公共云中 82%的数据库未加密,云安全岌岌可危?

安全小白成长记2020-06-22 17:57:22

随着企业忽视加密和网络安全性,个人信息和其他敏感数据将暴露无遗。

云资源的平均寿命为127分钟。但传统的安全策略无法跟上这种变化的速度,并且公有云中82%的数据库未加密。这些发现来自RedLock云安全智能(CSI)团队的“云基础设施安全趋势”报告,该报告重点关注公共云环境中的主要漏洞。

该团队分析了超过一百万个云资源,处理了12 PB的网络流量,并挖掘了公共云基础架构中的缺陷。他们发现有480万条记录被泄露,其中包括受保护的健康信息(PHI)和个人身份信息(PII),因为没有对数据进行加密存储和访问控制。

问题不在于云提供商未能保护数据中心,而在于组织机构未能保护使用云基础架构的应用程序、内容、系统、网络和用户。

研究人员发现,在公共云中未经加密的82%的数据库中,有31%接受了来自互联网的入站连接请求。公共云中超过一半(51%)的网络流量仍在默认Web端口(端口80)上,用于接收未加密的流量。Badhwar说,几乎所有(93%)的公共云资源都没有出站防火墙规则。

对网络,配置和用户层进行控制,使得攻击者很难进入,难以窃取数据,但网络控制会导致麻烦。比如:就像在说“我要打开大门和前门,希望我不会被抢劫。”

开发人员和在云中运行操作的团队需要安全访问,而研究人员却发现通常没有安全访问。

企业正在从本地环境迁移到云,在此环境中,所有内容都经过了安全审查和签核过程,然后再推向生产环境,云资源的平均寿命为2小时27分钟,是一个非常小的窗口。

在这段时间内,客户不知道如何正确获得安全性,因为开发人员正在推送代码。现有的安全工具都无法以变化的速度工作。客户无法了解推进生产的变更。

他称当前的云环境为“面向开发的世界”,其中编写代码的人有责任将其推向生产环境。问题是,那些在云环境中进行更改的人员没有经过培训的安全专业人员。

他们缺乏专业知识会带来其他的安全风险,尤其是对于像集装箱这样的新技术而言。RedLock研究人员发现,在不受密码保护的Google Cloud,Microsoft Azure和AWS上部署了285个Kubernetes仪表板(基于Web的管理界面)。在很多情况下,Kubernetes系统都拥有其他关键系统的纯文本凭据,此漏洞使关键基础架构暴露无遗。

该报告中的安全建议包括对开发人员进行有关公共云基础结构安全实践的培训,确保将服务设置为根据需要接受互联网流量,并设置默认的“拒绝所有”出站防火墙策略。在公共云中创建数据库和存储资源时自动发现它们,并监视网络流量以确保这些资源不与Internet服务直接交互。

云安全数据库安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
随着数据规模的TB级增长,通过释放数据价值来完成业务转型与增长,已经成为各行业数字化转型的基本方向。作为数据存储的主要技术手段,数据库系统在整个IT架构中的重要地位不言而喻。然而,伴随互联网技术的飞速发展,数据库被逐渐暴露在更开放、更复杂的网络环境中,传统网络安全体系已不再适用于计算、多连接等环境,高速的场景迁移和猖獗的黑产交易,更使数据库面临更多安全挑战。
今年召开的“2022可信大会”上,中国信通院对安全全景图进行全新升级,正式发布“安全全景图2.0”。中国信通院大所开源和软件安全部副主任孔松对新版安全全景图进行全面解读。
10月22日,为期4天的2021杭州栖大会落下帷幕。
多种形式和生命周期的工作负载会长期共存并共同演进,因此需要解决好对每类负载做好安全保护。原生安全与过去边界原生安全的差异点在于,在应用的全生命周期阶段将安全内嵌进来,而不是过去外挂式的干预措施来保障开发、分发、部署和运行时的安全。最后,需要业务系统持续安全运行,实现原生安全管理和响应闭环。原生安全是内生式安全,通过平台与生俱来的安全特性来保障安全,驱动平台提供商提供更安全服务。
可以认为IAM分成两类,一个是AWS提供的IAM,这是一个完整的身份管理系统,但AWS只提供了系统,基于该系统的配置及信息维护,由客户完全负责。AWS 提供了虚拟网络及其之上的VPC,子网,ACL,安全组等,客户需要准确设计配置自己的网络,以确保正确的隔离和防护。用户控制权限的修改通常由特权用户或者管理员组实现。
今日汇集267个网安相关招标项目,包括639万辽宁省公安厅大数据安全访问平台、146万工业互联网数据安全风险
“以网络安全为基础手段,以数据安全为核心目的,就构成了数字安全的基本概念。”如果说主动安全3.0已经完成了三元论的演进,那么4.0的重点很可能会是数据安全
自《网络安全法》发布并实施以来,经过几年时间的政策、技术与市场的迭代演进,数字世界、数字经济、数字空间的概念开始深入人心。去年9月,数世咨询首次发布“网络安全三元论”的理念,并基于三元论发布了网络安全能力的全新分类。通过与各层次、各领域和各方面业内人士的频繁、大量的交流与沟通,数世咨询将网络(空间)安全的概念扩展至数字(空间)安全,并发布2021年度《中国数字安全能力图谱》(以下简称“能力图谱”)
自《网络安全法》发布并实施以来,经过几年时间的政策、技术与市场的迭代演进,数字世界、数字经济、数字空间的概念开始深入人心。去年9月,数世咨询首次发布“网络安全三元论”的理念,并基于三元论发布了网络安全能力的全新分类。通过与各层次、各领域和各方面业内人士的频繁、大量的交流与沟通,数世咨询将网络(空间)安全的概念扩展至数字(空间)安全,并发布2021年度《中国数字安全能力图谱》(以下简称“能力图谱”)
网络安全三元论网络安全三元论认为,数字(空间)安全的三大支点为,信息技术、业务应用和网络攻防。能力图谱旨在,尝试解决由于各种纷繁复杂的分类混乱带来的沟通不便、统计不便、采购不便等弊端,凸显优秀安全能力提供者,降低供需双方的试错成本,并为广大数字安全领域的业界同仁提供研究参考与使用。
安全小白成长记
暂无描述