999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

十大最常見云安全錯誤

2020-10-15 01:07:30DavidStrom陳琳華
計算機世界 2020年38期
關鍵詞:解決方案用戶

David Strom 陳琳華

據Accurics和Orca Security的研究顯示,云實踐中存在著大量的基礎性配置錯誤,其中93%的受訪者存在著存儲服務配置錯誤的問題。因配置錯誤而導致云服務器受到攻擊以及不法分子從這些服務器上竊取數據的新聞并不少見。

我們每個人都不是完人,所以發生錯誤是在所難免的。有時我們可能會為云服務器設置了寬松的憑證,有時甚至就沒有設置。有時我們沒能在發現漏洞后及時更新軟件,亦或是用于生產的應用程序在設計完成后沒有及時讓IT部門進行安全審查。這些情況在日常工作中都太常見了。以下是我們日常工作中最常見的十大錯誤。

1.未對秘密加以妥善管理

用戶在很多情況下沒有將密鑰、管理員密碼和API密鑰存儲在妥當的地方。將這些秘密都存儲在了本機的Word文件上或是便簽上的做法顯然是不妥的。除了應當妥善保管這些數據外,用戶還應盡量控制知情范圍,不讓其他開發人員知道,即使是與授權的開發人員共享也可控制在最低限度之內。解決方案:AWS Secrets Manager、AWS Parameter Store、Azure Key Vault和Hashicorp Vault等服務都是比較好的管理工具。

2.服務器的補丁程序安裝不及時

因服務器未能及時安裝補丁程序而受到攻擊的情況非常普遍。基于云端的服務器并不會自動安裝補丁程序,或是自動升級為最新版本。研究顯示,半數的受訪者至少有一臺服務器未能及時安裝補丁包或是及時升級。解決方案:加強補丁程序管理,及時關注提供商發布的重要更新通知。

3.對訪問權限放任不管

訪問權限方面主要存在兩個基本性問題。一是許多IT部門在運行不同的Windows終端時使用的都是管理員權限。二是安全設備無法檢測到基礎設施當中常見的權限升級攻擊。解決方案:使用權限身份管理工具并對賬戶的權限調整進行定期審核。

4.忽視遠程訪問

RDP、SSH和Web控制臺等大部分云服務器都有多種遠程連接模式。憑證權限、弱密碼和不安全的端口都可能會讓云服務器處于風險當中。解決方案:對網絡流量進行監控,并對其加以適當的限制。

5.對日志疏于管理

日志需要被及時查看,對于云服務器而言尤為重要,因為每天都會有大量的日志生成,時間長了一些重要的信息會被湮沒。對日志疏于管理可能會導致無法及時發現攻擊行為。解決方案:用戶可以使用AWS CloudTrail等能夠為云服務提供實時可見性的工具。此外,用戶還應勤查看有關賬戶配置、用戶創建、身份驗證失敗等事件日志。

6.應用程序缺乏保護

Verizon的數據泄露報告顯示,針對Web應用程序的攻擊在2020年翻了一倍多。通常情況下,一個網站會運行數十種軟件工具,而用戶的應用程序可能集合多種不同的產品,這些產品又會涉及多個服務器和多種服務。解決方案:如果運行的是普通的應用程序服務器,那么用戶可以考慮使用Web應用程序防火墻。如果運行的是Azure或Office 365,那么用戶應當使用微軟Defender Application Guard的公開預覽版,以幫助發現威脅并阻止惡意軟件在基礎設施中傳播擴散。

7.端口處于開放狀態

美國聯邦調查局曾經針對2017年不法分子利用FTP發動攻擊的情況發出過警告。解決方案:立即關閉那些不需要的端口,以減少攻擊面。

8.受信的供應鏈存在后門

開發人員使用的開源工具正變得越來越多,這導致軟件供應鏈出現了延長,也意味著用戶必須要了解其中的信任關系,并在整個開發流程和生命周期中對軟件的整個路徑加以保護。這部分的工作難點在于很難識別已發現的風險到底是簡單的輸入錯誤,還是有意為之。解決方案:使用容器安全工具,同時對常用項目的一系列監管鏈條展開深入了解。

9.不安全的存儲容器

安全人員每周都能夠在開放的云服務器上發現數據緩存。這些緩存中包含了客戶的各種機密信息。開放式存儲容器出現的根源在于開發人員創建它們時并不細心,有時甚至疏于管理。由于價格便宜且創建容易,因此云存儲近些年來被廣泛采用。解決方案:遵循首席安全官提出的有關提高容器安全性的建議,使用Shodan.io或BinaryEdge.io等檢測工具定期檢查自己的域,同時使用AWS Virtual Private Cloud或Azure Virtual Networks等工具對云服務器進行分隔。

10.利用SMS MFA保護賬戶安全,亦或完全沒有MFA

盡管作為額外的身份驗證因素的SMS(短信)文本并不安全,但是即便如此,大多數云應用程序仍處于沒有設置任何多因素身份驗證(MFA)措施的狀態。在Orca Security的調查中,1/4受訪者表示其管理員賬戶沒有設置MFA保護措施。解決方案:盡管我們拿那些不支持MFA的商業應用程序沒有什么辦法,但是我們可以利用谷歌或Authy的身份驗證器應用程序來保護SaaS應用程序和管理員賬戶。

本文作者David Strom長期關注安全、網絡和通信等領域,并長期為CSO Online、Network World、Computerworld和其他出版物供稿。

原文網址

https://www.csoonline.com/article/3573267/10-common-cloud-security-mistakes-that-put-your-data-at-risk.html

猜你喜歡
解決方案用戶
艾默生自動化解決方案
解決方案和折中方案
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
4G LTE室內覆蓋解決方案探討
7大睡眠問題解決方案
母子健康(2015年1期)2015-02-28 11:21:44
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
主站蜘蛛池模板: 东京热一区二区三区无码视频| 欧美日韩激情在线| 亚洲精品视频免费观看| 亚洲欧洲日韩综合色天使| 色九九视频| 黄色网页在线播放| 久久这里只有精品免费| 亚洲婷婷丁香| 欧美另类图片视频无弹跳第一页| 亚洲黄网在线| 久久伊人操| 国产女人在线| 一级做a爰片久久毛片毛片| 国产99在线| 亚洲欧美另类色图| jizz国产在线| 欧美日韩一区二区三区四区在线观看| 高清国产va日韩亚洲免费午夜电影| 毛片手机在线看| 毛片网站免费在线观看| 人妻熟妇日韩AV在线播放| 人妻中文字幕无码久久一区| 91精品啪在线观看国产60岁 | 国产乱人免费视频| 色135综合网| 国产精品极品美女自在线看免费一区二区 | 精品少妇人妻一区二区| 人妻精品久久无码区| 国产成人无码综合亚洲日韩不卡| 婷婷色中文| 午夜日本永久乱码免费播放片| 成人在线观看一区| 国产成人91精品免费网址在线| 久青草网站| 亚洲精品国产首次亮相| 国产精品欧美激情| 丁香五月婷婷激情基地| 欧美狠狠干| 欧美日韩中文字幕在线| 亚洲男人的天堂在线| 国产精品成人免费视频99| 成AV人片一区二区三区久久| 国产18在线| 2021无码专区人妻系列日韩| 日韩无码一二三区| 九一九色国产| 国产美女一级毛片| 色呦呦手机在线精品| a级免费视频| 狠狠干综合| 亚欧成人无码AV在线播放| 1024你懂的国产精品| 色婷婷综合激情视频免费看 | 国产精品第一区| 亚洲人成色在线观看| 一本综合久久| 国产麻豆永久视频| 激情综合图区| 日韩av电影一区二区三区四区| 国产成人精品一区二区秒拍1o| 亚洲精品天堂在线观看| 亚洲综合专区| 成人免费午夜视频| 国产精品男人的天堂| 黄色网在线| 色欲国产一区二区日韩欧美| 欧美日韩激情| 人人91人人澡人人妻人人爽| 亚洲成a人片在线观看88| …亚洲 欧洲 另类 春色| 色成人综合| 影音先锋丝袜制服| 欧美精品不卡| 91青青草视频| 国产地址二永久伊甸园| 国模粉嫩小泬视频在线观看| 91娇喘视频| 亚洲综合久久一本伊一区| 老司机久久精品视频| 色噜噜狠狠狠综合曰曰曰| 91娇喘视频| 国产无遮挡裸体免费视频|