云计算:警惕你的遗留数据是否安全

去年,信息安全顾问">Context公司受聘于相当数量的客户进行信息安全调查,这些客户主要是银行和其他高端客户,他们严重关注安全问题,以确定云计算对于他们的计算需求是否是足够安全的

Context公司研究了四家云服务提供商:亚马逊、Rackspace、VPS.net和Gige NET Cloud.在其中两家
云服务供应商的服务中发现许多潜在的安全漏洞,即他们允许访问其他客户遗留的数据。

"我们关注的是未分配的磁盘部分。"Context公司研发部门经理迈克尔·乔丹说。"我们可以进入查看,一些数据。而这些存储在硬盘上的数据并不是我们自己企业的硬盘数据。"

遗留数据甚至包括个人身份信息

乔丹和他的研究团队发现的遗留数据,甚至包括一些个人识别信息,包括客户数据库和系统信息要素,如Linuxshadow文件(包含系统哈希密码)。

乔丹指出,这些信息云服务的典型用户不是很明显,必须努力寻求才能找到。此外,他还补充说,剩下的数据是随机分布的,不会允许恶意用户可以针对特定的客户进行破坏。但那些发现了这些未加密数据的恶意用户可能会使用这些数据进行牟利。

"在审查后一家供应商的全新置备硬盘之后,我们发现了一些有趣的和意想不到的情况。"乔丹和Context首席顾问杰姆斯·福肖在一篇博客中提到了他们的发现。"这涉及到一个安装WordPress和一个MySQL配置,即使没有安装虚拟服务器。"

预计这可能只是一个操作系统映像,创建了第二台虚拟服务器,并以同样的方式进行测试。令人惊讶的是,数据是完全不同的,在这种情况下暴露一个网站的用户数据库,并确定了服务器的数据是来自Apache的日志片段。这证实了数据不是来自我们配置的服务器。

管理程序配置不正确惹的祸

乔丹说,这个问题是与供应商供应新的虚拟服务器,以及他们如何分配新的存储空间的方式有关。在前端,当客户端创建新的虚拟服务器,他们使用的云服务供应商的网站选择操作系统和他们所需要的存储量。

在后端,供应商聚集磁盘空间来包含虚拟影像,然后用一个预配置的OS映像覆盖初始磁盘。

"这意味着,只有初始磁盘充满了初始化数据,其余的磁盘将永远不会被明确写入配置期间。"乔丹和福肖写道。"如果这种分配正在执行使用主机操作系统的 文件API,这通常将不是一个问题。操作系统将确保任何未初始化的数据在返回到用户应用程序之前,被自动归零(或在这种情况下的虚拟机)。)显然,在这种 情况下,其没有使用这些机制。

乔丹指出,因为这个问题本是配置管理程序的方法,它可能会影响主机托管提供商以及云服务提供商。

两家供应商Rackspace和VPS.net均报告说他们已经针对上述漏洞打了补丁。据说Rackspace公司已经开始与Context公司展开 密切合作,以解决这一问题,他们邀请了Context调查人员到其总部,并为他们提供了研究工程师、管理人员和流程执行人员的权限。VPS.net使用了 OnApp的技术,OnApp的技术也至少被其他250云服务提供商使用。VPS.net告诉Context说,他们推出了一款补丁解决这个问题。

乔丹指出,如果有企业有强大的业务需求,这个问题不应该妨碍企业使用IaaS.但他建议客户按照最佳实践方案利用云。

"如果您是一家新的客户,您有很多选择。"他说。"您可以确保您的数据在硬盘上是加密的,这样一来,就算有人获得磁盘的某一部分的访问权限,他们也无法看到加密的数据。"

乔丹还建议您多问问您的服务供应商关于他们的流程的问题,包括如何管理程序置备和取消置备的问题。此外,他指出,强化由服务提供商提供的虚拟服务器,包括检查出任何供应商使用管理服务器的后门是客户自己的责任。

(责任编辑:蒙遗善)

时间: 2024-09-20 09:01:22

云计算:警惕你的遗留数据是否安全的相关文章

云计算如何越过低碳关 数据中心是关键

本文讲的是云计算如何越过低碳关 数据中心是关键,IT行业足能源消耗的大户,而数据中心又是碳排放大户,这就是云计算面临的最大挑战. 据全球权威机构Gartner调查,IT行业每年的二氧化碳排放量约为3500万吨,占全球总排放量的2,数据中心成碳排放大户.2020年全球数据中心的碳排放量将达到2059亿吨,成为ICT碳足迹中增长最快的因素.另拥绿色和平的一份报告观测,到2020年,金球主要IT营运商"云计算"(包括数据处理和电信网络1的能耗,将近2万亿千瓦时,超过德国.法国.加拿大和巴西四

第八届中国云计算大会:华云数据受到中外行业专家关注

中国云计算大会由工业和信息化部.中国科学技术协会.北京市人民政府指导,中国电子学会主办,世界工程组织联合会创新专委会(WFEO-CEIT)协办,中国云计算技术与产业联盟.中国电子学会云计算专家委员会.中国大数据专家委员会承办,ZD至顶网协办. 本次以"技术融合 应用创新"为主题的IT盛会在开幕第一天便吸引了大约5000名观众到场聆听主题演讲并参观.   第八届中国云计算大会首日数千人聆听主题演讲 中国云计算大会作为云计算.大数据领域的权威会议,堪称云计算领域的风向标.多位院士.专家以及

《Web测试囧事》——2.3 修改产品代码时忽视了对遗留数据的处理

2.3 修改产品代码时忽视了对遗留数据的处理 在线购物平台通常允许商户展示很多商品信息,而商户一般会批量上传这些信息.小蔡所在的产品团队也为用户提供了这一功能,允许他们使用规定格式的XML文件批量上传商品信息(见图2-3). 以批量上传图书信息为例,商户通过在XML里设置店铺的ID,商品ID.分类.名称.ISBN.作者.图书类别.价格.出版日期.简介和图书页数,就可以一次性完成多本图书信息的上传. 在功能上线后的一段时间内,业务方根据商户使用的反馈,发现需要对上传XML的字段进行如下修改. "

直扑云计算 苹果10亿美元投建数据中心

本文讲的是直扑云计算 苹果10亿美元投建数据中心,[IT168 专稿]据国外媒体最近披露的一组数字表明,苹果公司将在美国北卡罗来纳州建立一个规模在10亿美元左右的超级数据中心,而这个数据中心将主要用于苹果公司的网络服务支撑,为其未来的云计算计划打好基础.     这则消息是由分析师分析北卡罗来纳州立法部门的财务报告时发现的.据该报告透露,北卡罗来纳州将在未来十年内为一家不能透露姓名的企业免除将近4600万美元的税金.按照该州的免税条令,这笔免税额度意味着该公司将在之后的9年内在该州投资至少10亿

云计算时代 呼唤集装箱式数据中心

文章讲的是云计算时代 呼唤集装箱式数据中心,云计算时代的来临,传统数据中心的建设面临诸多挑战:快速部署.节能减排以及提高运行效率等方面都备受关注,而集装箱式数据中心恰好能够解决这些问题,为云计算基础设施建设提供独具特色的解决方案. 效率为王,集装箱式数据中心可实现快速部署 随着信息化需求的快速增长,三网融合.云计算应用的发展,存储密度和计算速度的快速增长,服务器等设备的需求量不断增长.更新周期不断缩短,传统数据中心建设模式的不足越来越明显.而集装箱式数据中心从众多技术概念设计中脱颖而出,成为众企

云计算落地衍生云存储 数据中心大变革

本文讲的是云计算落地衍生云存储 数据中心大变革,[IT168 资讯]云存储产品随着云计算的落地,已经得到了诸多厂商的支持和关注,云存储是在云计算概念上衍生和发展出来的一种新的技术或者服务,云计算是将分布式处理.并行处理.网络计算相互结合,通过网络将计算机处理程序自动分拆成无 数个较小的子程序再由多部服务器组成的庞大系统经计算分析之后将结果交回给用户.云存储则是将网络中各类存储设备通过应用软件集合起来协同工作,对外提供数据存储和业务访问功能的一个系统. 什么是云存储 云存储主要是由4层组成:包括存

惠普CEO惠特曼:重点关注云计算、安全和大数据

惠普公司总裁兼首席执行官梅格·惠特曼近日踏上了她上任以来的首次中国之行,短短几天先后造访上海.重庆.北京等地.在北京期间,惠特曼接受了本报记者采访,并就惠普公司的发展定位以及在华发展战略作了介绍. 梅格·惠特曼给记者的感觉是直率而坦诚,这种印象的产生,是她在采访开始后不久,就主动向记者提起了惠普公司近年来频繁的高层人事变动. "最近几年,惠普在首席执行官人选以及董事会层面经历了太多.太频繁的变化,现在需要通过我们的努力工作,让惠普摆脱这些戏剧性变化,要让人们更多地看到惠普通过自己的产品和服务为客

云计算与物联网、大数据齐头并进

在近段时间,大数据在各个场合高频率出现,而之所以将大数据技术放在如此重要的地位,是因为大数据能够广泛运用于人们生产.生活的各个方面.对企业研发.生产.流通等领域都有重要影响. 百度百科对大数据是这样解析的:大数据,或称巨量资料,指的是所涉及的资料量规模巨大到无法透过目前主流软件工具,在合理时间内达到撷取.管理.处理.并整理成为帮助企业经营决策更积极目的的资讯.而掘金大数据则是对这些海量资讯进行专业化处理,通过"加工"来实现"增值". 大数据将怎么样改变人们的生活?维

如何让云计算战略更适合虚拟数据中心?

虽然目前基础设施即服务(IaaS)的实施正落后于虚拟数据中心部署,但是云计算服务供应商的佳音则是这一现状将在未来几年中发生变化.这一转变很可能就发生在虚拟化数据中心成熟起来,日已老化的基础设施不再具有满足业务需求之后.Frost & Sullivan近期发布的一份研究报告指出,在五年内超过90%的企业有望使用虚拟化和IaaS. 这一时间表为云计算供应商们提供了三个选择: 1. 他们可以以非虚拟器为目标,但是有鉴于在未来五年内虚拟化普及率将接近100%,这一目标的实现确实比较困难. 2. 当大部分