999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

十大最常見云安全錯誤

2020-10-15 01:07:30DavidStrom陳琳華
計算機世界 2020年38期
關鍵詞:解決方案用戶

David Strom 陳琳華

據Accurics和Orca Security的研究顯示,云實踐中存在著大量的基礎性配置錯誤,其中93%的受訪者存在著存儲服務配置錯誤的問題。因配置錯誤而導致云服務器受到攻擊以及不法分子從這些服務器上竊取數據的新聞并不少見。

我們每個人都不是完人,所以發生錯誤是在所難免的。有時我們可能會為云服務器設置了寬松的憑證,有時甚至就沒有設置。有時我們沒能在發現漏洞后及時更新軟件,亦或是用于生產的應用程序在設計完成后沒有及時讓IT部門進行安全審查。這些情況在日常工作中都太常見了。以下是我們日常工作中最常見的十大錯誤。

1.未對秘密加以妥善管理

用戶在很多情況下沒有將密鑰、管理員密碼和API密鑰存儲在妥當的地方。將這些秘密都存儲在了本機的Word文件上或是便簽上的做法顯然是不妥的。除了應當妥善保管這些數據外,用戶還應盡量控制知情范圍,不讓其他開發人員知道,即使是與授權的開發人員共享也可控制在最低限度之內。解決方案:AWS Secrets Manager、AWS Parameter Store、Azure Key Vault和Hashicorp Vault等服務都是比較好的管理工具。

2.服務器的補丁程序安裝不及時

因服務器未能及時安裝補丁程序而受到攻擊的情況非常普遍。基于云端的服務器并不會自動安裝補丁程序,或是自動升級為最新版本。研究顯示,半數的受訪者至少有一臺服務器未能及時安裝補丁包或是及時升級。解決方案:加強補丁程序管理,及時關注提供商發布的重要更新通知。

3.對訪問權限放任不管

訪問權限方面主要存在兩個基本性問題。一是許多IT部門在運行不同的Windows終端時使用的都是管理員權限。二是安全設備無法檢測到基礎設施當中常見的權限升級攻擊。解決方案:使用權限身份管理工具并對賬戶的權限調整進行定期審核。

4.忽視遠程訪問

RDP、SSH和Web控制臺等大部分云服務器都有多種遠程連接模式。憑證權限、弱密碼和不安全的端口都可能會讓云服務器處于風險當中。解決方案:對網絡流量進行監控,并對其加以適當的限制。

5.對日志疏于管理

日志需要被及時查看,對于云服務器而言尤為重要,因為每天都會有大量的日志生成,時間長了一些重要的信息會被湮沒。對日志疏于管理可能會導致無法及時發現攻擊行為。解決方案:用戶可以使用AWS CloudTrail等能夠為云服務提供實時可見性的工具。此外,用戶還應勤查看有關賬戶配置、用戶創建、身份驗證失敗等事件日志。

6.應用程序缺乏保護

Verizon的數據泄露報告顯示,針對Web應用程序的攻擊在2020年翻了一倍多。通常情況下,一個網站會運行數十種軟件工具,而用戶的應用程序可能集合多種不同的產品,這些產品又會涉及多個服務器和多種服務。解決方案:如果運行的是普通的應用程序服務器,那么用戶可以考慮使用Web應用程序防火墻。如果運行的是Azure或Office 365,那么用戶應當使用微軟Defender Application Guard的公開預覽版,以幫助發現威脅并阻止惡意軟件在基礎設施中傳播擴散。

7.端口處于開放狀態

美國聯邦調查局曾經針對2017年不法分子利用FTP發動攻擊的情況發出過警告。解決方案:立即關閉那些不需要的端口,以減少攻擊面。

8.受信的供應鏈存在后門

開發人員使用的開源工具正變得越來越多,這導致軟件供應鏈出現了延長,也意味著用戶必須要了解其中的信任關系,并在整個開發流程和生命周期中對軟件的整個路徑加以保護。這部分的工作難點在于很難識別已發現的風險到底是簡單的輸入錯誤,還是有意為之。解決方案:使用容器安全工具,同時對常用項目的一系列監管鏈條展開深入了解。

9.不安全的存儲容器

安全人員每周都能夠在開放的云服務器上發現數據緩存。這些緩存中包含了客戶的各種機密信息。開放式存儲容器出現的根源在于開發人員創建它們時并不細心,有時甚至疏于管理。由于價格便宜且創建容易,因此云存儲近些年來被廣泛采用。解決方案:遵循首席安全官提出的有關提高容器安全性的建議,使用Shodan.io或BinaryEdge.io等檢測工具定期檢查自己的域,同時使用AWS Virtual Private Cloud或Azure Virtual Networks等工具對云服務器進行分隔。

10.利用SMS MFA保護賬戶安全,亦或完全沒有MFA

盡管作為額外的身份驗證因素的SMS(短信)文本并不安全,但是即便如此,大多數云應用程序仍處于沒有設置任何多因素身份驗證(MFA)措施的狀態。在Orca Security的調查中,1/4受訪者表示其管理員賬戶沒有設置MFA保護措施。解決方案:盡管我們拿那些不支持MFA的商業應用程序沒有什么辦法,但是我們可以利用谷歌或Authy的身份驗證器應用程序來保護SaaS應用程序和管理員賬戶。

本文作者David Strom長期關注安全、網絡和通信等領域,并長期為CSO Online、Network World、Computerworld和其他出版物供稿。

原文網址

https://www.csoonline.com/article/3573267/10-common-cloud-security-mistakes-that-put-your-data-at-risk.html

猜你喜歡
解決方案用戶
艾默生自動化解決方案
解決方案和折中方案
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
4G LTE室內覆蓋解決方案探討
7大睡眠問題解決方案
母子健康(2015年1期)2015-02-28 11:21:44
Camera360:拍出5億用戶
創業家(2015年10期)2015-02-27 07:55:08
100萬用戶
創業家(2015年10期)2015-02-27 07:54:39
如何獲取一億海外用戶
創業家(2015年5期)2015-02-27 07:53:25
主站蜘蛛池模板: 国产97区一区二区三区无码| 女人一级毛片| 午夜欧美理论2019理论| 高潮毛片免费观看| 亚洲九九视频| 国产视频a| 久久精品无码中文字幕| 亚洲天堂网在线观看视频| 波多野结衣视频一区二区| 亚洲色图另类| 日韩毛片在线播放| 国产精品无码作爱| 国产精品精品视频| 一本一道波多野结衣一区二区| 欧美第一页在线| 国产麻豆精品在线观看| 毛片免费在线| 四虎永久免费在线| 黄色a一级视频| 国产精品香蕉在线观看不卡| 亚洲狠狠婷婷综合久久久久| 亚洲第一成网站| 国产福利在线观看精品| 久久综合色播五月男人的天堂| 99爱在线| 亚洲综合香蕉| 国产香蕉一区二区在线网站| 亚洲色欲色欲www网| 亚洲日本精品一区二区| 国产精品美女网站| 国产日韩久久久久无码精品| 欧美日韩高清在线| 国产成+人+综合+亚洲欧美| 亚洲成人精品在线| 熟女日韩精品2区| 国产打屁股免费区网站| 女同国产精品一区二区| 国产一区二区精品高清在线观看| 在线国产欧美| 亚洲一级毛片免费观看| 国产综合色在线视频播放线视| 尤物午夜福利视频| 亚洲无码视频喷水| 久久免费精品琪琪| 国产黄色视频综合| 国产迷奸在线看| 最新亚洲av女人的天堂| 中日无码在线观看| 人妻中文久热无码丝袜| 永久毛片在线播| 真人高潮娇喘嗯啊在线观看 | 国产精品分类视频分类一区| 高清久久精品亚洲日韩Av| 亚洲日韩欧美在线观看| 超碰aⅴ人人做人人爽欧美| 亚洲天堂在线视频| av在线人妻熟妇| 不卡无码h在线观看| 高潮爽到爆的喷水女主播视频| 国产精品污视频| 秋霞一区二区三区| 亚洲男人的天堂久久香蕉| 91麻豆国产视频| 亚洲国产天堂久久九九九| 亚洲精品色AV无码看| 国产精品99一区不卡| 热99精品视频| 午夜无码一区二区三区| 91视频免费观看网站| 日韩中文精品亚洲第三区| 久久久久久久久久国产精品| 亚洲第一中文字幕| 色婷婷综合激情视频免费看 | 久久精品国产999大香线焦| 亚洲日本中文综合在线| 日韩人妻少妇一区二区| 国模私拍一区二区三区| 国产成人8x视频一区二区| 色综合久久88| 国产无吗一区二区三区在线欢| 综合久久五月天| 欧美一级大片在线观看|