云安全配置:让数据远离危险

来源 :计算机世界 | 被引量 : 0次 | 上传用户:blueflower368
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  对于完全在云中运行的企业而言,其所有业务都可能面临风险。监视和验证云安全配置能有所帮助。
  去年秋天,一位安全研究人员发现四个亚马逊S3存储桶存放了高度敏感的数据,有客户凭证,还有一个备份数据库包含了4万个密码。埃森哲无意中把这些存储桶设置为允许公众访问,导致所有信息都被完全暴露了。研究人员将此事通知了埃森哲,埃森哲第二天便锁定了数据。
  并非埃森哲一家是这样。其他将其亚马逊S3存储桶向公众开放的公司还有Dow Jones、Verizon和军事情报机构INSCOM。越来越多的坏消息接踵而来。
  11月,Uber发现黑客们掌握了他们也是存储在亚马逊网络服务(AWS)上的5700万名用户的个人信息,然后给黑客付了些钱,想把这次泄露事件隐瞒下来。接下来还有,上个月,Experian的一名客户购买了一套包含1.2亿美国家庭信息的数据集,也是将其放在公共的亚马逊S3存储桶中,结果被泄露了。
  据RedLock最近的一份报告,使用Amazon S3这样的云存储服务的企业中,有53%的企业无意间向公众公开了某种服务。RedLock公司首席执行官兼联合创始人Varun Badhwar表示:“我们发现250家企业的凭证泄露到了他们的云AWS环境中。”
  专家指出,配置不当的云服务问题远不止AWS一家,随着越来越多的数据和应用程序迁移到云中,情况只会越来越严重。RedLock分析了客户环境中500多万份资源,以及公有云计算环境中的漏洞,发现有37%的数据库能够接受直接来自互联网的入站连接,其中7%的数据库已经被可疑的IP地址访问过了。RedLock报告说:“数据库绝不应该暴露在互联网上。”
  而且不仅仅是数据库。如果出现配置错误,黑客还有可能利用企业云账户来进行比特币挖矿操作。据RedLock的研究,Aviva和Gemalto便是被攻破的企业。Badhwar说:“现在这已经是个大问题了。2018年,还会有很多这样的事情发生。”
  对于完全在云中运行的企业而言,其所有业务都可能面临风险。监视和验证云安全配置能有所帮助。Veeva系统公司为生命科学行业提供基于云的内容管理系统,该公司全球信息安全官David Tsao说:“资源配置不当是严重的威脅,特别是考虑到我们公有云计算的规模。”他说,基于云计算的业务模式是企业成功的一个“非常重要的因素”。我们公司需要一种方法来连续监视整个云环境,包括资源配置。
  Veeva决定去找RedLock合作,这是新一批云安全管理初创公司中的一家。事实上,RedLock去年春天才悄然出现。Tsao说:“该公司的平台可以帮助Veeva迅速发现云环境中的问题,提高了安全态势的可见性。”
  为什么会有云安全配置问题?
  在传统的本地部署环境中,节奏都很慢。企业有时间去配置自己的网络,并对新软件进行安全审查。最敏感的信息一直隐藏在企业防火墙后面。
  而在当今的云和混合环境中,很多安全控制措施不再适用了。我们看到了这样的结果。Dome9安全公司首席执行官Zohar Alon表示:“配置错误导致了目前云中的大部分数据被盗和泄露事件。”
  配置不当导致的访问控制问题随处可见。例如,以帮助企业使用容器的开源Kubernetes平台为例。黑客就是利用了该平台,去年秋天接管了Aviva和Gemalto的亚马逊服务器,让这些服务器去为他们进行比特币挖矿。RedLock的Badhwar说:“这是容器管理事实上的标准平台。我们发现很多被泄露的信息,都不需要登录或者密码。”
  有些服务从一开始就配置错了。有时,临时修改了设置,但再也没有改回来。负责配置的人也是变来变去。
  通常,客户希望云提供商能够处理好所有安全问题,自己没有任何系统来确保云服务被正确的锁定。Badhwar说:“其实应该是共同承担责任,但这还处于早期阶段,大多数企业仍然不具备这方面的能力。”
  目前以各种各样的方式来提供云服务也使得这个问题更加严重。开发人员创建了虚拟服务器和容器,以便快速推出应用程序,存储数据。业务部门通过自己注册来使用服务,个人用户也是如此。
  专家称,本地数据中心所采用的传统配置管理方法并不适用于云服务。云平台通常有自己的系统来监视配置的更改。
  Barracuda网络公司的公有云副总裁Tim Jefferson指出,例如,AWS有AWS Cloud Trail和AWS Config。微软的Azure云平台有其运营管理套件。其他流行的SaaS云提供商没有集中的管理工具,而是让个人用户负责自己的安全和共享设置。
  Kudelski安全公司首席技术官Andrew Howard说,云服务部署起来要比传统的本地应用程序快得多。他说:“所有敏感数据都在那里,谁知道它配置是否正确。如果我是一家大企业的安全官,这将是我最担心的事情。总觉得不应该因为这样而被人攻破。”
  即使是最基本的配置,例如,知道企业数据存放在哪里、怎样访问和共享等,都是问题。Howard建议企业使用云访问安全代理来跟踪云服务的使用。
  新的云安全配置管理和验证工具
  通常,必须手动进行配置管理。Howard说:“工具还没有达到手动配置的水平。这导致很多企业自己开发解决方案,或者使用不能完全解决问题的解决方案。有一些解决方案刚刚面市,应用还没有铺开。”
  例如,去年秋天,Veriflow将其网络验证平台扩展到了AWS,包括S3存储桶。该平台自动得出配置设置的目的是什么,然后检查这些设置是否正确。
  Veriflow系统公司的共同创始人兼首席技术官Brighten Godfrey指出,有时很难搞清楚设置的目的是什么,因为太复杂了,或者是因为最初做出设置的人已经离开公司了。
其他文献
数据、机器学习和自然语言处理这三大因素正在相互融合,从根本上改变全球资本市场投资者获取、使用和分析可用信息的方式。  ● 在数据更加易于获取、更加多样化但也更缺乏關联的背景下,金融信息正在重塑投资策略  ● 机器学习成为引领金融业未来发展的力量,为投资者提供更快、更明智、更精确的市场分析  ● 通过即用数据可以实现流程自动化、制定新的交易策略和捕捉投资信号  金融业正在经历前所未见的科技突破,而数
Gartner在一份报告中预测,2016至2021年,超融合(HCI)市场的年复合增长率为48%;到2021年,市场规模有望突破100亿美元大关。随着HCI在国内市场兴起并逐步成为主流,一场针对IT基础架构的技术变革已悄然而至。面对巨大的市场机遇,HCI厂商也如雨后春笋般不断涌现。企业用户的数字化转型发展得益于HCI架构的创新推动,但同时也面临着如何评测和遴选优质厂商及产品的难题。  日前,Sma
2019年12月31日,工信部发布了《2019年1-11月互联网和相关服务业运行情况》。2019年1-11月,我国规模以上互联网企业完成业务收入10886亿元,同比增长22.4%;全行业共实现营业利润1031亿元,同比增长22.4%;全行业完成研发费用430亿元,同比增长12.8%。  具体来说,2019年1-11月,信息服务收入(包括网络音乐和视频、网络游戏、新闻信息、网络阅读等在内)规模达71
首席信息官如果想要其数字业务计划能够得到广泛认可,最重要的是传播技术的价值。因此,如果采用普通的流行术语和领导层以及董事会进行交流,那么,即使是最好的技术计划也会走向失败。  对此,哥伦比亚大学技术管理硕士项目行政理学硕士的学术主管Art Langer表示,在交流技术的业务价值时,IT领导们必须像他们的业务同行那样表达和思考。  Langer帮助IT领导们学习怎样与董事会成员沟通,他说:“你应该像
从预测性维护到数字双胞胎,人工智能正在引领下一次制造业革命——但是还缺乏技能、数据和标准。  人工智能和机器学习正在推动制造业变革。据世界经济论坛去年年底发布的一份报告:人工智能、先进机器人、增材制造(也称为3D打印)和物联网(IoT)的结合将迎来第四次工业革命。  大部分制造企业(80%)认为人工智能项目会产生积极影响,预计收入将增长22.6%,而成本降低17.6%。  事实上,制造商已经在使用
通过在网络架构上提供高速和低延迟存储功能,基于架构的NVMe(NVMe over Fabric)有望进一步提升要求苛刻的应用程序的性能。本文介绍了一些你应该了解的相关内容。  令人非常吃惊的是,基于架构的快速非易失内存(NVMeoF)有可能成为固态硬盘(SSD)推出以来最具颠覆性的数据中心存储技术,有望进一步提高快速扩展的存储阵列的性能。  基于架构的NVMe设计用于通过网络架构实现高速和低延迟的
超融合架构(HCI)是一类可横向扩展的软件集成架构,利用统一管理的分布式横向构建模块实现了将模块化方案应用到计算、网络和标准硬件存储中。超融合架构厂商可以使用现有的常用基础设施(硬件、虚拟化、操作系统)打造自己的产品,也可以与系统厂商合作,让他们将自己的软件堆栈打包在一起。超融合架构厂商可直接将他们的软件销售给终端用户,或是通过分销商和集成商将他们的软件作为参考架构的一部分进行销售,再或是通过本地
5G、物联网、区块链、人工智能、3D打印技术正在成为驱动创新与实现数字化转型的重要力量。这些新技术都正与行业相融合,产生了前所未有的應用场景。展望2019,在不同领域有哪些趋势可见?我们诚邀业界大咖发表洞见,共话IT新趋势。  2019将迎来更海量的数据、更多的云以及更广泛的IT需求。多云和混合云模式将进一步演进,并将云计算功能赋予数据中心之旅的每一层,来应对每层固有的独特需求。这种向边缘转移的转
7月8日,腾讯云MySQL 8.0正式发布,在社区官方版本发布两年之后,腾讯云酝酿许久“姗姗来迟”,原因在于腾讯云不仅是发布一个产品或服务,更重要的是发布腾讯云数据库内核和基于该内核的系列产品生态。数据库四十年  上世纪80到90年代之间,Oracle等传统商业数据库集中诞生;1990年到2000年,我们所使用的大多数开源数据库均在这期间诞生;2010年以后是云数据库时代的契机,典型产品如微软的C
从物联网安全到重新培训IT人才,再到寻找新的收入来源,CIO们对于种种问题的担忧使他们辗转反侧。  每年,我们都会与技术领导者讨论他们在不久的将来将面临的大问题,我们从2018年的担忧看到了一些微妙的变化。  数据过载是12个月前的一个主要问题,随着新的数据需求工具和人工智能帮助理解数据并推动业务决策的发展而不断发展。今年,CIO们表示,他们更关心如何保护这些数据,因为公司正在努力满足新的隐私法规