0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

虹科分享 | 拒绝成为云安全领域的数据泄露的受害者

虹科网络可视化技术 2022-10-27 10:36 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

敏感数据存储在云中的概念曾被视为荒谬可笑。现在,随着更大的存储空间、更低的成本和更高的性能,企业正在以指数级的速度进入云安全领域。然而,如此巨大的好处也伴随着严重的风险。

No.1数据泄露的财务风险

由于云中的机密数据数量巨大,攻击者的目标是从小型企业到大公司的各种云基础设施,包括CapitalOne等财富500强公司,该公司在2019年成为2.7亿美元数据泄露的受害者。最近,在2022年5月,一家名为Pegasus的航空公司拥有一个开放的S3存储桶(一种用于存储数据的亚马逊云存储服务),其中包含6.5TB的敏感数据,包括明文密码、源代码和PII。

2021年,云漏洞的平均成本计算为七位数,其中公共云基础设施约为480万美元,私有云基础设施为455万美元,混合云基础设施(公共和私有混合)为361万美元。在这些数据中,发现94%的企业使用云,其中91%使用公共云服务,如AWS(Amazon Web Services)、Azure或GCP(Google Cloud Provider)。

37f6a980-5568-11ed-b116-dac502259ad0.png

由于新冠肺炎的存在,公司转向了远程工作方式,这也增加了员工的在线参与度。这导致数据泄露的严重性增加。平均而言,拥有81%-100%远程员工的公司估计会因数据泄露而损失554万美元(比远程工作不是数据泄露因素的公司高出100多万美元)。

云仍处于初级阶段,因此企业基础设施中存在的严重和高度严重的漏洞让人想起互联网早期阶段内部环境中存在的简单漏洞。

No.2公有云的复杂性

这些漏洞的存在不仅是因为云基础设施是一个新概念,还因为云本身的复杂性。公共云通常由两种不同的职责组成:

◎客户责任-云中的安全

◎公共云服务责任-云的安全

云服务提供商负责确保其数据中心不受数据泄露的影响。因此,这些数据中心无懈可击,并实施安全最佳实践。然而,尽管公有云服务具有安全性,但当客户使用公有云服务构建自己的基础设施时,可能会出现严重的漏洞。公共云服务为客户提供了许多不同的使用案例,了解他们希望如何定制其基础架构,而这种能力很容易导致配置不安全。

No.3资源匮乏

云的复杂性导致对云安全工程师的需求激增。新冠肺炎的流行加剧了这一需求,它增加了在线人气。然而,安全工程师的供应远远落后于需求,随着针对云基础设施的攻击不断增加,这种失衡正变得更加极端。

No.4如何保护云环境

仅靠安全工程师不能承担整个云基础设施的重量,因为它的安全性仅限于其最薄弱的环节。在云环境中找到这样一个薄弱环节类似于大海捞针,因为错误配置通常隐藏在数百甚至数千个策略、身份和实例。

因此,对公司的云基础设施执行渗透测试(模拟攻击)变得极其重要。这一领域训练有素的专业人员习惯于在此类环境中找到薄弱环节,进行验证,并直接向他们的联络点报告,以便在恶意行为者利用这些漏洞之前对其进行修补。

以下是安全工程师和开发人员在云环境中常犯的三个错误:

没有遵循最低特权原则:云环境的配置通常不正确,无法提供比必要的更多访问。

开发不安全的应用程序和功能:不安全的应用程序和功能可为攻击者提供一条利用漏洞进入云环境的途径。

如果更高权限的身份或角色受到损害(例如通过损害VM),则可以在云环境中提升权限:安全组配置不正确,允许的流量超过必要的数量。

云基础设施很容易配置错误,这可能会导致极端的后果。因此,每次应用重大更改时,都应该测试云基础设施的安全态势。

No.5为什么选择SSC

在SecurityScorecard,您的安全状况可以从所有角度进行测试和加强,从云到外部、内部、移动、网络和Wi-Fi基础设施。SecurityScorecard的渗透测试服务确保您的环境安全,同时帮助您实现合规。在网络安全问题上,这句格言“最好的防御是最好的进攻”比以往任何时候都更加正确。

推荐阅读

虹科SecurityScorecard

虹科SecurityScorecard(SSC)是一个安全评级平台,使企业能够以非侵入性和由外而内的方式,对全球任何公司的安全风险进行即时评级、了解和持续监测。获得C、D或F评级的公司被入侵或面临合规处罚的可能性比获得A或B评级的公司高5倍。

虹科SSC对企业的安全状况以及任何组织的安全系统中所有供应商和合作伙伴的网络健康状况提供即时可见性。该平台使用可信的商业和开源威胁源以及非侵入性的数据收集方法,对全球成千上万的组织的安全态势进行定量评估和持续监测。

虹科SSC为各行各业的大小型企业提供最准确、最透明、最全面的安全风险评级。

3839a834-5568-11ed-b116-dac502259ad0.png

384fac38-5568-11ed-b116-dac502259ad0.gif

虹科是在各细分专业技术领域内的资源整合及技术服务落地供应商。虹科网络安全事业部的宗旨是:让网络安全更简单!凭借深厚的行业经验和技术积累,近几年来与世界行业内顶级供应商Morphisec,DataLocker,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了紧密的合作关系。我们的解决方案包括网络全流量监控,数据安全,终端安全(动态防御),网络安全评级,网络仿真物联网设备漏洞扫描,安全网络时间同步等行业领先解决方案。虹科的工程师积极参与国内外专业协会和联盟的活动,重视技术培训和积累。

此外,我们积极参与工业互联网产业联盟、中国通信企业协会等行业协会的工作,为推广先进技术的普及做出了重要贡献。我们在不断创新和实践中总结可持续和可信赖的方案,坚持与客户一起思考,从工程师角度发现问题,解决问题,为客户提供完美的解决方案。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据
    +关注

    关注

    8

    文章

    7364

    浏览量

    95162
  • 云安全
    +关注

    关注

    0

    文章

    107

    浏览量

    19904
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    动态 | 华工MBA校友一行走进,对话多领域技术底座

    智驾、具身机器人等前沿领域展开深入交流,共同探寻多场景智能背后的技术底座。活动伊始,CEO、华工2013级MBA校友陈秋苑陪同来访嘉宾参观企业展厅,全面展示了
    的头像 发表于 04-20 16:33 1104次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 华工MBA校友一行走进<b class='flag-5'>虹</b><b class='flag-5'>科</b>,对话多<b class='flag-5'>领域</b>技术底座

    再获国际权威认可!方案荣登CiA官方期刊

    《CANNewsletter》。这不仅是对在高速通信与控制测试领域技术实力的权威背书,也进一步彰显了在机器人产业链中的深度参与和持续
    的头像 发表于 03-10 15:02 538次阅读
    再获国际权威认可!<b class='flag-5'>虹</b><b class='flag-5'>科</b>方案荣登CiA官方期刊

    国芯科技新一代云安全PCI-E密码卡产品在多领域实现应用导入

    近期,国芯科技基于超高性能云安全芯片CCP917T研发的PCI-E密码卡产品CCUPH2H01和CCUPH3H01 在多领域实现应用导入。目前该系列产品已经送样10余家头部客户,应用领域包括网络
    的头像 发表于 03-05 15:07 2105次阅读
    国芯科技新一代<b class='flag-5'>云安全</b>PCI-E密码卡产品在多<b class='flag-5'>领域</b>实现应用导入

    新品发布 | 低功率全域数据记录仪:智驾研发数据采集,选它就够了!

    智能驾驶研发越深入,数据的「断点」就越致命——多传感器时间不同步、总线协议繁杂、车载环境功耗受限...这些问题,正在成为工程师验证高阶功能的隐形障碍。带来了一款
    的头像 发表于 02-27 17:03 1165次阅读
    新品发布 | <b class='flag-5'>虹</b><b class='flag-5'>科</b>低功率全域<b class='flag-5'>数据</b>记录仪:智驾研发<b class='flag-5'>数据</b>采集,选它就够了!

    动态 | 2026年1月精彩回顾

    2026年1月精彩速览——正式成为广州开发区企业上市和新三板发展促进会理事单位;友思特获“国家高新技术企业”资质;宏集「双人成行」伙
    的头像 发表于 02-02 11:01 809次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2026年1月精彩回顾

    动态 | CEO陈秋苑受邀出席2026亚洲金融论坛

    制定、金融领袖及企业代表,共同探讨金融赋能产业、科技创新与可持续发展等前沿议题。作为亚洲旗舰国际金融盛会,论坛为等高科技企业提供了对接全球资源、拓展合作机遇
    的头像 发表于 01-27 16:04 1040次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | <b class='flag-5'>虹</b><b class='flag-5'>科</b>CEO陈秋苑受邀出席2026亚洲金融论坛

    动态 | 2025年12月精彩回顾

    2025年12月精彩速览——PCAN-Explorer7发布;德思特成功入选广东省2025年第一批高新技术企业;宏集科技受邀参加赛峰苏州飞机发动机公司“数字周”活动...感谢各
    的头像 发表于 12-31 17:02 3850次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | 2025年12月精彩回顾

    PEAK解决方案

    PEAK解决方案
    发表于 12-19 14:45 1次下载

    动态 | ×长城汽车技术交流日圆满落幕!

    11月25日,携手长城汽车在保定·长城技术中心成功举办“X长城汽车技术交流日”系列workshop活动,与长城技术中心的各位工程师共同展望行业发展前景,为双方未来更多的生态合作
    的头像 发表于 11-28 17:07 2345次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>动态 | <b class='flag-5'>虹</b><b class='flag-5'>科</b>×长城汽车技术交流日圆满落幕!

    案例 | 矿业数字化转型:owa5X如何赢得日立Wenco信任?

    owa5X用于采矿业的远程信息处理方案矿业数字化转型不仅是技术升级,更是一场信任构建的历程。选择何种技术伙伴,如何确保系统在恶劣环境下稳定可靠,是每一个矿业企业决策必须审慎考虑的问题。在这
    的头像 发表于 11-18 17:03 743次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 | 矿业数字化转型:<b class='flag-5'>虹</b><b class='flag-5'>科</b>owa5X如何赢得日立Wenco信任?

    智能制造新升级 | 看CEO陈秋苑揭秘如何全流程赋能?

    新升级》。陈总围绕电子产业智能化趋势,分享了在电子制造领域的创新实践与技术布局。从产线构建与智能通信、产线监控与安全管理到产品质量检测与过程优化,系统展示了
    的头像 发表于 11-05 18:07 872次阅读
    智能制造新升级 | 看CEO陈秋苑揭秘<b class='flag-5'>虹</b><b class='flag-5'>科</b>如何全流程赋能?

    方案 | 数据不缺位,监控不滞后:车辆信息远程监控系统

    引言在智能网联与电动化推进中,车队管理、远程诊断和智能驾驶常被这些问题困扰:多车型数据采集要反复适配、网络波动时数据丢了难追溯、原始数据看不懂没法用...
    的头像 发表于 09-18 17:33 1117次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案 | <b class='flag-5'>数据</b>不缺位,监控不滞后:<b class='flag-5'>虹</b><b class='flag-5'>科</b>车辆信息远程监控系统

    芯盾时代智能风控决策平台助力金融机构守好反诈防线

    一旦开启屏幕共享,受害者的手机屏幕便暴露在诈骗分子眼前。银行卡号、密码、手机验证码……都将和诈骗分子实时共享。随后,诈骗分子便能登录受害者的金融账户,实施盗转盗刷,瞬间清空受害者的账户余额。
    的头像 发表于 08-20 10:32 1261次阅读

    分享 | 赋能现代化矿业:Owasys坚固型车载通信终端方案

    导读在采矿行业,设备运行环境极端恶劣——高温、严寒、粉尘、震动、冲击无处不在。确保关键设备(如矿用卡车、挖掘机、钻机等)的可靠通信、精准定位与高效管理,是保障矿山安全运营和提升生产力的核心挑战。Owasys专为采矿行业设计的
    的头像 发表于 06-24 17:04 810次阅读
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>分享 | 赋能现代化矿业:<b class='flag-5'>虹</b><b class='flag-5'>科</b>Owasys坚固型车载通信终端方案

    Cohesity与Nutanix提供由AI驱动的数据安全和管理

    都在增加。2023 年,45% 的 SecOps 决策表示,他们企业已成为勒索软件攻击的受害者。 传统数据管理系统之间缺乏互操作性,从而增加了运营成本,并加剧了复杂性。如今,企业面临
    的头像 发表于 06-24 16:46 521次阅读