0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

虹科分享 | 拒絕成為云安全領域的數(shù)據(jù)泄露的受害者

虹科網(wǎng)絡可視化技術 ? 2022-10-27 10:36 ? 次閱讀

敏感數(shù)據(jù)存儲在云中的概念曾被視為荒謬可笑?,F(xiàn)在,隨著更大的存儲空間、更低的成本和更高的性能,企業(yè)正在以指數(shù)級的速度進入云安全領域。然而,如此巨大的好處也伴隨著嚴重的風險。

No.1數(shù)據(jù)泄露的財務風險

由于云中的機密數(shù)據(jù)數(shù)量巨大,攻擊者的目標是從小型企業(yè)到大公司的各種云基礎設施,包括CapitalOne等財富500強公司,該公司在2019年成為2.7億美元數(shù)據(jù)泄露的受害者。最近,在2022年5月,一家名為Pegasus的航空公司擁有一個開放的S3存儲桶(一種用于存儲數(shù)據(jù)的亞馬遜云存儲服務),其中包含6.5TB的敏感數(shù)據(jù),包括明文密碼、源代碼和PII。

2021年,云漏洞的平均成本計算為七位數(shù),其中公共云基礎設施約為480萬美元,私有云基礎設施為455萬美元,混合云基礎設施(公共和私有混合)為361萬美元。在這些數(shù)據(jù)中,發(fā)現(xiàn)94%的企業(yè)使用云,其中91%使用公共云服務,如AWS(Amazon Web Services)、Azure或GCP(Google Cloud Provider)。

37f6a980-5568-11ed-b116-dac502259ad0.png

由于新冠肺炎的存在,公司轉向了遠程工作方式,這也增加了員工的在線參與度。這導致數(shù)據(jù)泄露的嚴重性增加。平均而言,擁有81%-100%遠程員工的公司估計會因數(shù)據(jù)泄露而損失554萬美元(比遠程工作不是數(shù)據(jù)泄露因素的公司高出100多萬美元)。

云仍處于初級階段,因此企業(yè)基礎設施中存在的嚴重和高度嚴重的漏洞讓人想起互聯(lián)網(wǎng)早期階段內部環(huán)境中存在的簡單漏洞。

No.2公有云的復雜性

這些漏洞的存在不僅是因為云基礎設施是一個新概念,還因為云本身的復雜性。公共云通常由兩種不同的職責組成:

◎客戶責任-云中的安全

◎公共云服務責任-云的安全

云服務提供商負責確保其數(shù)據(jù)中心不受數(shù)據(jù)泄露的影響。因此,這些數(shù)據(jù)中心無懈可擊,并實施安全最佳實踐。然而,盡管公有云服務具有安全性,但當客戶使用公有云服務構建自己的基礎設施時,可能會出現(xiàn)嚴重的漏洞。公共云服務為客戶提供了許多不同的使用案例,了解他們希望如何定制其基礎架構,而這種能力很容易導致配置不安全。

No.3資源匱乏

云的復雜性導致對云安全工程師的需求激增。新冠肺炎的流行加劇了這一需求,它增加了在線人氣。然而,安全工程師的供應遠遠落后于需求,隨著針對云基礎設施的攻擊不斷增加,這種失衡正變得更加極端。

No.4如何保護云環(huán)境

僅靠安全工程師不能承擔整個云基礎設施的重量,因為它的安全性僅限于其最薄弱的環(huán)節(jié)。在云環(huán)境中找到這樣一個薄弱環(huán)節(jié)類似于大海撈針,因為錯誤配置通常隱藏在數(shù)百甚至數(shù)千個策略、身份和實例。

因此,對公司的云基礎設施執(zhí)行滲透測試(模擬攻擊)變得極其重要。這一領域訓練有素的專業(yè)人員習慣于在此類環(huán)境中找到薄弱環(huán)節(jié),進行驗證,并直接向他們的聯(lián)絡點報告,以便在惡意行為者利用這些漏洞之前對其進行修補。

以下是安全工程師和開發(fā)人員在云環(huán)境中常犯的三個錯誤:

沒有遵循最低特權原則:云環(huán)境的配置通常不正確,無法提供比必要的更多訪問。

開發(fā)不安全的應用程序和功能:不安全的應用程序和功能可為攻擊者提供一條利用漏洞進入云環(huán)境的途徑。

如果更高權限的身份或角色受到損害(例如通過損害VM),則可以在云環(huán)境中提升權限:安全組配置不正確,允許的流量超過必要的數(shù)量。

云基礎設施很容易配置錯誤,這可能會導致極端的后果。因此,每次應用重大更改時,都應該測試云基礎設施的安全態(tài)勢。

No.5為什么選擇SSC

在SecurityScorecard,您的安全狀況可以從所有角度進行測試和加強,從云到外部、內部、移動、網(wǎng)絡Wi-Fi基礎設施。SecurityScorecard的滲透測試服務確保您的環(huán)境安全,同時幫助您實現(xiàn)合規(guī)。在網(wǎng)絡安全問題上,這句格言“最好的防御是最好的進攻”比以往任何時候都更加正確。

推薦閱讀

虹科SecurityScorecard

虹科SecurityScorecard(SSC)是一個安全評級平臺,使企業(yè)能夠以非侵入性和由外而內的方式,對全球任何公司的安全風險進行即時評級、了解和持續(xù)監(jiān)測。獲得C、D或F評級的公司被入侵或面臨合規(guī)處罰的可能性比獲得A或B評級的公司高5倍。

虹科SSC對企業(yè)的安全狀況以及任何組織的安全系統(tǒng)中所有供應商和合作伙伴的網(wǎng)絡健康狀況提供即時可見性。該平臺使用可信的商業(yè)和開源威脅源以及非侵入性的數(shù)據(jù)收集方法,對全球成千上萬的組織的安全態(tài)勢進行定量評估和持續(xù)監(jiān)測。

虹科SSC為各行各業(yè)的大小型企業(yè)提供最準確、最透明、最全面的安全風險評級。

3839a834-5568-11ed-b116-dac502259ad0.png

384fac38-5568-11ed-b116-dac502259ad0.gif

虹科是在各細分專業(yè)技術領域內的資源整合及技術服務落地供應商。虹科網(wǎng)絡安全事業(yè)部的宗旨是:讓網(wǎng)絡安全更簡單!憑借深厚的行業(yè)經(jīng)驗和技術積累,近幾年來與世界行業(yè)內頂級供應商Morphisec,DataLocker,SSC,Mend,Apposite,Profitap,Cubro,Elproma等建立了緊密的合作關系。我們的解決方案包括網(wǎng)絡全流量監(jiān)控,數(shù)據(jù)安全,終端安全(動態(tài)防御),網(wǎng)絡安全評級,網(wǎng)絡仿真物聯(lián)網(wǎng)設備漏洞掃描,安全網(wǎng)絡時間同步等行業(yè)領先解決方案。虹科的工程師積極參與國內外專業(yè)協(xié)會和聯(lián)盟的活動,重視技術培訓和積累。

此外,我們積極參與工業(yè)互聯(lián)網(wǎng)產業(yè)聯(lián)盟、中國通信企業(yè)協(xié)會等行業(yè)協(xié)會的工作,為推廣先進技術的普及做出了重要貢獻。我們在不斷創(chuàng)新和實踐中總結可持續(xù)和可信賴的方案,堅持與客戶一起思考,從工程師角度發(fā)現(xiàn)問題,解決問題,為客戶提供完美的解決方案。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 數(shù)據(jù)

    關注

    8

    文章

    6715

    瀏覽量

    88311
  • 云安全
    +關注

    關注

    0

    文章

    101

    瀏覽量

    19395
收藏 人收藏

    評論

    相關推薦

    安數(shù)云助力某省移動部署全省云安全資源池

    集中式的管理。 云安全環(huán)境下安全形勢愈加嚴峻 在云安全環(huán)境下,傳統(tǒng)的安全問題仍然存在,如SQL注入、內部越權、數(shù)據(jù)
    的頭像 發(fā)表于 09-03 11:32 ?246次閱讀
    安數(shù)云助力某省移動部署全省<b class='flag-5'>云安全</b>資源池

    方案 領航智能交通革新:PEAK智行定位車控系統(tǒng)Demo版亮相

    導讀: 在智能汽車技術發(fā)展浪潮中,車輛控制系統(tǒng)的智能化、網(wǎng)絡化已成為行業(yè)發(fā)展的必然趨勢。PEAK智行定位車控系統(tǒng),集成了尖端科技,能夠實現(xiàn)車輛全方位監(jiān)控與控制的先進系統(tǒng)。從實時GPS定位到CAN
    的頭像 發(fā)表于 08-27 09:28 ?147次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案  領航智能交通革新:<b class='flag-5'>虹</b><b class='flag-5'>科</b>PEAK智行定位車控系統(tǒng)Demo版亮相

    應用 當CANoe不是唯一選擇:發(fā)現(xiàn)PCAN-Explorer 6

    在CAN總線分析軟件領域,當CANoe不再是唯一選擇時,PCAN-Explorer 6軟件成為了一個有競爭力的解決方案。在現(xiàn)代工業(yè)控制和汽車領域
    的頭像 發(fā)表于 08-16 13:08 ?177次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>應用 當CANoe不是唯一選擇:發(fā)現(xiàn)<b class='flag-5'>虹</b><b class='flag-5'>科</b>PCAN-Explorer 6

    案例 從設備連接到精準監(jiān)控:溫度采集模塊技術精講

    在精密工程和智能監(jiān)控的前沿,溫度監(jiān)測已成為確保設備性能和安全不可或缺的一環(huán)。MU-Thermocouple CAN/CAN FD系列模塊以其卓越的性能和靈活性,
    的頭像 發(fā)表于 07-22 17:33 ?164次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>案例 從設備連接到精準監(jiān)控:<b class='flag-5'>虹</b><b class='flag-5'>科</b>溫度采集模塊技術精講

    云安全服務加密存儲代碼怎么查

    云安全服務加密存儲代碼的查詢與實現(xiàn)是一個復雜的過程,涉及到多個方面,包括數(shù)據(jù)加密、密鑰管理、訪問控制等。 1. 引言 隨著云計算的快速發(fā)展,越來越多的企業(yè)和個人將數(shù)據(jù)存儲在云端。然而,數(shù)據(jù)
    的頭像 發(fā)表于 07-02 09:28 ?225次閱讀

    云安全主要考慮的關鍵技術有哪些

    云安全是指在云計算環(huán)境中保護數(shù)據(jù)和應用免受攻擊和威脅的一系列技術和策略。隨著云計算的普及,云安全已經(jīng)成為企業(yè)和個人用戶關注的焦點。本文將詳細介紹云安
    的頭像 發(fā)表于 07-02 09:27 ?286次閱讀

    云安全服務體系由哪五部分組成

    目標、策略和程序,以保護云環(huán)境中的數(shù)據(jù)和資源。合規(guī)性是云安全策略的重要組成部分,因為它確保云服務提供商遵守相關的法律法規(guī)和行業(yè)標準。 安全目標 :定義云環(huán)境中的安全目標,例如保護
    的頭像 發(fā)表于 07-02 09:24 ?287次閱讀

    云安全服務可以分為哪三類服務

    云安全服務是隨著云計算技術的發(fā)展而產生的,主要目的是保障云計算環(huán)境中的數(shù)據(jù)安全、系統(tǒng)安全和網(wǎng)絡安全。云安
    的頭像 發(fā)表于 07-02 09:22 ?334次閱讀

    云安全的關鍵技術有哪些

    云安全是確保云計算環(huán)境中數(shù)據(jù)和應用程序安全的一種技術。隨著云計算的普及,云安全成為企業(yè)和個人關注的焦點。本文將詳細介紹
    的頭像 發(fā)表于 07-02 09:20 ?347次閱讀

    云安全的優(yōu)勢有哪些

    云安全的優(yōu)勢 隨著云計算技術的快速發(fā)展,越來越多的企業(yè)和個人開始將數(shù)據(jù)和應用遷移到云端。然而,云安全問題也日益凸顯,成為人們關注的焦點。本文將詳細介紹
    的頭像 發(fā)表于 07-02 09:19 ?301次閱讀

    微軟Windows快捷助手被黑客濫用,遠程管理軟件或成攻擊突破口

    安全公司指出,此次攻擊可能出自勒索軟件黑客組織Black Basta之手。自四月中旬以來,他們通過網(wǎng)絡釣魚手段誘使受害者開啟快速助手并輸入安全驗證碼,因為此功能集成于Windows系統(tǒng)內,故能輕易取得
    的頭像 發(fā)表于 05-16 16:27 ?305次閱讀

    蘋果警告iPhone用戶可能成為間諜軟件攻擊目標

    雖然蘋果并未披露攻擊以及受害用戶所在的具體國家或地區(qū)信息,但警告信明確指出:“蘋果已探測到您正成為間諜軟件攻擊的受害者,此種攻擊意在遠程破壞Apple ID關聯(lián)的iPhone?!?/div>
    的頭像 發(fā)表于 04-11 16:25 ?525次閱讀

    方案|從困境到突破:TigoLeap方案引領數(shù)據(jù)采集與優(yōu)化

    導讀: 在數(shù)字化工廠和智能制造的時代,數(shù)據(jù)已經(jīng)成為優(yōu)化機器和流程的關鍵。然而,如何高效地收集和處理這些數(shù)據(jù),特別是在開發(fā)、部署和生產階段,仍是企業(yè)面臨的一大挑戰(zhàn)。
    的頭像 發(fā)表于 01-02 11:27 ?295次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>方案|從困境到突破:TigoLeap方案引領<b class='flag-5'>數(shù)據(jù)</b>采集與優(yōu)化

    從“浮云”到“冰山”:華為云安全的絕世“五功”

    當企業(yè)評估云的安全水平時,往往聚焦在云安全服務及云服務的安全特性上,而忽略了云安全中更重要的部分——云基礎設施安全。如果把
    的頭像 發(fā)表于 11-13 00:27 ?264次閱讀
    從“浮云”到“冰山”:華為<b class='flag-5'>云安全</b>的絕世“五功”

    擔心數(shù)據(jù)泄露?2023 年數(shù)據(jù)安全防御的 6 個關鍵策略

    進入2023年,數(shù)據(jù)安全問題已經(jīng)變得日益重要,近年來,網(wǎng)絡安全事件頻發(fā),從大規(guī)模數(shù)據(jù)泄露到網(wǎng)絡釣魚攻擊,一個個威脅警醒著我們
    的頭像 發(fā)表于 10-21 08:04 ?1147次閱讀
    擔心<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>泄露</b>?2023 年<b class='flag-5'>數(shù)據(jù)</b><b class='flag-5'>安全</b>防御的 6 個關鍵策略