国产精品久久久aaaa,日日干夜夜操天天插,亚洲乱熟女香蕉一区二区三区少妇,99精品国产高清一区二区三区,国产成人精品一区二区色戒,久久久国产精品成人免费,亚洲精品毛片久久久久,99久久婷婷国产综合精品电影,国产一区二区三区任你鲁

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

詳解十個常見的云安全錯誤

我快閉嘴 ? 來源:企業網D1Net ? 作者:David Strom ? 2020-09-16 11:41 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

是的,與本地系統相比,云端具有許多安全優勢,尤其是對于小型機構而言,但前提是要避免在云端的配置、監控和安裝補丁程序方面犯錯誤。

新聞中時常會充斥著這樣的內容,即錯誤配置的云服務器受到攻擊,以及犯罪分子從云服務器中獲取泄露數據。我們可能會在云服務器投入使用時設置了比較寬松的(或沒有)憑證,以及忘記設置嚴謹的憑證。或者在發現漏洞時,我們沒有及時更新軟件,或者沒有讓IT人員參與審核最終的應用程序以確保其盡可能安全。

這種情況太常見了。Accurics調研機構和Orca Security云安全公司的研究發現,在各種云實踐中存在著一系列的基本配置錯誤。例如,Accurics機構研究發現,有高達93%的受訪者存在存儲服務配置錯誤。

以下是十個最常見的錯誤:

1.存儲容器不安全

在任何一周時間內,安全研究人員都會在開放式云服務器上發現數據緩存。這些緩存可能包含有關客戶的各種機密信息。例如,今年夏初,在雅芳公司(Avon)和Ancestry.com公司都發現了開放的容器。情況變得如此糟糕,甚至安全服務經銷商SSL247都將其文件放在了一個開放的AWS S3容器中。

UpGuard公司的克里斯·維克里(Chris Vickery)通過發現的這類問題而出名。UpGuard公司的博客中列出了一長串的這類問題。開放的存儲容器之所以出現,是因為開發人員在創建容器時往往會疏忽大意,并且有時會疏于對它們進行管理。由于云端存儲是如此廉價且易于創建,因此在過去幾年里其數量已經激增。

解決方法:使用Shodan.io或BinaryEdge.io等流行的發現工具來定期檢查自己的域。遵循計算機服務機構(CSO)之前發布的有關提高容器安全性的一些建議,包括使用本地Docker工具,以及使用亞馬遜的云原生解決方法,例如Inspector、GuardDuty和CloudWatch。最后,使用諸如AWS Virtual Private Cloud或Azure Virtual Networks等工具對云服務器進行分割。

2.缺乏對應用程序的保護

網絡防火墻在監視和保護Web服務器方面沒有幫助。根據Verizon公司發布的2020年數據泄露報告,對Web應用程序的攻擊數量增加了一倍以上。普通的網站會運行數十種軟件工具,您的應用程序可以由一系列不同的產品集合而成,這些產品會使用數十個服務器和服務。WordPress尤其容易受到攻擊,因為人們發現該應用程序使將近一百萬個網站處于危險之中。

解決方法:如果您管理一個WordPress博客,請購買此處所說的一個工具。該篇文章還包含了可降低您信息泄露的一些技術,這些技術可以推廣到其他網站。對于常規應用程序服務器,可考慮使用Web應用程序防火墻。此外,如果您運行的是Azure或Office 365,可考慮使用微軟Defender Application Guard程序的公開預覽功能,該程序有助于您發現威脅并防止惡意軟件在您的基礎架構中擴散。

3.信任短信息的多因素身份驗證(MFA)功能可以保證賬戶的安全,或完全不使用多因素身份驗證

我們大多數人都知道,使用短信息文本作為額外身份驗證因素很容易被盜用。更常見的情況是,大多數云應用程序都缺少任何多因素身份驗證(MFA)。Orca公司發現,有四分之一的受訪者沒有使用多因素身份驗證來保護其管理員帳戶。只需快速瀏覽一下帶有雙重因素身份驗證功能的網站,就會發現其中一半或更多的常見應用程序(例如Viber、Yammer、Disqus和Crashplan)不支持任何額外的身份驗證方法。

解決方法:盡管對于那些不支持更好的(或任何)多因素身份驗證方法的商業應用程序,您無能為力,但您可以使用谷歌或Authy公司的身份驗證應用程序來盡可能多地保護SaaS應用程序,特別是對于那些擁有更多權限的管理員帳戶。還可以監視Azure AD全局管理員角色是否發生變化。

4.不知道自己的訪問權限

說到訪問權限,在跟蹤哪些用戶可以訪問某一應用程序方面存在兩個基本問題。首先,許多IT部門仍使用管理員權限來運行所有Windows終端。盡管這不只是云端的問題,基于云端的虛擬機和容器也可能有過多的管理員(或共享相同的管理員密碼),因此最好將虛擬機或容器進行鎖定。其次,您的安全設備無法檢測到整個基礎架構中發生的常見權限升級攻擊。

解決方法:使用BeyondTrust、Thycotic或CyberArk等公司的權限身份管理工具。然后定期審核您帳戶權限的變更情況。

5.使端口處于開放狀態

您上次使用FTP訪問云服務器是什么時候?的確如此。這就是美國聯邦調查局(FBI)關于2017年使用FTP進行網絡入侵的警告。

解決方法:立即關閉那些不需要的和舊的端口,減少受攻擊范圍。

6.不注意遠程訪問

大多數云服務器都具有多種遠程連接方式,例如RDP、SSH和Web控制臺。所有這些連接方式都可能因權限憑據、較弱的密碼設置或不受保護的端口而受到危害。

解決方法:監視這些網絡流量,并適當地進行鎖定。

7.沒有管理隱私信息

您在哪里保存加密密鑰、管理員密碼和API密鑰?如果您是在本地Word文件中或在便利貼上保存,則您需要獲得幫助。您需要更好地保護這些信息,并盡可能少地與授權開發人員共享這些信息。

解決方法:例如AWS Secrets Manager、AWS Parameter Store、Azure Key Vault和Hashicorp Vault等服務就是一些可靠且可擴展的隱私信息管理工具。

8.GitHub平臺的詛咒——信任供應鏈

隨著開發人員使用更多的開源工具,他們就延長了軟件供應鏈,這意味著您必須了解這一信任關系,并保護軟件在整個開發過程和生命周期中所經歷的完整路徑。今年早些時候,GitHub平臺的IT人員在NetBeans集成開發環境中發現了26個不同的開源項目(一個Java開發平臺),這些項目內置了后門程序,并在主動地傳播惡意軟件。這些項目的負責人都沒有意識到他們的代碼已被盜用。該問題的一部分是,當代碼中存在簡單的輸入錯誤和實際已創建了后門程序時,這兩種情況很難區分。

解決方法:使用上面第一條所提到的容器安全工具,并了解最常用項目中的監管鏈。

9.沒有正確地做日志

您上次查看日志是什么時候?如果您不記得,這可能就是個問題,尤其是對于云服務器而言,因為日志可能會激增,并且不再是最為重要的事項。這篇Dons Blog的博客文章敘述了由于存在不良的日志記錄操作而發生的攻擊。

解決方法:AWS CloudTrail服務將為您的云服務提供更好的實時可見性。另外,還可為賬戶配置、用戶創建、身份驗證失敗方面發生變化而打開事件日志記錄,這只是其中幾個例子。

10.沒有為服務器安裝補丁程序

僅僅因為您擁有基于云的服務器,這并不意味著這些服務器會自動安裝補丁程序或自動將自身系統更新為最新版本。(盡管一些托管服務和云托管提供商確實提供這項服務。)上面所說的Orca公司研究發現,半數的受訪者至少正在運行一臺版本過時的服務器。由于服務器未打補丁而遭到攻擊的數量太多了,無法在此處一一列出。

解決方法:更多注意您的補丁程序管理工作,并與那些可及時通知您有重要程序更新的供應商合作。
責任編輯:tzh

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 數據
    +關注

    關注

    8

    文章

    7335

    瀏覽量

    94771
  • 存儲
    +關注

    關注

    13

    文章

    4791

    瀏覽量

    90063
  • 網絡
    +關注

    關注

    14

    文章

    8265

    瀏覽量

    94758
  • 云服務
    +關注

    關注

    0

    文章

    860

    瀏覽量

    40680
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    國芯科技新一代云安全PCI-E密碼卡產品在多領域實現應用導入

    近期,國芯科技基于超高性能云安全芯片CCP917T研發的PCI-E密碼卡產品CCUPH2H01和CCUPH3H01 在多領域實現應用導入。目前該系列產品已經送樣10余家頭部客戶,應用領域包括網絡安全、云密碼服務、可信計算等。
    的頭像 發表于 03-05 15:07 ?215次閱讀
    國芯科技新一代<b class='flag-5'>云安全</b>PCI-E密碼卡產品在多領域實現應用導入

    機器學習和深度學習中需避免的 7 常見錯誤與局限性

    無論你是剛入門還是已經從事人工智能模型相關工作一段時間,機器學習和深度學習中都存在一些我們需要時刻關注并銘記的常見錯誤。如果對這些錯誤置之不理,日后可能會引發諸多麻煩!只要我們密切關注數據、模型架構
    的頭像 發表于 01-07 15:37 ?191次閱讀
    機器學習和深度學習中需避免的 7 <b class='flag-5'>個</b><b class='flag-5'>常見</b><b class='flag-5'>錯誤</b>與局限性

    常見的芯片燒錄錯誤,第5幾乎人人都遇到過

    本文聚焦芯片燒錄環節,盤點了常見且易被忽視的錯誤,包括輕視編程器選擇、盲目使用新算法、忽視電源接地質量、芯片接觸不良、跳過空白檢查與校驗、忽略環境溫度影響等。強調可靠燒錄并非孤立動作,而是涵蓋物料、設備、流程、環境的質量控制
    的頭像 發表于 12-25 14:49 ?460次閱讀
    <b class='flag-5'>十</b>大<b class='flag-5'>常見</b>的芯片燒錄<b class='flag-5'>錯誤</b>,第5<b class='flag-5'>個</b>幾乎人人都遇到過

    網絡攻擊形態持續升級,哪些云安全解決方案更能應對 DDoS 等復雜威脅?

    深刻演變。 在這一背景下,企業和 AI 平臺都會不斷追問一問題: 面對不斷升級的攻擊形態,哪些云安全解決方案,才能真正防范 DDoS 以及其他復雜的網絡攻擊? 一、網絡攻擊正在從“集中爆發”走向“持續對抗” 早期的網絡攻擊,往往以
    的頭像 發表于 12-17 09:53 ?416次閱讀

    串聯諧振試驗裝置十個常見問題

    容量需求低,對電網沖擊小,華天電力的智能化型號還能自動生成檢測報告,大幅提升檢測效率,同時具備多重保護功能,安全性更高。 化工防爆場景使用該裝置,有哪些注意事項? 需選用防爆定制型號,如華天
    發表于 12-01 15:23

    國芯科技云安全芯片CCP917T通過商用密碼產品認證

    近日,國芯科技超高性能云安全芯片CCP917T通過了商用密碼檢測認證中心的商用密碼檢測認證,獲得《商用密碼產品認證證書》(二級),這標志著公司在該芯片的商業化應用上又邁出了重要的一步。
    的頭像 發表于 10-24 13:54 ?641次閱讀
    國芯科技<b class='flag-5'>云安全</b>芯片CCP917T通過商用密碼產品認證

    分析負載特性時,有哪些常見錯誤或誤區?

    分析負載特性時,很多人會因 “想當然套用經驗”“忽略實際場景細節” 或 “混淆概念” 導致判斷偏差,進而讓報警閾值調整失效(如誤報、漏報)。以下是 6 常見錯誤 / 誤區,附錯誤
    的頭像 發表于 10-10 17:03 ?809次閱讀

    國巨貼片電容的電壓標識有哪些常見錯誤

    國巨貼片電容的電壓標識在識別和使用過程中可能存在一些常見錯誤,這些錯誤可能源于標識本身的模糊性、不同系列產品的差異、對標識規則的誤解,或使用環境的影響。以下是具體分析: 一、標識模糊或缺失導致的
    的頭像 發表于 08-28 16:51 ?752次閱讀

    電商API常見錯誤排查指南:避免集成陷阱

    ? 在電商平臺開發中,API集成是連接系統、實現數據交換的核心環節。然而,許多開發者在集成過程中常遇到錯誤,導致項目延遲、數據丟失或用戶體驗下降。本文將逐步介紹常見錯誤類型、排查方法以及預防策略
    的頭像 發表于 07-11 14:21 ?2038次閱讀
    電商API<b class='flag-5'>常見</b><b class='flag-5'>錯誤</b>排查指南:避免集成陷阱

    高溫電阻率測試中的5常見錯誤及規避方法

    測試結果出現偏差。下面為你詳細剖析高溫電阻率測試中的 5 常見錯誤,并提供有效的規避方法。? 一、樣品制備不當? 常見錯誤? 樣品的形狀、
    的頭像 發表于 06-09 13:07 ?890次閱讀
    高溫電阻率測試中的5<b class='flag-5'>個</b><b class='flag-5'>常見</b><b class='flag-5'>錯誤</b>及規避方法

    SSL/TLS的常見問題解答

    無論你是參加安全認證考試、準備技術面試,還是只想深入了解網絡安全,SSL/TLS都是不可回避的核心主題。本文精選了十個最常被考察的SSL/TLS問題,提供詳盡解析,幫助你建立全面的理解。這些問題不僅覆蓋了基礎概念,還包括
    的頭像 發表于 05-28 16:55 ?994次閱讀

    原理圖和PCB設計中的常見錯誤

    在電子設計領域,原理圖和PCB設計是產品開發的基石,但設計過程中難免遇到各種問題,若不及時排查可能影響電路板的性能及可靠性,本文將列出原理圖和PCB設計中的常見錯誤,整理成一份實用的速查清單,以供參考。
    的頭像 發表于 05-15 14:34 ?1197次閱讀

    成功設計符合EMC/EMI設計要求的十個技巧

    成功設計符合EMC/EMI測試要求的十個技巧1.保持小的環路當存在一磁場時,一由導電材料形成的環路充當了天線,并且把磁場轉換為圍繞環路流動的電流。電流的強度與閉合環路的面積成正比。因此,應盡
    發表于 04-15 13:46

    記憶示波器設置有哪些常見錯誤

    記憶示波器(數字存儲示波器,DSO)的設置錯誤可能導致波形失真、測量不準確或捕獲關鍵信號失敗。以下是常見設置錯誤及解決方案:一、垂直設置錯誤 垂直檔位(Volts/div)選擇不當
    發表于 04-14 15:29

    國芯科技云安全芯片CCP917T測試成功

    近日,蘇州國芯科技股份有限公司(以下簡稱“國芯科技”)基于RISC-V架構多核CPU自主研發的超高性能云安全芯片CCP917T新產品在公司內部測試中獲得成功,國芯科技云安全產品線又添重磅產品。
    的頭像 發表于 04-10 15:44 ?1044次閱讀