0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

olarWinds hack 暴露了云技术的缺陷

红旧衫 2022-07-21 09:46 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

SolarWinds黑客利用了云网络安全漏洞,劫持了远程软件更新过程。

去年 12 月,当 FireEye 报告了大规模的SolarWinds 数据泄露事件时,如果没有云连接已经到位,这些泄露事件就不会发生,这一点并不明显。

SolarWinds 黑客利用云网络安全漏洞,劫持远程软件更新过程。他们还暴露了云技术和部署中的根本缺陷。

根据 Fugue 和 Sonatype 于 5 月发布的“ 2021 年云安全状况”调查,大约三分之一的公司在过去一年中经历了严重的云安全或数据泄露或数据泄露。研究发现,云配置错误仍然是导致云泄露的主要原因。在接受调查的 300 名云专业人士中,83% 的人表示他们的组织面临由错误配置导致的重大数据泄露风险。

大部分风险源于“庞大而复杂”的企业云基础设施环境及其动态特性,包括需要治理的多个 API接口。配置错误的其他主要原因是缺乏足够的控制和监督,以及对安全和政策的忽视。

点击查看完整大小的图片

poYBAGLO61SAO2l9AAZuxv2l3vs663.png


资料来源:赋格和 Sonatype。

在云共享责任模型下,错误配置通常归咎于云客户,而不是供应商。Aqua Security 的一项研究检查了数百名客户一年的云配置数据,发现 90% 的客户由于云配置错误而容易受到安全漏洞的影响。不到 1% 的企业修复了所有错误配置问题,而大型企业平均需要 88 天来修复已知问题,从而延长了攻击者可以利用它们的时间。

冲向云端

Verizon 最新的数据泄露年度报告发现,现在大多数网络安全事件都涉及云基础设施,更多的网络安全事件涉及外部而不是内部云资产。根据Thales的研究,一种可能的解释是,一半的企业将 40% 以上的数据存储在外部云环境中,但很少有人对敏感数据进行加密。

Vectra AI 8 月对亚马逊网络服务 (AWS) 用户进行的一项调查发现,去年 100% 的人在其公共云环境中至少遭受过一次安全事件。大多数企业现在都在多云环境中运营,但这些不同的供应商带来了更大的安全挑战,98% 的受访者在7 月份的 Tripwire 报告中表示。

大多数人表示,责任共担模式通常不清楚谁做什么。大多数人还希望云提供商增加他们的安全工作。

要求对其组织进行数字化改造的高管们正处于匆忙之中。几乎所有的云调查都证实了公共云和混合云的快速采用,这使得维护安全变得困难。正如我们所注意到的那样,疫情加剧了这一热潮。
仓促采用也增加了臭名昭著的Microsoft Exchange Server(MES)攻击。今年早些时候,Palo Alto Networks的研究人员观察到,有79%的MES暴露发生在云中。他们在一篇博客文章中写道:“云天生就与互联网相连,新的可公开访问的云部署在正常it流程之外很容易启动,这意味着它们通常使用的默认安全设置不足,甚至可能被忘记。”。
易受攻击的云软件

一些云安全问题源于特定云平台或其他软件中的漏洞。

维基百科的一篇文章——别笑!— 在 SolarWinds 黑客攻击中,微软希望你忘记其软件中的漏洞:Zerologon,“Microsoft 身份验证协议 NetLogon 中的一个漏洞,允许攻击者访问他们破坏的每个 Microsoft 网络中的所有有效用户名和密码。这使他们能够访问承担网络合法用户权限所需的其他凭据,这反过来又使他们能够破坏 Microsoft Office 365 电子邮件帐户。

“此外,微软 Outlook Web App 中的一个缺陷可能使攻击者能够绕过多重身份验证。”

文章还指出,攻击者使用伪造的身份令牌来欺骗微软的身份验证系统。

8 月,FireEye 的 Mandiant 安全研究人员在 Kalay 云平台的核心组件中发现了一个严重漏洞。Kalay 为数百万个物联网设备提供服务,该漏洞使所有设备都面临潜在的远程攻击。

“由于许多受影响的设备都是视频监控产品——包括 IP 摄像机、婴儿监视器和数字录像机——利用该漏洞可能允许攻击者拦截实时音频和视频数据,”FireEye 在博客文章中说。

正如我们报道的那样,Wiz 的研究人员最近在 Microsoft Azure 云平台的中央数据库 ChaosDB 中发现了一个漏洞。这个易于利用的漏洞让攻击者可以“完全、不受限制地访问”数千个使用 Cosmos DB 的组织的帐户和数据库。黑客还可以删除、下载或操作数据,以及提供对 Cosmos DB 底层架构的读/写访问权限。

Wiz 称其为“你能想象到的最严重的云漏洞”。

我的天啊!

Accurics 的开发者倡导者 Jon Jarboe 告诉EE Times,Cosmos DB “提醒我们,保护自己还有很多工作要做” 。“并不总是很清楚云提供商对我们的数据做了什么以及他们是如何做的,以及云用户在做什么,这使得保护起来很困难。”

poYBAGLO65aAXCccAD5EhnUMOcY767.png


乔恩·贾博

Jarboe 补充道:“我们知道云提供商正在保护静态数据,但传输中和使用中的数据呢?Cosmos DB 缺陷将我们的主键暴露给不应该拥有该访问权限的其他人。甚至没有让用户意识到这是可能的好方法。有更多的云提供商和组织可以做更多的事情来阐明更大的安全图景。”

就在我完成 ChaosDB 文章时,Palo Alto Networks 披露了另一个同样危险的 Azure 漏洞。“Azurescape”让攻击者可以控制任何用户的整个 Kubernetes 容器服务基础设施。几天后,Wiz 的 CosmosDB 研究人员在 Azure 中发现了更多关键、易于利用的远程代码执行漏洞,这次是在 OMI 软件代理中。“OMIGOD”影响“无数”Azure 客户。

尽管云提供商“正在努力做正确的事情,但他们必须保护自己的品牌,”Jarboe 说。“因此,在解释他们在做什么与不公开他们的商业机密之间总是存在紧张关系。组织尽其所能保护事物,最终不得不监控暗网以寻找数据泄露的迹象。

“也许这是我们在短期内解决这个问题的唯一方法,”他总结道。



审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 网络安全
    +关注

    关注

    11

    文章

    3449

    浏览量

    62957
  • 云技术
    +关注

    关注

    1

    文章

    190

    浏览量

    19831
  • 安全漏洞
    +关注

    关注

    0

    文章

    152

    浏览量

    17113
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    探秘晶圆宏观缺陷:检测技术升级与根源追踪新突破

    在晶圆加工流程中,早期检测宏观缺陷是提升良率与推动工艺改进的核心环节,这一需求正驱动检测技术与晶圆测试图分析领域的创新。宏观缺陷早期检测的重要性与挑战在晶圆层面,一个宏观缺陷可能影响多
    的头像 发表于 08-19 13:48 940次阅读
    探秘晶圆宏观<b class='flag-5'>缺陷</b>:检测<b class='flag-5'>技术</b>升级与根源追踪新突破

    在3D IC封装测试中,高低温老化箱HAST与PCT检测缺陷的差异分析

    在3DIC封装测试中,HAST通过高压加速暴露快速失效(如分层、腐蚀),适用于高可靠性场景(如车规芯片)的早期缺陷筛查。PCT通过长期湿热验证材料稳定性,适用于消费电子的寿命预测(如HBM存储芯片
    的头像 发表于 08-07 15:26 521次阅读
    在3D IC封装测试中,高低温老化箱HAST与PCT检测<b class='flag-5'>缺陷</b>的差异分析

    PanDao:确认缺陷等级并用于加工

    根据ISO101101标准规定,允许通过“5/y*x”参数来定义光学元件侧面的最大缺陷尺寸: • \"x\"表示缺陷对应正方形的边长:例如标注5/0.016表示允许的缺陷面积
    发表于 06-03 08:51

    HarmonyOS5服务技术分享--应用预加载提速指南

    手把手教你用预加载优化应用启动速度 Hi,开发者朋友们!今天我们来聊聊如何通过预加载技术让应用启动快人一步。在用户体验至上的时代,首屏加载速度直接关系到用户留存率,快来掌握这个提升性能的利器吧! 一
    发表于 05-22 20:39

    HarmonyOS5服务技术分享--函数预加载文章整理

    ​​嗨,亲爱的开发者朋友们!​​? 今天咱们来聊聊如何使用​​端一体化方式开发函数​​,尤其针对华为的预加载服务。整个过程会手把手带你从零开始,涵盖创建工程、编写代码、调试到部署,帮你轻松掌握
    发表于 05-22 20:33

    HarmonyOS5服务技术分享--Serverless抽奖模板部署

    活动。不用写复杂代码,跟着步骤走就能搞定,文末还有部署避坑指南哦~ 一、前期准备 1️⃣ ​​注册账号+创建项目​​ 先到华为开发者平台注册账号 创建新项目时记得勾选\"开发
    发表于 05-22 20:25

    HarmonyOS5服务技术分享--存储指南

    Hi各位开发者伙伴们!今天咱们来聊一聊HarmonyOS存储的实战玩法,手把手教你实现文件上传、下载、元数据操作等核心功能。无需官方文档的严肃感,咱们用最接地气的方式搞懂这些API怎么用!(文末附
    发表于 05-22 19:17

    HarmonyOS5服务技术分享--存储SDK文章整理

    在HarmonyOS ArkTS应用中集成华为存储SDK指南 大家好呀!今天咱们来聊聊如何将华为存储SDK集成到基于ArkTS(API 9-11)的HarmonyOS应用中。这篇指南会手把手带你
    发表于 05-22 19:09

    HarmonyOS5服务技术分享--ArkTS开发Node环境

    ✨ 你好呀,开发者小伙伴们!今天我们来聊聊如何在HarmonyOS(ArkTS API 9及以上)中玩转函数,特别是结合Node.js和HTTP触发器的开发技巧。文章会手把手带你从零开始,用最接地
    发表于 05-22 17:21

    堆焊过程熔池相机实时缺陷检测技术

    在现代工业制造中,堆焊技术广泛应用于机械、能源、化工、航空航天等领域,用于修复磨损部件或增强工件表面性能。然而,传统堆焊过程的质量控制主要依赖人工经验或焊后检测,难以实现实时监控,导致缺陷发现滞后
    的头像 发表于 05-15 17:34 571次阅读
    堆焊过程熔池相机实时<b class='flag-5'>缺陷</b>检测<b class='flag-5'>技术</b>

    高光谱相机在工业检测中的应用:LED屏检、PCB板缺陷检测

    随着工业检测精度要求的不断提升,传统机器视觉技术逐渐暴露出对非可见光物质特性识别不足、复杂缺陷检出率低等局限性。高光谱相机凭借其独特的光谱分析能力,为工业检测提供了革命性的解决方案。以下结合中达瑞
    的头像 发表于 04-23 16:36 706次阅读

    智慧路灯隐患缺陷分析及解决方案

    叁仟智慧路灯作为现代城市基础设施的关键构成部分,在提升城市管理效能、实现节能减排目标以及改善市民生活品质等方面发挥着重要作用。然而,在实际应用过程中,智慧路灯亦暴露出若干隐患与缺陷。现将常见问题
    的头像 发表于 03-07 12:03 773次阅读
    智慧路灯隐患<b class='flag-5'>缺陷</b>分析及解决方案

    SMA接头的优势和缺陷

    SMA接头以其高精密性、良好的可靠性、稳定性好等特点,在电子元器件领域应用广泛。但在使用过程中,因其材质及生产工艺的影响,在应用中,SMA接头不可避免的会显露出一些缺陷,今天我们就一起来看看SMA接头在应用领域到底有哪些缺陷以及产生这些
    的头像 发表于 02-15 11:11 1155次阅读
    SMA接头的优势和<b class='flag-5'>缺陷</b>

    HPC计算的技术架构

    HPC计算结合了HPC的强大计算能力和计算的弹性、可扩展性,为用户提供了按需获取高性能计算资源的便利。下面,AI部落小编带您了解HPC计算的技术架构。
    的头像 发表于 02-05 14:51 689次阅读

    硅的晶体缺陷测量方法

    半导体晶体在生长和加工过程中会产生多种结构缺陷,这些缺陷对集成电路(IC)器件的性能和合格率有着重要影响。因此,对晶体缺陷的观察、检测及研究至关重要。硅作为半导体材料的重要代表,其晶体缺陷
    的头像 发表于 12-27 09:24 1785次阅读
    硅的晶体<b class='flag-5'>缺陷</b>测量方法