999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

十大最常見云安全錯誤

2020-10-15 01:07:30DavidStrom陳琳華
計算機世界 2020年38期
關鍵詞:解決方案用戶

David Strom 陳琳華

據Accurics和Orca Security的研究顯示,云實踐中存在著大量的基礎性配置錯誤,其中93%的受訪者存在著存儲服務配置錯誤的問題。因配置錯誤而導致云服務器受到攻擊以及不法分子從這些服務器上竊取數據的新聞并不少見。

我們每個人都不是完人,所以發生錯誤是在所難免的。有時我們可能會為云服務器設置了寬松的憑證,有時甚至就沒有設置。有時我們沒能在發現漏洞后及時更新軟件,亦或是用于生產的應用程序在設計完成后沒有及時讓IT部門進行安全審查。這些情況在日常工作中都太常見了。以下是我們日常工作中最常見的十大錯誤。

1.未對秘密加以妥善管理

用戶在很多情況下沒有將密鑰、管理員密碼和API密鑰存儲在妥當的地方。將這些秘密都存儲在了本機的Word文件上或是便簽上的做法顯然是不妥的。除了應當妥善保管這些數據外,用戶還應盡量控制知情范圍,不讓其他開發人員知道,即使是與授權的開發人員共享也可控制在最低限度之內。解決方案:AWS Secrets Manager、AWS Parameter Store、Azure Key Vault和Hashicorp Vault等服務都是比較好的管理工具。

2.服務器的補丁程序安裝不及時

因服務器未能及時安裝補丁程序而受到攻擊的情況非常普遍。基于云端的服務器并不會自動安裝補丁程序,或是自動升級為最新版本。研究顯示,半數的受訪者至少有一臺服務器未能及時安裝補丁包或是及時升級。解決方案:加強補丁程序管理,及時關注提供商發布的重要更新通知。

3.對訪問權限放任不管

訪問權限方面主要存在兩個基本性問題。一是許多IT部門在運行不同的Windows終端時使用的都是管理員權限。二是安全設備無法檢測到基礎設施當中常見的權限升級攻擊。解決方案:使用權限身份管理工具并對賬戶的權限調整進行定期審核。

4.忽視遠程訪問

RDP、SSH和Web控制臺等大部分云服務器都有多種遠程連接模式。憑證權限、弱密碼和不安全的端口都可能會讓云服務器處于風險當中。解決方案:對網絡流量進行監控,并對其加以適當的限制。

5.對日志疏于管理

日志需要被及時查看,對于云服務器而言尤為重要,因為每天都會有大量的日志生成,時間長了一些重要的信息會被湮沒。對日志疏于管理可能會導致無法及時發現攻擊行為。解決方案:用戶可以使用AWS CloudTrail等能夠為云服務提供實時可見性的工具。此外,用戶還應勤查看有關賬戶配置、用戶創建、身份驗證失敗等事件日志。

6.應用程序缺乏保護

Verizon的數據泄露報告顯示,針對Web應用程序的攻擊在2020年翻了一倍多。通常情況下,一個網站會運行數十種軟件工具,而用戶的應用程序可能集合多種不同的產品,這些產品又會涉及多個服務器和多種服務。解決方案:如果運行的是普通的應用程序服務器,那么用戶可以考慮使用Web應用程序防火墻。如果運行的是Azure或Office 365,那么用戶應當使用微軟Defender Application Guard的公開預覽版,以幫助發現威脅并阻止惡意軟件在基礎設施中傳播擴散。

7.端口處于開放狀態

美國聯邦調查局曾經針對2017年不法分子利用FTP發動攻擊的情況發出過警告。解決方案:立即關閉那些不需要的端口,以減少攻擊面。

8.受信的供應鏈存在后門

開發人員使用的開源工具正變得越來越多,這導致軟件供應鏈出現了延長,也意味著用戶必須要了解其中的信任關系,并在整個開發流程和生命周期中對軟件的整個路徑加以保護。這部分的工作難點在于很難識別已發現的風險到底是簡單的輸入錯誤,還是有意為之。解決方案:使用容器安全工具,同時對常用項目的一系列監管鏈條展開深入了解。

9.不安全的存儲容器

安全人員每周都能夠在開放的云服務器上發現數據緩存。這些緩存中包含了客戶的各種機密信息。開放式存儲容器出現的根源在于開發人員創建它們時并不細心,有時甚至疏于管理。由于價格便宜且創建容易,因此云存儲近些年來被廣泛采用。解決方案:遵循首席安全官提出的有關提高容器安全性的建議,使用Shodan.io或BinaryEdge.io等檢測工具定期檢查自己的域,同時使用AWS Virtual Private Cloud或Azure Virtual Networks等工具對云服務器進行分隔。

10.利用SMS MFA保護賬戶安全,亦或完全沒有MFA

盡管作為額外的身份驗證因素的SMS(短信)文本并不安全,但是即便如此,大多數云應用程序仍處于沒有設置任何多因素身份驗證(MFA)措施的狀態。在Orca Security的調查中,1/4受訪者表示其管理員賬戶沒有設置MFA保護措施。解決方案:盡管我們拿那些不支持MFA的商業應用程序沒有什么辦法,但是我們可以利用谷歌或Authy的身份驗證器應用程序來保護SaaS應用程序和管理員賬戶。

本文作者David Strom長期關注安全、網絡和通信等領域,并長期為CSO Online、Network World、Computerworld和其他出版物供稿。

原文網址

https://www.csoonline.com/article/3573267/10-common-cloud-security-mistakes-that-put-your-data-at-risk.html

猜你喜歡
解決方案用戶
艾默生自動化解決方案
解決方案和折中方案
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
4G LTE室內覆蓋解決方案探討
7大睡眠問題解決方案
母子健康(2015年1期)2015-02-28 11:21:44
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
主站蜘蛛池模板: 波多野结衣久久高清免费| 国产一级做美女做受视频| 亚洲精品无码AV电影在线播放| 中文字幕欧美日韩高清| 美女无遮挡拍拍拍免费视频| 国产在线98福利播放视频免费| 成人午夜视频免费看欧美| www.av男人.com| 69免费在线视频| 成人国产免费| 91九色最新地址| 日本在线亚洲| 热伊人99re久久精品最新地| 精品久久久久无码| 精品偷拍一区二区| 日本91视频| 毛片免费在线视频| 久久精品欧美一区二区| 一区二区三区四区日韩| 一级毛片免费高清视频| 最新亚洲人成无码网站欣赏网| 男女性午夜福利网站| 欧美午夜久久| 自拍亚洲欧美精品| 亚洲美女高潮久久久久久久| a色毛片免费视频| 日韩精品一区二区三区swag| 亚洲视频免| 麻豆AV网站免费进入| 18禁黄无遮挡网站| 三上悠亚在线精品二区| 看av免费毛片手机播放| 国产成人av大片在线播放| 亚洲精品中文字幕午夜| 人妻夜夜爽天天爽| 国产真实乱子伦视频播放| 国产成人av一区二区三区| 亚洲av无码久久无遮挡| 亚洲人成网站在线播放2019| 国产精女同一区二区三区久| 激情五月婷婷综合网| 亚洲AⅤ综合在线欧美一区| 亚洲精品777| 亚洲国产欧洲精品路线久久| 国产精品久久久久久久久kt| 亚洲经典在线中文字幕| 九九视频免费看| 日韩无码真实干出血视频| 亚洲人成网站色7799在线播放| 97视频在线精品国自产拍| 国产大片喷水在线在线视频| 国产欧美中文字幕| 97国产精品视频自在拍| 国产精品免费电影| 日韩二区三区| 老司机久久99久久精品播放| 好吊妞欧美视频免费| 久久频这里精品99香蕉久网址| 真实国产乱子伦视频| 日韩第一页在线| 国产aaaaa一级毛片| 999国产精品| 成人在线观看一区| 免费毛片视频| 国产九九精品视频| 国内毛片视频| 丰满人妻久久中文字幕| 久久亚洲中文字幕精品一区| 永久天堂网Av| 亚洲天堂网视频| 亚洲欧洲日本在线| 福利小视频在线播放| 日韩大乳视频中文字幕| 久久精品国产精品国产一区| jizz在线免费播放| 国产亚洲欧美在线视频| 97国产精品视频人人做人人爱| 亚洲综合久久成人AV| 午夜成人在线视频| 亚洲经典在线中文字幕| 呦系列视频一区二区三区| 91视频国产高清|