企业组织面临的12大顶级云计算安全威胁

发布者:数字狂想最新更新时间:2016-03-15 来源: 机房360关键字:云计算  大数据 手机看文章 扫描二维码
随时随地手机看文章
    企业组织在信息化办公环境中,在网络中进行办公及数据传输的潜在危险正在加大,有必要对数据安全进行防范。在上周召开的RSA会议上,CSA(云安全联盟)列出的“Treacherous 12”,即企业组织在2016年将面临的12大顶级云计算安全威胁。CSA发布了相关的报告,来帮助云客户和供应商加强他们的防御力度。

  云计算的共享、按需的性质,自然带来了新的安全漏洞,从而可能抵消了企业用户迁移到使用云技术所带来的任何收益,CSA警告说。在CSA之前所发布的报告中指出,云服务天生的性质决定了其能够使得用户绕过整个企业组织的安全政策,并在服务的影子IT项目中建立自己的账户。因此,必须采取新的管制措施,并将其落实到位了。

  “这项2016年顶级云安全威胁名单的发布,反映了企业管理队伍所做出的糟糕的云计算决策将产生可怕的后果。”CSA的研究执行副总裁J.R. Santos表示说。

  安全威胁1:数据泄露

  在云环境中其实面临着许多与传统企业网络相同的安全威胁,但由于大量的数据存储在云服务器,使得云服务供应商成为了一个更具吸引力的攻击目标。潜在损害的严重程度往往取决于数据的敏感性。暴露了个人财务信息往往会成为头条新闻,但其实涉及到涉及健康信息、商业秘密和知识产权的数据泄漏往往是更具破坏性的。

  当发生数据泄露事故时,企业组织可能会被罚款,他们甚至可能会面临诉讼或刑事指控。而相应的违规调查活动和客户通知会耗费大量的成本。而间接的恶性影响,还包括诸如企业品牌损失和业务损失,甚至可能会影响企业组织多年的时间而无法翻身。

  云服务供应商通常都会部署安全控制来保护他们的环境。但最终,企业组织都需要负责保护他们存储在云中的数据。CSA建议企业组织使用多因素身份验证和加密的方式,来尽量防止数据泄露事故的发生。

  安全威胁2:凭据或身份验证遭到攻击或破坏

  数据泄露和其他攻击经常是由于企业组织内部松散的身份验证、弱密码、和糟糕的密钥或证书管理所造成的。由于企业组织试图将权限分配给相应的工作职位上的员工用户,故而经常需要处理身份管理的问题。更重要的是,当某个工作职能发生改变或某位用户离开该企业组织时,他们有时会忘记删除该用户的访问权限

  诸如一次性密码、手机认证和智能卡认证这样的多因素认证系统能够保护云服务,因为这些手段可以让攻击者很难利用其盗取的密码来登录企业系统。例如,在美国第二大医疗保险服务商Anthem公司数据泄露事件中,导致有超过8000万客户的个人信息被暴露,就是因为用户凭据被盗所导致的结果。Anthem公司没有部署多因素认证,所以一旦攻击者获得凭证,就会导致**烦。

  许多开发人员误将凭证和密钥嵌入到了源代码中,并将其发布到了诸如GitHub等面向公众的存储库。密钥需要进行适当的保护,而安全的公共密钥基础设施是必要的,CSA表示说。他们还需要定期修改密钥,从而使得攻击者在没有获得授权的情况下更难利用他们所盗取的密钥了。

  那些计划与云服务提供商联合采取身份验证措施的企业组织需要了解他们的云服务提供商所采用的安全措施,以便保护身份验证平台。将身份验证集中到一个单一的存储库中有其风险。企业组织需要在集中方便的身份验证与面临成为攻击者最高价值攻击目标存储库的风险之间进行权衡取舍。

  安全威胁3:接口和API被黑客攻击

  现如今,几乎每一款云服务和应用程序均提供API。IT团队使用接口和API来管理,并实现与云服务的交互,包括提供云服务的配置、管理、业务流程协调和监控的服务。

  云服务的安全性和可用性——从身份认证和访问控制再到加密和活动监测——均需要依赖于API的安全性。随着依赖于这些API和建立在这些接口上的第三方服务的增加,相应的安全风险也在增加,企业组织可能需要提供更多的服务和凭据,CSA警告称。糟糕的接口和API或将暴露出企业组织在保密性、完整性、可用性和问责制方面的安全问题。

  API和接口往往是企业系统中最容易被暴露的部分,因为它们通常是通过开放的互联网访问的。CSA建议,企业组织应当将适当控制作为“防御和检测的第一线”,而安全威胁模型应用程序和系统建模,包括数据流和系统架构设计,便成为了开发生命周期的重要组成部分。CSA还建议,安全工作应当重点关注在代码审查和严格的渗透测试方面。

  安全威胁4:利用系统漏洞

  系统漏洞,或利用程序中的bug,并不是什么新闻了,但他们的确已经成为多租户云计算中所出现的大问题了。企业组织以一种接近彼此的方式共享内存、数据库和其他资源,创建了新的攻击面。

  庆幸的是,针对系统漏洞的攻击可以通过“基本的IT流程”来减轻,CSA表示说。最佳实践方案包括定期的漏洞扫描,及时的补丁管理,并迅速跟踪报告系统的安全威胁。

  根据CSA介绍,相对于其他IT支出,减轻系统漏洞的成本较小。通过IT流程来发现和修补漏洞的费用相对于潜在的损失要小很多。受到相应规范严格监管的行业需要尽快打补丁,最好是将这一过程自动化,并经常化,CSA建议。变更控制流程能够解决紧急修补问题,从而确保企业的技术团队能够正确记录整治活动的和审查过程。

  安全威胁5:账户被劫持

  网络钓鱼、欺诈和软件漏洞仍然能够成功攻击企业,而云服务则增加了一个新的层面的威胁,因为攻击者可以窃听活动,操纵交易,并修改数据。攻击者也可以使用云应用程序发动其他攻击。

  常见的深度防护保护策略可以包含安全违规所造成的损害。企业组织应该禁止用户和服务之间共享帐户凭证,并实现多因素身份验证方案。账户,甚至包括服务帐户都应该被监控,以便每笔交易可以追溯到相关的所有者。而关键是要保护帐户凭据不被盗取,CSA表示说。

  安全威胁6:来自企业内部的恶意人员

  来自企业内部的安全威胁包括了许多方面:现任或前任员工、系统管理员、承包商或商业伙伴。恶意破坏的范围从窃取企业机密数据信息到报复行为。而在迁移采用了云服务的情况下,一个来自企业内部的恶意人员可能会摧毁企业组织的整个基础设施或操作数据。而如果仅仅是纯粹依赖于云服务提供商的安全性,如加密,则风险是最大的。

  CSA建议企业组织需要控制加密过程和密钥,实行职责分离,最大限度的减少用户的访问。实施有效的记录、监控和审核管理员的活动也是至关重要的。

  正如CSA所指出的那样,很容易将一个拙劣的尝试对日常工作的执行误解为“恶意”的内部攻击活动。这方面的一个例子便是:一名管理员不小心将一个敏感的客户数据库复制到了一个公开访问的服务器上。企业组织通过在云中实施适当的培训和管理,来防止这些错误正变得越来越重要了,从而得以避免更大的潜在风险。安全威胁7:APT寄生虫

  CSA将“寄生”形式的攻击恰当地称之为高级的持续性威胁(APT)。APT渗透到企业组织的系统,建立一个立足点,然后悄悄地在较长的一段时间内将数据和知识产权漏出。

  APT通过网络进行典型的横向移动,以融入正常的数据传输流量,所以他们很难被检测到。主要的云服务提供商利用先进的技术来防止APT渗入他们的基础设施,但企业客户需要积极的检测APT对于其云帐户的攻击,因为其可能会在他们内部部署的系统中。

  进入的共同点包括鱼叉式网络钓鱼、直接攻击、预装恶意软件的USB驱动器、以及对第三方网络的攻击。特别是,CSA建议企业组织需要培训用户识别网络钓鱼技术。

  定期加强企业员工用户的安全意识,保持员工用户保持警觉,就不太可能被欺骗,让一个APT易于进入企业网络。而企业用户的IT 部门需要了解最新的先进性攻击。而采取先进的安全控制、流程管理、事件响应计划、员工培训等措施固然会增加企业组织的安全预算。单企业组织应该权衡这些成本与成功的攻击对于企业所造成的潜在的经济损失。

  安全威胁8:永久性的数据丢失

  鉴于现如今的云服务已经日趋成熟,因此由服务供应商的错误所造成的永久性的数据丢失已经变得非常罕见了。但恶意黑客已经能够永久的删除云中的数据以对企业造成危害了,而同时,云数据中心的任何设施也更容易受到自然灾害的损害。

  云供应商建议在多个区域进行分布式数据和应用程序的托管,以增加保护。充足的数据备份措施也是必不可少的措施,以及坚持实施确保业务连续性和灾难恢复的最佳做法。日常数据备份和异地存储在云环境仍然是很重要的。

  防止数据丢失的责任并不是只在云服务提供商这一方。如果企业客户对数据进行了加密,然后上传到云端,那么企业客户就需要要小心保护加密密钥。一旦密钥丢了,数据也就丢失了。

  合规政策经常规定了企业组织必须保留其审核记录和其他相关文件多长时间。失去这些数据可能会产生严重的监管后果。欧盟最新的数据保护规则还将数据破坏和个人数据受损纳入数据泄露的范畴,要求进行适当的通知。因此,企业用户必须熟悉各种规则,以避免陷入麻烦。

  安全威胁9:缺乏尽职调查

  那些尚未充分理解云环境及其相关的风险就采用了云服务的企业组织可能会遭遇到“无数的商业、金融、技术、法律及合规风险”,CSA警告说。通过尽职调查,能够分析一家企业组织是否试图迁移到云中或与另一家公司在云中合并(或工作)。例如,企业组织没有细看合同可能没有意识到如若发生数据丢失或泄密的情况下,供应商的相关责任。

  如果一家公司的开发团队缺乏对云技术的熟悉,则会出现操作和架构问题,因为应用程序需要部署到特定的云服务。CSA提醒企业组织必须进行全面的尽职调查,了解当他们订购一项云服务时,其所应当承担的风险。

  安全威胁10:云服务的滥用

  云服务可以被征用以支持违法活动,如利用云计算资源破解加密密钥以发动攻击。其他的例子包括发动DDoS攻击,发送垃圾邮件和钓鱼邮件,和托管恶意内容。

  云服务供应商需要识别云服务被滥用的类型——比如审查流量以识别DDoS攻击;为客户提供工具,以监控他们云环境的健康状况。企业客户应该确保供应商提供了报告云服务被滥用的机制。虽然企业客户可能不会成为恶意行为的直接猎物,但云服务的滥用仍然会导致服务的可用性问题和数据丢失。

  安全威胁11:DoS攻击

  DoS攻击已经存在多年了,但由于云计算的兴起,他们所引发的问题再一次变得突出,因为它们往往会影响到云服务的可用性。系统可能会变得运行缓慢或是简单的超时。“经历拒绝服务攻击时,就像被困在交通高峰期的交通拥堵中一样,此时要到达你的目的地只有这一种方式,除了坐在那里等待之外没有什么是你能做的。”该报告称。

  DoS攻击消耗了大量的处理能力,而企业客户最终还可能不得不为其买单。虽然大容量的DDoS攻击是非常常见的,企业组织应该意识到不对称的、应用程序层的DoS攻击,其目标是攻击Web服务器和数据库漏洞。

  较之他们的企业客户,云服务提供商往往能够更好地准备处理DoS攻击,CSA说。关键是要有一套计划,在攻击发生之前以减轻其损害程度,所以当管理员们需要时,他们应该有权访问这些资源。

  安全威胁12:共享的科技,共享的危险

  共享技术的漏洞对云计算构成了重大威胁。云服务供应商共享基础设施、平台和应用程序,如果一个漏洞出现在任何这些层中,其会影响到每个云服务的租户。“一个单一的漏洞或错误,会导致整个供应商的云服务被攻击。”该报告说。

  如果一部分组件被破坏泄露,例如,一款系统管理程序、一个共享的平台组件、或应用程序被攻击,其将潜在的使得整个云环境被攻击。CSA推荐采用深层防御的策略,包括在所有主机、基于主机和基于网络的入侵检测系统,采用多因素身份验证,应用最小特权的概念,网络分割,和修补共享的资源。

  这12大云计算安全危险给企业组织很好地梳理了防范的必要手段,但如果要做到万无一失,还需要企业相关部门及管理人员提高警惕,因为网络环境下,黑客攻击手段的多样化往往出其不意。

关键字:云计算  大数据 引用地址:企业组织面临的12大顶级云计算安全威胁

上一篇:透视央视3·15:信息安全成焦点
下一篇:安防企业品牌建设 你忽略了哪些?

推荐阅读最新更新时间:2024-03-16 11:19

物联网结合高龄化需求引爆商机
 全球人口高龄化趋势浪潮一波波袭来,伴随着医疗支出持续增加,各国政府无不设法提升医疗效益及降低成本,加上云端及巨量数据的技术兴起,智能健康产业成为各方关注及重点发展方向,可预期相关业者营运将迎来一段好光景。下面就随网络通信小编一起来了解一下相关内容吧。 智能健康护理产值 复合成长率48.6% 看准商机发展趋势,过去手机的霸主诺基亚,自从2014年离开手机市场后,就决定转型并把业务拓展到健康和穿戴设备市场,扩大对物联网技术的投资。诺基亚于2016年4月26日宣布,以1.91亿美元收购了法国数字健康和穿戴设备厂商Withings,旗下有智能手表、运动手环、睡眠监测器、恒温器和体重秤等一系列产品。由此来看,智能健康市场似乎也成为
[网络通信]
中兴通讯总裁史立荣:我们是在冬天卖冰棍
    “我们是在冬天里卖冰棍。”,近日首度接受媒体采访的中兴通讯总裁史立荣对记者说。     当日上午,中兴通讯发布的2010年财报显示,2010年全年营业收入约702.64亿元,净利润32.50亿元,较2009年增加32.22%——这是史立荣上任以来的首份“成绩单”。     最后保垒美国     2010年中兴在国际市场的总营收达到380.66亿元,同比增长27.45%,占整体营业收入的比重达54.18%。其中欧美地区收入同比增长50%,占整体营收的比重提升至21%,首次成为中兴通讯海外收入比重最大区域。     据史立荣介绍,中兴通讯首个提出“软基站”概念,能把2G、3G、LTE全部放在一个平台上。“由于‘
[网络通信]
凌华科技发布高性价比旋转设备监测入门套件
全球智能云计算服务平台、网关、嵌入式计算机及行业应用平台供应商 ——凌华科技发布最新旋转设备监测入门套件(Rotary Machine Condition Monitoring Starter Kit),是针对旋转机械设备所设计的二十四小时监测解决方案。入门套件包含高精度4通道24位USB接口动态信号采集模块、Phoenix GM Lite旋转机械设备监测记录分析软件、易于安装的磁性底座加速规,及加速规电缆线,从硬件、软件到配件一应俱全,并同时具备测试精确度及使用便利性,协助客户快速体验与评估其旋转设备监测方案,可大幅降低旋转设备无预期损坏的损失,降低机械故障的风险并减少停机时间,优化产能提升效益。   凌华科技旋转设备监测
[安防电子]
恩智浦与阿里云建立战略合作伙伴关系
恩智浦半导体今日宣布与阿里巴巴集团旗下阿里云Link正式建立战略合作伙伴关系,双方将基于现有的合作基础围绕物联网应用展开全方位、多维度的合作,共同为物联网安全提供有力保障。 恩智浦和阿里云Link通过在i.MX处理器平台上集成AliOS Things物联网操作系统,成功合作开发了智能零售、智能家居、智能音箱等解决方案。同时,恩智浦i.MX + TEE OS以及恩智浦数字连接处理器+TEE OS的安全解决方案是目前市场上率先承载了阿里云TEE OS平台的嵌入式系统,可成功应用于车载娱乐、车载导航、二维码支付扫描、以及物联网设备等应用系统中。 随着恩智浦和阿里云Link针对物联网设备安全应用的合作不断深化,恩智浦加入了阿里巴巴
[网络通信]
云计算技术不断演变,IP成关键“主角”
云计算被视为科技界的下一次革命,它将给工作方式和商业模式带来根本性改变。 自云计算技术推出以来,应用和计算资源不断从企业数据中心向云环境持续迁移。据Gartner预测,到2025年,将有80%的企业关停传统数据中心,同时,其物理基础架构将完全依赖云提供商而运行(图 1)。 图1–向云基础架构过渡(资料来源:Gartner) 推动云计算发展的三大趋势及挑战 在这过程中,推动云计算市场发展的趋势主要有三个:云数据快速增长、无处不在地使用人工智能提取数据的含义、云服务向网络边缘扩展。与之相对应,每个发展趋势都将对SoC设计人员提出挑战。 首先,云数据正以指数级不断增长。据IDC预计,从2020年至2025年,云数据的数量将增长3倍。
[手机便携]
<font color='red'>云计算</font>技术不断演变,IP成关键“主角”
广东掀云计算跨行业融合浪潮
当前,除了IT行业正经历一场前所未有的云计算浪潮外,很多看似与云计算不沾边的传统行业也正通过云计算,加速自身的创新与转型。近日中国万网在广州主办“2012云计算应用跨界研讨会”,意在探讨云计算时代跨行业如何实现有效融合。 中国万网云计算 解决方案 事业部总经理范春莹表示,中国万网基于云计算提供模块化、可伸缩互联网基础服务平台,提供从产品规划、系统实施、系统扩容和运营维护等全方位的解决方案服务。“对于那些传统企业来说,云计算让他们从复杂的网站运营中解脱出来,专注自身业务的发展与应用创新,无需再去考虑IT基础平台搭建的问题。”同时,华南师范大学赵淦森教授描绘了云计算的务实之路,让与会者感受到云其实就在身边。
[网络通信]
高通控股有限公司落户贵安新区推高大数据,物联网创新发展
图:贵州省委书记陈敏尔和美国高通公司全球总裁德里克 阿博利为高通(中国)控股有限公司揭牌 5月25号,在 2016中国大数据产业峰会暨中国电子商务创新发展峰会 期间,高通(中国)控股有限公司正式落户贵州贵安新区,该公司将成为美国高通公司未来在中国投资的载体。贵州省委书记陈敏尔和美国高通公司全球总裁德里克 阿博利当天为高通(中国)控股有限公司落户贵州贵安新区揭牌。 美国高通公司中国区董事长孟樸、美国高通公司全球高级副总裁阿南德、美国高通公司高级副总裁赵斌等领导,共同出席并见证了高通(中国)控股有限公司的揭牌仪式。 高通(中国)控股有限公司落户贵州贵安新区,一方面说明了美国高通公司在不断加大对中国的投资、支持国家开
[物联网]
高通控股有限公司落户贵安新区推高<font color='red'>大数据</font>,物联网创新发展
用好电力大数据 防疫复工并肩行
 一手抓防控,一手抓发展。这些天,中国经济和社会管理逐渐恢复。复工企业有没有备案、工作状态如何?为支撑地方政府组织企业复工,助力疫情期间医院、社区、特殊群体管理,保障输电、变电和调度环节高效安全,国家电网有限公司探索应用“企业复工电力指数”、智能电力用户信息采集系统等创新技术,为复工复产、疫情防控提供多方面的技术支撑,展现出了满满的科技力。 “企业复工电力指数” 全面、准确、及时反映企业复工复产情况 眼下,全国各地已按下“复工”按钮。 2月3日召开的中共中央政治局常务委员会会议明确提出,要在做好新型冠状病毒防控工作的前提下,全力支持和组织推动各类生产企业复工复产。一边要疫情防控,一边要复工复产,如何“两
[新能源]
小广播
添点儿料...
无论热点新闻、行业分析、技术干货……
最新安防电子文章
换一换 更多 相关热搜器件

About Us 关于我们 客户服务 联系方式 器件索引 网站地图 最新更新 手机版

站点相关: 视频监控 智能卡 防盗报警 智能管理 处理器 传感器 其他技术 综合资讯 安防论坛

词云: 1 2 3 4 5 6 7 8 9 10

北京市海淀区中关村大街18号B座15层1530室 电话:(010)82350740 邮编:100190

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved