成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

企業數據風險及其控制

安全 數據安全
數據風險有兩個關鍵領域,都關系到如何將數據提交給客戶。對于存儲基礎設施和位于其上數據的風險,可以采取什么措施來設計一個健壯的體系架構以抵御攻擊呢?

數據的風險分類

數據風險有兩個關鍵領域,而這些都關系到如何將數據提交給客戶。第一個風險涉及數據可被非授權的系統進行訪問。第二個風險是非授權的人員訪問數據。

企業數據風險及其控制

非授權系統的訪問

非授權的系統訪問受保護的數據的可能性乍一看似乎不太可能。但是,當你考慮到所有可能產生的系統管理員的錯誤或故意非法訪問,數據被入侵的潛在問題便開始增加。那么,非授權系統如何獲取對另一個系統的數據的訪問呢?

在這種情況下,該數據很可能將通過一個LUN的形式提交。此LUN可以通過任何一個光纖通道連接或互聯網小型計算機系統接口(iSCSI)連接來提供。這兩種連接類型呈現了相同級別的風險。攻擊LUN將需要使用欺騙,使用一臺電腦的主機總線適配器(HBA)來改變它呈現給目標系統的WWN。

這個目標不太容易完成,因為光纖通道端口一般不使用端口鏡像,而攻擊者試圖攔截(嗅探)流量以了解WWNs在網絡上傳輸數據的方法。攻擊者想要欺騙WWN需要關于他們應該針對哪臺主機WWNs的內部信息。然而,這在理論上是可能的。

盡管有困難,利用主機欺騙WWN的能力是潛在的風險——而一旦該WWN被欺騙,許多存儲環境中的保護措施將被暴露。理論上,WWN欺騙將不得不通過分區定義訪問——如果WWN分區被使用,而這是經常發生的情況——同時存儲陣列提供的LUN掩碼通常基于WWNs進行配置。繞過這兩個關鍵的安全方法,入侵的主機可以訪問這些LUN上的所有數據。

思考在單個磁盤的環境中。假設你已經從一臺服務器刪除了一個磁盤,并把它放在另一臺服務器上——原有的系統對文件保護的措施將發生什么情況?磁盤現在由新的操作系統所擁有,作為這個流氓系統的管理員或root身份,你現在可以更改數據訪問的權限。只要攻擊者從卷讀取和避免寫入數據,原來的主機可能永遠不會察覺已經發生過什么異常。

防止WWN欺騙和嗅探的另一個最佳實踐是交換機專用,連接存儲設備只為服務器和存儲提供服務,這樣終端用戶設備和其他系統則不允許共享交換機硬件。這種方法依賴于交換機的物理安全性來限制你的風險。

數據暴露于一個非授權系統的風險的另一種途徑是存儲管理員故意或疏忽的配置。存儲管理員可以故意或錯誤地分配LUN到錯誤的服務器,或者可能為特定服務器選擇了錯誤的LUN。在這兩種情況下,沒有什么會妨礙管理員這樣做,因為分區存在,服務器將被正確連接且分區到陣列。因為服務器會被正確注冊到陣列中, LUN屏蔽也不會阻止它的。你可能想知道為什么存儲陣列允許這樣做。由于遷移的目的,存儲供應商提供服務器之間的LUN共享能力,以支持服務器集群。虛擬集群的普及是常見的。為了從一臺主機移動虛擬服務器到另一臺主機,LUN必須在主機之間共享。

當決定如何保護你的存儲時,識別關于LUNs對服務器造成的風險是非常重要的。

非授權人員的訪問

服務器上靜止數據的另一個風險是通過內置服務器中的數據訪問機制攻擊服務器本身。當服務器被攻陷從而將數據暴露給攻擊者時,服務器控制的所有數據將遭受系統本身授權機制的風險。

一旦服務器在攻擊者的控制下,攻擊者就有改變文件系統權限的能力,這樣新的操作系統所有者可以允許訪問所有數據。為了收集信息,入侵系統的攻擊者并不一定需要開始更改文件系統。也許是攻擊者只關心截獲的內容或從存儲器讀取的數據。正如有些工具可以嗅探有線和無線網絡的網絡流量,有些工具可以嗅探光纖通道網絡上的流量。使用入侵系統,或者惡意軟件,入侵者可以執行一個嗅探工具并收集系統數據。此外,通過訪問這個入侵的系統,攻擊者可以發動多次對存儲基礎架構攻擊以獲得其他服務器數據的訪問。

數據風險管控最佳實踐

對于存儲基礎設施和位于其上數據的風險,可以采取什么措施來設計一個健壯的體系架構抵御攻擊呢?以下做法提供了最佳可行的緩解實踐。

· 分區

基于端口的分區,通過主機和存儲陣列之間的連接的控制提高了安全性。分區這種方法提供了對一個WWN欺騙攻擊的保護。通過端口分區,即使主機系統被引入到一個偽造的WWN的環境中,主機也需要交換機定義的端口中,以便它的訪問流量可以傳輸到存儲陣列,因為區域基于端口進行配置的。通過分區的方式,交換機提供了路徑,從服務器的HBA到陣列的HBA 。沒有那個分區, WWN欺詐就沒有路徑到陣列。

· 陣列

陣列已經發展很長時間提供LUN掩碼作為保護LUN不會被非授權服務器訪問的一種形式。 LUN被非授權系統訪問的最可能的原因是存儲管理員偶然的或故意的錯誤配置。針對這一點,最好的防御是確保存儲管理員是可信的,勝任的,以及控制和限制只有少數訓練有素,可靠的管理員進行存儲陣列的管理。

· 服務器

為了充分保證存儲環境,你必須確保對服務器環境本身進行控制和監視。確保存儲基礎架構本身是不夠的。對任何服務器的訪問都可以顯著將服務器和存儲環境暴露給有害的活動。重要的是,服務器被安全地配置,并且該設備位于有訪問控制和監控的安全設施中。變更管理和實時監控,跟蹤更改系統和管理員在服務器上的活動,應與存儲環境的安全一起實施。不僅在承載數據的服務器,也可用于管理陣列和交換機的管理服務器上采取這些步驟。

· 員工

當雇用個人來管理安全存儲環境時,必要的技能應包括扎實的存儲安全實踐知識。計算機安全方法的背景和培訓應該被視為一個重要的要求。當然,管理存儲陣列的培訓和經驗也很重要,最好是關于在你的組織中使用的產品,而不是委任其他一些平臺管理存儲基礎架構的管理員。此外,由于SAN是存儲和網絡融合的結果,具有網絡背景可以是非常有價值的。

· 異地數據存儲

異地存儲數據(安全地)是任何組織業務連續性流程的一個重要方面。許多廠商會拿起備份磁帶并將其移到一個安全的設施。應該對這些設施進行定期審計,以確保向異地發送的所有數據可問責。為了保護數據,不管在磁盤或磁帶上都應該被加密。任何形式的在線數據備份應該采用端到端的加密方法。

責任編輯:藍雨淚 來源: TechTarget中國
相關推薦

2010-09-30 15:49:00

2022-04-14 15:38:06

數據泄漏數據安全木馬

2011-08-19 09:56:12

云計算安全管理風險控制

2024-10-08 14:55:25

2011-06-23 16:03:53

數據安全加密

2018-03-08 09:57:15

2010-08-31 16:23:45

2012-03-02 09:24:14

云計算風險數據

2011-06-28 13:11:13

2020-10-19 11:11:38

云計算

2021-09-03 15:03:33

數據安全安全風險網絡安全

2014-03-07 09:54:16

2025-02-12 08:00:00

人工智能GenAICISO

2013-06-08 14:13:13

文件級數據共享文件級數據安全

2009-03-31 11:57:52

2023-03-30 00:04:04

2023-06-09 07:11:56

2022-03-01 13:42:57

區塊鏈安全技術

2011-10-08 13:20:07

2015-05-22 09:27:49

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 在线播放国产一区二区三区 | 一区二区三区四区不卡视频 | 久久久久综合 | 国产成人精品午夜 | 免费久久久 | 午夜视频一区二区 | 久久久www成人免费无遮挡大片 | 国产综合精品一区二区三区 | 久久99国产精一区二区三区 | 麻豆国产一区二区三区四区 | 亚洲精品一区国产精品 | 男女爱爱福利视频 | 日韩一区二区视频 | 国产色婷婷精品综合在线手机播放 | 精品亚洲一区二区三区四区五区高 | 亚洲精品黑人 | 精品av| 亚洲欧美在线观看 | 麻豆视频国产在线观看 | 成人免费影院 | 99视频在线免费观看 | 91.com在线观看 | 激情国产在线 | 免费视频99 | 成人午夜免费在线视频 | 亚洲精品日韩在线 | 日韩精品一区二区三区在线播放 | 国产一区二区三区四区在线观看 | 欧美激情欧美激情在线五月 | 亚洲免费在线 | 男人影音 | 日韩第一页 | 一级欧美 | www.青青草| 粉嫩高清一区二区三区 | 一级黄片一级毛片 | 天天草狠狠干 | 日韩午夜在线播放 | 国产精品美女久久久久久久久久久 | 五月天天丁香婷婷在线中 | www.av在线 |