在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

olarWinds hack 暴露了云技術的缺陷

紅舊衫 ? 2022-07-21 09:46 ? 次閱讀

SolarWinds黑客利用了云網絡安全漏洞,劫持了遠程軟件更新過程。

去年 12 月,當 FireEye 報告了大規模的SolarWinds 數據泄露事件時,如果沒有云連接已經到位,這些泄露事件就不會發生,這一點并不明顯。

SolarWinds 黑客利用云網絡安全漏洞,劫持遠程軟件更新過程。他們還暴露了云技術和部署中的根本缺陷。

根據 Fugue 和 Sonatype 于 5 月發布的“ 2021 年云安全狀況”調查,大約三分之一的公司在過去一年中經歷了嚴重的云安全或數據泄露或數據泄露。研究發現,云配置錯誤仍然是導致云泄露的主要原因。在接受調查的 300 名云專業人士中,83% 的人表示他們的組織面臨由錯誤配置導致的重大數據泄露風險。

大部分風險源于“龐大而復雜”的企業云基礎設施環境及其動態特性,包括需要治理的多個 API接口。配置錯誤的其他主要原因是缺乏足夠的控制和監督,以及對安全和政策的忽視。

點擊查看完整大小的圖片

poYBAGLO61SAO2l9AAZuxv2l3vs663.png


資料來源:賦格和 Sonatype。

在云共享責任模型下,錯誤配置通常歸咎于云客戶,而不是供應商。Aqua Security 的一項研究檢查了數百名客戶一年的云配置數據,發現 90% 的客戶由于云配置錯誤而容易受到安全漏洞的影響。不到 1% 的企業修復了所有錯誤配置問題,而大型企業平均需要 88 天來修復已知問題,從而延長了攻擊者可以利用它們的時間。

沖向云端

Verizon 最新的數據泄露年度報告發現,現在大多數網絡安全事件都涉及云基礎設施,更多的網絡安全事件涉及外部而不是內部云資產。根據Thales的研究,一種可能的解釋是,一半的企業將 40% 以上的數據存儲在外部云環境中,但很少有人對敏感數據進行加密。

Vectra AI 8 月對亞馬遜網絡服務 (AWS) 用戶進行的一項調查發現,去年 100% 的人在其公共云環境中至少遭受過一次安全事件。大多數企業現在都在多云環境中運營,但這些不同的供應商帶來了更大的安全挑戰,98% 的受訪者在7 月份的 Tripwire 報告中表示。

大多數人表示,責任共擔模式通常不清楚誰做什么。大多數人還希望云提供商增加他們的安全工作。

要求對其組織進行數字化改造的高管們正處于匆忙之中。幾乎所有的云調查都證實了公共云和混合云的快速采用,這使得維護安全變得困難。正如我們所注意到的那樣,疫情加劇了這一熱潮。
倉促采用也增加了臭名昭著的Microsoft Exchange Server(MES)攻擊。今年早些時候,Palo Alto Networks的研究人員觀察到,有79%的MES暴露發生在云中。他們在一篇博客文章中寫道:“云天生就與互聯網相連,新的可公開訪問的云部署在正常it流程之外很容易啟動,這意味著它們通常使用的默認安全設置不足,甚至可能被忘記。”。
易受攻擊的云軟件

一些云安全問題源于特定云平臺或其他軟件中的漏洞。

維基百科的一篇文章——別笑!— 在 SolarWinds 黑客攻擊中,微軟希望你忘記其軟件中的漏洞:Zerologon,“Microsoft 身份驗證協議 NetLogon 中的一個漏洞,允許攻擊者訪問他們破壞的每個 Microsoft 網絡中的所有有效用戶名和密碼。這使他們能夠訪問承擔網絡合法用戶權限所需的其他憑據,這反過來又使他們能夠破壞 Microsoft Office 365 電子郵件帳戶。

“此外,微軟 Outlook Web App 中的一個缺陷可能使攻擊者能夠繞過多重身份驗證。”

文章還指出,攻擊者使用偽造的身份令牌來欺騙微軟的身份驗證系統。

8 月,FireEye 的 Mandiant 安全研究人員在 Kalay 云平臺的核心組件中發現了一個嚴重漏洞。Kalay 為數百萬個物聯網設備提供服務,該漏洞使所有設備都面臨潛在的遠程攻擊。

“由于許多受影響的設備都是視頻監控產品——包括 IP 攝像機、嬰兒監視器和數字錄像機——利用該漏洞可能允許攻擊者攔截實時音頻和視頻數據,”FireEye 在博客文章中說。

正如我們報道的那樣,Wiz 的研究人員最近在 Microsoft Azure 云平臺的中央數據庫 ChaosDB 中發現了一個漏洞。這個易于利用的漏洞讓攻擊者可以“完全、不受限制地訪問”數千個使用 Cosmos DB 的組織的帳戶和數據庫。黑客還可以刪除、下載或操作數據,以及提供對 Cosmos DB 底層架構的讀/寫訪問權限。

Wiz 稱其為“你能想象到的最嚴重的云漏洞”。

我的天啊!

Accurics 的開發者倡導者 Jon Jarboe 告訴EE Times,Cosmos DB “提醒我們,保護自己還有很多工作要做” 。“并不總是很清楚云提供商對我們的數據做了什么以及他們是如何做的,以及云用戶在做什么,這使得保護起來很困難。”

poYBAGLO65aAXCccAD5EhnUMOcY767.png


喬恩·賈博

Jarboe 補充道:“我們知道云提供商正在保護靜態數據,但傳輸中和使用中的數據呢?Cosmos DB 缺陷將我們的主鍵暴露給不應該擁有該訪問權限的其他人。甚至沒有讓用戶意識到這是可能的好方法。有更多的云提供商和組織可以做更多的事情來闡明更大的安全圖景。”

就在我完成 ChaosDB 文章時,Palo Alto Networks 披露了另一個同樣危險的 Azure 漏洞。“Azurescape”讓攻擊者可以控制任何用戶的整個 Kubernetes 容器服務基礎設施。幾天后,Wiz 的 CosmosDB 研究人員在 Azure 中發現了更多關鍵、易于利用的遠程代碼執行漏洞,這次是在 OMI 軟件代理中。“OMIGOD”影響“無數”Azure 客戶。

盡管云提供商“正在努力做正確的事情,但他們必須保護自己的品牌,”Jarboe 說。“因此,在解釋他們在做什么與不公開他們的商業機密之間總是存在緊張關系。組織盡其所能保護事物,最終不得不監控暗網以尋找數據泄露的跡象。

“也許這是我們在短期內解決這個問題的唯一方法,”他總結道。



審核編輯 黃昊宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 網絡安全
    +關注

    關注

    11

    文章

    3316

    瀏覽量

    61211
  • 云技術
    +關注

    關注

    1

    文章

    190

    瀏覽量

    19071
  • 安全漏洞
    +關注

    關注

    0

    文章

    152

    瀏覽量

    16886
收藏 人收藏

    評論

    相關推薦
    熱點推薦

    PanDao:確認缺陷等級并用于加工

    根據ISO101101標準規定,允許通過“5/y*x”參數來定義光學元件側面的最大缺陷尺寸: ? \"x\"表示缺陷對應正方形的邊長:例如標注5/0.016表示允許的缺陷面積
    發表于 06-03 08:51

    HarmonyOS5服務技術分享--應用預加載提速指南

    手把手教你用預加載優化應用啟動速度 Hi,開發者朋友們!今天我們來聊聊如何通過預加載技術讓應用啟動快人一步。在用戶體驗至上的時代,首屏加載速度直接關系到用戶留存率,快來掌握這個提升性能的利器吧! 一
    發表于 05-22 20:39

    HarmonyOS5服務技術分享--函數預加載文章整理

    ??嗨,親愛的開發者朋友們!??? 今天咱們來聊聊如何使用??端一體化方式開發函數??,尤其針對華為的預加載服務。整個過程會手把手帶你從零開始,涵蓋創建工程、編寫代碼、調試到部署,幫你輕松掌握
    發表于 05-22 20:33

    HarmonyOS5服務技術分享--Serverless抽獎模板部署

    活動。不用寫復雜代碼,跟著步驟走就能搞定,文末還有部署避坑指南哦~ 一、前期準備 1?? ??注冊賬號+創建項目?? 先到華為開發者平臺注冊賬號 創建新項目時記得勾選\"開發
    發表于 05-22 20:25

    HarmonyOS5服務技術分享--存儲指南

    Hi各位開發者伙伴們!今天咱們來聊一聊HarmonyOS存儲的實戰玩法,手把手教你實現文件上傳、下載、元數據操作等核心功能。無需官方文檔的嚴肅感,咱們用最接地氣的方式搞懂這些API怎么用!(文末附
    發表于 05-22 19:17

    HarmonyOS5服務技術分享--存儲SDK文章整理

    在HarmonyOS ArkTS應用中集成華為存儲SDK指南 大家好呀!今天咱們來聊聊如何將華為存儲SDK集成到基于ArkTS(API 9-11)的HarmonyOS應用中。這篇指南會手把手帶你
    發表于 05-22 19:09

    HarmonyOS5服務技術分享--ArkTS開發Node環境

    ? 你好呀,開發者小伙伴們!今天我們來聊聊如何在HarmonyOS(ArkTS API 9及以上)中玩轉函數,特別是結合Node.js和HTTP觸發器的開發技巧。文章會手把手帶你從零開始,用最接地
    發表于 05-22 17:21

    堆焊過程熔池相機實時缺陷檢測技術

    在現代工業制造中,堆焊技術廣泛應用于機械、能源、化工、航空航天等領域,用于修復磨損部件或增強工件表面性能。然而,傳統堆焊過程的質量控制主要依賴人工經驗或焊后檢測,難以實現實時監控,導致缺陷發現滯后
    的頭像 發表于 05-15 17:34 ?180次閱讀
    堆焊過程熔池相機實時<b class='flag-5'>缺陷</b>檢測<b class='flag-5'>技術</b>

    智慧路燈隱患缺陷分析及解決方案

    叁仟智慧路燈作為現代城市基礎設施的關鍵構成部分,在提升城市管理效能、實現節能減排目標以及改善市民生活品質等方面發揮著重要作用。然而,在實際應用過程中,智慧路燈亦暴露出若干隱患與缺陷。現將常見問題
    的頭像 發表于 03-07 12:03 ?341次閱讀
    智慧路燈隱患<b class='flag-5'>缺陷</b>分析及解決方案

    HPC計算的技術架構

    HPC計算結合了HPC的強大計算能力和計算的彈性、可擴展性,為用戶提供了按需獲取高性能計算資源的便利。下面,AI部落小編帶您了解HPC計算的技術架構。
    的頭像 發表于 02-05 14:51 ?362次閱讀

    A/B型缺陷和D/V類缺陷介紹

    在直拉法(cz)和區熔法(Fz)制成的單晶硅錠中內生微缺陷都由V/G控制,其中,V是結晶前沿晶體生長速率,G是晶體中固液界面附近的軸向溫度梯度。 如果V/G低于臨界值,則形成的缺陷為A型漩渦缺陷或B
    的頭像 發表于 11-14 16:41 ?839次閱讀
    A/B型<b class='flag-5'>缺陷</b>和D/V類<b class='flag-5'>缺陷</b>介紹

    MATLAB Shorts Mini Hack大賽來襲

    2024 年 10 月 7 日 - 11 月 10 日,加入 MATLAB Shorts Mini Hack 大賽!
    的頭像 發表于 10-14 10:38 ?656次閱讀

    射頻技術rfid干擾缺陷有哪些

    射頻識別(RFID)技術是一種利用無線電波進行識別和跟蹤物體的技術。它廣泛應用于物流、零售、醫療、交通等多個領域。然而,盡管RFID技術具有許多優點,但它也存在一些干擾和缺陷。 一、引
    的頭像 發表于 09-25 10:03 ?1389次閱讀

    如何理解計算?

    計算的工作原理是什么? 計算和傳統IT技術的區別? 華納如何幫助您實現計算? 什么是
    發表于 08-16 17:02

    計算安全技術與信息安全技術之間的關系

    一、引言 隨著信息技術的快速發展,計算已成為企業和個人存儲、處理和分析數據的重要方式。然而,計算的普及也帶來了一系列安全問題。本文旨在探討計算安全
    的頭像 發表于 07-02 09:30 ?1361次閱讀
    主站蜘蛛池模板: 九九51精品国产免费看 | www.色天使| 在线成人精品国产区免费 | 熊出没之环球大冒险旧版免费观看 | 中文字幕 视频一区 | www.黄com| 日韩一区二区三区免费 | 欧美人成一本免费观看视频 | 亚洲资源最新版在线观看 | 三级在线免费 | 奇米影视777四色米奇影院 | 亚洲人成网站色在线观看 | 亚洲色图综合 | 俺色也| 天堂8在线天堂资源在线 | 人人澡人人人人夜夜爽 | 高清一区二区在线观看 | 波多野结衣在线网址 | 日韩在线一区视频 | 美女被草视频 | 老司机精品免费视频 | 啪啪91视频 | 亚洲香蕉毛片久久网站老妇人 | 国产色产综合色产在线观看视频 | 日本不卡免费新一区二区三区 | 奇米影视亚洲四色8888 | 亚洲精品在线视频 | 黑人又大又粗又长又深受不了 | 国产精品欧美精品国产主播 | 天天搞夜夜 | 97精品久久天干天天蜜 | 色黄在线观看 | 97影院理论午夜论不卡 | 伊人精品成人久久综合欧美 | 国产片在线观看狂喷潮bt天堂 | 免费视频现线观看 | 亚洲第一狼人社区 | 美女教师一级毛片 | 欧美性一区 | 深夜偷偷看视频在线观看 | 在线观看免费视频资源 |