摘要:所有這些措施都應(yīng)該成為所有組織隱私議程的首要任務(wù),只有這樣,他們才有機(jī)會(huì)保護(hù)自己免受許多泄漏的云存儲(chǔ)桶受害者所遭受的命運(yùn)。
如今,世界各地的組織正在收集、存儲(chǔ)和管理不斷增加的數(shù)據(jù)。許多人決定將這些數(shù)據(jù)存儲(chǔ)在云中,因?yàn)閷?shù)據(jù)保存在自己的數(shù)據(jù)中心是不可持續(xù)的。但隨后發(fā)生了難以想象的事情,很多組織從黑客那里收到贖金郵件,通知他們已經(jīng)掌握了云中組織數(shù)據(jù)的控制權(quán),并且要求為他們的數(shù)據(jù)支付大量贖金。那么該怎么辦?
首先,需要向其他具有豐富公共經(jīng)驗(yàn)的企業(yè)學(xué)習(xí)。例如,如果Uber公司在2016年為其數(shù)據(jù)泄露支付了贖金,并希望永遠(yuǎn)不會(huì)出現(xiàn)攻擊的話,那么這將會(huì)導(dǎo)致客戶失去信任。此外,它可能會(huì)公開(kāi)展示一個(gè)漏洞,并吸引其他黑客試圖攻擊實(shí)施另一次劫持。不幸的是,對(duì)于Uber公司而言,這次網(wǎng)絡(luò)襲擊事件于2017年底公開(kāi),他們現(xiàn)在面臨憤怒的客戶、利益相關(guān)者和監(jiān)管機(jī)構(gòu)的質(zhì)疑和批評(píng)。他們將如何處理?組織可以做些什么來(lái)防止這種大規(guī)模的數(shù)據(jù)泄露事件發(fā)生?
企業(yè)需要做的最重要的事情之一就是要及時(shí)了解他們面臨的各種威脅。人們正處于IT環(huán)境正在經(jīng)歷戲劇性數(shù)字化轉(zhuǎn)型的時(shí)代,傳統(tǒng)基礎(chǔ)設(shè)施被現(xiàn)代基于云計(jì)算的解決方案所取代。隨著云計(jì)算解決方案的日益普及,一種新型的企業(yè)安全威脅正在出現(xiàn),它依賴于勒索軟件的浪潮:它被稱為“泄漏的云存儲(chǔ)桶”。
什么是泄漏的云存儲(chǔ)桶?
當(dāng)數(shù)據(jù)暴露在公共云上時(shí),通常是由于存儲(chǔ)桶配置錯(cuò)誤導(dǎo)致的,它被稱為泄漏的云存儲(chǔ)桶事件。
每個(gè)公共云存儲(chǔ)服務(wù)都提供存儲(chǔ)桶,這是AWS為存儲(chǔ)云上數(shù)據(jù)對(duì)象的存儲(chǔ)庫(kù)創(chuàng)造的術(shù)語(yǔ)(Azure稱他們?yōu)椋lob')。企業(yè)客戶能夠以他們選擇的任何方式配置存儲(chǔ)桶,其中包括維護(hù)存儲(chǔ)桶的區(qū)域,存儲(chǔ)桶中對(duì)象的生命周期規(guī)則,一般訪問(wèn)權(quán)限等等。
在過(guò)去的一年里,出現(xiàn)了一系列此類事件,這些事件困擾著很多組織,如Uber、Verizon、Viacom、道瓊斯,甚至美國(guó)的軍事組織。
那么誰(shuí)應(yīng)該受到責(zé)備?是客戶、云計(jì)算提供商、存儲(chǔ)供應(yīng)商還是黑客?事實(shí)證明,問(wèn)題的根本原因不在于涉及的云計(jì)算提供商,無(wú)論是AWS、Microsoft、IBM還是Google,還有企業(yè)管理員正在配置和使用這些存儲(chǔ)桶的方式。最終,大多數(shù)情況都可以解決用戶錯(cuò)誤的原始問(wèn)題。
這真的很令人驚訝嗎?讓人們不要忘記,調(diào)研機(jī)構(gòu)Gartner公司預(yù)測(cè)95%的云計(jì)算安全故障將是客戶的錯(cuò)。
IT行業(yè)人士通常都知道用戶或管理員的錯(cuò)誤一直困擾著IT組織。這是泄漏的云存儲(chǔ)桶面臨的情況。
這些存儲(chǔ)桶有兩個(gè)主要屬性不應(yīng)忽略。首先,云存儲(chǔ)和存儲(chǔ)桶是駐留在私有云和防火墻邊界之外的共享服務(wù)。其次,云存儲(chǔ)桶基于對(duì)象存儲(chǔ),它不會(huì)強(qiáng)制組織多年來(lái)使用的文件系統(tǒng)訪問(wèn)控制列表(ACL)來(lái)定義文件級(jí)粒度權(quán)限。
與傳統(tǒng)IT或傳統(tǒng)存儲(chǔ)的數(shù)十年企業(yè)IT體驗(yàn)相比,云計(jì)算存儲(chǔ)管理的固有缺點(diǎn)加上云存儲(chǔ)管理的不成熟,導(dǎo)致存儲(chǔ)的數(shù)據(jù)沒(méi)有得到保護(hù),可能成為黑客的獵物,而黑客經(jīng)常運(yùn)行掃描搜索下一個(gè)受害者。
該怎么做才能避免泄漏云存儲(chǔ)桶?
幸運(yùn)的是,有一些簡(jiǎn)單的預(yù)防措施可以確保數(shù)據(jù)在組織的邊界內(nèi)得到保護(hù):
(1)加密數(shù)據(jù)并將鑰匙放在口袋里
如果IT人員遵循一個(gè)簡(jiǎn)單的規(guī)則:如果企業(yè)的數(shù)據(jù)存儲(chǔ)在外部環(huán)境,則必須被加密,那么IT人員才能放心。正如沒(méi)有人在沒(méi)有VPN的情況下可以通過(guò)公共Wi-Fi訪問(wèn)敏感信息一樣,企業(yè)不應(yīng)該在沒(méi)有適當(dāng)加密的情況下使用公共云存儲(chǔ)。如果數(shù)據(jù)在空閑時(shí)加密,并且只有某些工作人員可以訪問(wèn)加密密鑰,則無(wú)需擔(dān)心存儲(chǔ)桶是否泄露:加密數(shù)據(jù)對(duì)任何未授權(quán)的用戶都是無(wú)用的。這是一種至關(guān)重要的保險(xiǎn)措施,可以防止有一天發(fā)生錯(cuò)誤的概率,無(wú)論其大小如何。
(2)管理訪問(wèn)權(quán)限
使用多層訪問(wèn)控制系統(tǒng),該系統(tǒng)從存儲(chǔ)桶本身的訪問(wèn)權(quán)限一直到相關(guān)工作負(fù)載的文件級(jí)別,保留權(quán)限并將它們連接到中央目錄身份驗(yàn)證系統(tǒng)。
(3)投資數(shù)據(jù)丟失預(yù)防(DLP)
利用DLP軟件監(jiān)控?cái)?shù)據(jù)訪問(wèn)模式,并找出可以檢測(cè)數(shù)據(jù)泄漏的偏差。這些工具還可以阻止策略違規(guī),從而可以阻止用戶在企業(yè)的防護(hù)措施之外發(fā)送敏感數(shù)據(jù)。
(4)鎖定端點(diǎn)和辦公室
使用企業(yè)移動(dòng)管理(EMM ) 移動(dòng)設(shè)備管理(MDM)工具消除影子IT,在企業(yè)提供的和BYOD設(shè)備中創(chuàng)建安全的生產(chǎn)力空間。
(5)定期滲透測(cè)試
在向網(wǎng)絡(luò)添加新基礎(chǔ)設(shè)施(例如云存儲(chǔ))時(shí),滲透測(cè)試至關(guān)重要。但是,這種優(yōu)良的作法是定期進(jìn)行測(cè)試以評(píng)估組織的安全狀況,并確保不會(huì)出現(xiàn)新的泄漏。
所有這些措施都應(yīng)該成為所有組織隱私議程的首要任務(wù),只有這樣,他們才有機(jī)會(huì)保護(hù)自己免受許多泄漏的云存儲(chǔ)桶受害者所遭受的命運(yùn)。
文章版權(quán)歸作者所有,未經(jīng)允許請(qǐng)勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。
轉(zhuǎn)載請(qǐng)注明本文地址:http://systransis.cn/yun/5227.html
摘要:更不用說(shuō)云計(jì)算服務(wù)提供商可能會(huì)免除服務(wù)水平協(xié)議中的任何責(zé)任。數(shù)據(jù)安全和員工大多數(shù)與員工相關(guān)的事件并不是惡意的。云計(jì)算服務(wù)提供商并不會(huì)為客戶承擔(dān)不必要的責(zé)任。越來(lái)越多的企業(yè)將業(yè)務(wù)遷移到云計(jì)算平臺(tái),這意味著其對(duì)數(shù)據(jù)安全的責(zé)任顯著增加。具有各種敏感度的數(shù)據(jù)正在超出企業(yè)防火墻的范圍。企業(yè)將不再擁有控制權(quán),其數(shù)據(jù)可能位于世界任何地方,并可能取決于其合作的云計(jì)算供應(yīng)商。企業(yè)將業(yè)務(wù)遷移到公共云或使用混合云...
摘要:事實(shí)上,云計(jì)算應(yīng)用的快速增長(zhǎng)正在徹底改變?nèi)蚴袌?chǎng)和基礎(chǔ)設(shè)施的發(fā)展趨勢(shì)。在調(diào)查中,只有的受訪者認(rèn)為自己最終對(duì)云計(jì)算服務(wù)中存儲(chǔ)的數(shù)據(jù)的合規(guī)性負(fù)責(zé)。云計(jì)算服務(wù)提供商的服務(wù)級(jí)別協(xié)議不包括數(shù)據(jù)保護(hù)。如今,只要人們了解一下云計(jì)算市場(chǎng),可以看到其發(fā)展非常健康。事實(shí)上,云計(jì)算應(yīng)用的快速增長(zhǎng)正在徹底改變?nèi)蚴袌?chǎng)和IT基礎(chǔ)設(shè)施的發(fā)展趨勢(shì)。云計(jì)算正在改變?nèi)藗冊(cè)谄髽I(yè)所有職能上的工作方式。從公司辦公室到工廠車間,從分...
摘要:遷移到云平臺(tái)和常見(jiàn)的安全問(wèn)題云計(jì)算技術(shù)在所有行業(yè)中都獲得了廣泛的關(guān)注和普及。然而,云計(jì)算通常被視為所有問(wèn)題的解決方案,很多企業(yè)急于采取行動(dòng)而忽視了他們的安全需求和可能出現(xiàn)的問(wèn)題。 當(dāng)企業(yè)嘗試管理云平臺(tái)上的資源時(shí),需要非常認(rèn)真地對(duì)待安全問(wèn)題。對(duì)于使用云服務(wù)的企業(yè)來(lái)說(shuō),有許多重要的考慮因素。許多企業(yè)如今已經(jīng)將業(yè)務(wù)遷移到云端,面臨的最重要的問(wèn)題之一是云安全。根據(jù)針對(duì)個(gè)人和企業(yè)的全球風(fēng)險(xiǎn)報(bào)告,網(wǎng)...
摘要:主要的云計(jì)算基礎(chǔ)設(shè)施提供商具有個(gè)人優(yōu)勢(shì),精心規(guī)劃的多云戰(zhàn)略使企業(yè)能夠選擇為每個(gè)應(yīng)用程序提供技術(shù)特性定價(jià)和性能的最佳組合的云平臺(tái)。企業(yè)不希望在進(jìn)入新的云計(jì)算環(huán)境并采用新的應(yīng)用程序時(shí)損害自己的安全態(tài)勢(shì)。云計(jì)算的興起解決了關(guān)于IT團(tuán)隊(duì)是否應(yīng)該從各種提供商中選擇特殊技術(shù),還是從單一供應(yīng)商那里選擇完全集成的應(yīng)用程序的爭(zhēng)論。借助云計(jì)算,企業(yè)可以擁有最好的應(yīng)用程序,以及最好的云平臺(tái)用于處理IT任務(wù)。而且不...
摘要:曾提出一份報(bào)告,針對(duì)機(jī)構(gòu)應(yīng)該如何優(yōu)先管理積極風(fēng)險(xiǎn)的問(wèn)題,提出了考慮將作為企業(yè)應(yīng)用程序安全的主流選擇的建議。的設(shè)計(jì)目的是實(shí)時(shí)消除惡意應(yīng)用程序行為,并發(fā)出警報(bào)來(lái)提醒組織優(yōu)先處理關(guān)鍵事務(wù)。 Aberdeen 曾提出一份報(bào)告,針對(duì)機(jī)構(gòu)應(yīng)該如何優(yōu)先管理積極風(fēng)險(xiǎn)的問(wèn)題,提出了考慮將 Runtime Application Self-Protection (RASP) 作為企業(yè)應(yīng)用程序安全的主流選擇...
閱讀 2483·2023-04-26 02:18
閱讀 1271·2021-10-14 09:43
閱讀 3840·2021-09-26 10:00
閱讀 6985·2021-09-22 15:28
閱讀 2550·2019-08-30 15:54
閱讀 2611·2019-08-30 15:52
閱讀 486·2019-08-29 11:30
閱讀 3475·2019-08-29 11:05