云計(jì)算在過(guò)去的幾年來(lái)成功發(fā)展,當(dāng)我們的數(shù)據(jù)變得無(wú)維護(hù)化,安全問(wèn)題變得前所未有的重要。最主要的一點(diǎn)就是面對(duì)威脅和網(wǎng)絡(luò)攻擊的脆弱性。正如我們熟知的,數(shù)據(jù)通常被儲(chǔ)存在云基礎(chǔ)的儲(chǔ)存系統(tǒng)中。但是敏感的信息和應(yīng)用程序也面臨著威脅。
將安全威脅風(fēng)險(xiǎn)和網(wǎng)絡(luò)犯罪最小化的第一步,是識(shí)別出首要的安全威脅。那么企業(yè)面臨的主要安全威脅和顧慮究竟有哪些呢?
1, 數(shù)據(jù)漏洞
云環(huán)境面臨著許多和傳統(tǒng)企業(yè)網(wǎng)絡(luò)相同的安全威脅,但由于極大量的數(shù)據(jù)被儲(chǔ)存在云服務(wù)器上,供應(yīng)商成為了一個(gè)很吸引人的目標(biāo)。
云供應(yīng)商通常會(huì)部署安全控件來(lái)保護(hù)其環(huán)境,但最終還是需要企業(yè)負(fù)責(zé)自己來(lái)保護(hù)云中的數(shù)據(jù)。
企業(yè)可能會(huì)面臨:訴訟、犯罪指控、調(diào)查和商業(yè)損失;
2, 憑證&證書
數(shù)據(jù)漏洞和其他攻擊通常來(lái)源于不嚴(yán)格的認(rèn)證、較弱的口令和密鑰或者證書管理。
企業(yè)應(yīng)當(dāng)權(quán)衡集中身份的便利性和使儲(chǔ)存地點(diǎn)變成攻擊者的首要目標(biāo)的風(fēng)險(xiǎn)性。
采用多種形式的認(rèn)證,例如:一次性密碼、手機(jī)認(rèn)證和智能卡保護(hù)。
3, 界面&API入侵
IT團(tuán)隊(duì)使用界面和API來(lái)管理和與云服務(wù)互動(dòng),這些服務(wù)包括云的供應(yīng)、管理、編制和監(jiān)管。
API和界面是系統(tǒng)中最暴露在外的一部分,因?yàn)樗鼈兺ǔ?梢酝ㄟ^(guò)開放的互聯(lián)網(wǎng)進(jìn)入。CSA也建議進(jìn)行安全方面的編碼檢查和嚴(yán)格的進(jìn)入檢測(cè)。
運(yùn)用API安全成分,例如:認(rèn)證、進(jìn)入控制和活動(dòng)監(jiān)管。
4,已開發(fā)的系統(tǒng)的脆弱性
企業(yè)和其他企業(yè)之間共享記憶、數(shù)據(jù)庫(kù)和其他一些資源,形成了新的攻擊對(duì)象。幸運(yùn)的是,對(duì)系統(tǒng)脆弱性的攻擊可以通過(guò)使用“基本IT過(guò)程”來(lái)減輕。
盡快添加補(bǔ)丁——進(jìn)行緊急補(bǔ)丁的變化控制過(guò)程保證了補(bǔ)救措施可以被正確記錄,并被技術(shù)團(tuán)隊(duì)復(fù)查。
容易被攻擊的目標(biāo):可開發(fā)的bug和系統(tǒng)脆弱性。
5,賬戶劫持
釣魚網(wǎng)站、詐騙和軟件開發(fā)仍舊在肆虐,云服務(wù)又使威脅上升了新的層次,因?yàn)楣粽呖梢愿`聽(tīng)活動(dòng),操控業(yè)務(wù)以及篡改數(shù)據(jù)。
賬戶,甚至是服務(wù)賬戶,應(yīng)該被監(jiān)管,這樣每一筆交易都可以追蹤到一個(gè)所有者。關(guān)鍵點(diǎn)在于保護(hù)賬戶認(rèn)證不被竊取。
有效的攻擊載體:釣魚網(wǎng)站、詐騙、軟件開發(fā)。
6,居心叵測(cè)的內(nèi)部人員
內(nèi)部人員的威脅來(lái)自諸多方面:現(xiàn)任或前員工、系統(tǒng)管理者、承包商或者是商業(yè)伙伴。惡意的來(lái)源十分廣泛,包括竊取數(shù)據(jù)和報(bào)復(fù)。
單一的依靠云服務(wù)供應(yīng)商來(lái)保證安全的系統(tǒng),例如加密,是最為危險(xiǎn)的。有效的日志、監(jiān)管和審查管理者的活動(dòng)十分重要。
企業(yè)必須最小化暴露在外的訪問(wèn):加密過(guò)程和密鑰、最小化訪問(wèn)。
7,APT寄生蟲
CSA稱高級(jí)持續(xù)威脅(Advanced Persistent Threats)是一種“寄生性”的攻擊。APT通過(guò)滲透系統(tǒng)來(lái)建立立足點(diǎn),然后在很長(zhǎng)的一段時(shí)間內(nèi)悄悄地竊取數(shù)據(jù)和知識(shí)產(chǎn)權(quán)。
IT部門必須及時(shí)了解最新的高級(jí)攻擊。此外,經(jīng)常地強(qiáng)化通知程序來(lái)警示用戶,可以減少被APT的迷惑使之進(jìn)入。
進(jìn)入的常見(jiàn)方式:魚叉式網(wǎng)絡(luò)釣魚、直接攻擊、USB驅(qū)動(dòng)。
8,永久性的數(shù)據(jù)丟失
關(guān)于供應(yīng)商出錯(cuò)導(dǎo)致的永久性數(shù)據(jù)丟失的報(bào)告已經(jīng)鮮少出現(xiàn)。但居心叵測(cè)的黑客仍會(huì)采用永久刪除云數(shù)據(jù)的方式來(lái)傷害企業(yè)和云數(shù)據(jù)中心。
遵循政策中通常規(guī)定了企必須保留多久的審計(jì)記錄及其他文件。丟失這些數(shù)據(jù)會(huì)導(dǎo)致嚴(yán)重的監(jiān)管后果。
建議云供應(yīng)商分散數(shù)據(jù)和應(yīng)用程序來(lái)加強(qiáng)保護(hù):每日備份、線下儲(chǔ)存。
9,積極性不足
在沒(méi)有完全了解環(huán)境就使用云的企業(yè)會(huì)遭遇無(wú)數(shù)的商業(yè)、金融、技術(shù)、法律和遵守上的危機(jī)。
當(dāng)部署應(yīng)用程序到一個(gè)特定的云上時(shí),如果一個(gè)公司的發(fā)展團(tuán)隊(duì)缺少對(duì)云技術(shù)的熟悉了解,就會(huì)出現(xiàn)行動(dòng)上和建筑上的問(wèn)題。企業(yè)必須表現(xiàn)出廣泛而適當(dāng)?shù)姆e極性來(lái)了解他們?cè)品?wù)的風(fēng)險(xiǎn)。
面對(duì)以下幾點(diǎn)必須拿出適當(dāng)?shù)姆e極性:云的遷移、融合與外包。
10,云服務(wù)的濫用
云服務(wù)可能被強(qiáng)占用來(lái)支持不道德的行為,例如利用云計(jì)算資源來(lái)破解加密密鑰從而發(fā)起攻擊。
客戶應(yīng)當(dāng)確保供應(yīng)商提供了報(bào)告濫用的機(jī)制。雖然客戶不一定是惡意行為的直接對(duì)象,但云服務(wù)的濫用仍會(huì)導(dǎo)致服務(wù)可用性和數(shù)據(jù)丟失的問(wèn)題。
濫用行為例子包括:分布式拒絕服務(wù)(DDoS)攻擊、垃圾郵件、包含惡意內(nèi)容。
11,、DoS攻擊
DoS攻擊已經(jīng)存在很久,但因?yàn)樗麄兘?jīng)常影響可用性,通過(guò)云計(jì)算DOS攻擊才得以迅猛發(fā)展。系統(tǒng)可能會(huì)行進(jìn)緩慢或者超時(shí)。
CSA稱,云供應(yīng)商比客戶更容易處理DoS攻擊。關(guān)鍵在于在攻擊出現(xiàn)開始計(jì)劃如何削弱攻擊,這樣,管理員可以在需要資源的時(shí)候有權(quán)限進(jìn)入。
DoS的攻擊原因多種多樣:敲詐勒索、騷擾。
12,共享技術(shù)、共享危機(jī)
共享技術(shù)的脆弱性為云計(jì)算帶來(lái)了很大的威脅。云服務(wù)供應(yīng)商共享基礎(chǔ)設(shè)施、平臺(tái)以及應(yīng)用程序,如果脆弱性出現(xiàn)在任何一層內(nèi),就會(huì)影響所有。
如果一個(gè)整體的部分被損壞——例如管理程序、共享的平臺(tái)部分或者應(yīng)用程序——就會(huì)將整個(gè)環(huán)境暴露在潛在的威脅和漏洞下。
CSA推薦深層保護(hù)策略:多因素認(rèn)證、侵入檢測(cè)系統(tǒng)、網(wǎng)絡(luò)分割和更新資源。
昆侖聯(lián)通作為一家擁有20多年經(jīng)驗(yàn)的IT服務(wù)供應(yīng)商,為了滿足企業(yè)對(duì)網(wǎng)絡(luò)和數(shù)據(jù)安全的需求為目標(biāo),我們推出了昆侖聯(lián)通網(wǎng)絡(luò)及數(shù)據(jù)安全解決方案。在網(wǎng)絡(luò)接入、應(yīng)用保護(hù)、運(yùn)維管理、云安全和災(zāi)備建設(shè)等方面,保障企業(yè)網(wǎng)絡(luò)環(huán)境和業(yè)務(wù)系統(tǒng)的安全,使企業(yè)業(yè)務(wù)能健康、穩(wěn)定、持續(xù)地運(yùn)轉(zhuǎn)。