0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科分享 | 拒绝成为云安全领域的数据泄露的受害者

虹科网络可视化技术 2022-10-27 10:36 次阅读

敏感数据存储在云中的概念曾被视为荒谬可笑。现在,随着更大的存储空间、更低的成本和更高的性能,企业正在以指数级的速度进入云安全领域。然而,如此巨大的好处也伴随着严重的风险。

No.1数据泄露的财务风险

由于云中的机密数据数量巨大,攻击者的目标是从小型企业到大公司的各种云基础设施,包括CapitalOne等财富500强公司,该公司在2019年成为2.7亿美元数据泄露的受害者。最近,在2022年5月,一家名为Pegasus的航空公司拥有一个开放的S3存储桶(一种用于存储数据的亚马逊云存储服务),其中包含6.5TB的敏感数据,包括明文密码、源代码和PII。

2021年,云漏洞的平均成本计算为七位数,其中公共云基础设施约为480万美元,私有云基础设施为455万美元,混合云基础设施(公共和私有混合)为361万美元。在这些数据中,发现94%的企业使用云,其中91%使用公共云服务,如AWS(Amazon Web Services)、Azure或GCP(Google Cloud Provider)。

37f6a980-5568-11ed-b116-dac502259ad0.png

由于新冠肺炎的存在,公司转向了远程工作方式,这也增加了员工的在线参与度。这导致数据泄露的严重性增加。平均而言,拥有81%-100%远程员工的公司估计会因数据泄露而损失554万美元(比远程工作不是数据泄露因素的公司高出100多万美元)。

云仍处于初级阶段,因此企业基础设施中存在的严重和高度严重的漏洞让人想起互联网早期阶段内部环境中存在的简单漏洞。

No.2公有云的复杂性

这些漏洞的存在不仅是因为云基础设施是一个新概念,还因为云本身的复杂性。公共云通常由两种不同的职责组成:

◎客户责任-云中的安全

◎公共云服务责任-云的安全

云服务提供商负责确保其数据中心不受数据泄露的影响。因此,这些数据中心无懈可击,并实施安全最佳实践。然而,尽管公有云服务具有安全性,但当客户使用公有云服务构建自己的基础设施时,可能会出现严重的漏洞。公共云服务为客户提供了许多不同的使用案例,了解他们希望如何定制其基础架构,而这种能力很容易导致配置不安全。

No.3资源匮乏

云的复杂性导致对云安全工程师的需求激增。新冠肺炎的流行加剧了这一需求,它增加了在线人气。然而,安全工程师的供应远远落后于需求,随着针对云基础设施的攻击不断增加,这种失衡正变得更加极端。

No.4如何保护云环境

仅靠安全工程师不能承担整个云基础设施的重量,因为它的安全性仅限于其最薄弱的环节。在云环境中找到这样一个薄弱环节类似于大海捞针,因为错误配置通常隐藏在数百甚至数千个策略、身份和实例。

因此,对公司的云基础设施执行渗透测试(模拟攻击)变得极其重要。这一领域训练有素的专业人员习惯于在此类环境中找到薄弱环节,进行验证,并直接向他们的联络点报告,以便在恶意行为者利用这些漏洞之前对其进行修补。

以下是安全工程师和开发人员在云环境中常犯的三个错误:

没有遵循最低特权原则:云环境的配置通常不正确,无法提供比必要的更多访问。

开发不安全的应用程序和功能:不安全的应用程序和功能可为攻击者提供一条利用漏洞进入云环境的途径。

如果更高权限的身份或角色受到损害(例如通过损害VM),则可以在云环境中提升权限:安全组配置不正确,允许的流量超过必要的数量。

云基础设施很容易配置错误,这可能会导致极端的后果。因此,每次应用重大更改时,都应该测试云基础设施的安全态势。

No.5为什么选择SSC

在SecurityScorecard,您的安全状况可以从所有角度进行测试和加强,从云到外部、内部、移动、网络Wi-Fi基础设施。SecurityScorecard的渗透测试服务确保您的环境安全,同时帮助您实现合规。在网络安全问题上,这句格言“最好的防御是最好的进攻”比以往任何时候都更加正确。

推荐阅读

虹科SecurityScorecard

虹科SecurityScorecard(SSC)是一个安全评级平台,使企业能够以非侵入性和由外而内的方式,对全球任何公司的安全风险进行即时评级、了解和持续监测。获得C、D或F评级的公司被入侵或面临合规处罚的可能性比获得A或B评级的公司高5倍。

虹科SSC对企业的安全状况以及任何组织的安全系统中所有供应商和合作伙伴的网络健康状况提供即时可见性。该平台使用可信的商业和开源威胁源以及非侵入性的数据收集方法,对全球成千上万的组织的安全态势进行定量评估和持续监测。

虹科SSC为各行各业的大小型企业提供最准确、最透明、最全面的安全风险评级。

3839a834-5568-11ed-b116-dac502259ad0.png

384fac38-5568-11ed-b116-dac502259ad0.gif

虹科是在各细分专业技术领域内的资源整合及技术服务落地供应商。虹科网络安全事业部的宗旨是:让网络安全更简单!凭借深厚的行业经验和技术积累,近几年来与世界行业内顶级供应商Morphisec,DataLocker,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了紧密的合作关系。我们的解决方案包括网络全流量监控,数据安全,终端安全(动态防御),网络安全评级,网络仿真物联网设备漏洞扫描,安全网络时间同步等行业领先解决方案。虹科的工程师积极参与国内外专业协会和联盟的活动,重视技术培训和积累。

此外,我们积极参与工业互联网产业联盟、中国通信企业协会等行业协会的工作,为推广先进技术的普及做出了重要贡献。我们在不断创新和实践中总结可持续和可信赖的方案,坚持与客户一起思考,从工程师角度发现问题,解决问题,为客户提供完美的解决方案。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    6512

    浏览量

    87601
  • 云安全
    +关注

    关注

    0

    文章

    92

    浏览量

    19379
收藏 人收藏

    评论

    相关推荐

    苹果警告iPhone用户可能成为间谍软件攻击目标

    虽然苹果并未披露攻击者以及受害用户所在的具体国家或地区信息,但警告信明确指出:“苹果已探测到您正成为间谍软件攻击的受害者,此种攻击意在远程破坏Apple ID关联的iPhone。”
    的头像 发表于 04-11 16:25 324次阅读

    从“浮云”到“冰山”:华为云安全的绝世“五功”

    当企业评估云的安全水平时,往往聚焦在云安全服务及云服务的安全特性上,而忽略了云安全中更重要的部分——云基础设施安全。如果把
    的头像 发表于 11-13 00:27 161次阅读
    从“浮云”到“冰山”:华为<b class='flag-5'>云安全</b>的绝世“五功”

    云安全摄像头系统对企业有何优势?

    有线连接连接到物理记录设备。然而在选择云安全摄像头时,云选项对于那些现场没有空间容纳大型服务器的人来说是理想的选择。在基于云的闭路电视摄像机系统中,摄像机可以利用Wi-Fi或以太网连接将数据传输到基于云视频存储系
    的头像 发表于 11-06 17:29 259次阅读

    IBM 扩展云安全与合规中心,助客户在混合多云环境中保护数据、评估风险

    携应对数据安全及隐私方面的挑战,企业可运用 IBM 云安全与合规中心数据安全代理,为相关工作负载和 AI
    的头像 发表于 09-19 18:10 300次阅读
    IBM 扩展<b class='flag-5'>云安全</b>与合规中心,助客户在混合多云环境中保护<b class='flag-5'>数据</b>、评估风险

    AI时代,引领智能云安全——亚马逊云科技re:Inforce 2023中国站今日举办

    2023年,生成式AI带来了无数的创新,并将会在行业应用中产生更多的新能力、新场景。与此同时,关于生成式AI的风险管控成为各方关注焦点,数据隐私、合规保护、防欺诈等,已成为生成式AI时代的安全
    的头像 发表于 08-31 17:23 519次阅读
    AI时代,引领智能<b class='flag-5'>云安全</b>——亚马逊云科技re:Inforce 2023中国站今日举办

    2023上半年手机安全报告:网络诈骗受害者男性占70% 交友类诈骗为主要诈骗类型

    在所有诈骗类型中,交友类诈骗占比最高,达41.3%,受害者中男性占比较高,占70.3%,90后的手机诈骗受害者占所有受害者总数的36.4%,是不法分子网络诈骗的主要对象。
    的头像 发表于 08-29 14:40 393次阅读
    2023上半年手机<b class='flag-5'>安全</b>报告:网络诈骗<b class='flag-5'>受害者</b>男性占70% 交友类诈骗为主要诈骗类型

    用于缓解高速缓存推测漏洞的固件接口

    CVE-2017-5715,也称为Spectre Variant 2,是某些ARM CPU设计中的漏洞,允许攻击控制受害者执行上下文中的推测执行流,并泄露攻击在体系结构上无法访问的
    发表于 08-25 07:36

    特斯拉查明数据泄露原因

    特斯拉查明数据泄露原因 信息安全不容忽视,要知道连特斯拉这样的超级企业都难免中招。特斯拉之前发生的大规模数据泄露事件导致超过100GB
    的头像 发表于 08-21 18:00 1055次阅读

    基于分级安全的OpenHarmony架构设计

    大的风险:一是机密的数据在分布式系统中处理可能会泄露,分布式系统中的弱安全设备很容易被攻陷成为肉鸡跳板来窃取数据,机密
    发表于 08-04 10:39

    IBM 最新报告:安全漏洞成本飙升,但半数存在漏洞企业不愿增加安全投入

    报告发现,人工智能及自动化让数据泄露处理周期缩短了108天; 未寻求法律帮助的勒索软件受害者平均遭受47万 美元的额外损失; 只有三分之一的企业能够依靠自身检测到漏洞。 北京2023年7月25
    的头像 发表于 07-26 04:07 462次阅读
    IBM 最新报告:<b class='flag-5'>安全</b>漏洞成本飙升,但半数存在漏洞企业不愿增加<b class='flag-5'>安全</b>投入

    IBM 最新报告:安全漏洞成本飙升,但半数存在漏洞企业不愿增加安全投入

    报告发现,人工智能及自动化让数据泄露处理周期缩短了 108 天; 未寻求法律帮助的勒索软件受害者平均遭受 47 万美元的额外损失; 只有三分之一的企业能够自主检测到漏洞。 IBM Security
    的头像 发表于 07-25 18:15 258次阅读
    IBM 最新报告:<b class='flag-5'>安全</b>漏洞成本飙升,但半数存在漏洞企业不愿增加<b class='flag-5'>安全</b>投入

    安全可以被“看见”吗?华云安的答案是“可以,且持续验证”

    云安是如何做到的?
    的头像 发表于 06-07 17:39 277次阅读
    <b class='flag-5'>安全</b>可以被“看见”吗?华<b class='flag-5'>云安</b>的答案是“可以,且持续验证”

    云安全是什么 云安全产品有哪些

    云安全是指保护云计算环境中各种云服务和相关的数据和资源等,以确保它们不受未授权、异常或恶意的访问和使用,同时保障数据和云服务的完整性、可用性和保密性等方面的需求。云安全是云计算环境中
    的头像 发表于 06-02 17:55 1583次阅读

    什么是云安全服务 云安全包括哪四个方面

     云安全服务是一种基于云计算环境的安全解决方案,可以保护云平台中存储的数据、应用程序和整个云基础架构。云安全服务提供商利用先进的技术和工具来识别、分析和应对可能的
    的头像 发表于 06-02 17:54 5167次阅读

    Bitwarden 进军无密码安全领域

    可悲而简单的事实是,密码泄露正变得像人们闯红灯一样普遍。密码机制已经过时,大约一半的 IT 决策认为他们使用的应用程序中缺乏无密码设计是主要原因。而无密码技术中的 密码钥匙Passkey 可以通过
    发表于 05-28 08:37