云安全联盟-了解云攻击向量-42页_1mb
报告摘要
云安全攻击向量报告摘要
文档版权与鸣谢
由云安全联盟大中华区撰写,腾讯云鼎实验室为主要支持单位。感谢李鑫、高瑞强等专家的支持与合作。
引言
随着云计算的发展,IaaS和PaaS成为组织迁移数据和业务的主要平台,带来便捷的同时也引入了新的安全挑战。本白皮书旨在详细梳理常见的IaaS和PaaS攻击向量,帮助组织了解威胁并采取应对措施。
简介
本研究通过回顾近期云上安全事件,结合CSA、MITRE等机构的研究成果,识别并分类了八个主要攻击向量。这些攻击向量涵盖了但不限于工作负载错误配置、密钥管理不当、不安全身份验证等方面。
IaaS和PaaS云攻击向量(8个)
1. 可利用的工作负载
- 定义:利用云环境中存在漏洞的工作负载获取初始访问。
- 风险:加密挖矿、勒索软件、数据窃取等。
- 建议:私有子网访问、定期漏洞扫描、最小权限原则、CI/CD中嵌入安全措施。
2. 工作负载权限过高
- 定义:工作负载拥有超出执行任务所需的权限。
- 风险:特权提升、横向移动。
- 建议:严格遵循最小权限、定制角色策略、定期检查和使用临时访问令牌。
3. 不安全的密钥、凭证和应用密钥
- 定义:凭证和密钥未得到妥善保管,暴露于公开环境。
- 风险:身份冒用、权限增强。
- 建议:使用密钥管理服务、实施密钥轮换策略、禁用基于密码的身份验证、定期扫描配置。
4. 可利用的身份验证或授权
- 定义:身份验证和授权配置不当或策略失效。
- 风险:匿名访问、凭证滥用。
- 建议:强制MFA、强密码策略、禁用过期账户、启用详细日志记录。
5. 不授权访问对象存储
- 定义:对象存储配置错误,允许未授权访问。
- 风险:数据泄露、加密失败。
- 建议:所有存储默认设为私有、使用预签名URL、加密静止和传输中的数据。
6. 第三方跨环境/账户访问
- 定义:第三方实体通过过度授权获得云环境访问。
- 风险:横向攻击、责任分散。
- 建议:最小权限原则、定期审查第三方权限、使用安全身份传递机制。
7. 不安全/未加密的快照及备份
- 定义:备份或快照未加密或配置不当。
- 风险:数据恢复失败、敏感信息暴露。
- 建议:备份加密、定期检查备份策略、存储最小必要的数据。
8. 受损镜像
- 定义:通过恶意修改的镜像感染云环境。
- 风险:植入后门、欺骗性软件。
- 建议:仅使用来源可靠的镜像、验证镜像完整性、保持镜像更新。
结语
突出强调保持攻击向量持续关注的重要性以及实施多层防御的必要性。建议通过此研究识别安全差距并加强防护策略。
延伸阅读
介绍了与云计算供应链风险管理相关的NIST标准,可供进一步阅读。
本报告指出,虽然云上攻击向量种类有限,但它们的危害和潜在影响不可小觑。通过增强安全意识、实施结构化的安全策略和定期审计,云环境可以减轻这些威胁带来的风险。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载