国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

干貨:避免頂級云訪問風險的解決方案

如意 ? 來源:企業網D1Net ? 作者:企業網D1Net ? 2020-07-02 10:19 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

根據云計算安全聯盟(CSA)最近發布的一份調查報告,在云計算面臨的11種最大威脅中,配置錯誤和變更控制不足排在第二位,僅次于數據泄露。

Capital One公司的數據泄漏事件就是一個很好的例子,該事件導致該公司1.06億張信用卡客戶和申請人的數據泄露。網絡攻擊者利用了開放源Web應用程序防火墻(WAF)中的一個漏洞,該漏洞被用作銀行基于AWS云平臺操作的一部分。

通過這個漏洞,網絡攻擊者可以獲取憑據以訪問Web應用程序防火墻(WAF)以訪問所有資源。不幸的是,Web應用程序防火墻(WAF)被賦予了過多的權限,也就是說,網絡攻擊者可以訪問任何數據桶中的所有文件,并讀取這些文件的內容。這使得網絡攻擊者能夠訪問存儲敏感數據的S3存儲桶。

減輕這種身份濫用的最有效方法是執行最低特權原則。在理想情況下,每個用戶或應用程序應僅限于所需的確切權限。

實施最低特權的第一步是了解已授予用戶(無論是人員還是機器)或應用程序哪些權限。下一步是映射所有實際使用的權限。兩者之間的比較揭示了權限差距,從而暴露了應保留的權限和應撤銷的權限。因此必須定期連續執行這一過程,以保持一段時間內的最小特權。

為了說明這個過程如何在云平臺中工作,以主流的AWS云平臺為例,并且提供可用的細粒度身份和訪問管理(IAM)系統之一。AWS身份和訪問管理(IAM)是一個功能強大的工具,它允許管理員安全地配置超過2500個權限,以實現對給定資源可以執行哪些操作的細粒度進行控制。

步驟1:檢查附加政策

第一步是檢查直接附加到用戶的策略。有兩種類型的策略:

托管策略有兩種類型:由云計算服務提供商(CSP)創建和管理的AWS托管策略,以及(組織可以在其AWS帳戶中創建和管理的客戶托管策略。與AWS托管策略相比,客戶托管策略通常提供更精確的控制。

內聯策略,由AWS客戶創建并嵌入在身份和訪問管理(IAM)標識(用戶、組或角色)中。當最初創建或稍后添加身份時,可以將它們嵌入標識中。

步驟2:分析身份和訪問管理(IAM)組

下一步是檢查用戶所屬的每個身份和訪問管理(IAM)組。這些還具有附加策略,可以間接授予用戶訪問其他資源的權限。就像用戶本身一樣,組可以附加到托管策略和內聯策略。

步驟3:映射身份和訪問管理(IAM)角色

現在,所有附加到用戶的身份和訪問管理(IAM)角色都需要映射。角色是另一種類型的標識,可以使用授予特定權限的關聯策略在組織的AWS帳戶中創建。它類似于身份和訪問管理(IAM)用戶,但其角色可以分配給需要其權限的任何人,而不是與某個人唯一關聯。角色通常用于授予應用程序訪問權限。

步驟4:調查基于資源的策略

接下來,這一步驟的重點從用戶策略轉移到附加到資源(例如AWS存儲桶)的策略。這些策略可以授予用戶直接對存儲桶執行操作的權限,而與現有的其他策略(直接和間接)無關。對所有AWS資源及其策略(尤其是包含敏感數據的策略)進行全面審查非常重要。

步驟5:分析訪問控制列表

在策略審查完成之后,分析應該移至鏈接到每個資源的訪問控制列表(ACL)。這些類似于基于資源的策略,并允許控制其他帳戶中的哪些身份可以訪問該資源。由于不能使用訪問控制列表(ACL)來控制同一帳戶中身份的訪問,因此可以跳過與該用戶相同帳戶中擁有的所有資源。

步驟6:查看權限邊界

在這一步驟中,需要檢查每個用戶的權限邊界。這是一項高級功能,用于定義用戶、組或角色可能具有的最大權限。換句話說,用戶的權限邊界基于附加的策略和權限邊界定義了允許他們執行的動作。重要的是要注意權限邊界不會以相同的方式影響每個策略。例如,基于資源的策略不受權限邊界的限制,這些策略中的任何一個明確拒絕都將覆蓋允許。

步驟7:檢查服務控制策略

最后,有必要檢查服務控制策略(SCP)。從概念上講,這些權限類似于在AWS賬戶中所有身份(即用戶、組和角色)上定義的權限邊界。服務控制策略(SCP)在AWS組織級別定義,并且可以應用于特定帳戶。

強制最小權限訪問

正如人們所看到的,在云中保護身份和數據是一項挑戰,隨著組織擴展其云計算足跡而變得越來越復雜。在許多情況下,用戶和應用程序往往會積累遠遠超出其技術和業務要求的權限,這會導致權限差距。

通常,在像AWS云平臺這樣的復雜環境中,確定每個用戶或應用程序所需的精確權限所需的工作成本高昂,而且無法擴展。即使是諸如了解授予單個用戶的權限之類的簡單任務也可能非常困難。

為了使其中一些流程實現自動化, AWS公司幾年前發布了一個名為Policy Simulator的工具,該工具使管理員可以選擇任何AWS實體(即IAM用戶、組或角色)和服務類型(例如關系型數據庫服務或S3存儲桶),并自動評估特定服務的用戶權限。

盡管Policy Simulator是一個很棒的工具,但并不十分成熟。例如,Policy Simulator不會檢查用戶可能承擔的所有角色及其策略(步驟3)。它還不考慮訪問控制列表(ACL)(步驟5)或權限邊界(步驟6)。在大多數情況下,組織被迫執行人工策略管理或編寫專有腳本。

如人們所見,在云計算環境中管理身份和訪問以實施最低特權策略非常復雜,需要大量人工工作,并且成本高昂。由于這門學科還處于起步階段,因此缺少云平臺提供商提供的可靠的原生工具。在通常情況下,第三方解決方案正在填補市場空白。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 云計算
    +關注

    關注

    39

    文章

    8021

    瀏覽量

    144424
  • 防火墻
    +關注

    關注

    0

    文章

    447

    瀏覽量

    36704
  • AWS
    AWS
    +關注

    關注

    0

    文章

    444

    瀏覽量

    26563
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    SD-WAN 專線:為亞馬遜、微軟訪問提速的核心邏輯

    與跨國視頻會議,都高度依賴穩定、低延遲的海外訪問鏈路。但在實際使用中,國內企業直接通過公網訪問這些海外服務,往往會遇到延遲高、卡頓頻繁、數據丟包等問題,嚴重影響業
    的頭像 發表于 03-05 15:00 ?579次閱讀
    SD-WAN 專線:為亞馬遜<b class='flag-5'>云</b>、微軟<b class='flag-5'>云</b><b class='flag-5'>訪問</b>提速的核心邏輯

    企業上后,數據不通、訪問卡頓?這份網融合解決方案請收好

    前言在數字化轉型的浪潮中,“業務上”早已成為企業升級的標配。但很多企業完成上后卻發現,理想中的高效流暢并未如期而至,反而陷入了新的困境:不同平臺之間數據壁壘森嚴、跨
    的頭像 發表于 03-02 11:28 ?141次閱讀
    企業上<b class='flag-5'>云</b>后,數據不通、<b class='flag-5'>訪問</b>卡頓?這份<b class='flag-5'>云</b>網融合<b class='flag-5'>解決方案</b>請收好

    科技SD-WAN解決方案 — 構建安全、高效、智能的網基石

    的數字競爭力。中宇聯科技SD-WAN解決方案,以安全、高效、智能為核心,為企業提供新一代網融合能力,助力業務無縫上,保障關鍵應用體
    的頭像 發表于 11-12 11:03 ?705次閱讀
    <b class='flag-5'>云</b>邊<b class='flag-5'>云</b>科技SD-WAN<b class='flag-5'>解決方案</b> — 構建安全、高效、智能的<b class='flag-5'>云</b>網基石

    控智行攜智慧交通綜合解決方案亮相SAECCE 2025

    10月22日至24日,由中國汽車工程學會主辦的第三十二屆中國汽車工程學會年會暨展覽會在重慶·科學會堂舉辦。作為車路一體化基礎設施產品和解決方案領軍企業,控智行攜智慧交通綜合解決方案
    的頭像 發表于 10-23 15:54 ?767次閱讀

    曙光教育信創解決方案獲得工信部認可

    近日,工業和信息化部最新發布的年度信息技術應用解決方案入圍名單中,“曙光教育信創解決方案”憑借廣泛的客戶認可度和卓越的產品競爭力,成功入選“典型解決方案”名單,再次彰顯了曙光
    的頭像 發表于 07-25 11:15 ?1064次閱讀

    軟通動力攜手華為推出AI知識引擎與數據工程融合創新解決方案

    在華為開發者大會2025中,軟通動力攜手華為以華為昇騰AI、盤古大模型、ModelArts等為技術底座,全新升級數據治理基線解決方案,正式發布AI知識引擎與數據工程融合創新解決方案
    的頭像 發表于 06-28 17:07 ?1611次閱讀

    恩智浦推出自主安全訪問解決方案,重新定義門禁

    在當今迅速發展的科技領域,恩智浦繼續引領創新潮流,宣布推出全新的自主安全訪問解決方案。這一系統級解決方案將變革門禁門鎖行業,為用戶帶來更加自動化的體驗,從走近家門那一刻開始。 想象一下:當您走近家門
    發表于 06-12 15:07 ?1534次閱讀
    恩智浦推出自主安全<b class='flag-5'>訪問</b><b class='flag-5'>解決方案</b>,重新定義門禁

    HarmonyOS5服務技術分享--自有賬號對接AGC認證

    信等) ??數據安全訪問??:通過AGC的安全規則,保護用戶在數據庫、存儲等Serverless服務中的數據 ??統一身份管理??:無論用戶通過哪種方式登錄,都能通過唯一的AGC用戶ID識別身份
    發表于 05-22 16:32

    恩智浦推出全新自主安全訪問解決方案

    在當今迅速發展的科技領域,恩智浦繼續引領創新潮流,宣布推出全新的自主安全訪問解決方案。這一系統級解決方案將變革門禁門鎖行業,為用戶帶來更加自動化的體驗,從走近家門那一刻開始。
    的頭像 發表于 05-19 15:14 ?1413次閱讀

    淺談華為Green Core系統級智能網絡節能解決方案

    首先祝賀 “Green Core”系統級智能網絡節能解決方案榮獲2024年度中國SDN、NFV、網絡AI優秀案例“最佳應用創新獎”。能否簡要介紹這一方案的核心價值?
    的頭像 發表于 05-12 14:09 ?1419次閱讀

    中軟國際打造企業上服務解決方案

    近日,華為生態大會2025在蕪湖隆重舉行。中軟國際華為技術與解決方案集團應用與服務業務線總裁胡啟明受邀參加華為伙伴聯合解決方案宣講會,
    的頭像 發表于 04-16 11:34 ?1022次閱讀

    智能倉儲管理解決方案NRF5832

    在當今的倉儲管理領域,無線通訊技術的應用成為解決物品出入庫管理難題的一種理想方案。我們的研發團隊經過反復實踐和應用,成功開發了一套名為\"智能倉儲管理裝置及系統\"的解決方案,以
    發表于 04-10 14:10

    手機解決方案

    手機解決方案通過虛擬化技術與計算資源的深度整合,構建了高效、靈活且安全的移動應用生態體系。以下是當前行業技術特點、應用場景及發展趨勢的綜合性分析: 一、技術架構與核心能力 虛擬化技術
    的頭像 發表于 04-10 08:37 ?1038次閱讀
    <b class='flag-5'>云</b>手機<b class='flag-5'>解決方案</b>

    控智行發布車路一體化智慧高速解決方案

    3月27日,第二十七屆中國高速公路信息化大會暨技術產品博覽會在山東青島召開。控智行發布車路一體化智慧高速解決方案及落地實踐等創新成果,助力我國交通基礎設施數字化轉型。
    的頭像 發表于 03-28 14:30 ?1532次閱讀

    聊聊 全面的蜂窩物聯網解決方案

    。這種零散的解決方案所有權給產品開發人員帶來了各種挑戰和風險,往往會導致次優的實現,需要在成本、性能和功耗方面做出許多權衡。 在 Nordic,我們的目標是簡化蜂窩產品開發并支持整個產品生命周期。這就
    發表于 03-17 11:39