CSA-云计算的11类顶级威胁-2020.8-51页_1mb
报告摘要
云计算的11类顶级威胁总结
核心内容
本报告由云安全联盟(CSA)发布,旨在识别和分析云计算环境中最常见的11类安全威胁。这些威胁主要源于云计算的共享和按需特性,反映了当前云行业安全问题的共识。报告强调了云服务客户与云服务提供商之间的共享安全责任模型,并提供了应对措施与控制项以帮助组织降低云安全风险。
主要观点
- 数据泄露:是云环境中最常见的威胁之一,可能由攻击或人为错误引起,其影响包括声誉损失、法律后果及财务成本。
- 配置错误和变更控制不足:由于云环境的动态性和复杂性,传统IT管理方式难以应对,导致数据暴露和系统中断。
- 缺乏云安全架构和策略:许多组织在迁移时忽视了安全设计,导致系统易受攻击。
- 身份、凭据、访问和密钥管理不足:云环境中的身份管理是关键,缺乏多因素认证、密钥保护和访问控制可能导致严重后果。
- 账户劫持:攻击者通过窃取或滥用账户访问权限,可能导致数据泄露和业务中断。
- 内部威胁:员工或承包商的疏忽或恶意行为是安全事件的重要来源。
- 不安全接口和API:云服务的API是开放的接口,可能被滥用,导致数据泄露和系统损坏。
- 控制面薄弱:云服务的控制面缺乏足够的安全控制,影响数据的完整性和可用性。
- 元结构和应用结构失效:云服务提供商和客户都可能因架构问题导致服务中断。
- 有限的云使用可见性:缺乏对云使用情况的监控,可能引发未经授权的访问和数据泄露。
- 滥用及违法使用云服务:员工可能出于个人利益使用云服务,带来安全风险。
关键信息
- 数据安全:数据是云攻击的主要目标,应定义其业务价值并采取适当保护措施。
- 配置管理:云环境高度动态,需采用自动化和持续监控以避免配置错误。
- 安全架构与策略:云迁移需结合安全设计,避免仅“搬家式”迁移。
- 身份与访问控制:需实施多因素认证、职责分离及持续监控,防止账户劫持和数据滥用。
- API安全:API设计和使用必须考虑安全策略,防止被攻击。
- 控制面:需确保云服务提供方和客户共同维护控制面的安全。
- 元结构和应用结构:云服务需提供足够的可见性和控制措施,防止结构失效。
- 云可见性:组织需监控云服务使用情况,防止影子IT和未经授权的访问。
- 内部威胁防范:需加强员工培训和安全意识,限制对关键系统的访问。
- 合规与审计:云环境需遵循合规要求,确保数据治理和审计流程。
云服务模型
- 软件即服务(SaaS)
- 平台即服务(PaaS)
- 基础设施即服务(IaaS)
安全责任
- 客户:负责数据保护、访问控制、安全策略等。
- 云服务提供商:负责基础设施安全、控制面保护等。
- 两者皆有:在多数威胁中,客户和云服务提供商需共同承担责任。
架构
- 应用架构
- 信息架构
- 元数据
- 基础设施架构
案例
- Timehop数据泄露:2100万用户数据被泄露,包括社交媒体访问令牌。
- Uber AWS账户泄露:5700万用户信息因配置错误被泄露。
- Voipo数据库泄露:暴露700万通话记录、600万短信及未加密密码。
- Accents S3存储桶泄露:大量客户数据因未正确配置而暴露。
- Facebook数据泄露:影响5000万账户,源于凭证窃取漏洞。
- Deloitte账户泄露:黑客通过管理员账户窃取大量客户信息。
- Netflix AWS凭据检测:Netflix采用检测机制防止凭据泄露。
- 特斯拉内部威胁:一名不满员工更改生产系统代码并泄露数据。
- 印度旁遮普国家银行欺诈:员工利用SWIFT系统进行内部欺诈。
- GitHub凭据泄露:攻击者从GitHub获取云服务凭据并用于虚拟货币开采。
CSA 安全指南相关领域
- 领域1:云计算概念和体系架构
- 领域2:治理与企业风险管理
- 领域3:法律问题、合同和电子举证
- 领域4:合规和审计管理
- 领域5:信息治理
- 领域6:管理平面和业务连续性
- 领域7:基础设施安全
- 领域8:虚拟化和容器
- 领域9:事件响应
- 领域10:应用安全
- 领域11:数据安全和加密
- 领域12:身份、授权和访问管理
CCM控制项
-
AIS 应用程序和接口安全:
- AIS-01: 应用程序安全
- AIS-03: 数据完整性
- AIS-04: 数据安全/完整性
-
CCC 变更控制和配置管理:
- CCC-01: 新开发/获取
- CCC-05: 生产变更
-
DSI 数据安全与信息生命周期管理:
- DSI-01: 分类
- DSI-02: 数据目录/数据流
- DSI-04: 处理/标示/安全策略
- DSI-07: 安全处置
-
EKM 加密与密钥管理:
- EKM-01: 权限
- EKM-02: 密钥生成
- EKM-03: 敏感数据保护
- EKM-04: 存储与访问
-
GRM 治理与风险管理:
- GRM-01: 基线要求
- GRM-02: 关注数据的风险评估
- GRM-06: 策略
- GRM-07: 策略实施
- GRM-10: 风险评估
-
IAM 身份与访问控制:
- IAM-01: 审计工具访问
- IAM-02: 凭证生命周期/提供管理
- IAM-04: 策略和规程
- IAM-05: 职责分离
- IAM-08: 可信源
- IAM-09: 用户访问授权
- IAM-10: 用户访问评审
- IAM-11: 用户访问撤销
- IAM-12: 用户ID身份凭证
- IAM-13: 实用程序访问
-
IVS 基础设施与虚拟化安全:
- IVS-01: 审计日志/入侵检测
- IVS-06: 网络安全
- IVS-09: 隔离
- IVS-13: 网络架构
-
BCR 业务连续性管理与运营恢复:
- BCR-02: 业务连续性的测试
- BCR-04: 文档化
-
HRS 人力资源安全:
- HRS-02: 背景调查
- HRS-03: 任用协议
- HRS-07: 角色/职责
- HRS-09: 培训/意识
-
STA 供应链管理,透明与可审计:
- STA-03: 网络/基础设施
- STA-05: 供应链协议
威胁分析与参考链接
| 威胁分析 | 链接和引用 |
|---|---|
| 身份欺骗、篡改数据、抵赖、信息泄露、拒绝服务、权限提升 | [1. Timehop Security Incident](https://www.timehop.com/ security/)<br>2. Uber Discloses Year-Old AWS Data Breach<br>3. Amazon hit with major data breach<br>4. VOIPO database exposed millions of call and SMS logs |
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载