1. e-works数字化企业网
  2. 文章频道
  3. IT基础架构
  4. 云计算

云计算配置错误导致的漏洞如何进行处理

 
2022年09月03日 来源:e-works 作者:张小峰  
关键字:云计算  漏洞  错误配置  
虽然消除云计算错误配置几乎是不可能的,但可以限制它们以及可能造成的潜在损害。
       在准备大规模的黑客攻击和漏洞利用时,网络攻击者通常依赖受害者的人为错误、天真和粗心,而不是他们自己的技巧和狡猾。事实上,大多数公司拥有所有正确的安全工具和资源来解决其安全中的大多数漏洞。

       然而,调查发现不可预测的人为因素是最难管理的。例如,用户错误配置仍然是对云安全的最大威胁。但是,可以通过多种方式应对这种威胁。以下将展示如何尽可能有效地修复并可能减轻基于云配置错误的违规行为。

了解云配置错误

       根据Gartner公司副总裁分析师兼Neil MacDonald说:“几乎所有对云服务的成功攻击都源于客户配置错误、管理不善和漏洞。”虽然听起来这有些指责的意味,但这种说法是准确的。而由供应商疏忽造成的违规事件并不多。

       云配置错误描述了可能破坏性能、安全性或一般可靠性的云服务的任何不当实施。恶意行为者可以利用这些漏洞利用配置错误的基础设施,并利用它来利用和发起网络攻击。

       错误配置的原因和示例包括:

       ●没有经验的用户。

       ●错误的存储访问设置。

       ●缺乏适当的凭据验证。

       ●对工作负载的访问限制宽松。

       ●禁用日志记录和监控。

为用户提供充足的培训和教育

       根据AWS公司的责任共担模型,合规性和安全性不是供应商或云安全提供商的唯一责任。从本质上讲,客户在保护他们的数据和其他数字资产方面扮演着与提供商同样重要的角色。然而,AWS的分担责任模型只是一个例子。通常情况下,大多数云计算供应商都订阅他们自己的关于共同责任的协议和精神。

       因此,客户必须训练有素并具有安全意识。同样,与网站漏洞不同,云安全中的大多数(如果不是全部)漏洞都是由客户端/客户方面的错误引起的。

       人们已经看到移动劳动力基础设施迁移如何增加了企业的网络安全风险。用户/工作人员必须了解最新的协议和做法。

       这个过程可能意味着改变他们的习惯,并对如何操作云平台、网络或网站监控工具有一个基本的了解。这些知识将帮助他们验证配置。此外,它将允许他们检测可能由错误配置导致的任何故障或违规行为。

存储访问配置错误

       保留对用于数据存储(例如S3存储)的云对象的访问权限并将它们暴露给外部参与者是最常见的错误之一。令人担忧的是,已经观察到一些企业将其中一些访问权限向公众开放。

       网络犯罪分子将主动扫描暴露的S3存储桶或公共GitHub存储库,以查找企业机密和凭证。因此,确保密码、API密钥和管理员凭据的安全和加密变得越来越重要。

解决任何监控盲点

       云计算本质上是企业实现远程工作的基础。无论是访问软件即服务产品以进行编程还是会计,其优势都已得到充分证明。然而,随着企业和个人将更多云平台提供的服务集成到他们的软件堆栈中,他们的安全性和配置要求也会发生变化。有更多的移动部件需要跟踪。

       因此,确保监控和日志记录已经打开并将其应用于正确的安全组配置非常重要。如果记录更改云设置的时间和人员,这将有所帮助。它将允许企业解决任何错误并改进对员工的培训。

升级安全性

       出现这些错误配置的另一个原因是企业未能摆脱过时的安全模型,并且缺乏统一的云可见性。安全和基础设施的快速变化也可能让用户更容易做出改变。例如,多云环境可能会增加发生云配置错误的可能性。

       云采用仍然相对较新。因此,寻找能够跟上现代云服务不断发展的格局的安全资源或程序具有挑战性。大多数传统的本地安全控制已被转换为云基础设施。

       但是,它们可能还不够,因为本地物理安全的某些方面根本不适用于云服务安全。例如,获得所有账户和所有地区的可见性可能会更加困难。

       如果企业有一个大型运营环境,并且在不同区域或部门拥有多个用于风险和合规性的安全工具,则尤其如此。建议实施一项将人工智能与网络和文件分析相结合的安全服务。该解决方案还应该为企业提供动态日志记录和监控。

限制错误配置

       虽然消除错误配置几乎是不可能的(尤其是对于拥有复杂云计算资产的大公司),但可以限制它们以及可能造成的潜在损害。尽管如此,在企业中根深蒂固的安全文化是关键。企业可以从实施零信任环境开始,其中只有正确的参与者才能访问其重要云资产及其配置数据。

       许多云服务提供商都有内置工具来解决错误配置。它们包括日志记录、监控、访问限制等功能。基本上,企业可以通过简单地选择安全的云计算供应商的服务来解决一些最常见的错误配置错误,并防止违规事件。
责任编辑:程玥
本文为e-works原创投稿文章,未经e-works书面许可,任何人不得复制、转载、摘编等任何方式进行使用。如已是e-works授权合作伙伴,应在授权范围内使用。e-works内容合作伙伴申请热线:editor@e-works.net.cn tel:027-87592219/20/21。
您可以:
排行榜
  1. 丽台 Quadro P5000 专业显卡评测报告
  2. 已有ERP和MES,为什么还需要质量管理系统(QMS)?-(1)提高供应商质量
  3. 西门子MES里面有质量模块,为什么还要收购质量管理软件(QMS)?
  4. 中外主流PCB设计软件大盘点(2011版)
  5. 数据库实时同步技术解决方案
  6. 工厂管理心得
  7. 车间管理方法
  8. 基于Solidworks有限元静应力分析使用要点综述
  9. 格力:携手浪潮,让世界爱上中国造
  10. 华为数智引擎,驱动长安汽车智造革新之路
编辑推荐
• 多品种、小批量、大规模定制难题何解?在海康...
• 冰与火之歌:2025 MES厂商生存大挑战
• 国际芯片大厂的战略新锚点:机器人与物理AI
• 融资热 VS 倒闭潮:人形机器人产业发展“冷思...
• 优必选 VS Figure AI:一场“造假”风波,揭开...
• 工厂人必看!MES和WMS别再傻傻分不清
• “超级生产团队”上线:懂生产,更懂怎么干
• 安徽芯纪元:打造具有中国“魂”的DSP“芯”
• 西门子EDA:构建数字化创新“底座”,驱动智能...
• 从定制化到高多层,嘉立创持续引领PCB创新时代
• 别把生命当“公测”:造车新生代狂飙下的安全...
• PTC:高科技企业数字化转型的4个案例
新闻推荐
• Amazon Bedrock与Amazon SageMaker AI推出模型定制新功能,加速AI Agent构建
• 斑马技术与牛津经济研究院联合调研:工作流程自动化助力生产率提升20%
• Tenstorrent与AutoCore宣布战略合作,以AutoCore.OS赋能高性能RISC-V汽车计算
• 制造业转型难?汇川技术以全景智造解决方案破局
• 西门子助力中联建设智慧“产业之城”
• PTC署名文章:ALM如何推动现代生产发展
• 派拓网络:安全释放 AI 时代无限潜能
• REACH睿知五年磨剑,八篇干货解锁离散制造数字化破局密码
• IDC首次发布全球具身智能机器人创新者榜单
• 智能数据驱动智慧未来:联想凌拓的长期洞察与实践路径
• 亚马逊云科技推出全新前沿AI Agent,重塑软件开发团队协作边界
• 工信部:前10月我国软件业务收入125104亿元

系列微信

数字化企业网
PLM之神
e-works制信科技
MES百科
工业自动化洞察
智能制造IM
AI智造圈
智能工厂前线
工业机器人洞察
智造人才圈
工业软件应用
智能制造网博会
ERP之家
供应链指南针
© 2002-2025  武汉制信科技有限公司  版权所有  ICP经营许可证:鄂B2-20030029-1(于2003年首获许可证:鄂B2-20030029)
鄂公网安备:420100003343号 法律声明及隐私权政策     投诉举报电话:027-87592219

关于我们    |    联系我们    |    隐私条款

ICP经营许可证:鄂B2-20080078
(于2003年首获许可证:鄂B2-20030029)
鄂公网安备:420100003343号
© 2002-2025  武汉制信科技有限公司  版权所有
投诉举报电话:027-87592219

扫码查看