在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

云計(jì)算:數(shù)據(jù)面臨風(fēng)險(xiǎn)的十個最常見的錯誤

如意 ? 來源:企業(yè)網(wǎng)D1Net ? 作者:David Strom ? 2020-10-08 14:29 ? 次閱讀

是的,與本地系統(tǒng)相比,云端具有許多安全優(yōu)勢,尤其是對于小型機(jī)構(gòu)而言,但前提是要避免在云端的配置、監(jiān)控和安裝補(bǔ)丁程序方面犯錯誤。

新聞中時(shí)常會充斥著這樣的內(nèi)容,即錯誤配置的云服務(wù)器受到攻擊,以及犯罪分子從云服務(wù)器中獲取泄露數(shù)據(jù)。我們可能會在云服務(wù)器投入使用時(shí)設(shè)置了比較寬松的(或沒有)憑證,以及忘記設(shè)置嚴(yán)謹(jǐn)?shù)膽{證。或者在發(fā)現(xiàn)漏洞時(shí),我們沒有及時(shí)更新軟件,或者沒有讓IT人員參與審核最終的應(yīng)用程序以確保其盡可能安全。

這種情況太常見了。Accurics調(diào)研機(jī)構(gòu)和Orca Security云安全公司的研究發(fā)現(xiàn),在各種云實(shí)踐中存在著一系列的基本配置錯誤。例如,Accurics機(jī)構(gòu)研究發(fā)現(xiàn),有高達(dá)93%的受訪者存在存儲服務(wù)配置錯誤。

以下是十個最常見的錯誤:

1. 存儲容器不安全

在任何一周時(shí)間內(nèi),安全研究人員都會在開放式云服務(wù)器上發(fā)現(xiàn)數(shù)據(jù)緩存。這些緩存可能包含有關(guān)客戶的各種機(jī)密信息。例如,今年夏初,在雅芳公司(Avon)和Ancestry.com公司都發(fā)現(xiàn)了開放的容器。情況變得如此糟糕,甚至安全服務(wù)經(jīng)銷商SSL247都將其文件放在了一個開放的AWS S3容器中。

UpGuard公司的克里斯·維克里(Chris Vickery)通過發(fā)現(xiàn)的這類問題而出名。 UpGuard公司的博客中列出了一長串的這類問題。開放的存儲容器之所以出現(xiàn),是因?yàn)殚_發(fā)人員在創(chuàng)建容器時(shí)往往會疏忽大意,并且有時(shí)會疏于對它們進(jìn)行管理。由于云端存儲是如此廉價(jià)且易于創(chuàng)建,因此在過去幾年里其數(shù)量已經(jīng)激增。

解決方法:使用Shodan.io或BinaryEdge.io等流行的發(fā)現(xiàn)工具來定期檢查自己的域。遵循計(jì)算機(jī)服務(wù)機(jī)構(gòu)(CSO)之前發(fā)布的有關(guān)提高容器安全性的一些建議,包括使用本地Docker工具,以及使用亞馬遜的云原生解決方法,例如Inspector、GuardDuty和CloudWatch。最后,使用諸如AWS Virtual Private Cloud或Azure Virtual Networks等工具對云服務(wù)器進(jìn)行分割。

2. 缺乏對應(yīng)用程序的保護(hù)

網(wǎng)絡(luò)防火墻在監(jiān)視和保護(hù)Web服務(wù)器方面沒有幫助。根據(jù)Verizon公司發(fā)布的2020年數(shù)據(jù)泄露報(bào)告,對Web應(yīng)用程序的攻擊數(shù)量增加了一倍以上。普通的網(wǎng)站會運(yùn)行數(shù)十種軟件工具,您的應(yīng)用程序可以由一系列不同的產(chǎn)品集合而成,這些產(chǎn)品會使用數(shù)十個服務(wù)器和服務(wù)。WordPress尤其容易受到攻擊,因?yàn)槿藗儼l(fā)現(xiàn)該應(yīng)用程序使將近一百萬個網(wǎng)站處于危險(xiǎn)之中。

解決方法:如果您管理一個WordPress博客,請購買此處所說的一個工具。該篇文章還包含了可降低您信息泄露的一些技術(shù),這些技術(shù)可以推廣到其他網(wǎng)站。對于常規(guī)應(yīng)用程序服務(wù)器,可考慮使用Web應(yīng)用程序防火墻。此外,如果您運(yùn)行的是Azure或Office 365,可考慮使用微軟Defender Application Guard程序的公開預(yù)覽功能,該程序有助于您發(fā)現(xiàn)威脅并防止惡意軟件在您的基礎(chǔ)架構(gòu)中擴(kuò)散。

3. 信任短信息的多因素身份驗(yàn)證(MFA)功能可以保證賬戶的安全,或完全不使用多因素身份驗(yàn)證

我們大多數(shù)人都知道,使用短信息文本作為額外身份驗(yàn)證因素很容易被盜用。更常見的情況是,大多數(shù)云應(yīng)用程序都缺少任何多因素身份驗(yàn)證(MFA)。Orca公司發(fā)現(xiàn),有四分之一的受訪者沒有使用多因素身份驗(yàn)證來保護(hù)其管理員帳戶。只需快速瀏覽一下帶有雙重因素身份驗(yàn)證功能的網(wǎng)站,就會發(fā)現(xiàn)其中一半或更多的常見應(yīng)用程序(例如Viber、Yammer、Disqus和Crashplan)不支持任何額外的身份驗(yàn)證方法。

解決方法:盡管對于那些不支持更好的(或任何)多因素身份驗(yàn)證方法的商業(yè)應(yīng)用程序,您無能為力,但您可以使用谷歌或Authy公司的身份驗(yàn)證應(yīng)用程序來盡可能多地保護(hù)SaaS應(yīng)用程序,特別是對于那些擁有更多權(quán)限的管理員帳戶。還可以監(jiān)視Azure AD全局管理員角色是否發(fā)生變化。

4. 不知道自己的訪問權(quán)限

說到訪問權(quán)限,在跟蹤哪些用戶可以訪問某一應(yīng)用程序方面存在兩個基本問題。首先,許多IT部門仍使用管理員權(quán)限來運(yùn)行所有Windows終端。盡管這不只是云端的問題,基于云端的虛擬機(jī)和容器也可能有過多的管理員(或共享相同的管理員密碼),因此最好將虛擬機(jī)或容器進(jìn)行鎖定。其次,您的安全設(shè)備無法檢測到整個基礎(chǔ)架構(gòu)中發(fā)生的常見權(quán)限升級攻擊。

解決方法:使用BeyondTrust、Thycotic或CyberArk等公司的權(quán)限身份管理工具。然后定期審核您帳戶權(quán)限的變更情況。

5. 使端口處于開放狀態(tài)

您上次使用FTP訪問云服務(wù)器是什么時(shí)候?的確如此。這就是美國聯(lián)邦調(diào)查局(FBI)關(guān)于2017年使用FTP進(jìn)行網(wǎng)絡(luò)入侵的警告。

解決方法:立即關(guān)閉那些不需要的和舊的端口,減少受攻擊范圍。

6. 不注意遠(yuǎn)程訪問

大多數(shù)云服務(wù)器都具有多種遠(yuǎn)程連接方式,例如RDP、SSH和Web控制臺。所有這些連接方式都可能因權(quán)限憑據(jù)、較弱的密碼設(shè)置或不受保護(hù)的端口而受到危害。

解決方法:監(jiān)視這些網(wǎng)絡(luò)流量,并適當(dāng)?shù)剡M(jìn)行鎖定。

7. 沒有管理隱私信息

您在哪里保存加密密鑰、管理員密碼和API密鑰?如果您是在本地Word文件中或在便利貼上保存,則您需要獲得幫助。您需要更好地保護(hù)這些信息,并盡可能少地與授權(quán)開發(fā)人員共享這些信息。

解決方法:例如AWS Secrets Manager、AWS Parameter Store、Azure Key Vault和Hashicorp Vault等服務(wù)就是一些可靠且可擴(kuò)展的隱私信息管理工具。

8. GitHub平臺的詛咒——信任供應(yīng)鏈

隨著開發(fā)人員使用更多的開源工具,他們就延長了軟件供應(yīng)鏈,這意味著您必須了解這一信任關(guān)系,并保護(hù)軟件在整個開發(fā)過程和生命周期中所經(jīng)歷的完整路徑。今年早些時(shí)候,GitHub平臺的IT人員在NetBeans集成開發(fā)環(huán)境中發(fā)現(xiàn)了26個不同的開源項(xiàng)目(一個Java開發(fā)平臺),這些項(xiàng)目內(nèi)置了后門程序,并在主動地傳播惡意軟件。這些項(xiàng)目的負(fù)責(zé)人都沒有意識到他們的代碼已被盜用。該問題的一部分是,當(dāng)代碼中存在簡單的輸入錯誤和實(shí)際已創(chuàng)建了后門程序時(shí),這兩種情況很難區(qū)分。

解決方法:使用上面第一條所提到的容器安全工具,并了解最常用項(xiàng)目中的監(jiān)管鏈。

9. 沒有正確地做日志

您上次查看日志是什么時(shí)候?如果您不記得,這可能就是個問題,尤其是對于云服務(wù)器而言,因?yàn)槿罩究赡軙ぴ觯⑶也辉偈亲顬橹匾氖马?xiàng)。這篇Dons Blog的博客文章敘述了由于存在不良的日志記錄操作而發(fā)生的攻擊。

解決方法:AWS CloudTrail服務(wù)將為您的云服務(wù)提供更好的實(shí)時(shí)可見性。另外,還可為賬戶配置、用戶創(chuàng)建、身份驗(yàn)證失敗方面發(fā)生變化而打開事件日志記錄,這只是其中幾個例子。

10. 沒有為服務(wù)器安裝補(bǔ)丁程序

僅僅因?yàn)槟鷵碛谢谠频姆?wù)器,這并不意味著這些服務(wù)器會自動安裝補(bǔ)丁程序或自動將自身系統(tǒng)更新為最新版本。(盡管一些托管服務(wù)和云托管提供商確實(shí)提供這項(xiàng)服務(wù)。)上面所說的Orca公司研究發(fā)現(xiàn),半數(shù)的受訪者至少正在運(yùn)行一臺版本過時(shí)的服務(wù)器。由于服務(wù)器未打補(bǔ)丁而遭到攻擊的數(shù)量太多了,無法在此處一一列出。

解決方法:更多注意您的補(bǔ)丁程序管理工作,并與那些可及時(shí)通知您有重要程序更新的供應(yīng)商合作。
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    7233

    瀏覽量

    90731
  • 云計(jì)算
    +關(guān)注

    關(guān)注

    39

    文章

    7954

    瀏覽量

    139019
  • 應(yīng)用程序
    +關(guān)注

    關(guān)注

    38

    文章

    3316

    瀏覽量

    58530
收藏 人收藏

    評論

    相關(guān)推薦

    FPGA設(shè)計(jì)中經(jīng)常犯的10錯誤

    本文列出了FPGA設(shè)計(jì)中常見十個錯誤。我們收集了 FPGA 工程師在其設(shè)計(jì)中犯的 10 最常見錯誤
    發(fā)表于 05-31 15:57 ?1344次閱讀
    FPGA設(shè)計(jì)中經(jīng)常犯的10<b class='flag-5'>個</b><b class='flag-5'>錯誤</b>

    深入探討在FPGA設(shè)計(jì)中要避免的10大錯誤

    本文列出了FPGA設(shè)計(jì)中常見十個錯誤。我們收集了 FPGA 工程師在其設(shè)計(jì)中犯的 10 最常見錯誤
    發(fā)表于 06-01 17:28 ?1468次閱讀
    深入探討在FPGA設(shè)計(jì)中要避免的10大<b class='flag-5'>錯誤</b>

    計(jì)算大應(yīng)用場景

    和創(chuàng)新制造等全行業(yè)延伸拓展。計(jì)算將在IT產(chǎn)業(yè)各個方面都有其用武之地,以下是計(jì)算十個比較典型的應(yīng)用場景!1. IDC
    發(fā)表于 03-20 15:07

    串口發(fā)送數(shù)據(jù)超過十個數(shù)據(jù)就出現(xiàn)數(shù)據(jù)丟失

    自己編寫的程序,給串口1發(fā)送數(shù)據(jù),然后串口1再發(fā)回主機(jī),但是出現(xiàn)問題,只能發(fā)十個數(shù)據(jù),超過十個就出現(xiàn)數(shù)據(jù)丟失,代碼哪里出錯了呢?
    發(fā)表于 01-29 07:35

    請問為什么這十個PCB設(shè)計(jì)錯誤要避免?

    為什么這十個PCB設(shè)計(jì)錯誤要避免
    發(fā)表于 03-17 06:22

    諾基亞闡述與微軟合作面臨風(fēng)險(xiǎn)

    把自己的新業(yè)務(wù)存在的風(fēng)險(xiǎn)公布于眾是上市公司的一慣例,諾基亞近日已經(jīng)向美國證券交易委員會提交了一份報(bào)告,詳細(xì)闡述了諾基亞與微軟合作中所面臨風(fēng)險(xiǎn)
    發(fā)表于 03-13 09:44 ?675次閱讀

    受機(jī)器人普及化和自動化影響 高達(dá)70%的工作崗位面臨風(fēng)險(xiǎn)

    有學(xué)術(shù)研究表明,未來美國近50%的工作崗位面臨著自動化的高風(fēng)險(xiǎn)(Frey和Osborne2017年的研究)。在發(fā)展中國家,自動化的風(fēng)險(xiǎn)可能更高,高達(dá)70%的工作崗位面臨風(fēng)險(xiǎn)
    發(fā)表于 01-25 13:33 ?1155次閱讀
    受機(jī)器人普及化和自動化影響 高達(dá)70%的工作崗位<b class='flag-5'>面臨風(fēng)險(xiǎn)</b>

    十個問題告訴你什么是計(jì)算

    人們可以通過一些常見問題解答來學(xué)習(xí)計(jì)算的基礎(chǔ)知識,并比較不同類型的平臺,并了解將如何使用它們。
    的頭像 發(fā)表于 08-20 11:30 ?5796次閱讀

    研究發(fā)現(xiàn):93%的計(jì)算環(huán)境都易有遭受網(wǎng)絡(luò)攻擊的風(fēng)險(xiǎn)

    轉(zhuǎn)向遠(yuǎn)程工作使企業(yè)面臨遭受攻擊的風(fēng)險(xiǎn)。而利用潛在的不安全環(huán)境,全球各地的企業(yè)可能會面臨風(fēng)險(xiǎn)
    的頭像 發(fā)表于 09-01 13:56 ?1749次閱讀

    13種最常見的PCB設(shè)計(jì)錯誤,我們該如何避免這些錯誤

    NCAB為工程師、設(shè)計(jì)師以及所有PCB設(shè)計(jì)與制造過程的參與者創(chuàng)建了一工具,這個工具總結(jié)了一些可能對PCB成品產(chǎn)生不良影響的常見設(shè)計(jì)錯誤,以及如何避免這些錯誤的發(fā)生。 導(dǎo)致
    發(fā)表于 09-25 14:29 ?2156次閱讀

    計(jì)算面臨的11大威脅報(bào)告

    云安全是時(shí)代企業(yè)數(shù)字化轉(zhuǎn)型面臨的較大挑戰(zhàn)之一。隨著計(jì)算的快速普及,企業(yè)用戶往往認(rèn)為云安全的主要責(zé)任者是技術(shù)堆棧和實(shí)力更為雄厚的服務(wù)商,
    的頭像 發(fā)表于 10-20 16:48 ?1959次閱讀

    最常見的4神經(jīng)網(wǎng)絡(luò)錯誤是什么?

    點(diǎn)擊上方,選擇星標(biāo)或置頂,每天給你送干貨 ! 閱讀大概需要5分鐘 跟隨小博主,每天進(jìn)步一丟丟 作者丨 來源丨 最常見的神經(jīng)網(wǎng)絡(luò)錯誤: 1)你沒有首先嘗試過擬合單個batch。 2)你忘了為網(wǎng)絡(luò)設(shè)置
    的頭像 發(fā)表于 11-27 10:49 ?3145次閱讀

    探頭在測量過程中最常見錯誤

    以下這些錯誤,是大家在測量過程中最常見的,請牢記它們并在平時(shí)的測量中規(guī)避這些錯誤,以便獲得更精準(zhǔn)的測量結(jié)果。
    的頭像 發(fā)表于 08-14 11:02 ?1594次閱讀

    Gartner指出戰(zhàn)略制定過程中的十個常見錯誤

    來源:Gartner 戰(zhàn)略對計(jì)算在企業(yè)機(jī)構(gòu)中的作用進(jìn)行了高度概括。根據(jù)Gartner的研究,業(yè)務(wù)和IT領(lǐng)導(dǎo)者在制定戰(zhàn)略時(shí)一直在重復(fù)十個
    的頭像 發(fā)表于 12-07 16:00 ?615次閱讀

    Gartner指出戰(zhàn)略制定過程中的十個常見錯誤

    來源:Gartner戰(zhàn)略對計(jì)算在企業(yè)機(jī)構(gòu)中的作用進(jìn)行了高度概括。根據(jù)Gartner的研究,業(yè)務(wù)和IT領(lǐng)導(dǎo)者在制定戰(zhàn)略時(shí)一直在重復(fù)十個
    的頭像 發(fā)表于 12-09 14:56 ?551次閱讀
    Gartner指出<b class='flag-5'>云</b>戰(zhàn)略制定過程中的<b class='flag-5'>十個</b><b class='flag-5'>常見</b><b class='flag-5'>錯誤</b>
    主站蜘蛛池模板: 曰本性l交片视频视频 | 国产精品资源手机在线播放 | 黄色大全片 | 不卡的毛片 | 美日韩中文字幕 | 亚洲大黑香蕉在线观看75 | 又粗又大又爽又色又过瘾视频 | 久久中出 | 免费激情网站 | 精品国产污污免费网站入口 | 久久久久久久综合狠狠综合 | 新版天堂资源中文8在线 | 一本一本大道香蕉久在线精品 | 综合天天| 人人爽人人澡 | 色多多福利网站老司机 | 人人人人凹人人爽人人澡 | 亚洲男人的天堂在线播放 | 国模谢心2013.05.06私拍 | 国产高清成人mv在线观看 | 业余性自由色xxxx视频 | 奇米影视777四色米奇影院 | 美女喷白浆视频 | 欲色影视香色天天影视来 | 最近2018年中文字幕免费图片 | 国产成人精品系列在线观看 | 在线观看黄色的网站 | 伊人久久成人爱综合网 | 国产免费黄视频 | 1024你懂的在线播放欧日韩 | 欧美色图一区二区 | 永久看日本大片免费 | 免费高清视频在线观看 | 女人扒开腿让男人桶到爽 | 最新毛片网| 成人a级特黄毛片 | 欧美特黄一免在线观看 | 一级免费看 | 日日噜噜夜夜狠狠tv视频免费 | 丁香婷婷视频 | 国产男人搡女人免费视频 |