在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

2021年云安全將面臨的四個威脅

如意 ? 來源:嘶吼網(wǎng) ? 作者:小二郎 ? 2020-12-21 16:13 ? 次閱讀

云時代的安全問題是當務之急,因為云為惡意行為者提供了比以往更多的目標集,并提供了進行攻擊的新工具。這些攻擊所基于的啟動點范圍很廣——從一般憑據(jù)(例如被遺忘的或被盜的憑據(jù))到使用AWS Glue和Sage Maker等數(shù)據(jù)科學工具的新憑證,以及使用Kubernetes等強大的工具實施的復雜攻擊等等。

2021年,我們勢必將看到更多針對云服務的攻擊活動,以下是云安全在接下來一年的威脅預測:

持續(xù)性攻擊

當創(chuàng)建新實例并運行可以匹配所需任何硬件或軟件環(huán)境的虛擬機時,云體系結構可提供完全的靈活性。但是,這種靈活性(如果不能得到適當保護的話)又會誘發(fā)惡意行為者發(fā)動攻擊,并在保持對初始攻擊的控制權的情況下發(fā)起持續(xù)性攻擊。

像Amazon Web Services這樣的云服務使開發(fā)人員可以輕松地以漸進式或間斷式的方法構建環(huán)境。例如,AWS允許開發(fā)人員在每次重新啟動Amazon EC2實例(即為用戶數(shù)據(jù))時自動執(zhí)行腳本,這就意味著如果黑客設法使用可能已傳遞到云實例的有毒shell腳本來利用實例,那么他們將能夠持續(xù)不斷地利用其與服務器的連接。

通過這種方式,黑客將能夠在服務器內橫向移動,竊取數(shù)據(jù)或獲取特權,使他們能夠進一步利用組織的資產(chǎn)。當然,管理員可以關閉此選項,并要求開發(fā)人員每次返回環(huán)境時都要進行登錄——但是實現(xiàn)這一步需要開發(fā)人員積極主動配合才行。本質上來說,AWS的靈活性也正是其弱點所在;除了過多的配置選項外,服務錯誤配置的機會也更多,從而給黑客留下了更多的攻擊入口。

數(shù)據(jù)科學工具攻擊

事實證明,筆記本(Notebook)對于數(shù)據(jù)科學家來說是必不可少的存在,能夠幫助他們快速集成和分析數(shù)據(jù)。像是AWS Sage Maker這類工具可以使該流程更加高效,幫助數(shù)據(jù)科學家構建、訓練和部署機器學習模型。但是,作為一種相對較新的工具,其受眾范圍并非全是安全領域的人士,自然地,安全意識也會相對薄弱,這也給了惡意行為者可乘之機。

與其他Amazon產(chǎn)品一樣,Sage Maker之類的工具同樣非常靈活,且具有很多選項。研究表明,惡意行為者可以利用這些選項中一些來提升他們的特權,甚至給自己授予更高的管理員特權。該攻擊路徑可能使惡意行為者能夠打開云實例上的終端功能,并繞過Amazon GuardDuty(可用于訪問高級角色和權限)泄露憑證數(shù)據(jù)。同樣地,惡意行為者還可以利用CloudGoat等開源項目,并使用AWS Glue、CodeBuild和S3以及未使用的組和角色來進行特權升級。面對這種情況,管理員和數(shù)字科學家也需要熟悉自身正在使用的系統(tǒng)的體系架構,以保護自身安全,并最大限度地縮小惡意行為者的活動空間。

機器人可能會感染云遺留資產(chǎn)

機器人無所不在,云端也不例外;安全公司GlobalDots的一份調查報告顯示,超過80%的“惡意機器人”(即竊取數(shù)據(jù)、抓取內容、分發(fā)垃圾郵件、運行分布式拒絕服務攻擊等行為的機器人)都是基于云的數(shù)據(jù)中心運行的。盡管許多機器人會投毒其他站點——使用它們控制的服務器去攻擊其他服務器和用戶,但是它們也可以簡單地控制云基礎架構來為其所有者執(zhí)行任務。研究表明,在這些任務中,更受歡迎的是加密貨幣挖礦(cryptomining),在某種程度上,它也算是周邊最大的網(wǎng)絡威脅之一。

據(jù)研究人員稱,如果說竊取資源和資金還不夠,那么加密貨幣挖礦惡意軟件的新變種現(xiàn)在還會竊取AWS憑證。該蠕蟲利用加密貨幣挖礦惡意軟件進行封裝,并尋找未加密的AWS CLI文件,最后會從中提取憑證數(shù)據(jù)。解決方案是限制對這些數(shù)據(jù)的訪問——但是這點同樣需要管理員的積極配合。

更多Kubernetes威脅到來

負責上述AWS憑證盜竊的同一網(wǎng)絡犯罪組織TeamTNT,利用常見的配置錯誤問題,開發(fā)了濫用可視化和監(jiān)視工具Weave Scope的方法。黑客使用通過端口4040授予的默認開放訪問權限,來安裝Weave Scope,并將其用作監(jiān)視系統(tǒng)、利用資源、安裝應用程序、啟動或關閉容器中Shell的后門程序,實現(xiàn)自己想要實現(xiàn)的一切事情。

根據(jù)網(wǎng)絡安全公司Intezer和Microsoft發(fā)布的最新研究顯示,Weave Scope已經(jīng)成功被納入基于云的攻擊中。

目前,黑客大多使用這些方法來安裝加密貨幣挖礦惡意軟件,但是卻找不到辦法阻止它們控制云系統(tǒng)用于惡意目的。攻擊媒介不斷變化,而且還在持續(xù)增長。隨著谷歌Kubernetes項目的不斷發(fā)展,并持續(xù)添加新的特征和功能,越來越多的企業(yè)和開發(fā)人員已經(jīng)將自己的工作轉移到了K8S上。這一切也成功吸引到了惡意行為者的目光,他們開始針對Kubernetes項目的新功能進行滲透測試并尋找可利用的機會——用戶不太可能填補的漏洞和錯誤配置,因為他們根本不知道如何做,甚至完全不了解Kubernetes。

搶先防御,先發(fā)制人

隨著越來越多的企業(yè)組織安裝更多的云應用,針對云的攻擊自然會不斷增長。預計到2023年,公司的公共云支出將比2019年的分配額增加一倍以上,但是,隨著攻擊者不斷尋找他們能夠利用的“最薄弱環(huán)節(jié)”,相信未來我們會看到更多此類攻擊以及其他類型的攻擊。

可惜的是,大多數(shù)這些問題以及仍在不斷涌現(xiàn)的新問題,事實上都是可以予以糾正的,只是一般直到發(fā)生問題之后,許多管理員和用戶才能真正地發(fā)現(xiàn)這些問題。到那時,他們已然成了“受害者”,受害事跡也被公布在安全公司的博客上,之后,他們才會想辦法解決已經(jīng)出現(xiàn)的問題。

為了避免這種情況,訣竅是通過發(fā)現(xiàn)“漏洞”或錯誤配置為黑客提供的攻擊入口,從而在問題演變成現(xiàn)實攻擊之前就將其解決填補。隨著2021年云應用量的持續(xù)增加,用戶對于配置問題的安全意識——以及解決它們的方法,必須同步增長才行。
責編AJX

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 機器人
    +關注

    關注

    211

    文章

    28697

    瀏覽量

    208662
  • 云安全
    +關注

    關注

    0

    文章

    102

    瀏覽量

    19478
  • 數(shù)據(jù)科學

    關注

    0

    文章

    167

    瀏覽量

    10104
收藏 人收藏

    評論

    相關推薦

    模數(shù)轉換電路的四個過程

    模數(shù)轉換(Analog-to-Digital Conversion,簡稱ADC)是模擬信號轉換為數(shù)字信號的關鍵過程,廣泛應用于通信、數(shù)據(jù)采集、信號處理等領域。模數(shù)轉換電路的設計與實現(xiàn)涉及多個關鍵步驟,通常可以分為四個主要過程:采樣、保持、量化和編碼。本文
    的頭像 發(fā)表于 02-03 16:12 ?160次閱讀

    連續(xù)兩!優(yōu)刻得獲評CSA云安全聯(lián)盟優(yōu)秀會員單位

    11月15日,第八屆云安全聯(lián)盟大中華區(qū)大會圓滿落幕。優(yōu)刻得作為云服務代表企業(yè)及CSA云安全聯(lián)盟重要成員單位,再次獲評“CSA云安全聯(lián)盟優(yōu)秀會員單位”稱號。作為中立、安全的云計算服務商,
    的頭像 發(fā)表于 11-19 11:59 ?383次閱讀
    連續(xù)兩<b class='flag-5'>年</b>!優(yōu)刻得獲評CSA<b class='flag-5'>云安全</b>聯(lián)盟優(yōu)秀會員單位

    IGBT的四個主要參數(shù)

    IGBT的四個主要參數(shù)對于選擇合適的IGBT器件至關重要。本文介紹IGBT的四個主要參數(shù):電壓等級、電流等級、開關頻率和熱性能。 1. 電壓等級 電壓等級是IGBT的一重要參數(shù),它
    的頭像 發(fā)表于 07-25 11:05 ?4505次閱讀

    云安全服務加密存儲代碼怎么查

    云安全服務加密存儲代碼的查詢與實現(xiàn)是一復雜的過程,涉及到多個方面,包括數(shù)據(jù)加密、密鑰管理、訪問控制等。 1. 引言 隨著云計算的快速發(fā)展,越來越多的企業(yè)和個人數(shù)據(jù)存儲在云端。然而,數(shù)據(jù)安全
    的頭像 發(fā)表于 07-02 09:28 ?438次閱讀

    云安全主要考慮的關鍵技術有哪些

    云安全是指在云計算環(huán)境中保護數(shù)據(jù)和應用免受攻擊和威脅的一系列技術和策略。隨著云計算的普及,云安全已經(jīng)成為企業(yè)和個人用戶關注的焦點。本文詳細介紹云安
    的頭像 發(fā)表于 07-02 09:27 ?785次閱讀

    云安全服務體系由哪五部分組成

    云安全服務體系是一復雜的系統(tǒng),它包括多個組成部分,以確保云環(huán)境中的數(shù)據(jù)和應用程序的安全。以下是云安全服務體系的五主要部分:
    的頭像 發(fā)表于 07-02 09:24 ?633次閱讀

    云安全服務可以分為哪三類服務

    云安全服務是隨著云計算技術的發(fā)展而產(chǎn)生的,主要目的是保障云計算環(huán)境中的數(shù)據(jù)安全、系統(tǒng)安全和網(wǎng)絡安全云安全服務可以分為三類:基礎設施
    的頭像 發(fā)表于 07-02 09:22 ?904次閱讀

    云安全的關鍵技術有哪些

    云安全是確保云計算環(huán)境中數(shù)據(jù)和應用程序安全的一種技術。隨著云計算的普及,云安全已成為企業(yè)和個人關注的焦點。本文詳細介紹云安全的關鍵技術,包
    的頭像 發(fā)表于 07-02 09:20 ?799次閱讀

    云安全的優(yōu)勢有哪些

    云安全的優(yōu)勢 隨著云計算技術的快速發(fā)展,越來越多的企業(yè)和個人開始數(shù)據(jù)和應用遷移到云端。然而,云安全問題也日益凸顯,成為人們關注的焦點。本文詳細介紹
    的頭像 發(fā)表于 07-02 09:19 ?700次閱讀

    工業(yè)控制系統(tǒng)面臨的網(wǎng)絡安全威脅有哪些

    ,隨著技術的發(fā)展,工業(yè)控制系統(tǒng)也面臨著越來越多的網(wǎng)絡安全威脅。本文詳細介紹工業(yè)控制系統(tǒng)面臨的網(wǎng)絡安全
    的頭像 發(fā)表于 06-16 11:43 ?1625次閱讀

    四個2輸入異或門數(shù)據(jù)表

    電子發(fā)燒友網(wǎng)站提供《四個2輸入異或門數(shù)據(jù)表.pdf》資料免費下載
    發(fā)表于 05-22 09:58 ?0次下載
    <b class='flag-5'>四個</b>2輸入異或門數(shù)據(jù)表

    四個2輸入正極和柵極數(shù)據(jù)表

    電子發(fā)燒友網(wǎng)站提供《四個2輸入正極和柵極數(shù)據(jù)表.pdf》資料免費下載
    發(fā)表于 05-17 10:28 ?0次下載
    <b class='flag-5'>四個</b>2輸入正極和柵極數(shù)據(jù)表

    四個2輸入異或門數(shù)據(jù)表

    電子發(fā)燒友網(wǎng)站提供《四個2輸入異或門數(shù)據(jù)表.pdf》資料免費下載
    發(fā)表于 05-13 11:04 ?0次下載
    <b class='flag-5'>四個</b>2輸入異或門數(shù)據(jù)表

    四個2輸入正極和柵極數(shù)據(jù)表

    電子發(fā)燒友網(wǎng)站提供《四個2輸入正極和柵極數(shù)據(jù)表.pdf》資料免費下載
    發(fā)表于 05-10 10:10 ?0次下載
    <b class='flag-5'>四個</b>2輸入正極和柵極數(shù)據(jù)表

    知語云智能科技揭秘:無人機威脅如何破解?國家安全新防線!

    。這不僅保護了公民的合法權益,也維護了國家的安全和穩(wěn)定。 、展望未來 隨著科技的不斷發(fā)展,無人機技術將會更加成熟和普及。因此,對無人機威脅的破解和防控工作也
    發(fā)表于 02-27 10:41
    主站蜘蛛池模板: 欧美高清性色生活 | 午夜资源网| 一区二区三区四区国产精品 | 一级片免费看 | 久久中出| 黄色在线视频免费看 | 伊人网色| 成人免费的性色视频 | 午夜大片免费完整在线看 | 深爱激情婷婷 | 亚洲 欧美 日韩 综合 | 黄网站在线播放 | 在线高清视频大全 | 日韩高清性爽一级毛片免费 | yezhulu在线永久网址yellow | 91大神在线视频观看 | 天天插天天射天天干 | 最新bt合集| 国内露脸夫妇交换精品 | 六月婷婷视频 | jiuma和我啪啪| 日本人善交69xxx | 色亚洲色图 | 亚洲国产成人va在线观看 | 免费任我爽橹视频在线观看 | 精品一精品国产一级毛片 | 午夜久久久久久亚洲国产精品 | 黑人又大又粗又长又深受不了 | 91大神精品在线观看 | 激情com | 人人搞人人爽 | 妇少香港三日本三级视频 | 国产亚洲高清视频 | 欧美a视频| 四虎tv在线观看884aa | 天天射天天干天天舔 | 天堂网在线www资源在线 | 亚洲卡一卡2卡三卡4卡国色 | 免费大片黄在线观看 | aa视频在线 | 欧美成人午夜 |