成人国产在线小视频_日韩寡妇人妻调教在线播放_色成人www永久在线观看_2018国产精品久久_亚洲欧美高清在线30p_亚洲少妇综合一区_黄色在线播放国产_亚洲另类技巧小说校园_国产主播xx日韩_a级毛片在线免费

資訊專欄INFORMATION COLUMN

企業(yè)組織面臨12大頂級云計算安全威脅

cppowboy / 2169人閱讀

摘要:在上周召開的會議上,云安全聯(lián)盟列出的,即企業(yè)組織在年將面臨的大頂級云計算安全威脅。當發(fā)生數(shù)據(jù)泄露事故時,企業(yè)組織可能會被罰款,他們甚至可能會面臨訴訟或刑事指控。糟糕的接口和或?qū)⒈┞冻銎髽I(yè)組織在保密性完整性可用性和問責制方面的安全問題。

  企業(yè)組織在信息化辦公環(huán)境中,在網(wǎng)絡(luò)中進行辦公及數(shù)據(jù)傳輸?shù)臐撛谖kU正在加大,有必要對數(shù)據(jù)安全進行防范。在上周召開的RSA會議上,CSA(云安全聯(lián)盟)列出的“Treacherous12”,即企業(yè)組織在2016年將面臨的12大頂級云計算安全威脅。CSA發(fā)布了相關(guān)的報告,來幫助云客戶和供應(yīng)商加強他們的防御力度。

  云計算

  云計算的共享、按需的性質(zhì),自然帶來了新的安全漏洞,從而可能抵消了企業(yè)用戶遷移到使用云技術(shù)所帶來的任何收益,CSA警告說。在CSA之前所發(fā)布的報告中指出,云服務(wù)天生的性質(zhì)決定了其能夠使得用戶繞過整個企業(yè)組織的安全政策,并在服務(wù)的影子IT項目中建立自己的賬戶。因此,必須采取新的管制措施,并將其落實到位了。

  “這項2016年頂級云安全威脅名單的發(fā)布,反映了企業(yè)管理隊伍所做出的糟糕的云計算決策將產(chǎn)生可怕的后果?!盋SA的研究執(zhí)行副總裁J.R.Santos表示說。

  安全威脅1:數(shù)據(jù)泄露

  在云環(huán)境中其實面臨著許多與傳統(tǒng)企業(yè)網(wǎng)絡(luò)相同的安全威脅,但由于大量的數(shù)據(jù)存儲在云服務(wù)器,使得云服務(wù)供應(yīng)商成為了一個更具吸引力的攻擊目標。潛在損害的嚴重程度往往取決于數(shù)據(jù)的敏感性。暴露了個人財務(wù)信息往往會成為頭條新聞,但其實涉及到涉及健康信息、商業(yè)秘密和知識產(chǎn)權(quán)的數(shù)據(jù)泄漏往往是更具破壞性的。

  當發(fā)生數(shù)據(jù)泄露事故時,企業(yè)組織可能會被罰款,他們甚至可能會面臨訴訟或刑事指控。而相應(yīng)的違規(guī)調(diào)查活動和客戶通知會耗費大量的成本。而間接的惡性影響,還包括諸如企業(yè)品牌損失和業(yè)務(wù)損失,甚至可能會影響企業(yè)組織多年的時間而無法翻身。

  云服務(wù)供應(yīng)商通常都會部署安全控制來保護他們的環(huán)境。但最終,企業(yè)組織都需要負責保護他們存儲在云中的數(shù)據(jù)。CSA建議企業(yè)組織使用多因素身份驗證和加密的方式,來盡量防止數(shù)據(jù)泄露事故的發(fā)生。

  安全威脅2:憑據(jù)或身份驗證遭到攻擊或破壞

  數(shù)據(jù)泄露和其他攻擊經(jīng)常是由于企業(yè)組織內(nèi)部松散的身份驗證、弱密碼、和糟糕的密鑰或證書管理所造成的。由于企業(yè)組織試圖將權(quán)限分配給相應(yīng)的工作職位上的員工用戶,故而經(jīng)常需要處理身份管理的問題。更重要的是,當某個工作職能發(fā)生改變或某位用戶離開該企業(yè)組織時,他們有時會忘記刪除該用戶的訪問權(quán)限

  諸如一次性密碼、手機認證和智能卡認證這樣的多因素認證系統(tǒng)能夠保護云服務(wù),因為這些手段可以讓攻擊者很難利用其盜取的密碼來登錄企業(yè)系統(tǒng)。例如,在美國第二大醫(yī)療保險服務(wù)商Anthem公司數(shù)據(jù)泄露事件中,導(dǎo)致有超過8000萬客戶的個人信息被暴露,就是因為用戶憑據(jù)被盜所導(dǎo)致的結(jié)果。Anthem公司沒有部署多因素認證,所以一旦攻擊者獲得憑證,就會導(dǎo)致**煩。

  許多開發(fā)人員誤將憑證和密鑰嵌入到了源代碼中,并將其發(fā)布到了諸如GitHub等面向公眾的存儲庫。密鑰需要進行適當?shù)谋Wo,而安全的公共密鑰基礎(chǔ)設(shè)施是必要的,CSA表示說。他們還需要定期修改密鑰,從而使得攻擊者在沒有獲得授權(quán)的情況下更難利用他們所盜取的密鑰了。

  那些計劃與云服務(wù)提供商聯(lián)合采取身份驗證措施的企業(yè)組織需要了解他們的云服務(wù)提供商所采用的安全措施,以便保護身份驗證平臺。將身份驗證集中到一個單一的存儲庫中有其風險。企業(yè)組織需要在集中方便的身份驗證與面臨成為攻擊者最高價值攻擊目標存儲庫的風險之間進行權(quán)衡取舍。

  安全威脅3:接口和API被黑客攻擊

  現(xiàn)如今,幾乎每一款云服務(wù)和應(yīng)用程序均提供API。IT團隊使用接口和API來管理,并實現(xiàn)與云服務(wù)的交互,包括提供云服務(wù)的配置、管理、業(yè)務(wù)流程協(xié)調(diào)和監(jiān)控的服務(wù)。

  云服務(wù)的安全性和可用性——從身份認證和訪問控制再到加密和活動監(jiān)測——均需要依賴于API的安全性。隨著依賴于這些API和建立在這些接口上的第三方服務(wù)的增加,相應(yīng)的安全風險也在增加,企業(yè)組織可能需要提供更多的服務(wù)和憑據(jù),CSA警告稱。糟糕的接口和API或?qū)⒈┞冻銎髽I(yè)組織在保密性、完整性、可用性和問責制方面的安全問題。

  API和接口往往是企業(yè)系統(tǒng)中最容易被暴露的部分,因為它們通常是通過開放的互聯(lián)網(wǎng)訪問的。CSA建議,企業(yè)組織應(yīng)當將適當控制作為“防御和檢測的第一線”,而安全威脅模型應(yīng)用程序和系統(tǒng)建模,包括數(shù)據(jù)流和系統(tǒng)架構(gòu)設(shè)計,便成為了開發(fā)生命周期的重要組成部分。CSA還建議,安全工作應(yīng)當重點關(guān)注在代碼審查和嚴格的滲透測試方面。

文章版權(quán)歸作者所有,未經(jīng)允許請勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。

轉(zhuǎn)載請注明本文地址:http://systransis.cn/yun/4896.html

相關(guān)文章

  • 2016年12頂級計算安全威脅

    摘要:在年信息安全大會上,云安全聯(lián)盟報告指出,企業(yè)組織在年將面臨大頂級云計算安全威脅,云計算共享按需的性質(zhì)會帶來新的安全漏洞,保障行業(yè)云計算安全迫在眉睫。而在云計算加速步入落地階段的今天,云安全正變得更加刻不容緩?! 〗陙恚朴嬎闶袌鰬?yīng)用正快速增長,越來越多的企業(yè)進入到云領(lǐng)域,云計算產(chǎn)品及解決方案的日趨豐富也使云安全上升到重要地位。在2016年RSA信息安全大會上,云安全聯(lián)盟(CSA)報告指出,...

    txgcwm 評論0 收藏0
  • 2019年計算的行業(yè)觀點

    摘要:年已經(jīng)來臨,是云計算將迎來更多變化的一年。無論是云計算行業(yè)的專業(yè)人士投資者還是技術(shù)專家,都可以通過行業(yè)廠商和的云計算專家的預(yù)測來為年做好準備。位列前茅的云計算供應(yīng)商是公司和微軟公司。2019年已經(jīng)來臨,是云計算將迎來更多變化的一年。Kubernetes已經(jīng)風靡技術(shù)社區(qū),但近日發(fā)現(xiàn)的一個重大安全漏洞讓人們清醒地意識到,需要一種強大的云安全方法。當然,對于谷歌公司來說,未來云計算的市場競爭將是非...

    馬龍駒 評論0 收藏0
  • 零日攻擊是混合面臨的主要問題

    摘要:結(jié)果表明,人們對零日攻擊和容器采用率的增加表示擔憂。的企業(yè)在過去一年中報告了其云環(huán)境受到攻擊,的企業(yè)表示零日攻擊是這些攻擊的起源。公司的聯(lián)合創(chuàng)始人兼首席執(zhí)行官表示,零日攻擊將永遠是一個真實且不可預(yù)知的威脅。根據(jù)一項新的調(diào)查研究,混合云環(huán)境特別容易受到 零日漏洞(zero-day)的攻擊。 零日漏洞就是安全漏洞在當天或在24小時內(nèi)被發(fā)現(xiàn)之后立即被惡意利用進行攻擊,這種攻擊是在廠商缺少防范意識或...

    plus2047 評論0 收藏0
  • 如何利用計算技術(shù)改進企業(yè)的技術(shù)培訓(xùn)

    摘要:使用云計算來培訓(xùn)安全團隊如今,云計算已經(jīng)顛覆了企業(yè)存儲數(shù)據(jù)的方式,以及工作人員彼此協(xié)作和合作的方式。此外,使用云計算為企業(yè)提供完全獨立的,自包含的特定系統(tǒng)副本,員工可以進行學習。任何希望聘請IT專家的企業(yè)都了解正在面臨的人才短缺情況。而這不僅僅是在談?wù)揑T安全工作,幾乎每個技術(shù)領(lǐng)域都面臨技能短缺問題,這可能會削弱企業(yè)的生產(chǎn)力,并給各種規(guī)模企業(yè)的IT部門帶來挑戰(zhàn)。開展非正式的在職培訓(xùn)已成為大多...

    tuniutech 評論0 收藏0

發(fā)表評論

0條評論

最新活動
閱讀需要支付1元查看
<