摘要:在上周召開的會議上,云安全聯(lián)盟列出的,即企業(yè)組織在年將面臨的大頂級云計算安全威脅。當(dāng)發(fā)生數(shù)據(jù)泄露事故時,企業(yè)組織可能會被罰款,他們甚至可能會面臨訴訟或刑事指控。糟糕的接口和或?qū)⒈┞冻銎髽I(yè)組織在保密性完整性可用性和問責(zé)制方面的安全問題。
企業(yè)組織在信息化辦公環(huán)境中,在網(wǎng)絡(luò)中進(jìn)行辦公及數(shù)據(jù)傳輸?shù)臐撛谖kU正在加大,有必要對數(shù)據(jù)安全進(jìn)行防范。在上周召開的RSA會議上,CSA(云安全聯(lián)盟)列出的“Treacherous12”,即企業(yè)組織在2016年將面臨的12大頂級云計算安全威脅。CSA發(fā)布了相關(guān)的報告,來幫助云客戶和供應(yīng)商加強他們的防御力度。
云計算
云計算的共享、按需的性質(zhì),自然帶來了新的安全漏洞,從而可能抵消了企業(yè)用戶遷移到使用云技術(shù)所帶來的任何收益,CSA警告說。在CSA之前所發(fā)布的報告中指出,云服務(wù)天生的性質(zhì)決定了其能夠使得用戶繞過整個企業(yè)組織的安全政策,并在服務(wù)的影子IT項目中建立自己的賬戶。因此,必須采取新的管制措施,并將其落實到位了。
“這項2016年頂級云安全威脅名單的發(fā)布,反映了企業(yè)管理隊伍所做出的糟糕的云計算決策將產(chǎn)生可怕的后果。”CSA的研究執(zhí)行副總裁J.R.Santos表示說。
安全威脅1:數(shù)據(jù)泄露
在云環(huán)境中其實面臨著許多與傳統(tǒng)企業(yè)網(wǎng)絡(luò)相同的安全威脅,但由于大量的數(shù)據(jù)存儲在云服務(wù)器,使得云服務(wù)供應(yīng)商成為了一個更具吸引力的攻擊目標(biāo)。潛在損害的嚴(yán)重程度往往取決于數(shù)據(jù)的敏感性。暴露了個人財務(wù)信息往往會成為頭條新聞,但其實涉及到涉及健康信息、商業(yè)秘密和知識產(chǎn)權(quán)的數(shù)據(jù)泄漏往往是更具破壞性的。
當(dāng)發(fā)生數(shù)據(jù)泄露事故時,企業(yè)組織可能會被罰款,他們甚至可能會面臨訴訟或刑事指控。而相應(yīng)的違規(guī)調(diào)查活動和客戶通知會耗費大量的成本。而間接的惡性影響,還包括諸如企業(yè)品牌損失和業(yè)務(wù)損失,甚至可能會影響企業(yè)組織多年的時間而無法翻身。
云服務(wù)供應(yīng)商通常都會部署安全控制來保護(hù)他們的環(huán)境。但最終,企業(yè)組織都需要負(fù)責(zé)保護(hù)他們存儲在云中的數(shù)據(jù)。CSA建議企業(yè)組織使用多因素身份驗證和加密的方式,來盡量防止數(shù)據(jù)泄露事故的發(fā)生。
安全威脅2:憑據(jù)或身份驗證遭到攻擊或破壞
數(shù)據(jù)泄露和其他攻擊經(jīng)常是由于企業(yè)組織內(nèi)部松散的身份驗證、弱密碼、和糟糕的密鑰或證書管理所造成的。由于企業(yè)組織試圖將權(quán)限分配給相應(yīng)的工作職位上的員工用戶,故而經(jīng)常需要處理身份管理的問題。更重要的是,當(dāng)某個工作職能發(fā)生改變或某位用戶離開該企業(yè)組織時,他們有時會忘記刪除該用戶的訪問權(quán)限
諸如一次性密碼、手機(jī)認(rèn)證和智能卡認(rèn)證這樣的多因素認(rèn)證系統(tǒng)能夠保護(hù)云服務(wù),因為這些手段可以讓攻擊者很難利用其盜取的密碼來登錄企業(yè)系統(tǒng)。例如,在美國第二大醫(yī)療保險服務(wù)商Anthem公司數(shù)據(jù)泄露事件中,導(dǎo)致有超過8000萬客戶的個人信息被暴露,就是因為用戶憑據(jù)被盜所導(dǎo)致的結(jié)果。Anthem公司沒有部署多因素認(rèn)證,所以一旦攻擊者獲得憑證,就會導(dǎo)致**煩。
許多開發(fā)人員誤將憑證和密鑰嵌入到了源代碼中,并將其發(fā)布到了諸如GitHub等面向公眾的存儲庫。密鑰需要進(jìn)行適當(dāng)?shù)谋Wo(hù),而安全的公共密鑰基礎(chǔ)設(shè)施是必要的,CSA表示說。他們還需要定期修改密鑰,從而使得攻擊者在沒有獲得授權(quán)的情況下更難利用他們所盜取的密鑰了。
那些計劃與云服務(wù)提供商聯(lián)合采取身份驗證措施的企業(yè)組織需要了解他們的云服務(wù)提供商所采用的安全措施,以便保護(hù)身份驗證平臺。將身份驗證集中到一個單一的存儲庫中有其風(fēng)險。企業(yè)組織需要在集中方便的身份驗證與面臨成為攻擊者最高價值攻擊目標(biāo)存儲庫的風(fēng)險之間進(jìn)行權(quán)衡取舍。
安全威脅3:接口和API被黑客攻擊
現(xiàn)如今,幾乎每一款云服務(wù)和應(yīng)用程序均提供API。IT團(tuán)隊使用接口和API來管理,并實現(xiàn)與云服務(wù)的交互,包括提供云服務(wù)的配置、管理、業(yè)務(wù)流程協(xié)調(diào)和監(jiān)控的服務(wù)。
云服務(wù)的安全性和可用性——從身份認(rèn)證和訪問控制再到加密和活動監(jiān)測——均需要依賴于API的安全性。隨著依賴于這些API和建立在這些接口上的第三方服務(wù)的增加,相應(yīng)的安全風(fēng)險也在增加,企業(yè)組織可能需要提供更多的服務(wù)和憑據(jù),CSA警告稱。糟糕的接口和API或?qū)⒈┞冻銎髽I(yè)組織在保密性、完整性、可用性和問責(zé)制方面的安全問題。
API和接口往往是企業(yè)系統(tǒng)中最容易被暴露的部分,因為它們通常是通過開放的互聯(lián)網(wǎng)訪問的。CSA建議,企業(yè)組織應(yīng)當(dāng)將適當(dāng)控制作為“防御和檢測的第一線”,而安全威脅模型應(yīng)用程序和系統(tǒng)建模,包括數(shù)據(jù)流和系統(tǒng)架構(gòu)設(shè)計,便成為了開發(fā)生命周期的重要組成部分。CSA還建議,安全工作應(yīng)當(dāng)重點關(guān)注在代碼審查和嚴(yán)格的滲透測試方面。
文章版權(quán)歸作者所有,未經(jīng)允許請勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。
轉(zhuǎn)載請注明本文地址:http://m.specialneedsforspecialkids.com/yun/4896.html
摘要:在年信息安全大會上,云安全聯(lián)盟報告指出,企業(yè)組織在年將面臨大頂級云計算安全威脅,云計算共享按需的性質(zhì)會帶來新的安全漏洞,保障行業(yè)云計算安全迫在眉睫。而在云計算加速步入落地階段的今天,云安全正變得更加刻不容緩。 近年來,云計算市場應(yīng)用正快速增長,越來越多的企業(yè)進(jìn)入到云領(lǐng)域,云計算產(chǎn)品及解決方案的日趨豐富也使云安全上升到重要地位。在2016年RSA信息安全大會上,云安全聯(lián)盟(CSA)報告指出,...
摘要:年已經(jīng)來臨,是云計算將迎來更多變化的一年。無論是云計算行業(yè)的專業(yè)人士投資者還是技術(shù)專家,都可以通過行業(yè)廠商和的云計算專家的預(yù)測來為年做好準(zhǔn)備。位列前茅的云計算供應(yīng)商是公司和微軟公司。2019年已經(jīng)來臨,是云計算將迎來更多變化的一年。Kubernetes已經(jīng)風(fēng)靡技術(shù)社區(qū),但近日發(fā)現(xiàn)的一個重大安全漏洞讓人們清醒地意識到,需要一種強大的云安全方法。當(dāng)然,對于谷歌公司來說,未來云計算的市場競爭將是非...
摘要:結(jié)果表明,人們對零日攻擊和容器采用率的增加表示擔(dān)憂。的企業(yè)在過去一年中報告了其云環(huán)境受到攻擊,的企業(yè)表示零日攻擊是這些攻擊的起源。公司的聯(lián)合創(chuàng)始人兼首席執(zhí)行官表示,零日攻擊將永遠(yuǎn)是一個真實且不可預(yù)知的威脅。根據(jù)一項新的調(diào)查研究,混合云環(huán)境特別容易受到 零日漏洞(zero-day)的攻擊。 零日漏洞就是安全漏洞在當(dāng)天或在24小時內(nèi)被發(fā)現(xiàn)之后立即被惡意利用進(jìn)行攻擊,這種攻擊是在廠商缺少防范意識或...
摘要:使用云計算來培訓(xùn)安全團(tuán)隊如今,云計算已經(jīng)顛覆了企業(yè)存儲數(shù)據(jù)的方式,以及工作人員彼此協(xié)作和合作的方式。此外,使用云計算為企業(yè)提供完全獨立的,自包含的特定系統(tǒng)副本,員工可以進(jìn)行學(xué)習(xí)。任何希望聘請IT專家的企業(yè)都了解正在面臨的人才短缺情況。而這不僅僅是在談?wù)揑T安全工作,幾乎每個技術(shù)領(lǐng)域都面臨技能短缺問題,這可能會削弱企業(yè)的生產(chǎn)力,并給各種規(guī)模企業(yè)的IT部門帶來挑戰(zhàn)。開展非正式的在職培訓(xùn)已成為大多...
閱讀 1767·2021-11-18 13:20
閱讀 1159·2021-10-11 10:59
閱讀 2994·2021-08-24 10:01
閱讀 3505·2019-08-29 14:21
閱讀 3356·2019-08-29 14:15
閱讀 3521·2019-08-26 12:23
閱讀 3348·2019-08-26 11:46
閱讀 3354·2019-08-26 11:35