成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

四種常見的云攻擊及其應對措施

安全 云安全
云攻擊正越來越多地瞄準服務供應商們。專家Frank Siemons在本文中介紹了服務供應商與企業(yè)用戶應當予以防護的多種不同類型的攻擊。

[[196928]]

云攻擊正越來越多地瞄準服務供應商們。專家Frank Siemons在本文中介紹了服務供應商與企業(yè)用戶應當予以防護的多種不同類型的攻擊。

毫不奇怪,隨著云應用的快速發(fā)展,也吸引了眾多潛在惡意人士的覬覦。企業(yè)用戶往往習慣于使用聯(lián)盟或VPN進行直接連接或通過合作伙伴進行連接。

現(xiàn)在,另一個能夠攻擊者提供訪問級別的攻擊媒介竟然是云服務供應商(CSP),這在以往是前所未有的。違規(guī)CSP有可能會讓攻擊者訪問受管客戶端,從而極大地增加云攻擊的成功率、影響力以及破壞性。

普華永道和BAE Systems于2017年4月發(fā)布了一份名為《Operation Cloud Hopper》的報告,報告指出中國黑客組織APT10集團為實現(xiàn)某個目標而攻擊了全球各大IT服務供應商。雖然大部分的攻擊行為都屬于傳統(tǒng)攻擊類型(例如魚叉式網(wǎng)絡釣魚),但對CSP的攻擊組合較多且攻擊規(guī)模較大,這表明黑客攻擊的針對重點已有了一個較大的轉(zhuǎn)變。 近年來,更是出現(xiàn)了一些直接針對托管基礎設施的更為具體的云攻擊。

使用漏洞轉(zhuǎn)發(fā)沙箱

每天都會有大量不同的漏洞被發(fā)現(xiàn)和發(fā)布,除非及時打補丁否則這些漏洞就會成為攻擊者逃脫沙箱式云托管系統(tǒng)以獲取訪問云自身平臺的權(quán)限。一個典型例子就是在2016年由Chris Dale發(fā)布的Microsoft Azure 零日跨站點腳本(XSS)漏洞。通過在Web服務器上使用一個XSS漏洞,Dale設法讓網(wǎng)站崩潰然后在他們的瀏覽器中通過未授權(quán)JavaScript執(zhí)行程序攻擊故障排除軟件即服務管理員。這是一個相對容易的攻擊方法,它只覆蓋了一個單一的平臺,但是除它之外還有更多類似的漏洞,其中大部分仍然是公眾所不知道的。

適當?shù)南到y(tǒng)補丁、定期的滲透測試以及實時的安全監(jiān)控都是解決這些漏洞問題的最佳風險緩解措施。

被用于云攻擊的配置錯誤

安全性措施通常重點關(guān)注有趣的漏洞,但往往很少關(guān)注常見的配置錯誤或不良實施。一個錯誤的配置(例如密碼過于簡單或使用默認密碼)、一個不安全的API或者一個不當實施和打補丁的管理程序都有可能導致安全性問題。

例如,可以使用API來管理系統(tǒng)、在不同系統(tǒng)之間自動推送或拉取數(shù)據(jù)以及完成更多的管理任務。如果這一通訊不安全,或者如果沒有合適的認證手段,那么攻擊者就能夠操縱請求、數(shù)據(jù)甚至系統(tǒng)本身。

解決這類配置錯誤問題的最佳方法是使用正確的變更控制系統(tǒng)、在審查小組中吸收安全專家,以及建立穩(wěn)定安全的配置標準。

云特定攻擊(Man-in-the-cloud attacks)

近期發(fā)現(xiàn)的云特定攻擊是一種重點關(guān)注操縱和盜用用戶云同步令牌的攻擊方式。受害者通常會受到來自于惡意網(wǎng)站或電子郵件的惡意軟件攻擊,之后攻擊者就可以訪問其本地文件。攻擊者的做法是,通過將云同步令牌替換為指向攻擊著云賬戶的同步令牌,并將原始令牌放入待同步所選文件中,這樣一來受害者就會不知不覺地將其原始令牌上傳給攻擊者。然后,攻擊者就可以使用該令牌來訪問受害者的實際云數(shù)據(jù)。

從防護攻擊的角度來看,惡意軟件防護是阻止此類云攻擊的關(guān)鍵所在。

分布式拒絕訪問攻擊

由于CSP一般都擁有著較大的帶寬容量,所以傳統(tǒng)的分布式拒絕訪問攻擊(DDoS)方法就會顯得無用武之地,因為DooS攻擊的攻擊原理是在同一時間使用眾多系統(tǒng)向目標系統(tǒng)發(fā)送數(shù)據(jù)或服務請求以求明白目標系統(tǒng)來不及響應請求甚至崩潰,從而實現(xiàn)攻擊目的。但是,我們已經(jīng)看到,還有許多其他的可用方法能夠?qū)ξ挥谠破脚_中的目標系統(tǒng)實現(xiàn)拒絕訪問狀態(tài)的目的。

2016年的Dyn攻擊表明,即使是云平臺本身也是可以出現(xiàn)運行癱瘓狀態(tài)的。這是一個旨在降低web供應商Dyn域名系統(tǒng)基礎設施運行效率的定向DDoS攻擊。該攻擊攻占了世界各地的大型網(wǎng)站與平臺,例如亞馬遜和Twitter。

從客戶的角度來看,針對主機平臺本身的攻擊并沒有太多的方法。但是,我們建議用戶應調(diào)查評估大型DDoS攻擊的數(shù)據(jù)流量是如何影響服務成本的。另外,還值得一試的是,CSP市場應研究各家供應商是分別采取何種保護措施來防止此類停機事件的。

小結(jié)

針對服務供應商的成功云攻擊案例是很少見的,但是對于供應商及其客戶而言,它們的影響有可能是非常巨大的。這些云攻擊的風險是可管理的,雖然它需要一個泛式的方法,其中包括采取適當?shù)陌踩刂拼胧崟r監(jiān)控其產(chǎn)出、容量規(guī)劃以及合適的變更控制策略。

責任編輯:武曉燕 來源: TechTarget中國
相關(guān)推薦

2022-12-15 08:00:00

2023-12-11 11:00:39

云原生CIO數(shù)字化

2025-06-24 10:09:54

2011-11-24 16:34:39

Java

2012-10-23 10:19:28

2021-06-04 10:45:31

軟件架構(gòu)分布式

2010-09-16 20:31:33

2010-09-13 17:53:22

2013-11-19 09:53:17

2023-03-28 00:04:42

2010-09-25 16:08:40

2024-10-24 08:04:00

2010-01-05 15:31:10

2015-07-15 10:36:31

2018-04-09 04:38:43

2022-12-07 10:28:22

2010-08-13 13:31:48

Flex效果組件

2011-06-30 14:45:52

外鏈

2024-11-07 11:17:50

2021-08-12 11:37:23

數(shù)據(jù)分析錯誤
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 人操人免费视频 | 国产黄色免费网站 | 国产成人一区二区三区精 | 一区二区三区四区在线免费观看 | 久久精品手机视频 | 欧美影院久久 | 中国免费黄色片 | 久久精品综合 | 一呦二呦三呦国产精品 | 美日韩一区二区 | 亚洲国产一区二区三区在线观看 | 伦理二区 | 久久国产精品偷 | 色综合色综合 | 毛片a| 91欧美精品成人综合在线观看 | 午夜视频免费 | 精品一区二区三区入口 | 免费观看毛片 | 久久乐国产精品 | 羞羞视频在线观看 | 国产农村一级国产农村 | 欧美 日韩 国产 成人 在线 91 | 日韩视频区 | 精品久久一区二区三区 | 人人九九精 | 99久久婷婷国产亚洲终合精品 | 一级国产精品一级国产精品片 | 99精品久久| 欧美精品在线一区二区三区 | 欧美日韩在线一区二区 | 天天爽夜夜骑 | 亚洲狠狠| 亚洲视频一区二区三区四区 | 黄色男女网站 | 一区二区三区影院 | 免费观看www7722午夜电影 | 国产欧美日韩一区二区三区在线观看 | 久久精品色欧美aⅴ一区二区 | 欧美日韩毛片 | 久久久精品一区二区 |