越来越多企业数据和应用程序正在转向于云计算,这造成了云上面临更多的安全挑战。以下是使用云服务时,所要面对的12个顶级安全威胁。
云计算不断改变企业在使用、存储和共享数据的方式,并改善着应用程序和网络负载的方式。它还引入了一系列新的安全威胁和挑战。有了许多的数据接入云计算,特别是接入公共云服务,这些资源自然会成为黑客的目标。
安全专家认为:公有云利用量快速增长,不可避免的会导致更多的潜在的风险。
与许多人认为的相反,云计算中保护公司数据主要责任不在于服务提供商,而在于企业自身。当前许多企业正处在一个云安全过渡期,安全的重点正从供应商转向客户。而企业花费大量时间来判断某个特定的云服务提供商是否’安全’,几乎没有任何意义可言。
为了让更多的企业了解云安全问题,以便他们能够就云计算采取做出更明智的决策,某安全机构对其行业进行了一次深入的调查,就云计算中最严重的安全问题给出专业的意见。以下是最重要的云安全问题。(按照调查结果的严重程序排列):

1、数据泄露
数据泄露可能是有针对性的攻击,也可能是人为错误,应用程序漏洞或者安全保护措施不佳的结果。这可能涉及任何不公开发布的信息,包括个人健康信息、财务信息,个人身份信息、商业秘密和知识产权等。由于不同的原因,公司基于云计算的数据可能对不同方有价值。数据泄露的风险并不是云计算所独有的,但它始终是云客户的首要考虑因素。
2、验证授权存在缺陷
黑客伪装成合法用户,编辑或者开发人员进行读取、修改和删除数据;获取发布平台的管理功能;由于验证授权存在缺陷可能导致未经授权的数据访问,并可能对公司或者最终用户造成灾难性的伤害。
3、不安全的接口和可编程SDK
云服务商提供了一些软件管理或者API管理接口与云服务交互。通过供应、管理和监控接口来完成自动化操作,云服务的安全性和可用性均取决于API的安全性。它们需要被设计来防止意外和恶意的绕过策略。
4、系统漏洞
系统漏洞是黑客可用来渗透系统窃取数据,控制系统或中断服务操作的程序中可利用的漏洞。操作系统组件中的漏洞使得所有服务和数据的安全性都面临重大风险。随着云中多租户的出现,来自不同公司的系统互相寄生于宿主机,并且允许访问共享内存和资源,从而创建新的攻击面。
5、帐户劫持
帐户或者服务劫持并不是新的漏洞,但云计算为这一场景增添了新的威胁。如果黑客可以访问用户的验证数据,他们可以窃听操作和交易,操纵数据,返回伪造的信息并将客户重定向到非法的站点。账户或者服务可能成为黑客的新跳板。由于授权数据被盗,黑客可以访问云计算服务的关键区域,从而危及这些服务的机密性完整性和可用性。
6、内鬼
企业的安全威胁,很大一部分在于来自内部的威胁。像系统管理员这样的角色可以访问数据库的数据或者潜在的敏感信息,并且可以越来越多的访问更重要的系统。仅依靠云服务提供商的系统,将面临的更大的挑战。
7、高级持续性威胁(APT)
APT就像一种寄生虫的网络攻击方式,它渗透到目标公司IT基础设施步步为营渗透更多系统,从中窃取敏感数据。APT在很长一段时间内悄悄接近自己的目标,经常适应和抵御目标的安全措施。
8、数据丢失
存储在云中的数据可能因恶意攻击以外的原因而丢失。云服务提供商的意外删除或者火灾或者地震等物理灾难可能导致客户数据永久丢失,除非提供商或者云客户采取适当措施来备份数据,遵循业务连续性的最佳实践,符合灾难恢复要求。
9、技术调研不足
当公司高层制定业务战略时,必须考虑云技术和服务提供商。在评估技术和提供商时,制定一个好的路线图和技术调研清单对于获得最大的成功机会到头重要。急于采用云计算并选择提供商而没有执行深入的技术调研,可能会面临诸多的技术风险。

10、滥用云服务
云服务部署考虑不周全,免费的云服务试用或者测试数据没有删除,暴露在黑客攻击范围内。黑客可能会利用云计算资源来定位用户,公司或者其他云提供商。滥用云端资源且不加以保护,将极易被攻击。
11、拒绝服务
DoS攻击旨在防止服务的用户访问数据或者应用程序。通过强制消耗云服务过多的有限系统资源,如处理器能力、内存、磁盘空间或网络带宽,攻击者可能会导致系统速度下降,并使用所有合法的服务用户无法正常使用。
12、共享技术漏洞
云服务提供商通过共享基础架构,平台或者应用程序来扩展其服务。云技术将’云计算即服务’产品划分几个部分,而不会大幅变成硬件或者软件。有时会以牺牲安全为代价。构成支持云服务部署的底层组件可能并未没有设计为多租房架构或者多客户应用程序提供强大的安全隔离。这可能会导致共享的技术漏洞,可能在所有使用过程中被利用。
【推荐阅读】
全球可信情报网络——在云和大数据的新世界中改变欺诈与安全的景观
反欺诈风险规则及模型介绍
移动应用安全加固
如何在自己的单位中将安全防护_“游戏化”
可视化呈现的暗网攻击相关议题
软件安全的重要性以及如何快速实现SDLC
移动APP安全测试及监管
构建安全监控平台
wot-web攻击日志分析
企业安全的另一道门内网安全
从乌云众测看到的开发运维漏洞
无线安全:犹七年之病求三年之艾
集业界之力,捻乱止于河防——腾讯漏洞奖励计划成果分享
智能家居安全-入侵与检测
网络攻击再现与攻防过程可视化
世界黑客技术大战之初体验-安全宝蓝莲花战队DEFCON_CTF征战之旅
基于软件无线电的短程无线攻击分析与防护对策
智能手机系统安全与取证技术
Windows_8
密码芯片侧信道分析研究
APT攻击及其网络空间防护对策分析
乌云平台视角下的信息安全
大数据安全新思路
大型互联网企业安全建设的挑战、实践与思考
勒紧你的裤腰带——库带计划那些事
另类寻找Android恶意应用
信息安全与网络取证–事前防御与事后分析
拯救应急——传统应急响应如何适应高级安全威胁
云时代下的安全思考_----聪明的应用层安全防护体系
基于行为的恶意软件自动化分析与检测
木马雪崩到APT的关联与必然——对一次演讲的五年反思
智能手机安全漏洞研究
我国信息安全人才培养现状与挑战
《书安》-第六期_安全冷兵器
随着企业数据和应用程序向云计算迁移,云安全挑战日益凸显。本文列举了12个关键的安全威胁,包括数据泄露、验证授权缺陷、不安全的接口、系统漏洞、账户劫持等,并强调了企业在保障云安全上的责任。了解这些威胁有助于企业在采用云计算时做出更明智的决策。

1050

被折叠的 条评论
为什么被折叠?



