ENISA

这篇博客探讨了云服务的各种风险,包括政策与组织风险(如厂商锁定、治理缺失)、技术风险(如资源耗尽、数据泄露)、法律风险(如传票、数据保护)以及非云特有的风险(如网络中断、自然灾害)。内容还涉及了资产分类和脆弱性分析,强调了云环境中数据安全、合规性和业务连续性的重要性。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

风险

风险政策和组织风险技术风险法律风险非云特有风险脆弱性资产分类

政策和组织风险

  • 厂商锁定

  • 治理缺失

  • 合规性挑战

  • 由于共同租户活动而导致商业信誉丧失

  • 云服务终止或失败

  • 云提供者获得

  • 供应链失效

技术风险

  • 资源耗尽、不足或超卖

  • 隔离失效

  • 云提供者恶意内部人员-滥用高级特权角色

  • 管理平面缺陷(操纵,基础设施的可能性)

  • 拦截传输中的数据

  • 上传/下载,云内数据泄露

  • 不安全或无效的数据删除

  • 分布式拒绝服务DDOS

  • 经济拒绝服务EDOS

  • 加密秘钥丢失

  • 承担恶意探测或扫描

  • 服务引擎损坏

  • 客户加固程序与云环境之间的冲突

法律风险

  • 传票和电子取证

  • 管辖权变更的风险

  • 数据保护风险

  • 许可风险

非云特有风险

  • 网络中断

  • 网络管理:网络拥塞,错误连接,非优化使用

  • 篡改网络流量

  • 特权升级

  • 社会工程攻击:冒充

  • 操作日志的丢失或损坏

  • 安全日志的丢失或损害(操控取证调查)

  • 备份丢失,被盗

  • 未经授权进入场所:包括物理访问机器和其他实施

  • 电脑设备被盗

  • 自然灾害

脆弱性

  1. AAA脆弱

  2. 用户开通漏洞

  3. 用户注销漏洞

  4. 远程访问管理平面

  5. 高级管理员的脆弱性

  6. 缺乏资源隔离

  7. 缺乏声誉影响隔离

  8. 通信加密的脆弱性

  9. 文档和数据在传输中缺乏加密或使用弱加密

  10. 以加密格式处理数据的不可能性

  11. 糟糕的秘钥管理流程

  12. 密钥生成:随机数生成的低熵

  13. 缺乏标准技术和解决方案

  14. 无来源的托管协议

  15. 资源使用的不精确建模

  16. 不可控的脆弱性评估过程

  17. 内部云/网络探测

  18. 执行共享场所检查的可能性

  19. 缺乏取证准备

  20. 敏感介质数据擦除

  21. 同步外部责任或合同义务

  22. 跨云应用程序产生隐蔽的依赖性

  23. 对不同利益相关者冲突的SLA条款

  24. SLA条款包含过高的商业风险

  25. 消费者无法对云提供者进行审计或者认证

  26. 认证方案不适用于云基础设施

  27. 基础设施资源配置不足和投入不足

  28. 没有资源上限策略

  29. 数据在多个司法管辖区的存储和缺乏透明度

  30. 缺乏关于司法辖区的信息

  31. 缺乏完整性和透明度的使用条款

> 非云特有的漏洞
  1. 缺乏安全意识

  2. 缺乏审查流程

  3. 角色和责任不明确

  4. 对角色定义执行不力

  5. 没有遵循“需要原则”

  6. 不适当的物理安全程序

  7. 配置错误

  8. 系统或操作系统的脆弱性

  9. 不受信任的软件

  10. 缺乏业务连续性和灾难恢复计划,或缺乏经过测试的灾难恢复计划

  11. 资产清单缺失,不完整或不准确

  12. 资产分类缺失,贫乏或不充足

  13. 资产所有权不明确

  14. 项目需求的识别不充分

  15. 可选提供者太少

  16. 缺乏提供者冗余

  17. 应用安全漏洞或安全补丁管理缺失

  18. 资源消耗的脆弱性

  19. 由提供者违反NDA(保密协议)

  20. 数据丢失责任(云提供者)

  21. 缺乏日志收集或保存的政策或程序

  22. 资源过滤不足或错误配置

资产分类

  1. 公司声誉

  2. 客户的信任

  3. 员工忠诚度和经验

  4. 知识产权

  5. 个人敏感数据

  6. 个人资料

  7. 个人数据-至关重要

  8. HR数据

  9. 服务交付-实施服务

  10. 服务交付

  11. 访问控制、身份验证、授权

  12. 凭证

  13. 用户目录(数据)

  14. 云服务管理平面

  15. 管理接口API

  16. 网络

  17. 物理硬件

  18. 物理建筑

  19. 云提供者应用程序(源代码)

  20. 认证

  21. 操作日(客户和云提供者)

  22. 安全日志

  23. 备份或归档数据

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

阿江要努力鸭

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值