PaaS安全:降低企业风险的四条规则

与陌生人共享内存和磁盘空间,让软件来强化安全性——还有什么可能会出错呢?虽然安全专业人士正在不断地考虑这些问题,但是当在平台即服务与云安全这个环境中进行考虑时它们之间的相关性变得更高了。云继续吸引大量人气并受到多次审查,这使得现在成为了检查PaaS安全性的一次良机。

虚拟机管理程序仍然是攻击云(包括PaaS和IaaS)最直接和最有效的载体。所以,黑客们仍然致力于破解管理程序或劫持之。把攻击矛头针对管理程序的原因是云计算中的虚拟机管理程序相当于通用操作系统中的root或admin。

就目前而言,一旦管理程序所使用的硬件和固件被破解,那么攻击者不仅能够轻松地对它们进行访问,而且检查问题的能力也变得更加困难。一个被破解的管理程序是很难被检查出的,其部分原因是在这一层缺乏可用的监控软件。这里有一个更明显的检测问题,能够破解管理程序的黑客自然也能够轻松地禁用日志记录以及其他监控服务,或者更糟糕的是,它会向监控系统发送虚假信息。

在平台即服务(PaaS)中所使用的虚拟环境需要防御针对物理和虚拟环境的攻击。针对物理环境中诸多库的标准漏洞在虚拟环境中仍然可被攻击者利用。毕竟,虚拟环境只是物理环境的另一个简单实例。此外,诸如专为虚拟环境而开发的恶意软件这样的漏洞也是一个不幸的事实存在,正如2012年那次事件中所表现的那样。

在PaaS环境的下层中另外受到关注的是存储器映射。当虚拟环境被创建时,会分配若干内存和磁盘空间资源以供使用。程序员开发出向内存写数据的软件,而对象通常作为拆卸过程的一部分被释放,这是不能得到保证的。如果一个被正确部署的持久对象被部署在正确的存储器位置上,那么这个持久对象就可以充当排序的rootkit,并且可以在每一个实例中持续影响环境。

跨租户黑客则是另一个带来安全性问题的来源。其中,配置错误在PaaS安全问题中占据了很大一部分比例。错误配置可能会无意中通过跨租户黑客或授权用户权限提升而造成数据丢失。

虽然我们对于hyperjacking攻击还是束手无策,但是还是有些步骤可以帮助我们最大限度降低或至少量化这些以及其他PaaS攻击所造成的损害。当在PaaS云环境中运行时,还是可以使用一些简单规则的。虽然这些规则不是针对每一个攻击载体的,但是它们至少能够让风险是易于管理的。

PaaS安全规则1:为数据分配数值。在进入云之前,甚至在与供应商达成协议之前,应确定用户将在云存储数据的数值。简单来说,就是一些数据并不适合做共享环境中存储。即便数据已经过加密处理,这一点依然适用,因为当进行密钥交换时,一些攻击载体表现为中间人(MITM)攻击。还要考虑其他数据的数值,例如通常不会考虑雇员数据。

PaaS安全规则2: 对数据进行加密处理。虽然加密处理不能保证安全性,但是它确实能够保证隐私性。但请记住,所部署的机制确实限制了访问。对那些针对管理程序的攻击进行识别能够抵消通过MITM攻击的这种控制。原因可参考规则1。

PaaS安全规则3:强制执行最小权限规则。所有的用户都应被授予确保系统正常运行的最低权限。这是重复的,因为在历史上当软件开发人员在进行内部软件开发时,开发人员已经被授予在隔离主机上的特权访问。当云模式创建和销毁一个临时环境时,发生错误、出现漏洞以及创建永久对象的潜力都为限制访问提供了足够的理由。未能确保隔离将导致用户需要理解规则1。

PaaS安全规则4: 阅读、理解SLA并与供应商讨价还价。服务水平协议(SLA)的内容范畴超出了可用性和性能,它直接与数据数值相关。如果数据丢失或受损,那么SLA规定了具体的赔偿条款。为了进一步提高SLA的有效性,云服务供应商(CSP)必须拥有足够的资产来支付与规则1中数据相关的支出。

云服务供应商们必须证明他们已经对云环境的安全性进行了尽职尽责的检查。问题是安全性审查没有办法检查出复杂的零日漏洞攻击;相反,审查只会检查出已知漏洞。如果用户的站点安全性状态比CSP的更严格,那么可再次考虑规则1。

了解用户的特定威胁环境可以为企业提供在云使用上一般决策的必要周边条件,尤其是PaaS安全性。在某些情况下,迁移至云可为企业用户提供一个保持或者甚至提高企业安全态势的机会。在其他情况下,云迁移会带来新的问题。无论是哪种情况,首先确定数据的数值并使用这一信息将有助于确定前进方向。

本文作者:佚名

来源:51CTO

时间: 2024-09-20 07:30:18

PaaS安全:降低企业风险的四条规则的相关文章

绿狗网领航法律服务电商 降低企业风险成本

时下http://www.aliyun.com/zixun/aggregation/9884.html">互联网经济已成为人们生活的主流.互联网对传统行业的改造,使得作为高知服务行业的法律也以电商的模式出现在互联网平台.绿狗网就是法律服务电商平台的重要代表.从成立之初便不断创新,精益求精.据悉,今年绿狗网将进一步深耕企业宗旨"安全你的创业",实现从行业领先到行业领航者的跨越,绿狗网的信心从何而来?绿狗网的优势又在哪里呢? 专业律师服务,为企业保驾护航 目前,大多数中小微

六步骤降低离职员工带来的企业风险

美国东部时间4月7日,外媒报道,一些措施可以帮助裁员工作进行得更加顺利,同时还可以降低他们带走公司财产和数据的诱惑力.一些措施可以帮助裁员工作进行得更加顺利,同时还可以降低他们带走公司财产和数据的诱惑力.以下步骤看可以进行参考:在员工还在职的时候允许他们每天一小时 寻找工作的时间;为员工提供一台可以上网的电脑,便于他们用于寻找工作;让员工可以打印含有家庭电话号码的商业名片;为他们访问求职网站埋单;支付他们三到四个月的Cobra保险;让公司的招聘人员.人力资源或职业介绍公司帮助离职员工寻找工作.[

阿里云CDN图片鉴黄服务正式上线,人工智能助力企业降低违规风险

随着直播.视频.图片等内容形态的爆发与各大移动社交媒体.UGC平台的兴起,内容安全问题也逐渐凸显.每天海量的用户图片.视频,夹杂其中的淫秽色情等内容让平台方措手不及,传统鉴黄师已经无法应对.那如何利用人工智能和云计算技术,来高效准确的鉴别和摘除不良信息,确保平台的内容健康呢? CDN图片鉴黄服务介绍及原理 鉴黄技术原理是通过深度学习算法和实时更新的亿级图像样本库,可对图片进行识别以及色情程度量化,并通过智能学习用户审核标准,对图片影像的场景.肤色.姿态等进行特征提取和分析,从而找到不合规的图像内

企业选择CRM的四条军规

本文讲的是企业选择CRM的四条军规,[IT168 资讯]全球一体化的销售环境下,企业竞争日益剧烈,经济危机更是加深了僧多粥少的局面.不少中小企业经营不下去的原因,归根结底是企业在这种背景下很难找到客户与订单,企业维护老客户的忠诚度也日益困难. 现在商业社会的核心已经变成了以客户价值为中心.如何抓住客户的需求,给客户提供多元化的产品以及满意的服务,才是抓住客户的诀窍.而运用CRM,则可以帮助企业很好的解决这个问题,借助CRM企业可以更深入了解客户.挖掘潜在客户.提高客户的服务满意度.随着SAAS模

如何遵守云规则:关于云计算合规性的四条建议

从理论上看云计算似乎很简单,云部署和许可才是最吸引人的资产.但是,当行动起来问题也接踵而来.你会发现要遵从"云"其实没那么简单,有很多问题需要思考.云规则可谓无处不在,大到政府法规,例如,Sarbanes-Oxley.欧盟数据保护法:小到行业法规,例如,支付卡行业数据安全标准(PCI DSS)和美国健康保险携带以及责任法案(HIPAA).你可能已经实现了内部掌控,但在公有云基础设施平台或基于云的应用套件迁移的过程中,你不得不放弃对供应商的一些掌控. 这正是今天许多审计员.CIOs和CE

关于云计算合规性的四条必读建议(上)

文章讲的是关于云计算合规性的四条必读建议(上),从概念上看,云计算似乎很普通.事实上,操作部署以及许可的简单性才是"云"最诱人的资本.但问题是,深入探究后你发现要遵从"云"其实并不简单,有很多问题需要思考. 大到政府法规,例如<萨班斯·奥克斯利法案>(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在.或许你已经实现了内部掌控,但在向公共云计算基础设施平台

关于云计算合规性的四条必读建议(下)

文章讲的是关于云计算合规性的四条必读建议(下),从概念上看,云计算似乎很普通.事实上,操作部署以及许可的简单性才是"云"最诱人的资本.但问题是,深入探究后你发现要遵从"云"其实并不简单,有很多问题需要思考. 大到政府法规,例如<萨班斯·奥克斯利法案>(SOX)以及欧盟数据保护法,小到行业法规,例如支付卡行业数据安全标准(PCI DSS)以及美国健康保险携带和责任法案(HIPAA),云规则可谓无处不在.或许你已经实现了内部掌控,但在向公共云计算基础设施平台

涉及美国军方、企业等上千万条员工信息的数据库泄露

3月16日讯 近日美国商业服务巨头Dun&Bradstreet的52GB数据库遭到泄露,这套数据库中包含超过3300万条记录,具体包括政府部门与大型企业客户,有证据证实,其曾面向营销厂商出售过. 涉及美国军方.企业等上千万条员工信息的数据库泄露 - E安全 这套数据库整体约为52 GB,包含3380万条惟一电子邮箱地址与成千上万条企业员工联系信息,其影响范围已经占据美国企业从业者的可观比例. 商业服务巨头Dun & Bradstreet证实是该数据库拥有者,并透露这是2015年一笔1.25

米其林:四条命的轮胎

□ 记者 周烨彬 车辆是人类双足的延伸,使我们能够日行千里.而作为车辆的四足,轮胎要克服滚动阻力,所以消耗燃油量巨大.据国际能源机构数据显示,在由化石燃料燃烧所人为造成的二氧化碳排放总量中,道路运输占到18%,而这其中4%的排放量来自于因轮胎滚动阻力所消耗的燃油. 因此,无论是从商业还是环境角度来看,轮胎的节能性能至关重要.发明了世界第一条子午线轮胎.第一条绿色环保轮胎的米其林集团,每年投入超过6亿欧元用于研究如何降低轮胎对环境的影响,将进一步降低车辆燃油消耗变成可能. 1992年,米其林将轮胎