上云之后我们安全了暂时的……
在网络世界衣不蔽体,我们是“被裸奔”的人
之所以网络生活能给人们带来便利,是因为大部分人都相信通过网络处理的事情是绝对可靠的:从日常的外卖数据就能知道你喜欢吃什么;从网购信息就能知道你最喜欢哪家网店;从电话账单就能知道谁是你经常联系的人……正因为我们对网络毫无戒心,躲在其中的不法分子才有机可乘,窃取他人的数据去完成一些我们无法想象的事情。
人在网络世界里就是透明的,企业,亦是如此。
企业在市场走上坡路期间筹备的策划案时,企业在保护客户的加密信息时,企业在利用网络生成报表时,可曾想过这些数据也是会被所谓的“偷窥者”尽收眼底的?直到企业上云,采用了一系列云服务之后,客户信息、报表才得以保全,企业才可以继续为市场创收。
企业上云了,就真的安全吗?
在这之前先说说云安全。
云安全,顾名思义,负责保护云中的应用、基础设施以及数据的任意工具、流程或策略,都称为云安全。云安全的终极目标,是确保重要业务以及客户数字资产的安全。云安全适用于所有云环境,包括私有云、公有云以及混合云。从保护数据、接入认证到保护用户隐私、支持法律合规,云安全所处理的工作与传统IT安全别无二致。
云安全,实现了数据与本地的分离,从而有效消除来自本地的威胁,因监守自盗所造成的内部数据泄露,以及存储设备错误放置所带来的威胁。云安全提供商凭借专业技能创建出有效的安全措施并确保其始终处于最优状态。这一更高的安全标准也同样适用于用户认证,在这一领域许多企业都没有重视起来。
除了这些优势之外,云安全的重要性还体现在更多方面。目前越来越多的企业正在向更加以云为中心的数据存储战略转型。在实施过程中,这些企业需要云供应商能够提供顶级安全方案。由于网络威胁变化得更先进且更针对特定业务,因此企业需要云供应商能够跟上跟上不断演变的威胁,并提供定制化的云安全方案。
即便如此,事实是现代云安全并非无懈可击。
不法分子的行径远不止“偷窥”这么简单!
1) 同样的安全漏洞仍然存在
云计算并非企业安全的革命,云实例与我们的台式机或独立服务器其实运行着相同的操作系统。如果有一个后门,可以让攻击者闯入你的服务器机房中的机器,那几乎可以肯定,同一个后门也会让某人进入你的云端的服务器版本。我们热爱的云实例能够替换我们的私有硬件,遗憾的是,同样的漏洞也会被替换到云端。
2) 云服务商善意的偷窥
云服务商往往会在客户的系统中暗中植入对客户不可见的账户,以提高客户服务和系统调试的效率,这一切都是为了客户,但是不可否认的是,这种做法也可能会被用于恶意目的。
3) 云计算还有一层你无法控制
云实例通常附带一层额外的软件,位于操作系统下,完全超出您的控制范围。你可以获得对操作系统的root访问权限,但你不会知道下面发生了什么。这个大多数情况下都无文档记录可循的层可对流经的客户数据执行任何操作。
4) 工作人员的老板不是你
云提供商鼓吹自己能提供额外的支持和安全团队,这些团队有助于云实例的安全性和稳定性。而大多数公司都没有能力自建这样的团队,因此云计算公司很容易解决小公司无法解决的问题。但有一个基本事实需要明确,云安全团队的老板不是作为用户的你。他们不会向你报告,他们的未来与你的底线也没什么关系。你可能不会知道他们的名字,你最终可能会通过不露面的故障单与他们沟通——如果他们回信的话。
5) 你不知道谁在你的服务器上
云的巨大经济优势在于您与其他人分摊运维和物理成本,作为代价,你也将失去硬件的完全控制权。
6) 规模经济是柄双刃剑
云计算规模经济的好处是能够降低成本,因为云计算公司拥有大量的机架和硬件,但这也会导致单一化,使攻击者变得更轻松和高效,在一个实例中找到的漏洞可以快速覆盖所有类似实例。
7) 云安全会增加云成本
云计算公司已经陷入了困境。他们可以通过关闭分支预测来抵御分支预测等攻击,但这会导致一切都变慢。结果,云服务商不想降低性能,客户也不想。而且,在云中,较慢的机器没有价格优势。
8) 不同的公司有不同的安全需求
你可能会经营一项数十亿美元的银行业务,但也有客户也许只是一个图片社交创业公司。事实上,市场上并没有“万灵药”类型的安全业务,但云计算公司从事着标准化和产品化的业务,他们的安全标准是面向关键业务和应用的高标准?还是偷工减料为非关键应用程序提供低价套餐?没有正确的决定,因为每个客户都是不同的,实际上,客户也有不同的需求。甚至每个应用程序内的每个微服务都是不同的。
9) 一切都是不透明的
云本质上是一个黑暗的计算能力池,这个不透明往往使我们陷入一种蜜汁自信——如果我们不知道自己的芯片在哪里,攻击者也不知道。但我们只是祈祷并假设攻击者无法找到共享我们机器的方法,原因很可笑,因为我们也不知道云服务商如何分配机器。但是,如果有一种模式可以被利用呢?如果有一些秘密漏洞可以用来大幅改变攻防赔率怎么办?
10) 恶意访问依然能够“耗干”你的云资源
云计算的一个关键特性是它可以自动升级扩容来匹配需求波动。如果访问请求数量激增(例如恶意访问),云计算可以启动新的实例来保证性能。麻烦的是,创造虚假需求非常容易。攻击者可以触发您的某个应用,通过数千次快速访问来启动新实例。
11)太多克隆增加了攻击面
许多云架构师喜欢使用许多小型机器的模块,这些机器可以随着需求的上升和下降而启动和停止。大量克隆的小机器同时也意味着私密数据被不断克隆。如果有一些私钥用于签署文档或登录数据库,则所有克隆的实例都将拥有它。这意味着攻击者有N个目标而不是一个,大大增加了攻击者登陆相同物理硬件的可能性。
12) 云安全的黑暗森林法则
虽然云计算的攻击已经不是假设,但并不容易执行。云安全的一大优势在于它是一个体量庞大的暗黑计算池。攻击者很难找到特定的目标数据,而且他们闯入同一个内存空间的几率也不高,大多数客户相信,在云计算的暗黑森林中,黑客很难找到我们,因此我们是安全的。
越来越多的企业通过上云,打开了对云安全的认知,从最初的顾忌和恐慌,转变为盲目的信任和依赖。但是近年来随着国内外云安全事件的不断发作,企业必须重新审视云安全问题,制定不偏不倚的云安全策略。更多云安全策略在此不一一详述,有想了解的大佬可以留意下方联系方式:
TG @Cooluri 或搜索 www.myasiacloud.com
- 上一篇:卫生间成了她的深夜赌场
- 下一篇:【这一周】央行部署支付结算工作DCEP迎新进展