2022年云计算应用关键威胁调查


云工作负载、供应链、边缘计算、物联网(IoT)以及区块链等新技术的流行和应用改变了云计算应用的安全格局。为了提高对云中威胁、漏洞和风险的认知,国际云安全联盟(CSA)不久前就当前云计算领域的应用安全问题展开研究,对700余名云计算技术行业专家进行了调研,并编写发布《云计算顶级威胁报告》。报告认为,以下11个方面的安全挑战正在成为阻碍云计算应用的关键性威胁。

身份、凭据、访问管理系统中一般包含了允许组织管理、监控和保护用户对关键资源进行访问的各类工具和策略,这些关键资源可能包括电子文件、计算机系统和物理资源,例如服务器机房或建筑物等。在此过程中,适当地维护和持续监控身份、凭据、访问管理系统至关重要。在身份和访问管理(IAM)中使用风险评分可增强安全态势。使用清晰的风险分配模型、持续的监控以及适当的行为隔离和细分有助于交叉检查(cross-check)IAM系统。

如果身份、凭据、访问权限和密钥管理不善,可能会造成如下负面后果:

2019年1月- 7月,Capital One银行发生大规模数据泄露事件,该事件的诱因是Capital One在其AWS账户中的服务器执行任意用户发起请求。攻击者可以借助放置在公网上的服务器非法访问内网中的服务器,进而造成命令执行、数据泄露等危害。

组织为了给第三方开发人员和客户提供更好的数字体验,正在加速采用API。但随着API日趋普及,保护这些接口的安全性也变得至关重要。必须检查API和微服务是否存在由于错误配置、不良编码实践、缺乏身份验证和不当授权而导致的漏洞。这些漏洞可能会使接口易受攻击。

API和其他接口的错误配置是安全事件和数据泄露的主要原因,常见的问题有:未经身份验证的端点;弱认证;权限过大;禁用标准安全控制;系统未打补丁;逻辑设计问题;禁用日志记录或监控等。这些问题可能会导致资源渗漏、删除或修改,数据调整或服务中断等。

API和不安全接口对业务的影响主要是敏感或私有数据意外暴露,此类风险的严重程度取决于API使用方式以及检测和缓解漏洞的速度。

2021年5月5日,居家健身品牌Peloton曝出API漏洞,不健全的用户身份验证和对象级授权会通过API暴露Peloton客户个人身份信息(PII)。这些数据包括详细的用户年龄、性别、城市、体重、锻炼统计数据,甚至可揭示用户在个人资料设置页面中设为私密的生日等信息。

错误配置是指计算资产的不正确或不合理设置,使它们易受意外损坏或恶意活动的影响。常见的错误配置包括:不安全的数据存储元素或容器;过多的权限;保持默认凭据和配置设置不变;禁用标准安全控制;系统未打补丁;禁用日志记录或监控;不受限制地访问端口和服务;不安全地管理秘密;配置不当或缺乏配置验证。云资源配置错误是数据泄露的主要原因,可能导致资源删除或修改以及服务中断。

云环境中的不当变更控制可能会导致错误配置,并阻碍错误配置的修复。云环境和云计算方法与传统信息技术(IT)的不同之处在于它使更改更难以控制。传统的变更流程涉及多个角色和许可,因此需要数天或数周才能投入使用。云计算依靠自动化、角色扩展和访问来支持快速变更,这使得其很难控制变更。此外,使用多个云提供商会增加复杂性,每个提供商的独特功能几乎每天都在增强和扩展。这种动态环境需要一种敏捷和主动的变更控制和修复方法。

错误配置和变更控制不足造成的影响主要包括:

2021年1月7日,微软公司错误配置了Microsoft Azure Blob(云)存储桶,该存储桶存放了大量第三方数据,希望与微软合作的100多个企业“宣传片”和源代码被公开披露。

云安全策略和架构包括对云部署模型、云服务模型、云服务提供商(CSP)、服务区域可用区、特定云服务和一般原则的考虑和选择。此外,IAM的前瞻性设计、跨不同云帐户、供应商、服务和环境的网络和安全控制也在范围内。对战略的考虑应先于架构规划并指导架构设计,但云挑战通常需要增量和敏捷的规划方法。如果云计算要成功且安全,则不能忽视安全考虑和风险。行业违规事件表明,缺乏这样的规划可能会导致云环境和应用程序无法(或无法有效地)抵御网络攻击。

缺乏云安全策略和架构会限制高效的企业和基础设施安全架构实施的可行性。如果没有这些安全/合规目标,云计算将无法取得成功,甚至还会导致因违规而被罚款和其他处罚,或者由于实施不当的重构和迁移而产生巨额成本。

2021年1月,沃尔玛旗下的美国服装店Bonobos遭遇大规模数据泄露,暴露了数百万客户的个人信息,其中包括客户地址、电话号码、部分信用卡号码和网站上的订单。发生这种情况的原因是托管备份文件的外部云备份服务遭到破坏。

软件系统很复杂,而云技术往往又会增加这种复杂性,这会增加漏洞利用和错误配置的可能性。虽然开发人员本意并不是为了开发不安全的软件,但主要软件供应商每月都会发布补丁,以修复影响系统机密性、完整性和/或可用性的代码错误。虽然并非所有软件错误都具有安全隐患,但正如历史所证明的那样,即使是不起眼的失误也可能成为重大威胁。

不安全的软件开发可能造成的影响包括:

2021年9月13日,研究人员发现AppleiOS被NSO的Pegasus软件利用,涉及允许远程执行代码的零点击漏洞。

在云计算采用率迅速增长的现实中,第三方资源可能意味着不同的事物:从开源代码到SaaS产品和API风险,一直到云供应商提供的托管服务。来自第三方资源的风险也被视为“供应链漏洞”,因为它们是企业交付产品或服务过程的一部分。近年来,随着对第三方供应链服务的依赖日益增加,网络犯罪分子利用这些漏洞的情况越来越多。研究显示,2/3的违规行为由供应商或第三方漏洞造成。

不安全的供应链系统可能其造成的影响主要有:

2019年5月至2021年8月,大众汽车集团的北美子公司遭遇由供应商造成的数据泄露事件,该供应商在2019年5月至2021年8月期间将存储服务置于未受保护的状态。此事件涉及330万客户,泄露数据包括个人身份信息(PII)以及对某些客户而言更为敏感的财务数据。

系统漏洞也是目前云服务平台中普遍存在的缺陷。攻击者可能会利用它们来破坏数据的机密性、完整性和可用性,从而破坏服务运营。值得注意的是,所有组件都可能包含使云服务易受攻击的漏洞。这些系统漏洞主要有四类:

云计算系统漏洞可能对业务造成的影响有:

2021年12月,Log4Shell(CVE-2021-45046)远程代码漏洞爆发,影响了基于Java的Log4j日志记录工具2.0beta9-2.14.1版本。鉴于Java在云系统中的广泛使用,Log4Shell成为一个严重威胁。攻击者可以通过向易受攻击的系统提交恶意请求来利用Log4Shell,该请求会导致系统执行任意代码,从而使攻击者能够窃取信息、启动勒索软件或接管系统的控制权。

云服务使企业能够以前所未有的速度构建、创新和扩展。然而,云的复杂性和向云服务所有权的转变,通常会导致缺乏安全治理和控制。不同CSP中云资源配置数量的增加使错误配置更加普遍,云库存缺乏透明度和网络可视性可能会导致数据意外泄露。

意外的数据泄露可能造成的业务影响有:

2021年1月,VIP游戏公司因云配置错误暴露了超过6万用户的2300万条记录,其中包含电子邮件、用户名、社交问题、网络ID和网络上的玩家数据。

管理和扩展云基础架构及安全控制以运行应用程序仍然是云计算开发团队的重大挑战。无服务器和云原生容器化工作负载似乎是解决这个问题的灵丹妙药——将责任转移给云服务提供商。不过与将虚拟机迁移到云相比,它们需要更高级别的云和应用程序安全成熟度。

在无服务器模型中,CSP负责底层基础架构的安全和管理。除了开发和运营方面的优势之外,这还减少了攻击面,因为默认情况下CSP在短期容器中运行功能代码。不断刷新的系统显著限制了攻击事件的持久性。但是,如果CSP允许客户配置具有更长生命周期和“热启动”(warm start)配置的无服务器容器,则环境会变得不那么安全。其他风险包括临时文件系统和共享内存,这也可能泄漏敏感信息。

缺乏对基础设施的控制,也妨碍了应用程序安全问题的缓解和传统安全工具可见性的实现。企业需要围绕云环境、应用程序、可视化、访问控制和机密管理建立强大的安全性,以减少攻击半径。

无服务器和容器化工作负载可以显著提高云计算应用的敏捷性、降低成本、简化操作,甚至提高安全性。但在缺乏必要专业知识和尽职调查的情况下,使用这些技术实施的应用程序配置可能会导致重大违规、数据丢失甚至业务现金流枯竭。

2021年以来,围绕拒绝钱包(Denial of Wallet,DOW)攻击的云安全事件越来越多。DoW攻击与传统的拒绝服务(DoS)攻击类似,两者都旨在引起破坏。但是,DoW攻击专门针对无服务器用户。这种攻击利用了以下事实:无服务器供应商根据应用程序消耗的资源量向用户收费,这意味着,如果攻击者向网站充斥流量,则网站所有者可能会承担巨额账单。

有组织的犯罪团伙旨在描述一个犯罪团伙的组织级别。高级持续性威胁(APT)是一个广义术语,用于描述入侵者或入侵团队在网络上长期开展非法活动,以挖掘高度敏感的数据。APT已经建立了复杂的战术、技术和协议(TTP)来渗透其目标。他们经常在目标网络中潜伏数月不被发现,并能够在网络中横向移动以访问高度敏感的业务数据或资产。

2016年2月,Lazarus group(APT38)几乎彻底抢劫了孟加拉国的国家银行;2022年1月,LAPSUS$入侵了Nvidia的内部网络并窃取了机密数据。该组织没有向Nvidia勒索数据,而是要求释放对用于加密挖掘的图形处理单元的限制。

云存储数据发生泄露是涉及敏感、受保护或机密信息的严重安全事件。这些数据可能会被企业之外的个人发布、查看、窃取或使用。云存储数据是有针对性攻击的最主要目标之一,并且可能是由漏洞利用、配置错误、应用程序漏洞或糟糕的安全实践造成的。这类数据泄露可能涉及不打算公开发布的任何信息类型,例如个人健康信息、财务信息、个人身份信息、商业机密和知识产权等。

云存储数据泄露可能造成的业务影响有:

2021年6月,因发生重大用户数据泄露事件,Facebook在欧洲受到起诉,但该事件直到在暗网论坛上发现其有超过5.33亿个账户信息可供免费下载后才被曝光。

报告下载链接:

https://cloudsecurityalliance.org/artifacts/top-threats-to-cloud-computing-pandemic-eleven/

相关阅读

云计算渗透测试的考虑因素及建议、

顶级云计算平台面临“云水坑攻击”

人民的名义:解读欧洲云计算的“隐私革命”

合作电话:18311333376

合作微信:aqniu001

投稿邮箱:editor@aqniu.com

昨天(24日)下午,东航MU5735坠机事故国家应急处置指挥部举行第四场新闻发布会,对事故现场搜索救援进展等情况进行发布。目前,搜索搜救行动仍在继续,当地降雨或致泥水掩..

本栏目由侠客岛与《中国经济周刊》联合出品这是经济Ke的第92篇文章最近,全国多个城市烂尾楼盘的“停贷”风波,让房地产风险再次成为各方关注的焦点,种种似是而非的传言也..

【侠客岛按】3月18日晚,国家主席习近平应约同美国总统拜登视频通话。通话时长近2小时,双方就中美关系和乌克兰局势等共同关心问题交换了意见。近段时间,国际形势发生了新..

3月18日,一则“浙江一女子2个关键动作,让家人避免被感染”的消息,引发广泛关注。到底是什么回事?温州市卫健委对此进行了详细介绍:1“如果我没有警惕心真不敢想象后面..

这几天,西安的疫情牵动着全国人民的心。西安本轮疫情到底是怎么来的?毒株是德尔塔还是奥密克戎?为什么这几天的确诊病例突增?严峻的疫情形势还会加剧吗?这波疫情的拐点..

近日,两名80多岁老人违规用吊炕取暖的通报,引起广泛关注。据山西运城盐湖区通报:吊炕封堵并拆除烟囱,但背后问题值得深思。此类现象,近年不少,总体而言,基层政府想,..

◆党的十八大以来,习近平总书记高度关注发展质量,强调“以提高发展质量和效益为中心”,把质量强国放到了战略高度,推动中国制造向中国创造转变、中国速度向中国质量转变..

·这是第4366篇原创首发文章 字数 5k+·· 欧家锦| 文 关注秦朔朋友圈ID:qspyq2015 ·世纪之交的2001年,美国《华尔街日报》发表了名为“..

本文由 安全牛 来源发布

2022年云计算应用关键威胁调查

评论问答