六个轴有没有一模块能把
    的头像 发表于 03-05 16:05 447次阅读
    <b class='flag-5'>六</b>轴驱动,如何一步到位?TMCM-6214 的多轴控制!

    AWS安全入门:数据上前必知的基础防线

    初创公司、中小企业及大型企业。而谈及计算安全问题始终是企业最关心的核心议题之一,也是平台能够获得如此广泛信任的基础。AWS将“安全为本
    的头像 发表于 01-07 13:43 1469次阅读
    AWS<b class='flag-5'>安全</b>入门:数据上<b class='flag-5'>云</b>前必知的基础防线

    Proteintech选择亚马逊科技为首选服务商,构建行业首个AI抗体助手加速科研创新

    ,基于亚马逊科技的计算、容器、数据库和分析等计算服务,仅历时六个月成功构建业内首款AI抗体助手Able,可为全球科研人员提供精准、高效的
    的头像 发表于 01-05 11:14 726次阅读

    什么是企业服务器-计算

    企业服务器是指为企业提供的基于计算技术的服务器解决方案。华纳是一家计算服务提供商,为企业
    的头像 发表于 12-29 17:57 1247次阅读

    翎智能国网电力单北斗高精度定位巡检记录仪如何重塑电力巡检安全标准

    应用对电力巡检安全标准的重塑体现在以下六个维度:翎智能单北斗高精度定位巡检记录仪一、厘米级定位:破解复杂环境巡检盲区技术突破北斗三号+RTK技术:实现水平定位精度±1
    的头像 发表于 12-23 23:22 626次阅读
    <b class='flag-5'>云</b>翎智能国网电力单北斗高精度定位巡检记录仪如何重塑电力巡检<b class='flag-5'>安全</b>标准

    融合:创新计算架构的全面解析与应用

    私有、公有与边缘计算结合,形成一集成、统一的计算平台,旨在为企业提供更加灵活、高效、
    的头像 发表于 12-23 14:17 544次阅读

    从隔离到互锁SiLM5768通道隔离器重塑电机驱动安全架构

    保护的功能跃迁。 核心创新:集成硬件互锁,堵住逻辑安全的最后漏洞SiLM5768LCG-DG最显著的标志是其内置的互锁功能。在典型的三相电机驱动中,通常需要路PWM信号驱动六个功率管。传统方案使用
    发表于 12-17 08:32

    Jtti Linux操作系统最常见的10大优势

    。以下是Linux操作系统最常见的十大优势: 1. 开源自由 ? Linux的开源性质是其最大的优势之一。任何人都可以自由地查看、修改和分发其源代码。这意味着用户不仅可以根据自己的需求进行定制,还可以避免被锁定在某些专有软件的限制中。Linux的自由
    的头像 发表于 11-06 15:32 510次阅读

    有哪些技术可以提高边缘计算设备的安全性?

    设备自身安全、数据安全、网络安全、身份认证、安全管理、新兴技术赋能大核心维度,梳理可提升边缘计算
    的头像 发表于 09-05 15:44 1954次阅读
    有哪些技术可以提高边缘<b class='flag-5'>计算</b>设备的<b class='flag-5'>安全</b>性?

    知声发布2025年中期业绩

    8月28日,知声(9678.HK)发布截至2025年6月30日止六个月的中期业绩公告。
    的头像 发表于 09-01 14:02 838次阅读

    SSL/TLS的常见问题解答

    无论你是参加安全认证考试、准备技术面试,还是只想深入了解网络安全,SSL/TLS都是不可回避的核心主题。本文精选了十最常被考察的SSL/TLS问题,提供详尽解析,帮助你建立全面的理解
    的头像 发表于 05-28 16:55 1291次阅读