<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    《2021網絡空間測繪年報》解讀|公有云資產畫像與風險度量

    VSole2022-02-24 17:04:25

    近日,綠盟科技與中國電信聯合發布《2021網絡空間測繪年報》,旨在通過測繪的方法,發現物聯網、公有云、工控系統、安全設備、數據庫、智慧平臺等關鍵領域資產在公網上的暴露情況,分析各個領域資產所面臨的安全隱患,助力于數字化轉型背景下新興資產服務的安全管理。

    本文為《2021網絡空間測繪年報》精華解讀系列第三篇,主要介紹公有云的資產測繪與風險度量。

    PART 01 公有云資產測繪的動因與挑戰

    近年來公有云安全事件數量呈現上升趨勢,特別是非法利用云資源挖礦和云上數據泄露。隨著各個行業上云步伐加快,云上業務及數據變得越來越重要,同時,公有云上服務租戶眾多,數據存儲巨大,安全事件的影響具有規模性。2021年4月,公有云服務提供商DreamHost泄露了8億用戶數據,包括諸多WordPress賬戶信息及其關聯的郵件地址,郵件地址的暴露可能使攻擊者發起針對性的釣魚攻擊或其他社會工程詐騙。

    由此看來,云上安全風險一直存在且影響范圍廣泛。風險態勢評估的前提是資產梳理,對云上資產服務的宏觀把握十分重要。因此,對公有云資產的梳理與測繪勢在必行。然而,對公有云資產開展測繪工作也存在著許多挑戰。

    首先,大部分公有云廠商不會公開自己的主機IP庫,且許多公有云主機IP處于動態變化中。發現存活云主機是梳理云上服務的第一步,而IP庫的缺失與IP的多變性為存活云主機的發現帶來了巨大挑戰。其次,云上資產數量巨大,AWS所公開的IP就有一億多個,要進一步挖掘這些IP上開放的端口與對外提供的服務所需要的時間成本是巨大的。再次,公有云上租戶眾多,運行在其上的業務多種多樣,資產部署情況復雜,為資產梳理也帶來了難度。

    PART 02 公有云資產多維畫像

    在《2021網絡空間測繪年報》中,我們經過多方調研與對比測試,針對國內幾大公有云廠商,整理出了相對可靠的IP庫。而后利用測繪系統對公有云資產從存活主機、暴露端口、對外服務等多個維度入手,進行了統計分析。最終基本梳理出了國內幾大公有云廠商的資產暴露情況。其中部分結果展示如下。

    圖1 阿里云主機地理分布情況

    圖2 華為云開放數量前六的服務情況

    PART 03 公有云關鍵資產風險度量

    在風險度量方面,《2021網絡空間測繪年報》從公有云重要資產——對象存儲服務入手,對云上數據泄露風險進行了具體分析。我們以Amazon AWS的S3對象存儲服務為例,利用數據分析的手段生成了一部分S3訪問域名,并對數千個S3存儲桶中的數據類型進行了統計分析,分析結果如圖3所示。最終在文檔類型數據中發現了部分敏感信息,證明了公有云上的數據泄露事件時刻存在。

    圖3 可公開訪問存儲桶數據類型分布圖

    PART 04 總結

    面向公有云資產的測繪與風險度量十分重要且挑戰巨大。如何構建較為全面的公有云IP庫、如何高效地挖掘出資產信息以及如何把控復雜多變的公有云環境都是值得進一步研究的問題。

    測繪公有云
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    綠盟科技與中國電信聯合發布《2021網絡空間測繪年報》,旨在通過測繪的方法,發現物聯網、公有、工控系統、安全設備、數據庫、智慧平臺等關鍵領域資產在公網上的暴露情況,分析各個領域資產所面臨的安全隱患,助力于數字化轉型背景下新興資產服務的安全管理。
    《2021網絡空間測繪年報》中,我們針對原生生態下的核心程序及組件進行了測繪分析,用數據來呈現原生技術的落地情況和風險態勢,并對目前市面上比較流行的原生服務進行了資產、版本分布梳理以及相應的風險分析,這些服務包括 Docker、 Kubernetes API Server、 Istio、 Kong、Prometheus。
    用戶錯誤配置隱私泄露風險之大,應引起足夠重視。對象存儲服務只是公有提供的若干存儲服務之一,其他如消息隊列服務、數據庫服務等均存在對外暴露和錯誤配置疊加的數據泄露風險。對這 337 個服務的 IP 地址的地理區域統計顯示,在全球范圍內,互聯網上暴露的 Docker 服務主要分布于中國、美國以及德國。
    綠盟科技《2021網絡空間測繪年報》中對公有上的消息隊列遙測傳輸服務進行了測繪分析。 MQTT 是IBM發布的基于發布/訂閱范式的消息協議。由于其輕量、簡單、開放和易于實現的特點,非常適用于物聯網設備。MQTT服務中有三種角色:發布者、訂閱者和代理。
    2021年國家“十四五”規劃強調,加快數字化發展和建設數字中國,加快建設數字經濟、數字社會、數字政府,以數字化轉型整體驅動生產方式、生活方式和治理方式變革。這也將極大地推動企業數字化轉型的進程。企業通過應用、大、物、移、智等新技術實現以數據推動業務和管理的目標。在數字化轉型穩步推進的背景下,必定會有越來越多新興的資產服務出現在互聯網上,對這些服務的暴露面以及脆弱性管理對于網絡安全而言仍是重要挑戰
    大數據時代,計算、大數據和虛擬化技術的涌現和普及,數字化轉型推動企業上數量持續激增。隨著技術的深度使用,各種針對原生技術的新型攻擊手法不斷涌現,促使網絡安全運維管理變得日益復雜,端已然成為紅藍對抗的新戰場!
    讓安全能力長在
    2022-07-22 16:19:04
    安全領域更是成為攻擊各國關鍵基礎設施領域的重要跳板。公有面臨信任威脅。私有安全能力存在不確定性。從應用安全防護層、內容安全治理層、業務安全防護層、全球威脅情報協同治理層四個層級保護主安全,以實現統一安全管理、安全防護、風險監測、安全合規和態勢感知。該服務支持快速遠程上線部署與運維值守,能夠分鐘級完成對系統的無接觸接入、布防和監控,及時守護上系統安全。
    綠盟科技安全綱領
    2022-10-09 16:47:21
    綠盟科技自2012年開始研究并打造計算安全解決方案,并于2022年正式推出“T-ONE化戰略”,將安全產品與方案全面向轉型,并構建開放的化生態。考慮到各類數據上趨勢明顯,上的數據安全應特別得到重視。每年因錯誤配置、漏洞利用等問題進而發生的惡意代碼執行事件與日俱增,惡意樣本總數相比2020年同期數量上漲10%,因而計算租戶需要特別注意這些安全風險。
    當前,計算已經成為新型基礎設施的關鍵支撐技術。在疫情期間,推動了大量遠程辦公、政務防疫、百姓生活等SaaS應用和移動應用。要回答計算未來數年的發展,則需要回顧計算在過去的發展。需要注意到,計算在國內發展總體可分為三個階段。
    近年來,原生的概念越來越多地出現在人們的視野中,可以說原生是計算時代的下半場,原生的出現是計算不斷與具體業務場景融合,與開發運營一體化碰撞的結果。談到原生,不得不提出推動原生發展的CNCF(Cloud Native Computing Foundation 原生計算基金會) 。CNCF是一個孵化、運營原生生態的中立組織,其對原生的見解是:“原生技術有利于各組織在公有、私有
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类