如何将你在公有云环境中的漏洞找出来?

渗透测试可以帮助企业将他们在公有云环境中的漏洞找出来。但是针对AWS、谷歌和Azure的测试需求有什么不同呢?

很多企业IT部门使用云渗透测试来确定和解决他们在云计算环境中的潜在安全缺陷。但是,在公有云平台上执行一项渗透测试之前,理解你的云供应商的唯一测试需求很重要。

渗透测试模仿了实际的攻击,因此在执行之前要和云供应商进行协调。下面是在亚马逊Web服务(AWS)、谷歌计算引擎和微软Azure上执行一项云渗透测试之前需要知道的一些事情。

对于AWS,客户必须在进行测试前提交申请表。这个审批表收集了一些信息,关于谁将执行测试、第三方联系信息、已扫描的服务器IP地址以及扫描源和测试的预计时间和日期。客户不能在m1.small或者t1.micro实例上进行测试或者其他的扫描。这是为了避免对于其他共享相同服务器的客户造成负面影响。

谷歌计算引擎和应用引擎的用户在执行云渗透测试之前,需要咨询《服务条款和可接受使用策略》。谷歌明确声明这项测试应该只影响测试者的应用,而不是其他用户或者服务。谷歌也有一个漏洞奖励项目来奖励发现了谷歌应用或者服务漏洞的安全搜查员和专家;然而,并不适用于第三方应用。

微软有一套正规的程序来批准云渗透测试请求。云供应商要求客户至少在渗透测试前七天提交请求。如果你发现了一项Azure的潜在漏洞,应该报告给微软。微软对于三种常见的漏洞提供加快审批:OWASP top 10 Web测试、模糊测试端点以及端口扫描。微软不允许拒绝服务测试。

云渗透测试在云计算适当的领域是一个有用的工具。共享的云安全模型引入了一些额外的协调挑战,但是值得尝试。

本文作者:张培颖

来源:51CTO

时间: 2024-09-23 06:09:00

如何将你在公有云环境中的漏洞找出来?的相关文章

公有云环境下应用程序的自动化部署与水平扩展问题

原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 .作者信息和本声明.否则将追究法律责任.http://dgd2010.blog.51cto.com/1539422/1690176 先介绍了一下公有云计算环境下的一些特点,再根据这些特点探讨一下作为云计算用户而言,如何对应用程序做好自动化部署和水平扩展(弹性计算)的问题.阅读本文需要有一定的云计算知识.开发运维知识. 公有云环境的优势及其特点 公有云为企业用户或个人用户(以下统称为用户)可提供三种服务,基础服务.应用服务和运维服务.

如何在Windows Azure公有云环境部署企业应用

企业内部应用转换为在线服务 Windows Azure已经成为众多IT服务提供商们热议的话题其中有的认为只有提供互连网用户服务的应用才适合放在公有云环境内运行.然而事实上在当前Windows Azure环境上有许多企业也把企业内部的应用放在公有云上它们包括 Web/Brower架构.Web服务器直接放在Windows Azure环境中方便企业内员工通过HTTPS方式连接到企业内网或互联网访问.特别在跨国企业环境中这样做可减少公司内部不同国家的办公室之间网络流量. Client/Server架构.

ActiveMQ私有云、公有云以及Docker环境高可用集群方案汇总

原创作品,允许转载,转载时请务必以超链接形式标明文章 原始出处 .作者信息和本声明.否则将追究法律责任.http://dgd2010.blog.51cto.com/1539422/1749983 ActiveMQ软件概述 ActiveMQ提供消息队列服务. ActiveMQ高可用原理 ActiveMQ高可用由三部分组成. 1.ActiveMQ的master-slave 两个运行的ActiveMQ instance如果同时使用一套持久化存储,那么这两个ActiveMQ instance就会构成ma

10种企业级应用,轻松迁移到公有云

Casa与Video是巴西的一家电子商务网站,在这个网上上出售各类家庭用品,有空调.相机等电子产品,也有床.浴室设备和室外家具等.该网站的全部业务都是在亚马逊Web服务(AWS)公有云上运行的,并且所有的计算.存储和多实例运行都具备负载均衡能力.与此同时,Netflix的流媒体电影和TV节目也在向其地处美洲.大不列颠和爱尔兰等地的会员销售.在其各地的数据中心也均采用了亚马逊云服务. Netflix刚开始是自建数据中心,但很快就将大部分数据中心的运营迁移到了公有云中,因为其峰值需求经常会在夜间,尤

逆向迁移:退出公有云的八项最佳实践

尽管早在上世纪70年代,某些公司便开始使用早期形式的"云计算",但这个现今我们耳熟能详的概念的起源最多只能追溯到十年前而已.在这么短的时间内,云服务供应商和使用它们的组织数量已发生了爆炸性的成长. 然而今天,企业对于可供他们选择的云选项的选择变得越来越聪明,并且发展出判断哪些应用程序和数据应该,或不应该被托管在公有云中的标准.事实上,一些组织已经开始退出云.也就是,许多公司正将他们业务的某些部分从公有云中抽离,一部分的原因是由于他们在内部支持一个混合云的能力有了进展. 当组织退出云:原

有关云计算安全的谎言:私有云很安全,公有云很不安全

HyperStratus咨询公司首席执行官伯纳德.戈尔登(Bernard Golden)撰文指出,一个接一个的调查表明,对于公有云计算,安全是潜在用户最担心的问题.例如,2010年4月的一项调查指出,45%的以上的受访者认为云计算带来的风险超过了收益.CA和Ponemon Institute进行的一项调查也发现了用户有此类担心.但是,他们还发现,尽管用户存在这种疑问,云应用还是在部署着.类似调查和结果的持续发布表明人们对云计算安全的不信任继续存在着. 不可否认,大多数对云计算安全的担心都与公有云

OpenStack公有云建设问题凸显 新浪SAE自我探索化解之道

OpenStack是一个旨在为公共及私有云的建设与管理提供软件的开源项目,由于其良好的架构和彻底的开放性,目前正受到IT行业各个领域广泛的支持和关注,不论是从社区活跃度.开发者数量还是从厂商支持的情况 来看,都远超同类开源产品,被誉为云计算领域的Linux. 在推动OpenStack发展的队伍里既有惠普.戴尔.英特尔.思科等硬件巨头,也有微软.思杰.红帽等软件厂商,此外还聚集着包括国内新浪.趣游等在内的http://www.aliyun.com/zixun/aggregation/3518.ht

十大可轻松迁移到公有云的企业级应用

Casa与Video是巴西的一家电子商务网站,销售各类家庭用品,有空调.相机等电子产品,也有床.浴室设备和室外家具等.该网站的全部业务都是在亚马逊Web服务(AWS)公有云上运行的,所有的计算.存储和多实例运行都具备负载均衡能力. 与此同时,Netflix的流媒体电影和TV节目也在向其地处美洲.大不列颠和爱尔兰等地的会员销售.该公司也在其各地的数据中心采用了亚马逊云服务. Netflix刚开始是自建数据中心,但很快就将大部分数据中心的运营迁移到了公有云中,因为其峰值需求经常会在夜间,尤其是在周末

私有云和公有云有何不同?

云存储这样的隐喻或许感觉会有些夸张,但我们从中仍能感觉到和云相关的模糊的概念,对于这项技术的未来也是充满了未知,这对我们熟知的私有云存储也是一样.虽然市场上各种宣传的私有云存储都声称自己受益于在原有公有云上增加了防火墙,然而却有迹象表明私有云存储的名声却逐渐降到公共存储之下. 说起公共存储,很难不与后网络公司时代的选择性外包联系起来,但尽管如此,它还是具备着简单和固有的可用性.公共存储的名字听起来也缺乏专有性,很像是把东西直接堆放在那里而不会得到有序的管理.并且说实话,"公用"这个词听