成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

為什么保護(hù)云安全是一個數(shù)學(xué)問題

安全 云安全
與普遍的看法相反,云中有一個安全邊界。但這不是我們習(xí)慣保護(hù)的類型。由于沒有網(wǎng)絡(luò),云中事實(shí)上的邊界就是身份。這是因為攻擊者要破壞云安全控制,所需的只是適當(dāng)?shù)膽{據(jù)。

與普遍的看法相反,云中有一個安全邊界。但這不是我們習(xí)慣保護(hù)的類型。由于沒有網(wǎng)絡(luò),云中事實(shí)上的邊界就是身份。這是因為攻擊者要破壞云安全控制,所需的只是適當(dāng)?shù)膽{據(jù)。與網(wǎng)絡(luò)安全不同,保護(hù)身份帶來了一系列獨(dú)特的挑戰(zhàn)。讓我們考慮一下前三名。

[[374161]]

身份太多

與保護(hù)云中的身份相關(guān)的最大問題之一是它們的數(shù)量太多。而不是一個或少數(shù)的網(wǎng)絡(luò)來保護(hù),云有成百上千或數(shù)十萬的身份,代表自己的個人周界。跟蹤它們是一個大規(guī)模的、永無止境的庫存項目,用戶被不斷地添加和刪除以滿足需求。身份治理是云安全的一個主要組成部分,手動操作是不可行的,特別是因為大多數(shù)公司使用兩個或更多的云服務(wù)提供商。

機(jī)器ID

盡管我們大多數(shù)人將身份與人類用戶相關(guān)聯(lián),但計算機(jī)(包括虛擬機(jī)、容器和服務(wù))都具有唯一的身份。實(shí)際上,在IaaS環(huán)境中,機(jī)器身份通常要比人類身份多20倍。這會產(chǎn)生更大的防御范圍。同時,許多機(jī)器身份是瞬態(tài)的,并且會在很短的時間內(nèi)創(chuàng)建以執(zhí)行特定任務(wù)。這種動態(tài)的特性使管理機(jī)器身份比管理人的身份更加復(fù)雜。

權(quán)益

現(xiàn)在,我們已經(jīng)確定了保護(hù)云以身份為中心的邊界所涉及的規(guī)模,讓我們考慮一下主要的安全風(fēng)險因素:授權(quán)。由于每個標(biāo)識都分配了訪問特定資源和執(zhí)行特定操作的權(quán)限,因此具有過多權(quán)限的受損標(biāo)識可能會帶來嚴(yán)重的安全風(fēng)險。

在云基礎(chǔ)設(shè)施環(huán)境中,授權(quán)不僅是一個主要的安全風(fēng)險,而且其數(shù)量也使傳統(tǒng)企業(yè)數(shù)據(jù)中心中的任何東西相形見絀。事實(shí)上,僅在AWS中就有2500多個權(quán)限設(shè)置。同時,附加到個人身份的角色和組使管理云授權(quán)的任務(wù)更加復(fù)雜。如前所述,大多數(shù)公司使用多個云服務(wù)提供商,因此不可能手動跟蹤授權(quán)。

馴服野獸

為了控制云身份和權(quán)利,請考慮以下最佳做法:

1.庫存

首先進(jìn)行云授權(quán)清單。由于云環(huán)境是動態(tài)的,因此應(yīng)持續(xù)進(jìn)行此評估,以維護(hù)以下方面的最新記錄:

• 機(jī)器身份,包括服務(wù)、計算機(jī)實(shí)例、數(shù)據(jù)存儲和機(jī)密。

• 管理資源,權(quán)限邊界和訪問控制列表的身份和訪問管理(IAM)策略。

• 本機(jī)和聯(lián)合身份,例如AWS IAM、Active Directory、Okta等。

2.評估

接下來,對所有權(quán)利進(jìn)行評估,以識別陳述的策略與已授予的實(shí)際權(quán)限之間的不一致。進(jìn)行此分析的最簡單方法是通過可視化,以了解哪些身份有權(quán)訪問敏感資源,其權(quán)限是什么以及與它們關(guān)聯(lián)的角色。為了量化風(fēng)險,請使用提供表格和圖形表示并可以過濾,搜索和查看指標(biāo)和得分的工具。

3.變更監(jiān)控

為了檢測與外部威脅,惡意內(nèi)部人員甚至人為錯誤相關(guān)的可疑活動,應(yīng)在可能的情況下連續(xù)監(jiān)視資源和策略。使用檢測與已建立的安全策略的偏離的規(guī)則,可以確定何時更改敏感特權(quán)(例如何時發(fā)生特權(quán)升級),從而可以生成警報。

4.補(bǔ)救措施

由于權(quán)利通常會影響各種業(yè)務(wù)流程和管理孤島,因此建立補(bǔ)救協(xié)調(diào)流程非常重要。該管道應(yīng)該能夠使用應(yīng)用程序編程接口以自動化的方式將新策略轉(zhuǎn)發(fā)到云平臺,或者轉(zhuǎn)發(fā)到問題管理(即票證)系統(tǒng)以進(jìn)行實(shí)施。同時,DevOps團(tuán)隊可以使用基礎(chǔ)架構(gòu)代碼(IaC)平臺來推動策略更改。

5.最低特權(quán)執(zhí)行

這最后一步是使用本機(jī)云服務(wù)提供商工具和手動方法最難實(shí)現(xiàn)的,因為它涉及不斷分析和刪除過多的權(quán)限。最低特權(quán)的目的是減少云環(huán)境的攻擊面,并且它要求能夠了解正在使用哪些權(quán)利,哪些權(quán)利未使用以及身份執(zhí)行其功能不需要哪些權(quán)利。對于與服務(wù)和基礎(chǔ)結(jié)構(gòu)有關(guān)的身份,僅應(yīng)保留已定義方案所需的權(quán)利,而僅應(yīng)保留這些權(quán)利,以確保安全性和業(yè)務(wù)連續(xù)性。

就像云提供了可以快速擴(kuò)展以滿足不斷變化的業(yè)務(wù)需求的彈性基礎(chǔ)架構(gòu)一樣,它也擴(kuò)展了安全管理的復(fù)雜性和數(shù)量。而且,由于同時屬于用戶和機(jī)器的身份是管理它們的云的最后一道防線,因此它們的重要性至關(guān)重要。這就是保護(hù)云安全是一個數(shù)學(xué)問題的原因:它需要分析和自動化來實(shí)現(xiàn)人類無法實(shí)現(xiàn)的目標(biāo)。這些功能可從執(zhí)行云基礎(chǔ)架構(gòu)權(quán)利管理(CIEM)和云身份管理(CIG)的產(chǎn)品中獲得。

 

責(zé)任編輯:姜華 來源: 中國IDC圈
相關(guān)推薦

2013-09-04 16:27:23

云計算安全云安全

2013-09-05 09:15:29

云安全

2020-02-04 10:24:43

云計算云安全數(shù)據(jù)

2015-09-01 11:33:08

云安全云服務(wù)云安全工具

2009-12-11 10:30:31

2022-01-25 11:23:40

云安全云計算

2023-08-11 16:28:24

2018-08-17 09:00:00

2014-12-16 09:52:51

云安全云數(shù)據(jù)中心云備份

2017-03-03 09:53:16

2017-11-19 14:58:40

2016-05-24 10:05:20

2009-07-22 09:48:29

2015-09-07 11:44:55

2011-07-15 14:07:01

2023-04-10 11:45:26

GPT-4AI

2014-01-16 09:23:01

2021-07-30 15:31:35

代碼重用漏洞攻擊

2016-01-24 21:58:34

2019-01-02 06:26:02

API應(yīng)用程序編程接口應(yīng)用安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 丁香久久 | 久久综合狠狠综合久久 | 亚洲激情一区二区 | 日韩在线免费播放 | 九九九视频精品 | 亚洲精品久久久一区二区三区 | 欧美a∨| 欧美成人a | 超碰在线国产 | 国产精品99久久久久久久久久久久 | 免费a v网站 | 亚洲超碰在线观看 | 亚洲成人一区 | 欧洲亚洲一区 | 日本精品视频 | av一级久久| 黄色一级视频 | 男女视频在线观看免费 | 欧美a级成人淫片免费看 | 伦理二区 | 国产一区二区三区在线免费观看 | av一二三区 | 中文字幕久久精品 | 亚洲av毛片| 7777在线视频 | 亚洲电影专区 | 国产成人免费在线观看 | 在线国产视频 | 久草视频在线播放 | 日韩成人在线播放 | 国产精品久久久久久一区二区三区 | 天天干天天爱天天爽 | 亚洲精品永久免费 | a网站在线观看 | 亚洲精品欧洲 | 成人欧美一区二区三区在线播放 | 欧美精品久久久 | 久久久精品网 | 亚洲精品欧美一区二区三区 | 日韩一区中文字幕 | 精品国产乱码久久久久久蜜臀 |