4G LTE、5G、雾计算与云计算融合下的安全挑战及应用机遇
1. 身份与认证安全
在当今数字化时代,身份网络的集成日益加深,将身份与云服务进行联合(如使用认证声明标记语言SAML断言)变得愈发普遍,这有助于减轻应用管理负担。然而,组织在与云服务提供商进行身份联合时,必须考虑云服务提供商身份系统的保护,涵盖流程、技术、用户细分(在共享身份系统的情况下)以及云服务提供商的实施等方面。
对于云服务用户和运营商而言,多因素认证方案是必不可少的,例如智能卡、一次性密码(OTP)和手机认证。这种认证方式能够有效应对密码被盗用的问题,防止被盗用的密码在未经用户同意的情况下访问服务。在仅使用密码的传统系统中,认证机制必须强化协议执行,确保安全使用密码,并遵循组织定义的密码轮换周期策略。
此外,包括传输层安全(TLS)证书在内的加密密钥,用于保护用户访问和加密用户数据,并且需要在闲置时间定期更新。缺乏密钥轮换策略可能会显著增加成功攻击的时间和复杂性,因为一旦加密密钥被盗,攻击者就可能利用这些密钥进行非法操作。
2. 不安全的接口和API
云基础设施平台提供了一系列用户界面(UI)或应用程序接口(API),用户通过这些接口访问和与云资源进行通信。这些API主要用于资源调配、控制、编排和跟踪,其可靠性依赖于云服务的稳定性和可用性。
这些接口需要进行配置,以抵御所有有意和无意绕过规则的行为,从认证和访问管理到加密和操作跟踪。然而,现代分层API的复杂性增加了管理难度,同时也带来了风险,因为公司可能会将证书提供给第三方以启用其服务。一般来说,API和UI是程序中最脆弱的部分,可能是唯一具有可在组织范围外访问的IP地址的组件,因此需要适当的控
超级会员免费看
订阅专栏 解锁全文
21

被折叠的 条评论
为什么被折叠?



