<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    公共云中 82%的數據庫未加密,云安全岌岌可危?

    安全小白成長記2020-06-22 17:57:22

    隨著企業忽視加密和網絡安全性,個人信息和其他敏感數據將暴露無遺。

    云資源的平均壽命為127分鐘。但傳統的安全策略無法跟上這種變化的速度,并且公有云中82%的數據庫未加密。這些發現來自RedLock云安全智能(CSI)團隊的“云基礎設施安全趨勢”報告,該報告重點關注公共云環境中的主要漏洞。

    該團隊分析了超過一百萬個云資源,處理了12 PB的網絡流量,并挖掘了公共云基礎架構中的缺陷。他們發現有480萬條記錄被泄露,其中包括受保護的健康信息(PHI)和個人身份信息(PII),因為沒有對數據進行加密存儲和訪問控制。

    問題不在于云提供商未能保護數據中心,而在于組織機構未能保護使用云基礎架構的應用程序、內容、系統、網絡和用戶。

    研究人員發現,在公共云中未經加密的82%的數據庫中,有31%接受了來自互聯網的入站連接請求。公共云中超過一半(51%)的網絡流量仍在默認Web端口(端口80)上,用于接收未加密的流量。Badhwar說,幾乎所有(93%)的公共云資源都沒有出站防火墻規則。

    對網絡,配置和用戶層進行控制,使得攻擊者很難進入,難以竊取數據,但網絡控制會導致麻煩。比如:就像在說“我要打開大門和前門,希望我不會被搶劫。”

    開發人員和在云中運行操作的團隊需要安全訪問,而研究人員卻發現通常沒有安全訪問。

    企業正在從本地環境遷移到云,在此環境中,所有內容都經過了安全審查和簽核過程,然后再推向生產環境,云資源的平均壽命為2小時27分鐘,是一個非常小的窗口。

    在這段時間內,客戶不知道如何正確獲得安全性,因為開發人員正在推送代碼。現有的安全工具都無法以變化的速度工作。客戶無法了解推進生產的變更。

    他稱當前的云環境為“面向開發的世界”,其中編寫代碼的人有責任將其推向生產環境。問題是,那些在云環境中進行更改的人員沒有經過培訓的安全專業人員。

    他們缺乏專業知識會帶來其他的安全風險,尤其是對于像集裝箱這樣的新技術而言。RedLock研究人員發現,在不受密碼保護的Google Cloud,Microsoft Azure和AWS上部署了285個Kubernetes儀表板(基于Web的管理界面)。在很多情況下,Kubernetes系統都擁有其他關鍵系統的純文本憑據,此漏洞使關鍵基礎架構暴露無遺。

    該報告中的安全建議包括對開發人員進行有關公共云基礎結構安全實踐的培訓,確保將服務設置為根據需要接受互聯網流量,并設置默認的“拒絕所有”出站防火墻策略。在公共云中創建數據庫和存儲資源時自動發現它們,并監視網絡流量以確保這些資源不與Internet服務直接交互。

    云安全數據庫安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    隨著數據規模的TB級增長,通過釋放數據價值來完成業務轉型與增長,已經成為各行業數字化轉型的基本方向。作為數據存儲的主要技術手段,數據庫系統在整個IT架構中的重要地位不言而喻。然而,伴隨互聯網技術的飛速發展,數據庫被逐漸暴露在更開放、更復雜的網絡環境中,傳統網絡安全體系已不再適用于計算、多連接等環境,高速的場景遷移和猖獗的黑產交易,更使數據庫面臨更多安全挑戰。
    今年召開的“2022可信大會”上,中國信通院對安全全景圖進行全新升級,正式發布“安全全景圖2.0”。中國信通院大所開源和軟件安全部副主任孔松對新版安全全景圖進行全面解讀。
    10月22日,為期4天的2021杭州棲大會落下帷幕。
    多種形式和生命周期的工作負載會長期共存并共同演進,因此需要解決好對每類負載做好安全保護。原生安全與過去邊界原生安全的差異點在于,在應用的全生命周期階段將安全內嵌進來,而不是過去外掛式的干預措施來保障開發、分發、部署和運行時的安全。最后,需要業務系統持續安全運行,實現原生安全管理和響應閉環。原生安全是內生式安全,通過平臺與生俱來的安全特性來保障安全,驅動平臺提供商提供更安全服務。
    可以認為IAM分成兩類,一個是AWS提供的IAM,這是一個完整的身份管理系統,但AWS只提供了系統,基于該系統的配置及信息維護,由客戶完全負責。AWS 提供了虛擬網絡及其之上的VPC,子網,ACL,安全組等,客戶需要準確設計配置自己的網絡,以確保正確的隔離和防護。用戶控制權限的修改通常由特權用戶或者管理員組實現。
    今日匯集267個網安相關招標項目,包括639萬遼寧省公安廳大數據安全訪問平臺、146萬工業互聯網數據安全風險
    “以網絡安全為基礎手段,以數據安全為核心目的,就構成了數字安全的基本概念。”如果說主動安全3.0已經完成了三元論的演進,那么4.0的重點很可能會是數據安全
    自《網絡安全法》發布并實施以來,經過幾年時間的政策、技術與市場的迭代演進,數字世界、數字經濟、數字空間的概念開始深入人心。去年9月,數世咨詢首次發布“網絡安全三元論”的理念,并基于三元論發布了網絡安全能力的全新分類。通過與各層次、各領域和各方面業內人士的頻繁、大量的交流與溝通,數世咨詢將網絡(空間)安全的概念擴展至數字(空間)安全,并發布2021年度《中國數字安全能力圖譜》(以下簡稱“能力圖譜”)
    自《網絡安全法》發布并實施以來,經過幾年時間的政策、技術與市場的迭代演進,數字世界、數字經濟、數字空間的概念開始深入人心。去年9月,數世咨詢首次發布“網絡安全三元論”的理念,并基于三元論發布了網絡安全能力的全新分類。通過與各層次、各領域和各方面業內人士的頻繁、大量的交流與溝通,數世咨詢將網絡(空間)安全的概念擴展至數字(空間)安全,并發布2021年度《中國數字安全能力圖譜》(以下簡稱“能力圖譜”)
    網絡安全三元論網絡安全三元論認為,數字(空間)安全的三大支點為,信息技術、業務應用和網絡攻防。能力圖譜旨在,嘗試解決由于各種紛繁復雜的分類混亂帶來的溝通不便、統計不便、采購不便等弊端,凸顯優秀安全能力提供者,降低供需雙方的試錯成本,并為廣大數字安全領域的業界同仁提供研究參考與使用。
    安全小白成長記
    暫無描述
      亚洲 欧美 自拍 唯美 另类