云计算服务给密码保护造成的新挑战

不过据安全专家David Campbell的计算,即便用户不使用安全专家建议的大小写字母混合式的密码组合,使用亚马逊提供的云计算服务进行密码暴力破解的黑客,出于成本过高的原因可能也将无法使用这种服务对具备12位长度的密码进行破解。目前,亚马逊公司为用户提供一种名为EC2的云计算网络服务,这种服务按小时计费.而如果要利用这种服务来暴力破解长度为12位的密码,黑客需要为此支付150万美元以上金额的服务费。不过如果密码的长度
缩短为11位,
那么便只需要不到6万美元服务费即可,而10位密码则需要支付不到2300美元的费用。按照传统的安全建议,在密码中采用大小写字母混搭的形式更为安全一些,但根据最近的研究,其提升的安全等级并不如我们所
想像得那么大,而密码的位数对密码安全性的提升作用则更大一些。采用这种混搭形式的10位密码只需要支付不到6万美元的服务费,便可以利用EC2云计算服务暴力破解成功。而11位这样的密码则需要花费210万美元。而如果密码的长度较短,即使用户在设置密码时采用诸如“!@#$%”这类生僻字符,暴力破解密码
同样比较容易。采用EC2计算8位长度的这种密码的费用大约是10.6万美元左右。这篇分析文章的全文可以点击这个链接进行查阅。这篇文章以今年早些时候SensePost的安全顾问Haroon Meer在“黑帽”
大会上所作的研究报告为基础。在这篇文章中,Campbell向我们介绍了一种利用亚马逊EC2云计算服务来暴力破解并窃取用户信用卡密码的方法。“由于黑帽组织已经开始利用云计算等超级计算服务开展破解行动,因此我们这批负责安全管理的技术人员需要重新考虑一些过去被我们忽视的安全细节。黑客们窃取了用户的信用卡后,可以利用这些卡里的钱来购买计算能力强劲的机器,这些机器的威力甚至比国家安全机关中装备的超级计算机还强。”尽管亚马逊向单独一名用户提供的云计算服务计算能力有限,但黑客们也有对应的办法,他们可以利用窃取的多个信用卡账号同时登陆云计算服务,让这些计算同时进行。Cambell在这次的假设中采用了一种很简单的算法:在计算暴力破解由8位全小写字母组成的密码的费用时,他简单地将暴力破解的次数设为26的8次方,这样,加上大写字母以及10个阿拉伯数字后,暴力破解的次数则变为(26+26+10)的8次方。而他的密码破解软件则每个小时可以暴力计算出93.6亿个密码,将62的8次方除以93.6亿,
然后再乘以EC2服务的服务费,每小时30美分,这样暴力破解8位全小写字母密码的费用计算式便为:((26+26+10)^8/ 9,360,000,000) * .30.而暴力破解由12位大小写字母+阿拉伯数字组成密码所需的费用则为((26+26+10)^12 / 9,360,000,000) * .30使用云计算服务来替代在公司里设立维护大量服务器,显然对节省企业的成本有利。不过现在看来从云计算服务中受惠最大的恐怕是黑客等群体。不久以前,安全专家还对102位的
RSA密码长度刚到放心。但随着电脑技术的发展,现在愿意使用2048位密码长度的安全专家数量也越来越多。而现在云计算也开始加入到为密码破解技术提供服务的阵营中去,是时候对一些传统的安全措施进行重新考虑和修改了。

时间: 2024-11-10 00:59:44

云计算服务给密码保护造成的新挑战的相关文章

云计算服务推动口令破译技术走向新时代

问题提出: 口令攻击(就是破译或盗取已知账户的口令进行入侵)是黑客最直接也是最有效的方式,我们熟知的系统管理员账户上最容易被攻击的. 口令破译最简单的方式是暴力破解,就是遍历全部的口令空间,一定可以发现要找的口令.口令的强度主要来自两个方面:一是自身的复杂度,如长度与空间(字符集个数):二是身份认证的方式,如加密算法与认证过程等.大多数系统的口令安全强度是建立在口令长度基础上的.暴力破解的原理也非常简单,其实现的最大困难是计算能力的不足(在有限的时间内完成口令空间的遍历),能拥有巨大计算资源的多

云计算服务中的隐患:隐私保护

盘点云计算服务中的隐患据世界隐私论坛近日发布的一份报告声称,如果企业期望通过利用云计算服务来降低IT成本和 复杂性, 那么占先应确保在这个过程中不会带来任何潜在的隐私问题.你一旦把数据交给外人存储,就会面临潜在问题.企业可能常常甚至不知道自己的数据到底存储在什么地方.信息有时最终出现在多个地方,每个地方可能需要遵守不同的隐私需求.一心想通过云计算服务削减成本的用户往往会 忽视这类问题,需要在合同中阐明隐私保护方面的内容.那么是不是我们就对云计算可能存在的风险而对其避而远之呢?事实上,任何创新都会

云计算对企业信息安全的新挑战以及企业应对方法

信息安全是企业信息化过程中的一个永恒话题,今天,云计算正在深度的变革着企业的信息化模式,信息安全管理的天平也必然会在云时代下,进行相应的调整. 一.云计算对企业信息安全的新挑战 云计算以一系列的技术变化为基础,最终的核心是实现软硬件资源的"服务化",云计算对企业信息化带来的变化,都源于"服务"这俩字.而以"服务"为基础的企业信息化正在加速转变的过程中.这将为企业信息安全管理带来两方面的新挑战: 1.信息安全管理物理边界的泛化:实体的物理边界,正在

谷歌启动战略转型:推云计算服务挑战亚马逊

中介交易 SEO诊断 淘宝客 云主机 技术大厅 北京时间6月29日早间消息,谷歌(微博)周四在Google I/O大会上宣布推出云计算服务"谷歌计算引擎(Google Compute Engine)",帮助其他公司利用谷歌服务器运行应用及存储数据.谷歌将在这一快速增长的市场对亚马逊(微博)发起挑战. 谷歌此前一天发布的Nexus 7平板电脑同样瞄准了亚马逊.Nexus 7售价199美元,与亚马逊Kindle Fire一致,将成为后者在消费电子市场的劲敌. 通过该服务,谷歌将充分利用数据

青云 Insight 大会上晒技术,云计算服务有哪些新玩法?

       相比一年前,云计算领域已经有了很大的变化:所有人都已经坚信云端算力已经成为了企业的基础.一个明证就是,很多企业的 IT 云化已经达到了100%. 这让很多云计算服务商感到了乘风而起的美妙. 在阿里腾讯等巨头林立的云计算市场,青云像是一颗钉子,他的"朋友圈"圈了一批"死忠粉".这家曾经创造了云计算领域最大一笔融资额的公司,被CTO甘泉称之为在"夹缝中生存",事实证明他们活的还不错.如果说他们的"活法"有什么秘诀,大

甲骨文和三星达成新协议,双方将合作开发移动云计算服务

北京时间1月27日早间消息,PCWorld网站报道称,甲骨文和三星将达成新协议,合作开发移动云计算服务. 在上周四的会议上,甲骨文联席CEO马克·赫德(Mark Hurd)和三星移动业务负责人申宗钧讨论了这一合作的细节.这一合作将帮助甲骨文加强数据库云计算解决方案,同时扩大三星在企业市场的机会. 三星此前已经与微软和SAP达成了合作协议.近期,三星否认将收购黑莓,但表示将加强与黑莓的关系.甲骨文拒绝对此消息置评,而三星则未做出回应. 在去年12月公布的2015财年第二财季财报中,甲骨文宣布,软件

专·新·智·惠——阿里云引领云计算服务不断进化

2016年度最精彩的云计算盛会,杭州云栖大会正在杭州云栖小镇盛大召开.本届云栖大会的主题是"飞天·进化",服务作为飞天的核心能力之一,和飞天相生相伴,在云计算的长跑路上持续进化.本届杭州云栖大会,阿里云服务集体亮相,在服务主展台集中展示了覆盖公共云.专有云的全生命周期的支持计划.尊享服务和区域服务,更有云博士.智能质检和自动诊断等黑科技露面. 作为会议期间服务的重头戏,14日举办了以"用心做好服务,用技术开拓未来"为主题的服务专场,内容涵盖阿里云公共云.专有云的服务

苹果应用将挑战谷歌网页云计算服务

导语:科技博客GigaOM周一刊文称,根据苹果在今年全球开发者大会(WWDC)上发布的新产品,外界可以更清晰地看到苹果和谷歌的不同.苹果更加关注应用,而谷歌则更致力于网页云计算服务. 以下为文章全文: 谷歌采取以浏览器为中心的策略,这给苹果留出了发展空间,尤其是在移动领域.苹果的优势是硬件和软件的集成,但目前也在进军云计算市场. 谷歌云计算服务 对谷歌来说,iPad只是用于展示广告的.尺寸更大的显示屏.如果观察谷歌针对iPad和iPhone推出的产品,那么可以发现有很大的不同.谷歌此前在iPho

惠普将杀入云计算服务市场挑战亚马逊IBM

北京时间4月10日消息,据国外媒体报道,惠普周一宣布,该公司将推出一款测试版云计算服务,准许企业PC接入互联网,以替代价格高昂的服务器.这意味着惠普将在云计算服务领域与甲骨文展开对抗. 惠普表示,该公司的测试版公共云计算服务将于5月10日正式上线.作为全球最大的PC制造商,惠普并未透露其云计算服务的价格,但表示小型计算工作每小时可能仅花费数美分. 市场调研公司IDC分析师弗兰克·吉恩斯(Frank Gens)表示,涉足云计算产业,惠普将与亚马逊.IBM.Rackspace Hosting.Ver