云安全:来自黑帽大会的五个教训

经济危机的爆发从一定程度上将云计算带进了热门话题的行列,创业公司和小公司为了节约成本都开始使用互联网上的虚拟机,大公司也都将各种应用像客户关系管理系统之类的放进了Salesforce.com这样的云服务提供商创建的云中。但是专家警告称,在往云中迁移基础架构时必须时刻警惕安全陷阱。

国际知名安全公司SensePost的技术主管Haroon Meer在黑帽大会上声明,“虽然在云计算领域内的低端客户可以节约成本,但是对于高端用户而言,在没有经过任何审核的情况下使用它是极其危险的。”他表示他的团队对Amazon的EC2开展了一次深入的研究调查。但是实验结果表明,绝大部分的公司都不会对第三方提供的机器进行扫描,导致恶意实例能够轻易地利用木马访问这些公司的内部网络。

记住这些陷阱,下面的5个教训来自黑帽大会上的演示。

1、云计算很少提供法律保护

使用云计算的公司需要认识到云中的数据需要服从法律法规,政府可能在没有出具传票的情况下对数据进行检索和拷贝,iSec首席安全顾问Alex Stamos认为云提供商更关心的是如何保护自己而不是客户,因此不要过分将希望寄托在服务协议上写的法律保护条款。

Stamos说:“所有云服务商都有训练有素的法律团队,当你签署了服务协议后,意味着你基本上一无所有,如果因为服务商的失误导致用户不能正常使用,用户不能投诉服务商,如果因为数据中心的失误导致数据丢失,服务商也不承担任何责任”。看上去就是一个不平等条约。但他同时补充道,云服务商发现安全问题一般会即时补上,如果语言沟通没有问题,也能得到一些帮助。

2、硬件不是你的

Stamos警告,如果想对服务商进行审核和进行测试,要记住硬件不属于自己,如果要进行漏洞扫描和渗透测试,需要经过云服务商的明确许可,否则,客户就会被认为是在攻击系统。象亚马逊的服务协议中就明确指出了,客户可以在系统上进行测试,这一点很重要。因为有明确的协议许可使用那些机器进行测试是会受到法律保护的。

3、需要强有力的策略和用户教育

由于云计算为企业带来了巨大的好处,如允许从任何地方访问数据,解决了IT维护人员的一大难题,永远在线服务也意味着更容易遭受钓鱼攻击。因此对最终用户进行风险教育显得格外重要,不仅仅是为了他们自身,更是为了公司的需要。但要教育好那些非技术职员不上当钓鱼攻击的当很困难,在SaaS模式下,钓鱼式攻击不仅仅是个个人问题,还成为企业面对的一个大问题。

4、不要相信虚拟机实例

SensePost的Meer说“在使用服务商提供的虚拟机时,如第三方供应商在亚马逊EC2平台上创建的实例时,公司不应该相信这些系统”。

公司的研究人员扫描了大量的预配置实例,发现认证密钥在缓存中,信用卡数据和恶意代码被隐藏在系统中,但他们发现大部分用户并不关心安全问题。

Meer建议公司应该建立自己的内部认证机制,要从技术上和法律上保护自己。

5、重新考虑你对云计算的假设

在考虑安全时,企业信息管理人员需要重新思考他们之前对云安全的假设。例如,当部署一个应用到虚拟数据中心的计算机实例上时,虚拟系统相比物理系统的平均可用资源要少得多,一般不会如你预期的那样美好,因此可以猜测资源进行随机分配时也是有限度的。

原文出处:http://www.infoworld.com/d/cloud-computing/5-lessons-dark-side-cloud-computing-669?source=rss_infoworld_news
原文名:5 lessons from the dark side of cloud computing
作者:Robert Lemos

时间: 2024-08-06 06:47:50

云安全:来自黑帽大会的五个教训的相关文章

黑天黑地黑国际,黑帽大会这 20 个黑客演讲依然很燃

  雷锋网编者按:黑帽安全技术大会(Black Hat Conference)创办于 1997 年,被公认为世界信息安全行业的最高盛会,也是最具技术性的信息安全会议.值此 20 周年纪念日之际,雷锋网和你一起回顾黑帽大会上那些难忘的演讲和演示吧. 一.2000 年:全面披露和开源 黑帽大会举办多年后,才迎来第一个 High 翻全场的演讲嘉宾--Network Flight Recorder 公司 CEO Marcus Ranum.Ranum 将自己演讲的悬念留到了最后一刻,超过 1000 名观众

黑帽大会亮点预览

同往常一样,将于本周在拉斯维加斯举行的年度黑帽大会无疑是重磅事件.会上,安全专家将会粉碎人们不切实际的幻想--他们会告诉大众高科技行业制造的东西,不会有任何安全可言. 在2011年的黑帽大会上,安全研究人员将会展示50多种产品,其中最密集的是展示设备漏洞:包括USB设备,打印机,扫描仪,iPhone与安卓设备,Chrome,笔记本电脑,行业监控与数据采集系统(SCADA). 一些关于本次大会的细节已经被提前披露,比如查理米勒在"财富"杂志上写道:已经发现侵入苹果MacBook, Mac

2016黑帽大会:值得关注的10大安全威胁

谈谈安全威胁 本周在拉斯维加斯举行的一年一度黑帽(Black Hat)大会上,有数千名黑客和安全专家现身,揭示了如今我们在安全领域面临的最新.最大的安全威胁.在整个星期的介绍和演讲中,安全研究人员和黑客们展示了在攻击和漏洞方面的发现,揭示了在连接设备.商业基础设施中的漏洞,等等. 下面就让我们来看看今年黑帽大会值得关注点的10个安全威胁. 软件定义网络 软件定义网络(SDN)带来了灵活性和控制力等好处,但是也带来了新的威胁,Changhoon Yoon和Seungsoo Lee这样表示.通过攻击

2016 黑帽大会:值得关注的 10 大安全威胁

谈谈安全威胁 本周在拉斯维加斯举行的一年一度黑帽(Black Hat)大会上,有数千名黑客和安全专家现身,揭示了如今我们在安全领域面临的最新.最大的安全威胁.在整个星期的介绍和演讲中,安全研究人员和黑客们展 示了在攻击和漏洞方面的发现,揭示了在连接设备.商业基础设施中的漏洞,等等. 下面就让我们来看看今年黑帽大会值得关注点的10个安全威胁. 软件定义网络 软件定义网络(SDN)带来了灵活性和控制力等好处,但是也带来了新的威胁,Changhoon Yoon和Seungsoo Lee这样表示.通过攻

黑帽大会:Win8是最安全桌面和移动系统

近日,微软即将推出的Windows 8 RTM版本,业界都在关注Windows8的一些新特性.今天,我们又得到消息,吸引全球信息安全精英的2012黑帽安全技术大会在美国拉斯维加斯顺利拉开帷幕之后,经过为期一周的黑客攻击风暴,有一个操作系统居然安然无恙,那就是微软即将对外发布的Windows 8系统.这看起来似乎Windows 8将会是最安全的桌面系统了,而且也有可能将会是最安全的移动操作系统. 图:Windows 8系统默认壁纸 远离桌面操作方式 即将发布的Windows 8将远离桌面操作的方式

黑帽大会二十载:十大最佳破解案例

在过去20年里,黑帽大会曾捅出许多重大的漏洞,促成了一些重大的补丁.这些漏洞展现了现代医疗设备.ATM.汽车.路由器.手机等方面面临的安全挑战.第二十届黑帽大会今天下午在拉斯维加斯开幕.为了庆祝黑帽大会,笔者从大会历史里选编了二十年来黑帽大会展示的一些最佳.最恐怖的破解案例. 汽车破解 2015年,黑帽人士查理·米勒和克里斯·瓦拉塞克(Chris Valasek)(上图)成功黑进切诺基吉普(Jeep Cherokee)系统,厂方随之召回140万辆汽车打软件补丁.该破解用了切诺基吉普汽车里的Uco

黑帽大会20年精选:亮点、争议与夭折

过去20年来,一年一度的黑帽大会每每引发论战.此处仅摘录那些最重要的演讲和展示. 20年的时光里,黑帽大会以其最前沿信息安全研究.开发与业界趋势的展示,收获了诸多赞誉与声名.该大会同时也存在着一些争议--有时候足以导致演讲或展示的临场取消. 黑帽大会始于1997年,当时还只是在拉斯维加斯举办的单场会议.如今,该大会已发展成国际性会议,每年在美国.欧洲和亚洲各自举行.今年的美国黑帽大会是第20届,在拉斯维加斯曼德勒湾举行,时间是7月22日至27日,包含4天的技术培训和2天主会议进程. 作为热身,我

Blackhat 2016年美国黑帽大会备受关注的三大热点

随着安全联网设备与数字联网全球经济的不断扩展,国家威胁攻击者伺机而动,消费者隐私让人担忧.当公司正挣扎如何检测并阻止威胁时,所有这些趋势一涌而上,然而企业变得更为分散开放. 关于Black Hat 黑帽安全技术大会(Black Hat Conference)创办于1997年,被公认为世界信息安全行业的最高盛会,也是最具技术性的信息安全会议.会议引领安全思想和技术走向,参会人员包 括企业和政府的研究人员,甚至还有一些民间团队.为了保证会议能够着眼于实际并且能够最快最好地提出方案.问题的解决方法和操

黑帽大会的规模逐年递增

[编者按]黑帽大会的规模逐年递增,这场全球最聪明的大脑聚集在一起,会擦出什么样的电光火石,本年度的黑帽大会吸引了近万人参加,这些技术男很符合<黑客帝国>中"基努里维斯"的形象标准,目光深邃,站得笔挺,不善言谈,据说还有不少FBI现场招人,总之吸引了全球的眼光.本文盘点了本次大会上炫酷的10大工具,值得高兴的是大部分都是开源的. 2014黑帽大会上展示的黑客工具可以帮助渗透测试者发现VoIP通信中的弱点,进行网络钓鱼攻击支持终端用户安全意识培训或更好的保证亚马逊网络服务实例.