云计算内特权身份差距将加剧内部威胁

本文讲的是云计算内特权身份差距将加剧内部威胁,对于大多数企业而言,特权身份管理一直以来都不是易事。即使是部署了成熟做法和工具来管理特权账户的企业,同样也是如此,而云计算基础设施更是特权身份管理的障碍。根据身份专家表示,当涉及云计算中的特权账户管理时,现在大多数企业在透明度和问责制方面仍然存在很大差距,而糟糕的特权身份管理可能增加内部威胁。

  Quest Software公司(现属于戴尔公司)IAM业务开发总监Jonathan Sander表示,“云服务并不是神奇的,我们有服务器、数据库等等,这些都涉及特权身份,那么你如何管理呢?”

  Xceedium营销副总裁Patrick McBride表示,事实上,在云计算基础设施中,特权身份管理可能更加重要。在任何虚拟化环境中,增加更多层和合并账户会加剧问题,如果特权账户找到破坏的话。他表示:“对于云计算基础设施,控制台账户可能让攻击者迅速搞垮整个设施,而不只是窃取或破坏一台计算机或服务器。”

  SailPoint对400名IT和业务经理进行的调查表明,很多企业对云计算内的特权账户缺少控制。大约有三分之一的企业表示他们无法提供一天内云计算中用户访问权限的完整记录,而三分之二的企业表示他们对于其对特权的控制能力不是很自信。

  这份调查还显示,三分之一的业务关键性应用程序依赖于云计算基础设施。这进一步增加了内部这滥用和误用的可能性,云服务员工可能不仅能够访问客户公司数据,同时能够访问对基础设施的控制。

  如果没有适当的管理,云特权账户不仅会带来安全风险,也可能威胁运行的可靠性。为什么很多企业难以追踪内部人员活动呢?这主要是因为共享账号的普遍使用,这对于公共云和私有云都是严重的问题。

  Sander表示,“很多人倾向于认为是特权身份管理只是针对管理员账户,但你必须认识到,任何时候,你拥有任何形式的共享账号,都需要放入特权身份管理中。”

  Sander和McBride都认为,企业必须保持高度警惕,想办法分配用户特权,同时跟踪其活动,以向风险管理员和审计员清楚地报告。McBride表示:“我们有很多员工以及供应商访问相同的平台。知道谁在何时做了什么非常重要。”

  然而,出于自身一些原因,今天的许多云供应商仍然不愿提供这样的报告,也不愿意提供一定的透明度。但他认为,如果企业希望解决云计算特权身份管理差距问题,必须让云计算供应商做出让步。Sander表示:“你需要看着他们的眼睛说,‘你怎么进行特权身份管理?你能告诉我吗?’”

作者:邹铮/译

来源:it168网站

原文标题:云计算内特权身份差距将加剧内部威胁

时间: 2024-07-30 11:41:16

云计算内特权身份差距将加剧内部威胁的相关文章

云计算中的身份识别和数据保护

RSA,EMC (NYSE:EMC)信息安全事业部日前发布了新一期的RSA ®安全概要,题为<云计算中的身份识别和数据保护:建立可信任环境的最佳实施方案>.此概要为需要应对云计算中的身份认证和数据安全挑战的机构提供了指导和最佳的可行方案.本期的RSA安全概要集合了云计算安全领域的顶级技术专家的意见,以帮助机构了解如何构建与云服务有关的可信任环境,如何防御网络欺诈,如何应对云环境下新的法规遵从的挑战.RSA安全概要的作者为多位来自EMC和VMware的业界最著名的安全和虚拟化专家,包括RSA,

基于云计算的USBKey身份认证方案

基于云计算的USBKey身份认证方案 王帅 常朝稳 魏彦芬 提出一种基于云计算的USB Key身份认证方案,主要用于解决传统身份认证技术中存在的安全问题.使用USB Key身份认证技术登录云终端获取云服务,可以很好地提高云服务器对用户身份认证的安全性.该方案主要从两方面进行论述:a)云服务器如何获取云终端USB Key中的数字证书进行身份认证,从而确保云计算环境的安全性:b)终端用户在获取应用服务时如何进行身份认证,从而提高应用服务的安全性.通过安全性分析可得出,该方案能有效抵御云计算的内部攻击

云计算应用三大教训 企业需警惕

云计算被视为科技业的下一次革命,它将带来工作方式和商业模式的根本性改变. 而目前对于云计算的应用来说,有一个令人遗憾的情况就是许多云应用和服务器经常被不需要购买这些服务的人们购买了.而许多正真规模达数百万美元的公司都没有一个服务器机柜. 实际上,云计算的许诺是用户不必购买另一台服务器.备份另一个硬盘或者担心另一个软件更新,所有的这些许诺都是真实可信的,也即是说那些购买了服务器的用户并没有将资金用在刀刃上. CIO网站作者大卫·泰伯(David Taber)说,不是批评用户驱动的IT,用户应该起推

2015云计算领域发展趋势预测,盘点内部威胁

一.2015云计算领域发展趋势 1.云计算智慧化 阿里巴巴集团与天津市签署战略合作,天津市政府把云计算大数据产业上升至战略发展的高度. 由此可见,以云计算为代表的新一代信息技术是智慧城市形成与取得发展的驱动力,这已然是云计算全新发展的一个非常好的契机. 2.加大云计算安全性建设力度 在移动互联网时代,没有一个人不关注安全问题的,例如12306事件.众所周知,云计算其实是缺乏安全的. 云计算安全性可以促进云计算的创新发展,有利于解决投资分散.重复建设.产能过剩.资源整合不均和建设缺乏协同等很多问题

深入探究云计算身份识别服务器开发(银行、证券行业实例)

问题描述 最近在学习的过程中,看到一份好资料,也推荐给大家,是基于证券公司.银行背景下开发的一套用于云计算环境下身份识别服务器开发的教程,叫<银行.证券行业云计算身份识别服务器深度开发(令牌加密算法.认证协议.驱动.云布署)>涉及到令牌加密算法.认证协议.驱动.云布署等技术,内容很多,我也是在网上下载的,具体的大家可以下来学习下载地址:http://pan.baidu.com/share/link?shareid=2069202496&uk=3593504264&third=1

基于信任的云计算身份管理模型设计与实现

基于信任的云计算身份管理模型设计与实现 李丙戌 吴礼发 周振吉 李华波 随着云计算的发展,身份管理问题已经引起业界高度关注.基于群签名的身份认证机制保证了云服务提供者不能通过外包的数据回溯用户的身份信息,并广泛应用于云计算环境的身份管理中,但它无法阻止恶意用户对云服务的非法访问.针对此不足,改进了现有的身份管理模型,将信任管理与群签名机制相结合,设计了基于信任的身份管理模型.本模型首先计算用户信任度并将其作为群签名分组的依据,再利用群签名机制实现用户认证,在应用中既能保证用户隐私,又能帮助云计算

四大安全问题拷问SaaS与云计算

一.云标准很薄弱 ISO27001是一个相当全面的标准,它涵盖了很多客户关心的运行安全方面的问题."这对于我来说,至少是评估SaaS供应商是否成熟的一个基本依据,"Forrester分析师ChenxiWang说. 然而,将你的数据交给通过ISO27001标准的供应商并不能保证你的数据的安全性.调查发现,很多公司自称符合ISO27001标准,然后却承认"在特权用户管理方面存在不足",包括在用户间管理员帐户的共享以及向用户授予非必要的更宽泛的特权. 二.云计算中的身份验

满腹牢骚?来看看云计算的十大抱怨吧

本文讲的是满腹牢骚?来看看云计算的十大抱怨吧[IT168资讯]随着云计算的飞速普及,我们不免时常听到IT专业人士对它的抱怨,看看企业们是如何应答困扰这些IT专业人士的问题吧. 抱怨一:"等一下,这难道不是真正的无限吗?" 云计算的一大吸引力是能够从小处着手,然后在需要的时刻立即扩大.但是,这个弹性空间不应该被误解为无限大. "它看似是无限的,但是绝对不是无限的,"Gomez首席技术官Imad Mouline说,"在某些情况下,你可能无法得到你想要的实例数据

选择云服务 你考虑到这6大内部威胁没?

对于云计算中的数据,最主要的风险通常在于外部攻击者可利用的漏洞,但安全团队认为来自其内部企业的威胁同样可怕. 提起内部人员威胁这个关键词,可能大家都会想起斯诺登事件,即内部人员公开数据给媒体而引起广泛关注.现实情况是,类似于斯诺登事件还只是冰山一角,内部威胁可能是因为粗心的员工或者恶意内部人员试图谋取个人利益.在过去一年中虽然只有17%的安全专业人士知道其企业内的内部人员威胁,但Skyhigh最新云部署和风险报告的数据显示,85%的企业存在异常活动可能意味着内部威胁. 云计算极大地扩展了企业的内