2021年公共云安全报告(英)-20页_1mb
报告摘要
Orca Security 2021 State of Public Cloud Security Report - Financial Services Edition Summary
核心内容
Orca Security 的 2021 年公共云安全报告揭示了金融服务业企业在云环境中的安全挑战。报告指出,云安全是共享责任,云服务提供商负责平台安全,而企业则需确保其在云中运行的工作负载、数据和流程的安全。然而,大多数企业未能有效执行这些安全措施,导致严重的安全漏洞。
主要观点
- 云安全是共享责任:云服务提供商和客户共同承担云安全责任,但企业在云部署中的安全措施常常不足。
- 云环境中的部署速度远超安全响应:DevOps 团队在 CI/CD 管道中频繁调整基础设施,导致安全团队难以及时跟进。
- 忽视工作负载是主要风险:80.7% 的组织至少有一个被忽视的互联网面向工作负载,运行在不受支持的操作系统或未打补丁超过 180 天的系统上。
- 认证问题普遍存在:23.5% 的组织未对云账户的超级管理员使用多因素认证 (MFA),19.3% 的组织有互联网面向资产使用非企业凭证。
- 弱密码和暴露的 RDP 端口:5.3% 的组织有使用易猜或泄露密码的工作负载,8.8% 的组织有暴露的 Windows RDP 端口(3389),这些端口容易成为攻击入口。
- 内部工作负载安全状况更差:77.2% 的组织有超过 10% 的内部工作负载处于被忽视的安全状态,存在大量已知漏洞。
- 存储桶误配置风险高:75.4% 的组织曾将存储桶错误地公开到互联网,5.3% 的组织有公开可写存储桶,可能导致数据泄露。
关键信息
- 被忽视的工作负载:80.7% 的组织至少有一个被忽视的互联网面向工作负载,其中 57.9% 的工作负载运行在已结束生命周期的操作系统上。
- 未打补丁的 Web 服务器:49.1% 的组织至少有一个未打补丁的 Web 服务器,成为攻击的切入点。
- 认证漏洞:23.5% 的组织未对云账户的超级管理员使用 MFA,19.3% 的组织有互联网面向资产使用非企业凭证。
- 存储桶风险:75.4% 的组织曾将存储桶错误地公开到互联网,5.3% 的组织有公开可写存储桶。
- 暴露的 RDP 端口:8.8% 的组织有暴露的 Windows RDP 端口,存在重大安全风险。
- 敏感数据暴露:仅 1.9% 的被忽视互联网面向工作负载包含敏感数据,但 43.9% 的组织有互联网面向工作负载包含密钥和凭证。
- SSH 密钥风险:5.6% 的互联网面向资产包含可访问相邻系统的 SSH 密钥。
重要案例
- Equifax 呼吸事件:攻击者通过未打补丁的 Web 服务器入侵,导致大规模数据泄露。
- Capital One 呼吸事件:攻击者通过 AWS EC2 元数据服务的 SSRF 漏洞获取了 AWS 访问密钥,进而访问 S3 存储桶。
关键建议
- 确保全面覆盖:确保对所有云资产进行安全监控,避免因薄弱环节导致安全漏洞。
- 基础安全优先:先处理基本的安全问题,如补丁管理和凭证保护,再推进高级安全功能。
- 识别横向移动风险:假设互联网面向工作负载可能被攻破,确保其不会导致内部系统被入侵。
- 快速反应机制:接受人为错误,部署自动化工具以实现快速响应和修复。
关于 Orca Security
Orca Security 是一家专注于云安全的创新公司,提供全面覆盖 AWS、Azure 和 GCP 的云安全与合规解决方案。其 SideScanning™ 技术无需在云环境中部署代码,即可读取云配置和运行时存储,检测漏洞、恶意软件、误配置、横向移动风险、弱密码和未保护的 PII。Orca Security 的解决方案减少了安全警报疲劳和操作成本,提供精准的修复路径。
总结
Orca Security 的报告揭示了金融服务业在云安全方面的普遍问题,包括被忽视的工作负载、认证漏洞、暴露的 RDP 端口和存储桶误配置。这些漏洞为攻击者提供了进入企业网络的途径,并可能引发横向移动和数据泄露。报告强调了全面覆盖、基础安全、横向移动风险识别和快速反应的重要性,并推荐使用 Orca Security 的解决方案来增强云环境的安全性。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载