99精品伊人亚洲|最近国产中文炮友|九草在线视频支援|AV网站大全最新|美女黄片免费观看|国产精品资源视频|精彩无码视频一区|91大神在线后入|伊人终合在线播放|久草综合久久中文

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

六個最常見的云計算的安全問題

姚小熊27 ? 來源:51cto ? 作者:51cto ? 2021-02-24 11:20 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

云計算環(huán)境中與安全性有關(guān)的弱點(diǎn)或缺陷可能會給企業(yè)帶來沉重打擊。在網(wǎng)絡(luò)攻擊者進(jìn)行攻擊之前,企業(yè)需要找出其薄弱環(huán)節(jié)。

有些企業(yè)認(rèn)為云計算可以自動保護(hù)其工作負(fù)載和數(shù)據(jù)免受攻擊、盜竊和其他不當(dāng)行為侵害,這是一種錯誤的想法。因?yàn)榧词乖谠破脚_中,安全漏洞和潛在的網(wǎng)絡(luò)攻擊也是不可避免的。

云平臺是一種多租戶環(huán)境,可以在分布在全球各地的客戶之間共享基礎(chǔ)設(shè)施和資源。云計算提供商必須努力維護(hù)其共享基礎(chǔ)設(shè)施的完整性。與此同時,云計算是一個自助服務(wù)平臺,每個客戶都必須仔細(xì)定義其每個工作負(fù)載和資源的具體控制。

在深入研究這些云安全挑戰(zhàn)以及如何防范安全風(fēng)險之前,企業(yè)必須了解三種主要危險類型之間的差異:威脅、漏洞、風(fēng)險。這些術(shù)語通??梢曰Q使用,但是對于IT安全專業(yè)人員來說它們具有不同的含義。

威脅是指組織必須防范的實(shí)際發(fā)生的事情,例如拒絕服務(wù)(DoS)攻擊、人為錯誤或自然災(zāi)害。 漏洞是指組織安全態(tài)勢中的疏忽、漏洞、弱點(diǎn)或其他缺陷。這可能包括配置不當(dāng)?shù)姆阑饓?、未修補(bǔ)的操作系統(tǒng)或未加密的數(shù)據(jù)。 風(fēng)險是需要仔細(xì)評估的組織脆弱性的潛在威脅。例如,有人將未加密的數(shù)據(jù)存儲在公共云中,人為錯誤可能會導(dǎo)致數(shù)據(jù)被訪問或更改。這可能被認(rèn)為是必須防范的重大業(yè)務(wù)風(fēng)險。

當(dāng)用戶了解公共云漏洞時,他們可以識別潛在的安全漏洞和常見錯誤。IT團(tuán)隊(duì)需要識別并解決各種類型的危險,以防止其系統(tǒng)被利用。以下是六個最常見的云計算的安全問題:

1.配置錯誤

用戶自己負(fù)責(zé)配置,因此企業(yè)的IT團(tuán)隊(duì)需要優(yōu)先掌握各種設(shè)置和選項(xiàng)。云計算資源受到一系列配置設(shè)置的保護(hù),這些設(shè)置詳細(xì)說明了哪些用戶可以訪問應(yīng)用程序和數(shù)據(jù)。配置錯誤和疏忽可能會泄露數(shù)據(jù),并允許誤用或更改該數(shù)據(jù)。

每個云計算提供商都使用不同的配置選項(xiàng)和參數(shù)。用戶有責(zé)任學(xué)習(xí)和理解承載其工作負(fù)載的平臺如何應(yīng)用這些設(shè)置。

IT團(tuán)隊(duì)可以通過多種方式減少配置錯誤:

除非特權(quán)對于特定的業(yè)務(wù)或應(yīng)用程序任務(wù)是必需的,否則采用并執(zhí)行最低特權(quán)或零信任的策略來阻止對所有云計算資源和服務(wù)的訪問。 采用云計算服務(wù)策略以確保默認(rèn)情況下資源為私有。 創(chuàng)建并使用清晰的業(yè)務(wù)策略和準(zhǔn)則,概述云計算資源和服務(wù)所需設(shè)置的配置。 學(xué)習(xí)云計算提供商的配置和安全設(shè)置,可以考慮學(xué)習(xí)提供商提供特定的課程和認(rèn)證。 在默認(rèn)情況下,使用加密來保護(hù)靜止和傳輸中的數(shù)據(jù)。 使用Intruder和Open Raven等工具檢查配置錯誤和審核日志。

2.訪問控制不良

未經(jīng)授權(quán)的用戶利用不良的訪問控制繞過薄弱或缺乏的身份驗(yàn)證或授權(quán)方法。

例如,惡意行為者利用弱密碼來猜測憑據(jù)。強(qiáng)大的訪問控制可實(shí)現(xiàn)其他要求,例如最小密碼長度、大小寫混合、標(biāo)點(diǎn)符號或符號以及頻繁更改密碼。

訪問控制的安全性可以通過幾種常見的策略來增強(qiáng)。

強(qiáng)制使用強(qiáng)密碼,并要求定期重置。 使用多因素身份驗(yàn)證技術(shù)。 要求用戶定期重新認(rèn)證。 采用最低特權(quán)或零信任的策略。 避免使用第三方訪問控制,而對云平臺中的服務(wù)和資源采用基于云計算的訪問控制。

3.影子IT

任何人都可以創(chuàng)建公共云帳戶,然后可以使用其帳戶來提供服務(wù)以及遷移工作負(fù)載和數(shù)據(jù)。但是那些不精通安全標(biāo)準(zhǔn)的人常常會誤解安全選項(xiàng)——留下可利用的云漏洞。在許多情況下,這種“影子IT”部署甚至可能永遠(yuǎn)不會識別或報告漏洞。這使得企業(yè)在損失發(fā)生很久之后才有機(jī)會緩解問題。

當(dāng)今的企業(yè)對影子IT的容忍度更高,但實(shí)施標(biāo)準(zhǔn)配置和實(shí)踐至關(guān)重要。業(yè)務(wù)用戶、部門和其他實(shí)體必須遵守業(yè)務(wù)的既定標(biāo)準(zhǔn),以消除漏洞并保持整個組織的安全。

4.不安全的API

不相關(guān)的軟件產(chǎn)品使用API進(jìn)行通信和互操作,而無需了解彼此代碼的內(nèi)部工作原理。API通常需要敏感的業(yè)務(wù)數(shù)據(jù),并授予對這些數(shù)據(jù)的訪問權(quán)。許多API被公開以幫助加速采用,使外部開發(fā)人員和業(yè)務(wù)合作伙伴能夠訪問企業(yè)的服務(wù)和數(shù)據(jù)。

但是有時會在沒有足夠的身份驗(yàn)證和授權(quán)的情況下實(shí)現(xiàn)API。它們完全向公眾開放,因此任何具有互聯(lián)網(wǎng)連接的人都可以訪問并可能危害數(shù)據(jù)。因此,不安全的API迅速成為黑客和其他惡意行為者的主要攻擊向量。

無論是使用云計算提供商的API還是創(chuàng)建部署在云中的業(yè)務(wù)API,使用以下內(nèi)容開發(fā)和使用API都是很重要的:

強(qiáng)身份驗(yàn)證 數(shù)據(jù)加密 活動監(jiān)控和記錄 訪問控制

開發(fā)和實(shí)現(xiàn)API的企業(yè)應(yīng)將API視為敏感代碼,并應(yīng)該進(jìn)行全面的安全審查,包括滲透測試。云計算和其他外部API應(yīng)該受到同樣的審查。避免使用不符合既定安全準(zhǔn)則的外部API。

5.違規(guī)

在云計算服務(wù)的應(yīng)用中,云計算提供商負(fù)責(zé)云平臺的安全性,而客戶負(fù)責(zé)其數(shù)據(jù)的安全性。

在這種共享責(zé)任模型中,云計算提供商維護(hù)基礎(chǔ)設(shè)施的完整性和操作,并控制客戶資源和數(shù)據(jù)的分離。客戶負(fù)責(zé)配置應(yīng)用程序和數(shù)據(jù)安全,例如訪問控制。

當(dāng)威脅成功利用漏洞并在沒有適當(dāng)?shù)纳虡I(yè)目的的情況下訪問數(shù)據(jù)時,企業(yè)應(yīng)對該破壞和任何后續(xù)后果承擔(dān)全部責(zé)任。考慮以下常見的例子:

敏感的客戶數(shù)據(jù)被盜,使企業(yè)違反了現(xiàn)行的監(jiān)管義務(wù),并損害了其聲譽(yù)。 重要數(shù)據(jù)被盜,這會導(dǎo)致知識產(chǎn)權(quán)損失,損害企業(yè)的競爭地位,并危害產(chǎn)生該數(shù)據(jù)的投資。 內(nèi)部業(yè)務(wù)數(shù)據(jù)被更改或擦除,這會產(chǎn)生大量潛在影響,例如生產(chǎn)問題。

違規(guī)行為通常會對企業(yè)造成處罰。例如,違反監(jiān)管義務(wù)的行為可能導(dǎo)致處罰和罰款。涉及為客戶或客戶存儲的數(shù)據(jù)的違規(guī)行為可能會導(dǎo)致違反合同的行為,從而導(dǎo)致耗時的訴訟和成本高昂的補(bǔ)救措施。

確保配置正確,并遵循本文概述的其他預(yù)防措施,以減輕任何監(jiān)管或法律風(fēng)險。

6.中斷

云計算基礎(chǔ)設(shè)施非常龐大,但確實(shí)會發(fā)生故障——通常會導(dǎo)致影響廣泛的云中斷。這種中斷是由硬件問題和配置疏忽造成的,正是影響傳統(tǒng)數(shù)據(jù)中心的問題。

云平臺也可能受到分布式拒絕服務(wù)和其他旨在損害云計算資源和服務(wù)可用性的惡意機(jī)制的攻擊。如果網(wǎng)絡(luò)攻擊者可以使公共云資源或云計算服務(wù)不可用,它將影響使用這些資源和服務(wù)的云計算用戶。云計算提供商擅長應(yīng)對網(wǎng)絡(luò)攻擊,當(dāng)特定業(yè)務(wù)工作負(fù)載受到網(wǎng)絡(luò)攻擊時,企業(yè)的支持團(tuán)隊(duì)可以提供幫助。

盡管企業(yè)和其他公共云用戶無法防止云計算中斷和攻擊,需要考慮此類中斷對云計算工作負(fù)載和數(shù)據(jù)源的影響,并將此類事件作為災(zāi)難恢復(fù)策略的一部分進(jìn)行規(guī)劃。

鑒于公共云的廣泛性質(zhì),通常可以通過跨云區(qū)域或區(qū)域?qū)嵤┑母呖捎眯约軜?gòu)解決災(zāi)難恢復(fù)。不過這并不是自動的,企業(yè)必須仔細(xì)設(shè)計它們并定期進(jìn)行測試,以確保業(yè)務(wù)不會受到任何影響。
責(zé)任編輯:YYX

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 云計算
    +關(guān)注

    關(guān)注

    39

    文章

    7976

    瀏覽量

    140034
  • 云平臺
    +關(guān)注

    關(guān)注

    1

    文章

    1437

    瀏覽量

    40347
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點(diǎn)推薦

    關(guān)于功率模塊冷卻的六個常見問題

    的壽命并使其發(fā)揮最佳性能。本文章將概述在為應(yīng)用設(shè)計功率模塊時可能出現(xiàn)的關(guān)于功率模塊冷卻的六個常見問題。1.器件溫度是否均勻?功率晶體管和二極管等功率元器件會產(chǎn)生局部熱
    的頭像 發(fā)表于 04-08 11:42 ?295次閱讀
    關(guān)于功率模塊冷卻的<b class='flag-5'>六個</b><b class='flag-5'>常見</b>問題

    函數(shù)指針的六個常見應(yīng)用場景

    函數(shù)指針在嵌入式開發(fā)中有著廣泛的應(yīng)用,它讓代碼更加靈活,減少冗余,提高可擴(kuò)展性。很多時候,我們需要根據(jù)不同的情況動態(tài)調(diào)用不同的函數(shù),而函數(shù)指針正是實(shí)現(xiàn)這一需求的重要工具。本文將介紹六個常見的函數(shù)指針
    的頭像 發(fā)表于 04-07 11:58 ?523次閱讀
    函數(shù)指針的<b class='flag-5'>六個</b><b class='flag-5'>常見</b>應(yīng)用場景

    AFE5801 fclkin只能輸入只列出了65、50、40、30、20、10MHz這六個值嗎?

    在datasheet的第8頁的 Output Interface Timing表格中,fclkin(輸入采樣時鐘)只列出了65、50、40、30、20、10MHz這六個值。這意味著fclkin只能輸入這六個值嗎?如果我希望采樣時鐘是18M,可以嗎?
    發(fā)表于 02-11 07:29

    ADS805E的轉(zhuǎn)換結(jié)果要延后六個采樣周期才輸出嗎?

    這時序圖是說明ADS805E這款芯片的轉(zhuǎn)換結(jié)果要延后六個采樣周期才輸出嗎?即圖中的Analog In中的N點(diǎn)對應(yīng)的轉(zhuǎn)換后的Data Out中的N 嗎?還是說,這時序圖是說明此芯片在上電后的前六個
    發(fā)表于 01-23 07:50

    常見的容器服務(wù)引擎有哪些?

    常見的容器服務(wù)引擎有哪些?服務(wù)引擎涵蓋數(shù)據(jù)庫、數(shù)據(jù)存儲、數(shù)據(jù)處理、數(shù)據(jù)分析、容器、機(jī)器學(xué)習(xí)及數(shù)據(jù)集成等多個領(lǐng)域,提供一站式解決方案。
    的頭像 發(fā)表于 01-07 09:49 ?389次閱讀

    深入解析華為 X 實(shí)例保障上業(yè)務(wù)安全的關(guān)鍵策略

    前言 在計算快速發(fā)展的背景下,安全問題一直是企業(yè)上過程中關(guān)注的焦點(diǎn)。隨著數(shù)據(jù)遷移至云端,企業(yè)對計算
    的頭像 發(fā)表于 01-03 09:25 ?601次閱讀
    深入解析華為<b class='flag-5'>云</b> X 實(shí)例保障<b class='flag-5'>云</b>上業(yè)務(wù)<b class='flag-5'>安全</b>的關(guān)鍵策略

    焊接機(jī)器人六個軸分別是什么作用

    焊接機(jī)器人是現(xiàn)代工業(yè)自動化中的重要工具,其靈活性和高效性極大地提升了焊接質(zhì)量和生產(chǎn)效率。在焊接機(jī)器人中,“軸”是一常見的結(jié)構(gòu)設(shè)計,這六個軸賦予機(jī)器人類似于人類手臂的靈活性,能夠完成
    的頭像 發(fā)表于 11-21 17:45 ?1171次閱讀
    焊接機(jī)器人<b class='flag-5'>六個</b>軸分別是什么作用

    中央空管委將在地試點(diǎn)eVTOL

    據(jù)媒體報道,中央空管委即將在六個城市開展eVTOL的試點(diǎn);有幸進(jìn)入試點(diǎn)的城市有深圳、蘇州、成都、重慶、合肥、杭州。 這六個城市的朋友有福了,或者可以很方便快捷的打飛的了。 ?
    的頭像 發(fā)表于 11-19 17:21 ?1078次閱讀

    計算安全性如何保障

    計算安全性是一復(fù)雜而多維的問題,涉及多個層面和多種技術(shù)手段。為了保障計算
    的頭像 發(fā)表于 10-24 09:14 ?882次閱讀

    PCBA焊接疑難解析:克服常見問題的有效策略

    直接影響到產(chǎn)品的性能和可靠性。然而,焊接過程中常常會遇到一些問題,需要及時解決。以下是PCBA焊接過程中常見六個問題及解決方案的詳細(xì)介紹: PCBA焊接過程中常見六個問題及解決方案
    的頭像 發(fā)表于 10-11 09:24 ?717次閱讀

    計算平臺層(PaaS)指的是什么?常見的應(yīng)用場景盤點(diǎn)

    計算平臺層(PaaS),全稱PlatformasaService(平臺即服務(wù)),是計算服務(wù)的一種重要模式。為用戶提供了一基于云端的開發(fā)
    的頭像 發(fā)表于 09-25 09:57 ?828次閱讀

    安數(shù)助力某省移動部署全省云安全資源池

    隨著計算技術(shù)的拓展,安全運(yùn)維的興起以及5G新技術(shù)的試點(diǎn)應(yīng)用,傳統(tǒng)煙囪式產(chǎn)品堆砌的安全解決方案已難以滿足各新興業(yè)務(wù)的安全保障需求。用戶大部分
    的頭像 發(fā)表于 09-03 11:32 ?658次閱讀
    安數(shù)<b class='flag-5'>云</b>助力某省移動部署全省云<b class='flag-5'>安全</b>資源池

    如何理解計算?

    、大模型等算力形態(tài)。 計算明顯的優(yōu)勢是彈性,能讓您按需使用各類服務(wù),靈活擴(kuò)縮容,從容應(yīng)對業(yè)務(wù)流量的不確定性。 為什么需要計算
    發(fā)表于 08-16 17:02

    服務(wù)器錯誤是怎么回事?常見錯誤原因及解決方法匯總

    服務(wù)器錯誤是怎么回事?最常見的原因分有六個,分別是:硬件問題、軟件問題、網(wǎng)絡(luò)問題、資源耗盡、數(shù)據(jù)庫、文件權(quán)限問題??梢愿鶕?jù)以下具體錯誤原因進(jìn)行辨別,并選擇適合的解決方法。關(guān)于常見服務(wù)器原因及解決方法如下:
    的頭像 發(fā)表于 08-12 10:11 ?2257次閱讀

    關(guān)于計算的3誤解

    雖然計算應(yīng)用已經(jīng)從概念成為現(xiàn)實(shí)并且有相當(dāng)長時間了,但是仍然有一些人對計算持有誤解。以下是關(guān)于計算
    的頭像 發(fā)表于 07-26 16:33 ?458次閱讀