成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何應(yīng)對(duì)機(jī)器身份帶來(lái)的安全風(fēng)險(xiǎn)

譯文
安全
在機(jī)器 ID 主導(dǎo)的世界中,安全性不能保持靜態(tài)或集中。您必須創(chuàng)建敏捷的安全態(tài)勢(shì)以匹配敏捷的開(kāi)發(fā)環(huán)境。這種態(tài)勢(shì)將幫助您快速應(yīng)對(duì)級(jí)聯(lián)問(wèn)題并確定根本原因。

DevOps 文化?在企業(yè)中的興起加快了產(chǎn)品交付時(shí)間。自動(dòng)化無(wú)疑有它自己的優(yōu)勢(shì)。然而,容器化和云軟件開(kāi)發(fā)的興起正使組織面臨新的攻擊面。

如今,企業(yè)中機(jī)器身份的數(shù)量遠(yuǎn)遠(yuǎn)超過(guò)了人類(lèi)身份。事實(shí)上,機(jī)器身份的興起造成“網(wǎng)絡(luò)安全債”不斷累積,增加安全風(fēng)險(xiǎn)。

以下是機(jī)器身份造成的三個(gè)主要安全風(fēng)險(xiǎn)以及應(yīng)對(duì)措施:

· 證書(shū)更新問(wèn)題

機(jī)器身份的保護(hù)方式與人類(lèi)不同。人類(lèi) 的ID 可以使用登錄名和密碼進(jìn)行驗(yàn)證,但機(jī)器 ID 需要使用證書(shū)和密鑰,而這些憑證則存在一個(gè)有效期的問(wèn)題。

證書(shū)的有效期一般為兩年,但是技術(shù)的快速發(fā)展已將一些證書(shū)的有效期縮短至 13 個(gè)月。鑒于在給定的 DevOps 周期中通常存在數(shù)千個(gè)機(jī)器身份,所有這些證書(shū)的有效期都不同,因此進(jìn)行手動(dòng)更新和審計(jì)幾乎不可能。

依賴(lài)手動(dòng)流程來(lái)驗(yàn)證證書(shū)的團(tuán)隊(duì)可能會(huì)面臨計(jì)劃外的中斷,這是 DevOps 運(yùn)維無(wú)法承受的。具有面向公眾服務(wù)的公司可能會(huì)因此類(lèi)中斷而遭受負(fù)面的品牌影響。2021 年2月發(fā)生了一次與證書(shū)相關(guān)的宕機(jī)事件,過(guò)期的TLS證書(shū)使Google Voice崩潰,導(dǎo)致其24小時(shí)不可用。

自動(dòng)化證書(shū)管理是解決此問(wèn)題的最佳方案。例如Akeyless 這類(lèi)的解決方案可以自動(dòng)審核和更新過(guò)期證書(shū)。除了適合更廣泛的 DevOps 自動(dòng)化外,Akeyless 等工具還簡(jiǎn)化了機(jī)密管理。例如,該工具允許企業(yè)通過(guò)在機(jī)器訪問(wèn)敏感信息時(shí)創(chuàng)建一次性、短期證書(shū)來(lái)實(shí)現(xiàn)即時(shí)訪問(wèn)。這些證書(shū)消除了對(duì)靜態(tài)密鑰和證書(shū)的需求,從而減少了公司內(nèi)部的潛在攻擊面。

機(jī)器 ID 驗(yàn)證也  依賴(lài)于私鑰。隨著企業(yè)中工具使用量的增加,影子 IT 已經(jīng)成為一個(gè)主要問(wèn)題。即使員工僅試用 SaaS 軟件的試用版然后停止使用這些產(chǎn)品,該軟件的安全證書(shū)通常仍然會(huì)保留在網(wǎng)絡(luò)上,從而成為攻擊者可以利用的漏洞。

秘密信息管理工具集成您網(wǎng)絡(luò)的各個(gè)方面,并監(jiān)控影子證書(shū)和密鑰。因此,刪除多余密鑰并保護(hù)有效密鑰變得簡(jiǎn)單。

· 事件響應(yīng)滯后

安全團(tuán)隊(duì)面臨的問(wèn)題之一是因機(jī)器身份受損或過(guò)期而導(dǎo)致的級(jí)聯(lián)問(wèn)題。例如,如果單個(gè)機(jī)器 ID 被泄露,安全團(tuán)隊(duì)必須迅速更換其密鑰和證書(shū)。如果不這樣做,像Jenkins這樣的自動(dòng)化 CI/CD 工具將出現(xiàn)影響發(fā)布進(jìn)度的錯(cuò)誤。

像 Jenkins 這樣的工具連接了 DevOps 運(yùn)維的每個(gè)部分,也會(huì)產(chǎn)生下游問(wèn)題。然后是第三方工具集成的問(wèn)題。如果云容器因?yàn)闄z測(cè)到單個(gè) ID 存在漏洞而決定撤銷(xiāo)您的所有機(jī)器 ID,該怎么辦?

所有這些問(wèn)題都會(huì)即刻影響到您的安全團(tuán)隊(duì),從而導(dǎo)致大量問(wèn)題,使得將所有問(wèn)題歸咎于一個(gè)根本原因極具挑戰(zhàn)性。好消息是自動(dòng)化和電子密鑰管理簡(jiǎn)化了這個(gè)過(guò)程。這些工具將使您的安全團(tuán)隊(duì)全面了解數(shù)字密鑰和證書(shū)的位置,以及更新或頒發(fā)新證書(shū)所需的步驟。

令人驚訝的是,由于 DevOps 中的容器化方法,大多數(shù)組織缺乏對(duì)關(guān)鍵位置的可見(jiàn)性。大多數(shù)產(chǎn)品團(tuán)隊(duì)都是各自為營(yíng),并在生產(chǎn)之前聚集在一起集成不同的代碼。其結(jié)果則是缺乏對(duì)不同移動(dòng)部分的安全透明度。

在機(jī)器 ID 主導(dǎo)的世界中,安全性不能保持靜態(tài)或集中。您必須創(chuàng)建敏捷的安全態(tài)勢(shì)以匹配敏捷的開(kāi)發(fā)環(huán)境。這種態(tài)勢(shì)將幫助您快速應(yīng)對(duì)級(jí)聯(lián)問(wèn)題并確定根本原因。

· 缺乏審計(jì)洞察力

機(jī)器 ID 的興起并沒(méi)有被忽視。政府越來(lái)越多地強(qiáng)制要求加密密鑰,以監(jiān)控?cái)?shù)字身份,尤其是在監(jiān)管敏感業(yè)務(wù)部門(mén)時(shí)。再加上企業(yè)必須遵守的數(shù)據(jù)隱私法律,對(duì)于任何手動(dòng)機(jī)器ID管理程序來(lái)說(shuō)都是極大的困擾。

如今,失敗的安全審計(jì)會(huì)導(dǎo)致可怕的后果。除了失去公眾信任之外,組織還為黑客設(shè)定了一個(gè)目標(biāo),這通常會(huì)增加安全漏洞的幾率。一般的企業(yè)在其權(quán)限下可能有數(shù)十萬(wàn)個(gè)機(jī)器身份,每個(gè)身份都有不同的配置和有效期。

人類(lèi)團(tuán)隊(duì)無(wú)法跟上這些身份的步調(diào)。然而有許多組織仍以這種方式為其安全團(tuán)隊(duì)分配任務(wù),使他們面臨重大的安全風(fēng)險(xiǎn)。即使手動(dòng)過(guò)程處理密鑰更新,人為錯(cuò)誤也會(huì)產(chǎn)生問(wèn)題。此外,期望少數(shù)管理員了解每個(gè)證書(shū)的信任要求是不現(xiàn)實(shí)的。

像 Hashicorp 這樣的自動(dòng)化解決方案可以無(wú)縫地解決這些問(wèn)題,因?yàn)樗峁┝税踩珗F(tuán)隊(duì)可以使用的簡(jiǎn)單審計(jì)和合規(guī)性數(shù)據(jù)。

自動(dòng)化是關(guān)鍵

DevOps 優(yōu)先考慮整個(gè)運(yùn)維的自動(dòng)化。要包括安全性,您必須在整個(gè)組織中自動(dòng)化和集成這些應(yīng)用程序,以創(chuàng)建靈活的安全態(tài)勢(shì)。如果不這樣做,機(jī)器身份數(shù)量的增加將使您的安全團(tuán)隊(duì)負(fù)擔(dān)過(guò)重,無(wú)法應(yīng)對(duì)威脅。

原標(biāo)題:How to Combat the Biggest Security Risks Posed by Machine Identities

鏈接:https://thehackernews.com/2022/07/how-to-combat-biggest-security-risks_29.html?

責(zé)任編輯:Blue 來(lái)源: 51CTO
相關(guān)推薦

2010-07-08 14:19:25

2020-04-02 20:39:08

醫(yī)療數(shù)據(jù)數(shù)據(jù)泄漏數(shù)據(jù)安全

2024-03-20 15:36:54

2012-04-16 16:31:17

2015-12-24 10:55:05

2010-09-17 13:23:12

2010-09-03 10:35:03

2010-05-27 17:23:07

2019-03-04 08:55:06

5G移動(dòng)網(wǎng)絡(luò)通信

2014-08-20 10:07:02

2015-01-22 09:09:57

虛擬網(wǎng)絡(luò)功能NFV安全風(fēng)險(xiǎn)

2015-01-14 10:24:45

2021-09-03 15:03:33

數(shù)據(jù)安全安全風(fēng)險(xiǎn)網(wǎng)絡(luò)安全

2014-05-12 11:12:12

2014-07-30 09:53:53

2017-11-06 11:15:51

智能機(jī)器人工智能機(jī)器學(xué)習(xí)

2025-04-03 08:23:00

機(jī)器身份安全網(wǎng)絡(luò)安全機(jī)器身份

2012-06-04 10:37:12

2013-07-16 09:15:29

2023-02-22 15:26:07

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产91网址 | 国产区视频在线观看 | 99久久99热这里只有精品 | 亚洲视频在线观看免费 | 337p日本欧洲亚洲大胆精蜜臀 | 亚洲精品一区二区久 | 亚洲国产一区二区三区在线观看 | 日韩中文字幕2019 | 精品久久久久久国产 | 国产97色| 天堂成人国产精品一区 | 亚洲国产精品久久久久秋霞不卡 | 99精品视频在线观看 | 亚洲36d大奶网 | 91在线区| 在线观看成人免费视频 | 欧美国产一区二区 | 中文字幕一区在线观看视频 | 丝袜美腿一区 | 日韩高清国产一区在线 | 国产精品久久久久久妇女 | 亚洲成人精品国产 | 欧美一区二区三区视频在线 | 中文二区 | 香蕉超碰 | 一级黄色录像毛片 | 国产精品黄视频 | 欧美一区二区三区 | 亚洲欧美中文日韩在线v日本 | 国产99视频精品免费视频7 | 久久亚洲综合 | 久久天天躁狠狠躁夜夜躁2014 | 亚洲精品日韩一区二区电影 | 国产高清一区二区三区 | 久久精品国产久精国产 | 国产精久久久久久 | 精品视频网 | 欧美日韩在线综合 | 瑞克和莫蒂第五季在线观看 | 中午字幕在线观看 | 欧美日韩国产高清视频 |