0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虹科分享 | 拒絕成為云安全領(lǐng)域的數(shù)據(jù)泄露的受害者

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2022-10-27 10:36 ? 次閱讀

敏感數(shù)據(jù)存儲在云中的概念曾被視為荒謬可笑?,F(xiàn)在,隨著更大的存儲空間、更低的成本和更高的性能,企業(yè)正在以指數(shù)級的速度進(jìn)入云安全領(lǐng)域。然而,如此巨大的好處也伴隨著嚴(yán)重的風(fēng)險。

No.1數(shù)據(jù)泄露的財務(wù)風(fēng)險

由于云中的機(jī)密數(shù)據(jù)數(shù)量巨大,攻擊者的目標(biāo)是從小型企業(yè)到大公司的各種云基礎(chǔ)設(shè)施,包括CapitalOne等財富500強(qiáng)公司,該公司在2019年成為2.7億美元數(shù)據(jù)泄露的受害者。最近,在2022年5月,一家名為Pegasus的航空公司擁有一個開放的S3存儲桶(一種用于存儲數(shù)據(jù)的亞馬遜云存儲服務(wù)),其中包含6.5TB的敏感數(shù)據(jù),包括明文密碼、源代碼和PII。

2021年,云漏洞的平均成本計算為七位數(shù),其中公共云基礎(chǔ)設(shè)施約為480萬美元,私有云基礎(chǔ)設(shè)施為455萬美元,混合云基礎(chǔ)設(shè)施(公共和私有混合)為361萬美元。在這些數(shù)據(jù)中,發(fā)現(xiàn)94%的企業(yè)使用云,其中91%使用公共云服務(wù),如AWS(Amazon Web Services)、Azure或GCP(Google Cloud Provider)。

37f6a980-5568-11ed-b116-dac502259ad0.png

由于新冠肺炎的存在,公司轉(zhuǎn)向了遠(yuǎn)程工作方式,這也增加了員工的在線參與度。這導(dǎo)致數(shù)據(jù)泄露的嚴(yán)重性增加。平均而言,擁有81%-100%遠(yuǎn)程員工的公司估計會因數(shù)據(jù)泄露而損失554萬美元(比遠(yuǎn)程工作不是數(shù)據(jù)泄露因素的公司高出100多萬美元)。

云仍處于初級階段,因此企業(yè)基礎(chǔ)設(shè)施中存在的嚴(yán)重和高度嚴(yán)重的漏洞讓人想起互聯(lián)網(wǎng)早期階段內(nèi)部環(huán)境中存在的簡單漏洞。

No.2公有云的復(fù)雜性

這些漏洞的存在不僅是因為云基礎(chǔ)設(shè)施是一個新概念,還因為云本身的復(fù)雜性。公共云通常由兩種不同的職責(zé)組成:

◎客戶責(zé)任-云中的安全

◎公共云服務(wù)責(zé)任-云的安全

云服務(wù)提供商負(fù)責(zé)確保其數(shù)據(jù)中心不受數(shù)據(jù)泄露的影響。因此,這些數(shù)據(jù)中心無懈可擊,并實施安全最佳實踐。然而,盡管公有云服務(wù)具有安全性,但當(dāng)客戶使用公有云服務(wù)構(gòu)建自己的基礎(chǔ)設(shè)施時,可能會出現(xiàn)嚴(yán)重的漏洞。公共云服務(wù)為客戶提供了許多不同的使用案例,了解他們希望如何定制其基礎(chǔ)架構(gòu),而這種能力很容易導(dǎo)致配置不安全。

No.3資源匱乏

云的復(fù)雜性導(dǎo)致對云安全工程師的需求激增。新冠肺炎的流行加劇了這一需求,它增加了在線人氣。然而,安全工程師的供應(yīng)遠(yuǎn)遠(yuǎn)落后于需求,隨著針對云基礎(chǔ)設(shè)施的攻擊不斷增加,這種失衡正變得更加極端。

No.4如何保護(hù)云環(huán)境

僅靠安全工程師不能承擔(dān)整個云基礎(chǔ)設(shè)施的重量,因為它的安全性僅限于其最薄弱的環(huán)節(jié)。在云環(huán)境中找到這樣一個薄弱環(huán)節(jié)類似于大海撈針,因為錯誤配置通常隱藏在數(shù)百甚至數(shù)千個策略、身份和實例。

因此,對公司的云基礎(chǔ)設(shè)施執(zhí)行滲透測試(模擬攻擊)變得極其重要。這一領(lǐng)域訓(xùn)練有素的專業(yè)人員習(xí)慣于在此類環(huán)境中找到薄弱環(huán)節(jié),進(jìn)行驗證,并直接向他們的聯(lián)絡(luò)點報告,以便在惡意行為者利用這些漏洞之前對其進(jìn)行修補(bǔ)。

以下是安全工程師和開發(fā)人員在云環(huán)境中常犯的三個錯誤:

沒有遵循最低特權(quán)原則:云環(huán)境的配置通常不正確,無法提供比必要的更多訪問。

開發(fā)不安全的應(yīng)用程序和功能:不安全的應(yīng)用程序和功能可為攻擊者提供一條利用漏洞進(jìn)入云環(huán)境的途徑。

如果更高權(quán)限的身份或角色受到損害(例如通過損害VM),則可以在云環(huán)境中提升權(quán)限:安全組配置不正確,允許的流量超過必要的數(shù)量。

云基礎(chǔ)設(shè)施很容易配置錯誤,這可能會導(dǎo)致極端的后果。因此,每次應(yīng)用重大更改時,都應(yīng)該測試云基礎(chǔ)設(shè)施的安全態(tài)勢。

No.5為什么選擇SSC

在SecurityScorecard,您的安全狀況可以從所有角度進(jìn)行測試和加強(qiáng),從云到外部、內(nèi)部、移動、網(wǎng)絡(luò)Wi-Fi基礎(chǔ)設(shè)施。SecurityScorecard的滲透測試服務(wù)確保您的環(huán)境安全,同時幫助您實現(xiàn)合規(guī)。在網(wǎng)絡(luò)安全問題上,這句格言“最好的防御是最好的進(jìn)攻”比以往任何時候都更加正確。

推薦閱讀

虹科SecurityScorecard

虹科SecurityScorecard(SSC)是一個安全評級平臺,使企業(yè)能夠以非侵入性和由外而內(nèi)的方式,對全球任何公司的安全風(fēng)險進(jìn)行即時評級、了解和持續(xù)監(jiān)測。獲得C、D或F評級的公司被入侵或面臨合規(guī)處罰的可能性比獲得A或B評級的公司高5倍。

虹科SSC對企業(yè)的安全狀況以及任何組織的安全系統(tǒng)中所有供應(yīng)商和合作伙伴的網(wǎng)絡(luò)健康狀況提供即時可見性。該平臺使用可信的商業(yè)和開源威脅源以及非侵入性的數(shù)據(jù)收集方法,對全球成千上萬的組織的安全態(tài)勢進(jìn)行定量評估和持續(xù)監(jiān)測。

虹科SSC為各行各業(yè)的大小型企業(yè)提供最準(zhǔn)確、最透明、最全面的安全風(fēng)險評級。

3839a834-5568-11ed-b116-dac502259ad0.png

384fac38-5568-11ed-b116-dac502259ad0.gif

虹科是在各細(xì)分專業(yè)技術(shù)領(lǐng)域內(nèi)的資源整合及技術(shù)服務(wù)落地供應(yīng)商。虹科網(wǎng)絡(luò)安全事業(yè)部的宗旨是:讓網(wǎng)絡(luò)安全更簡單!憑借深厚的行業(yè)經(jīng)驗和技術(shù)積累,近幾年來與世界行業(yè)內(nèi)頂級供應(yīng)商Morphisec,DataLocker,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了緊密的合作關(guān)系。我們的解決方案包括網(wǎng)絡(luò)全流量監(jiān)控,數(shù)據(jù)安全,終端安全(動態(tài)防御),網(wǎng)絡(luò)安全評級,網(wǎng)絡(luò)仿真,物聯(lián)網(wǎng)設(shè)備漏洞掃描,安全網(wǎng)絡(luò)時間同步等行業(yè)領(lǐng)先解決方案。虹科的工程師積極參與國內(nèi)外專業(yè)協(xié)會和聯(lián)盟的活動,重視技術(shù)培訓(xùn)和積累。

此外,我們積極參與工業(yè)互聯(lián)網(wǎng)產(chǎn)業(yè)聯(lián)盟、中國通信企業(yè)協(xié)會等行業(yè)協(xié)會的工作,為推廣先進(jìn)技術(shù)的普及做出了重要貢獻(xiàn)。我們在不斷創(chuàng)新和實踐中總結(jié)可持續(xù)和可信賴的方案,堅持與客戶一起思考,從工程師角度發(fā)現(xiàn)問題,解決問題,為客戶提供完美的解決方案。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    6762

    瀏覽量

    88629
  • 云安全
    +關(guān)注

    關(guān)注

    0

    文章

    101

    瀏覽量

    19405
收藏 人收藏

    評論

    相關(guān)推薦

    應(yīng)用 | 煤礦機(jī)械數(shù)據(jù)傳輸監(jiān)測難?試試PCAN優(yōu)選方案

    ,痛點頻現(xiàn)。推出的基于CAN總線技術(shù)的煤礦安全監(jiān)控系統(tǒng),融合多傳感器信息,顯著提升了監(jiān)測實時性、數(shù)據(jù)傳輸效率和系統(tǒng)抗干擾能力,為煤礦安全
    的頭像 發(fā)表于 10-17 08:01 ?219次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 | 煤礦機(jī)械<b class='flag-5'>數(shù)據(jù)</b>傳輸監(jiān)測難?試試<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN優(yōu)選方案

    安數(shù)云助力某省移動部署全省云安全資源池

    集中式的管理。 云安全環(huán)境下安全形勢愈加嚴(yán)峻 在云安全環(huán)境下,傳統(tǒng)的安全問題仍然存在,如SQL注入、內(nèi)部越權(quán)、數(shù)據(jù)
    的頭像 發(fā)表于 09-03 11:32 ?292次閱讀
    安數(shù)云助力某省移動部署全省<b class='flag-5'>云安全</b>資源池

    方案 領(lǐng)航智能交通革新:PEAK智行定位車控系統(tǒng)Demo版亮相

    導(dǎo)讀: 在智能汽車技術(shù)發(fā)展浪潮中,車輛控制系統(tǒng)的智能化、網(wǎng)絡(luò)化已成為行業(yè)發(fā)展的必然趨勢。PEAK智行定位車控系統(tǒng),集成了尖端科技,能夠?qū)崿F(xiàn)車輛全方位監(jiān)控與控制的先進(jìn)系統(tǒng)。從實時GPS定位到CAN
    的頭像 發(fā)表于 08-27 09:28 ?193次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  領(lǐng)航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位車控系統(tǒng)Demo版亮相

    應(yīng)用 當(dāng)CANoe不是唯一選擇:發(fā)現(xiàn)PCAN-Explorer 6

    在CAN總線分析軟件領(lǐng)域,當(dāng)CANoe不再是唯一選擇時,PCAN-Explorer 6軟件成為了一個有競爭力的解決方案。在現(xiàn)代工業(yè)控制和汽車領(lǐng)域
    的頭像 發(fā)表于 08-16 13:08 ?286次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 當(dāng)CANoe不是唯一選擇:發(fā)現(xiàn)<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN-Explorer 6

    案例 從設(shè)備連接到精準(zhǔn)監(jiān)控:溫度采集模塊技術(shù)精講

    在精密工程和智能監(jiān)控的前沿,溫度監(jiān)測已成為確保設(shè)備性能和安全不可或缺的一環(huán)。MU-Thermocouple CAN/CAN FD系列模塊以其卓越的性能和靈活性,
    的頭像 發(fā)表于 07-22 17:33 ?261次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 從設(shè)備連接到精準(zhǔn)監(jiān)控:<b class='flag-5'>虹</b><b class='flag-5'>科</b>溫度采集模塊技術(shù)精講

    云安全服務(wù)加密存儲代碼怎么查

    云安全服務(wù)加密存儲代碼的查詢與實現(xiàn)是一個復(fù)雜的過程,涉及到多個方面,包括數(shù)據(jù)加密、密鑰管理、訪問控制等。 1. 引言 隨著云計算的快速發(fā)展,越來越多的企業(yè)和個人將數(shù)據(jù)存儲在云端。然而,數(shù)據(jù)
    的頭像 發(fā)表于 07-02 09:28 ?273次閱讀

    云安全主要考慮的關(guān)鍵技術(shù)有哪些

    云安全是指在云計算環(huán)境中保護(hù)數(shù)據(jù)和應(yīng)用免受攻擊和威脅的一系列技術(shù)和策略。隨著云計算的普及,云安全已經(jīng)成為企業(yè)和個人用戶關(guān)注的焦點。本文將詳細(xì)介紹云安
    的頭像 發(fā)表于 07-02 09:27 ?423次閱讀

    云安全服務(wù)體系由哪五部分組成

    目標(biāo)、策略和程序,以保護(hù)云環(huán)境中的數(shù)據(jù)和資源。合規(guī)性是云安全策略的重要組成部分,因為它確保云服務(wù)提供商遵守相關(guān)的法律法規(guī)和行業(yè)標(biāo)準(zhǔn)。 安全目標(biāo) :定義云環(huán)境中的安全目標(biāo),例如保護(hù)
    的頭像 發(fā)表于 07-02 09:24 ?371次閱讀

    云安全服務(wù)可以分為哪三類服務(wù)

    云安全服務(wù)是隨著云計算技術(shù)的發(fā)展而產(chǎn)生的,主要目的是保障云計算環(huán)境中的數(shù)據(jù)安全、系統(tǒng)安全和網(wǎng)絡(luò)安全。云安
    的頭像 發(fā)表于 07-02 09:22 ?501次閱讀

    云安全的關(guān)鍵技術(shù)有哪些

    云安全是確保云計算環(huán)境中數(shù)據(jù)和應(yīng)用程序安全的一種技術(shù)。隨著云計算的普及,云安全成為企業(yè)和個人關(guān)注的焦點。本文將詳細(xì)介紹
    的頭像 發(fā)表于 07-02 09:20 ?434次閱讀

    云安全的優(yōu)勢有哪些

    云安全的優(yōu)勢 隨著云計算技術(shù)的快速發(fā)展,越來越多的企業(yè)和個人開始將數(shù)據(jù)和應(yīng)用遷移到云端。然而,云安全問題也日益凸顯,成為人們關(guān)注的焦點。本文將詳細(xì)介紹
    的頭像 發(fā)表于 07-02 09:19 ?394次閱讀

    微軟Windows快捷助手被黑客濫用,遠(yuǎn)程管理軟件或成攻擊突破口

    安全公司指出,此次攻擊可能出自勒索軟件黑客組織Black Basta之手。自四月中旬以來,他們通過網(wǎng)絡(luò)釣魚手段誘使受害者開啟快速助手并輸入安全驗證碼,因為此功能集成于Windows系統(tǒng)內(nèi),故能輕易取得
    的頭像 發(fā)表于 05-16 16:27 ?403次閱讀

    蘋果警告iPhone用戶可能成為間諜軟件攻擊目標(biāo)

    雖然蘋果并未披露攻擊以及受害用戶所在的具體國家或地區(qū)信息,但警告信明確指出:“蘋果已探測到您正成為間諜軟件攻擊的受害者,此種攻擊意在遠(yuǎn)程破壞Apple ID關(guān)聯(lián)的iPhone?!?/div>
    的頭像 發(fā)表于 04-11 16:25 ?557次閱讀

    方案|從困境到突破:TigoLeap方案引領(lǐng)數(shù)據(jù)采集與優(yōu)化

    導(dǎo)讀: 在數(shù)字化工廠和智能制造的時代,數(shù)據(jù)已經(jīng)成為優(yōu)化機(jī)器和流程的關(guān)鍵。然而,如何高效地收集和處理這些數(shù)據(jù),特別是在開發(fā)、部署和生產(chǎn)階段,仍是企業(yè)面臨的一大挑戰(zhàn)。
    的頭像 發(fā)表于 01-02 11:27 ?319次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案|從困境到突破:TigoLeap方案引領(lǐng)<b class='flag-5'>數(shù)據(jù)</b>采集與優(yōu)化

    從“浮云”到“冰山”:華為云安全的絕世“五功”

    當(dāng)企業(yè)評估云的安全水平時,往往聚焦在云安全服務(wù)及云服務(wù)的安全特性上,而忽略了云安全中更重要的部分——云基礎(chǔ)設(shè)施安全。如果把
    的頭像 發(fā)表于 11-13 00:27 ?296次閱讀
    從“浮云”到“冰山”:華為<b class='flag-5'>云安全</b>的絕世“五功”