0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虹科分享 | 拒絕成為云安全領(lǐng)域的數(shù)據(jù)泄露的受害者

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2022-10-27 10:36 ? 次閱讀

敏感數(shù)據(jù)存儲在云中的概念曾被視為荒謬可笑。現(xiàn)在,隨著更大的存儲空間、更低的成本和更高的性能,企業(yè)正在以指數(shù)級的速度進入云安全領(lǐng)域。然而,如此巨大的好處也伴隨著嚴重的風險。

No.1數(shù)據(jù)泄露的財務(wù)風險

由于云中的機密數(shù)據(jù)數(shù)量巨大,攻擊者的目標是從小型企業(yè)到大公司的各種云基礎(chǔ)設(shè)施,包括CapitalOne等財富500強公司,該公司在2019年成為2.7億美元數(shù)據(jù)泄露的受害者。最近,在2022年5月,一家名為Pegasus的航空公司擁有一個開放的S3存儲桶(一種用于存儲數(shù)據(jù)的亞馬遜云存儲服務(wù)),其中包含6.5TB的敏感數(shù)據(jù),包括明文密碼、源代碼和PII。

2021年,云漏洞的平均成本計算為七位數(shù),其中公共云基礎(chǔ)設(shè)施約為480萬美元,私有云基礎(chǔ)設(shè)施為455萬美元,混合云基礎(chǔ)設(shè)施(公共和私有混合)為361萬美元。在這些數(shù)據(jù)中,發(fā)現(xiàn)94%的企業(yè)使用云,其中91%使用公共云服務(wù),如AWS(Amazon Web Services)、Azure或GCP(Google Cloud Provider)。

37f6a980-5568-11ed-b116-dac502259ad0.png

由于新冠肺炎的存在,公司轉(zhuǎn)向了遠程工作方式,這也增加了員工的在線參與度。這導致數(shù)據(jù)泄露的嚴重性增加。平均而言,擁有81%-100%遠程員工的公司估計會因數(shù)據(jù)泄露而損失554萬美元(比遠程工作不是數(shù)據(jù)泄露因素的公司高出100多萬美元)。

云仍處于初級階段,因此企業(yè)基礎(chǔ)設(shè)施中存在的嚴重和高度嚴重的漏洞讓人想起互聯(lián)網(wǎng)早期階段內(nèi)部環(huán)境中存在的簡單漏洞。

No.2公有云的復(fù)雜性

這些漏洞的存在不僅是因為云基礎(chǔ)設(shè)施是一個新概念,還因為云本身的復(fù)雜性。公共云通常由兩種不同的職責組成:

◎客戶責任-云中的安全

◎公共云服務(wù)責任-云的安全

云服務(wù)提供商負責確保其數(shù)據(jù)中心不受數(shù)據(jù)泄露的影響。因此,這些數(shù)據(jù)中心無懈可擊,并實施安全最佳實踐。然而,盡管公有云服務(wù)具有安全性,但當客戶使用公有云服務(wù)構(gòu)建自己的基礎(chǔ)設(shè)施時,可能會出現(xiàn)嚴重的漏洞。公共云服務(wù)為客戶提供了許多不同的使用案例,了解他們希望如何定制其基礎(chǔ)架構(gòu),而這種能力很容易導致配置不安全。

No.3資源匱乏

云的復(fù)雜性導致對云安全工程師的需求激增。新冠肺炎的流行加劇了這一需求,它增加了在線人氣。然而,安全工程師的供應(yīng)遠遠落后于需求,隨著針對云基礎(chǔ)設(shè)施的攻擊不斷增加,這種失衡正變得更加極端。

No.4如何保護云環(huán)境

僅靠安全工程師不能承擔整個云基礎(chǔ)設(shè)施的重量,因為它的安全性僅限于其最薄弱的環(huán)節(jié)。在云環(huán)境中找到這樣一個薄弱環(huán)節(jié)類似于大海撈針,因為錯誤配置通常隱藏在數(shù)百甚至數(shù)千個策略、身份和實例。

因此,對公司的云基礎(chǔ)設(shè)施執(zhí)行滲透測試(模擬攻擊)變得極其重要。這一領(lǐng)域訓練有素的專業(yè)人員習慣于在此類環(huán)境中找到薄弱環(huán)節(jié),進行驗證,并直接向他們的聯(lián)絡(luò)點報告,以便在惡意行為者利用這些漏洞之前對其進行修補。

以下是安全工程師和開發(fā)人員在云環(huán)境中常犯的三個錯誤:

沒有遵循最低特權(quán)原則:云環(huán)境的配置通常不正確,無法提供比必要的更多訪問。

開發(fā)不安全的應(yīng)用程序和功能:不安全的應(yīng)用程序和功能可為攻擊者提供一條利用漏洞進入云環(huán)境的途徑。

如果更高權(quán)限的身份或角色受到損害(例如通過損害VM),則可以在云環(huán)境中提升權(quán)限:安全組配置不正確,允許的流量超過必要的數(shù)量。

云基礎(chǔ)設(shè)施很容易配置錯誤,這可能會導致極端的后果。因此,每次應(yīng)用重大更改時,都應(yīng)該測試云基礎(chǔ)設(shè)施的安全態(tài)勢。

No.5為什么選擇SSC

在SecurityScorecard,您的安全狀況可以從所有角度進行測試和加強,從云到外部、內(nèi)部、移動、網(wǎng)絡(luò)Wi-Fi基礎(chǔ)設(shè)施。SecurityScorecard的滲透測試服務(wù)確保您的環(huán)境安全,同時幫助您實現(xiàn)合規(guī)。在網(wǎng)絡(luò)安全問題上,這句格言“最好的防御是最好的進攻”比以往任何時候都更加正確。

推薦閱讀

虹科SecurityScorecard

虹科SecurityScorecard(SSC)是一個安全評級平臺,使企業(yè)能夠以非侵入性和由外而內(nèi)的方式,對全球任何公司的安全風險進行即時評級、了解和持續(xù)監(jiān)測。獲得C、D或F評級的公司被入侵或面臨合規(guī)處罰的可能性比獲得A或B評級的公司高5倍。

虹科SSC對企業(yè)的安全狀況以及任何組織的安全系統(tǒng)中所有供應(yīng)商和合作伙伴的網(wǎng)絡(luò)健康狀況提供即時可見性。該平臺使用可信的商業(yè)和開源威脅源以及非侵入性的數(shù)據(jù)收集方法,對全球成千上萬的組織的安全態(tài)勢進行定量評估和持續(xù)監(jiān)測。

虹科SSC為各行各業(yè)的大小型企業(yè)提供最準確、最透明、最全面的安全風險評級。

3839a834-5568-11ed-b116-dac502259ad0.png

384fac38-5568-11ed-b116-dac502259ad0.gif

虹科是在各細分專業(yè)技術(shù)領(lǐng)域內(nèi)的資源整合及技術(shù)服務(wù)落地供應(yīng)商。虹科網(wǎng)絡(luò)安全事業(yè)部的宗旨是:讓網(wǎng)絡(luò)安全更簡單!憑借深厚的行業(yè)經(jīng)驗和技術(shù)積累,近幾年來與世界行業(yè)內(nèi)頂級供應(yīng)商Morphisec,DataLocker,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了緊密的合作關(guān)系。我們的解決方案包括網(wǎng)絡(luò)全流量監(jiān)控,數(shù)據(jù)安全,終端安全(動態(tài)防御),網(wǎng)絡(luò)安全評級,網(wǎng)絡(luò)仿真,物聯(lián)網(wǎng)設(shè)備漏洞掃描,安全網(wǎng)絡(luò)時間同步等行業(yè)領(lǐng)先解決方案。虹科的工程師積極參與國內(nèi)外專業(yè)協(xié)會和聯(lián)盟的活動,重視技術(shù)培訓和積累。

此外,我們積極參與工業(yè)互聯(lián)網(wǎng)產(chǎn)業(yè)聯(lián)盟、中國通信企業(yè)協(xié)會等行業(yè)協(xié)會的工作,為推廣先進技術(shù)的普及做出了重要貢獻。我們在不斷創(chuàng)新和實踐中總結(jié)可持續(xù)和可信賴的方案,堅持與客戶一起思考,從工程師角度發(fā)現(xiàn)問題,解決問題,為客戶提供完美的解決方案。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 數(shù)據(jù)
    +關(guān)注

    關(guān)注

    8

    文章

    7035

    瀏覽量

    89045
  • 云安全
    +關(guān)注

    關(guān)注

    0

    文章

    102

    瀏覽量

    19438
收藏 人收藏

    評論

    相關(guān)推薦

    連續(xù)兩年!優(yōu)刻得獲評CSA云安全聯(lián)盟優(yōu)秀會員單位

    數(shù)據(jù)安全和個人隱私保護,專注為政府、運營商、金融、制造等各領(lǐng)域客戶提供自主可控的云平臺技術(shù)和產(chǎn)品服務(wù)。優(yōu)刻得構(gòu)建了一套立體云安全防護體系,實現(xiàn)了從網(wǎng)絡(luò)、應(yīng)用、主機
    的頭像 發(fā)表于 11-19 11:59 ?321次閱讀
    連續(xù)兩年!優(yōu)刻得獲評CSA<b class='flag-5'>云安全</b>聯(lián)盟優(yōu)秀會員單位

    應(yīng)用 為什么PCAN方案能成為石油工程通訊的首選?

    在石油工程領(lǐng)域,實時監(jiān)控鉆井參數(shù)對于確保作業(yè)安全和提高效率至關(guān)重要。提供的PCAN解決方案憑借其高可靠性和便捷的安裝維護特性,為石油鉆井行業(yè)帶來了顯著的革新。
    的頭像 發(fā)表于 11-08 16:48 ?230次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 為什么<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN方案能<b class='flag-5'>成為</b>石油工程通訊的首選?

    應(yīng)用 | 煤礦機械數(shù)據(jù)傳輸監(jiān)測難?試試PCAN優(yōu)選方案

    ,痛點頻現(xiàn)。推出的基于CAN總線技術(shù)的煤礦安全監(jiān)控系統(tǒng),融合多傳感器信息,顯著提升了監(jiān)測實時性、數(shù)據(jù)傳輸效率和系統(tǒng)抗干擾能力,為煤礦安全
    的頭像 發(fā)表于 10-17 08:01 ?335次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 | 煤礦機械<b class='flag-5'>數(shù)據(jù)</b>傳輸監(jiān)測難?試試<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN優(yōu)選方案

    安數(shù)云助力某省移動部署全省云安全資源池

    集中式的管理。 云安全環(huán)境下安全形勢愈加嚴峻 在云安全環(huán)境下,傳統(tǒng)的安全問題仍然存在,如SQL注入、內(nèi)部越權(quán)、數(shù)據(jù)
    的頭像 發(fā)表于 09-03 11:32 ?384次閱讀
    安數(shù)云助力某省移動部署全省<b class='flag-5'>云安全</b>資源池

    方案 領(lǐng)航智能交通革新:PEAK智行定位車控系統(tǒng)Demo版亮相

    導讀: 在智能汽車技術(shù)發(fā)展浪潮中,車輛控制系統(tǒng)的智能化、網(wǎng)絡(luò)化已成為行業(yè)發(fā)展的必然趨勢。PEAK智行定位車控系統(tǒng),集成了尖端科技,能夠?qū)崿F(xiàn)車輛全方位監(jiān)控與控制的先進系統(tǒng)。從實時GPS定位到CAN
    的頭像 發(fā)表于 08-27 09:28 ?279次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  領(lǐng)航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位車控系統(tǒng)Demo版亮相

    應(yīng)用 當CANoe不是唯一選擇:發(fā)現(xiàn)PCAN-Explorer 6

    在CAN總線分析軟件領(lǐng)域,當CANoe不再是唯一選擇時,PCAN-Explorer 6軟件成為了一個有競爭力的解決方案。在現(xiàn)代工業(yè)控制和汽車領(lǐng)域
    的頭像 發(fā)表于 08-16 13:08 ?516次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應(yīng)用 當CANoe不是唯一選擇:發(fā)現(xiàn)<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN-Explorer 6

    案例 從設(shè)備連接到精準監(jiān)控:溫度采集模塊技術(shù)精講

    在精密工程和智能監(jiān)控的前沿,溫度監(jiān)測已成為確保設(shè)備性能和安全不可或缺的一環(huán)。MU-Thermocouple CAN/CAN FD系列模塊以其卓越的性能和靈活性,
    的頭像 發(fā)表于 07-22 17:33 ?387次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 從設(shè)備連接到精準監(jiān)控:<b class='flag-5'>虹</b><b class='flag-5'>科</b>溫度采集模塊技術(shù)精講

    云安全服務(wù)加密存儲代碼怎么查

    云安全服務(wù)加密存儲代碼的查詢與實現(xiàn)是一個復(fù)雜的過程,涉及到多個方面,包括數(shù)據(jù)加密、密鑰管理、訪問控制等。 1. 引言 隨著云計算的快速發(fā)展,越來越多的企業(yè)和個人將數(shù)據(jù)存儲在云端。然而,數(shù)據(jù)
    的頭像 發(fā)表于 07-02 09:28 ?366次閱讀

    云安全主要考慮的關(guān)鍵技術(shù)有哪些

    云安全是指在云計算環(huán)境中保護數(shù)據(jù)和應(yīng)用免受攻擊和威脅的一系列技術(shù)和策略。隨著云計算的普及,云安全已經(jīng)成為企業(yè)和個人用戶關(guān)注的焦點。本文將詳細介紹云安
    的頭像 發(fā)表于 07-02 09:27 ?676次閱讀

    云安全服務(wù)體系由哪五部分組成

    目標、策略和程序,以保護云環(huán)境中的數(shù)據(jù)和資源。合規(guī)性是云安全策略的重要組成部分,因為它確保云服務(wù)提供商遵守相關(guān)的法律法規(guī)和行業(yè)標準。 安全目標 :定義云環(huán)境中的安全目標,例如保護
    的頭像 發(fā)表于 07-02 09:24 ?541次閱讀

    云安全服務(wù)可以分為哪三類服務(wù)

    云安全服務(wù)是隨著云計算技術(shù)的發(fā)展而產(chǎn)生的,主要目的是保障云計算環(huán)境中的數(shù)據(jù)安全、系統(tǒng)安全和網(wǎng)絡(luò)安全云安
    的頭像 發(fā)表于 07-02 09:22 ?797次閱讀

    云安全的關(guān)鍵技術(shù)有哪些

    云安全是確保云計算環(huán)境中數(shù)據(jù)和應(yīng)用程序安全的一種技術(shù)。隨著云計算的普及,云安全成為企業(yè)和個人關(guān)注的焦點。本文將詳細介紹
    的頭像 發(fā)表于 07-02 09:20 ?689次閱讀

    云安全的優(yōu)勢有哪些

    云安全的優(yōu)勢 隨著云計算技術(shù)的快速發(fā)展,越來越多的企業(yè)和個人開始將數(shù)據(jù)和應(yīng)用遷移到云端。然而,云安全問題也日益凸顯,成為人們關(guān)注的焦點。本文將詳細介紹
    的頭像 發(fā)表于 07-02 09:19 ?569次閱讀

    微軟Windows快捷助手被黑客濫用,遠程管理軟件或成攻擊突破口

    安全公司指出,此次攻擊可能出自勒索軟件黑客組織Black Basta之手。自四月中旬以來,他們通過網(wǎng)絡(luò)釣魚手段誘使受害者開啟快速助手并輸入安全驗證碼,因為此功能集成于Windows系統(tǒng)內(nèi),故能輕易取得
    的頭像 發(fā)表于 05-16 16:27 ?780次閱讀

    蘋果警告iPhone用戶可能成為間諜軟件攻擊目標

    雖然蘋果并未披露攻擊以及受害用戶所在的具體國家或地區(qū)信息,但警告信明確指出:“蘋果已探測到您正成為間諜軟件攻擊的受害者,此種攻擊意在遠程破壞Apple ID關(guān)聯(lián)的iPhone?!?/div>
    的頭像 發(fā)表于 04-11 16:25 ?608次閱讀