与陌生人共享内存和磁盘空间,让软件来强化安全性——还有什么可能会出错呢?虽然安全专业人士正在不断地考虑这些问题,但是当在平台即服务与云安全这个环境中进行考虑时它们之间的相关性变得更高了。云继续吸引大量人气并受到多次审查,这使得现在成为了检查PaaS安全性的一次良机。

虚拟机管理程序仍然是攻击云(包括PaaS和IaaS)最直接和最有效的载体。所以,黑客们仍然致力于破解管理程序或劫持之。把攻击矛头针对管理程序的原因是云计算中的虚拟机管理程序相当于通用操作系统中的root或admin。

就目前而言,一旦管理程序所使用的硬件和固件被破解,那么攻击者不仅能够轻松地对它们进行访问,而且检查问题的能力也变得更加困难。一个被破解的管理程序是很难被检查出的,其部分原因是在这一层缺乏可用的监控软件。这里有一个更明显的检测问题,能够破解管理程序的黑客自然也能够轻松地禁用日志记录以及其他监控服务,或者更糟糕的是,它会向监控系统发送虚假信息。

在平台即服务(PaaS)中所使用的虚拟环境需要防御针对物理和虚拟环境的攻击。针对物理环境中诸多库的标准漏洞在虚拟环境中仍然可被攻击者利用。毕竟,虚拟环境只是物理环境的另一个简单实例。此外,诸如专为虚拟环境而开发的恶意软件这样的漏洞也是一个不幸的事实存在,正如2012年那次事件中所表现的那样。

在PaaS环境的下层中另外受到关注的是存储器映射。当虚拟环境被创建时,会分配若干内存和磁盘空间资源以供使用。程序员开发出向内存写数据的软件,而对象通常作为拆卸过程的一部分被释放,这是不能得到保证的。如果一个被正确部署的持久对象被部署在正确的存储器位置上,那么这个持久对象就可以充当排序的rootkit,并且可以在每一个实例中持续影响环境。

跨租户黑客则是另一个带来安全性问题的来源。其中,配置错误在PaaS安全问题中占据了很大一部分比例。错误配置可能会无意中通过跨租户黑客或授权用户权限提升而造成数据丢失。

虽然我们对于hyperjacking攻击还是束手无策,但是还是有些步骤可以帮助我们最大限度降低或至少量化这些以及其他PaaS攻击所造成的损害。当在PaaS云环境中运行时,还是可以使用一些简单规则的。虽然这些规则不是针对每一个攻击载体的,但是它们至少能够让风险是易于管理的。

PaaS安全规则1:为数据分配数值。在进入云之前,甚至在与供应商达成协议之前,应确定用户将在云存储数据的数值。简单来说,就是一些数据并不适合做共享环境中存储。即便数据已经过加密处理,这一点依然适用,因为当进行密钥交换时,一些攻击载体表现为中间人(MITM)攻击。还要考虑其他数据的数值,例如通常不会考虑雇员数据。

PaaS安全规则2: 对数据进行加密处理。虽然加密处理不能保证安全性,但是它确实能够保证隐私性。但请记住,所部署的机制确实限制了访问。对那些针对管理程序的攻击进行识别能够抵消通过MITM攻击的这种控制。原因可参考规则1。

PaaS安全规则3:强制执行最小权限规则。所有的用户都应被授予确保系统正常运行的最低权限。这是重复的,因为在历史上当软件开发人员在进行内部软件开发时,开发人员已经被授予在隔离主机上的特权访问。当云模式创建和销毁一个临时环境时,发生错误、出现漏洞以及创建永久对象的潜力都为限制访问提供了足够的理由。未能确保隔离将导致用户需要理解规则1。

PaaS安全规则4: 阅读、理解SLA并与供应商讨价还价。服务水平协议(SLA)的内容范畴超出了可用性和性能,它直接与数据数值相关。如果数据丢失或受损,那么SLA规定了具体的赔偿条款。为了进一步提高SLA的有效性,云服务供应商(CSP)必须拥有足够的资产来支付与规则1中数据相关的支出。

云服务供应商们必须证明他们已经对云环境的安全性进行了尽职尽责的检查。问题是安全性审查没有办法检查出复杂的零日漏洞攻击;相反,审查只会检查出已知漏洞。如果用户的站点安全性状态比CSP的更严格,那么可再次考虑规则1。

了解用户的特定威胁环境可以为企业提供在云使用上一般决策的必要周边条件,尤其是PaaS安全性。在某些情况下,迁移至云可为企业用户提供一个保持或者甚至提高企业安全态势的机会。在其他情况下,云迁移会带来新的问题。无论是哪种情况,首先确定数据的数值并使用这一信息将有助于确定前进方向。

本文作者:佚名

来源:51CTO

PaaS安全:降低企业风险的四条规则相关推荐

  1. 巡检系统:维护设备正常运转,降低安全生产风险,企业必备

    易云系统中自带巡检系统,可以对现场的设备和设施进行定期的检查.维护,确保设备或设施的正常运转. 易云系统中的巡检系统有以下几点独特功能,可以协助企业实现各类设备的巡检工作,完善巡检流程,维护设备正常运 ...

  2. 分享:京东人事与组织效率铁律十四条

    "伟大的企业需要有坚定的信念和坚韧的地基.京东今天的成就,证明了我们在人才.团队.组织所坚守的信念.管理铁律,坚不可摧.今天,站在第四次零售革命的潮头,面向商业智能技术引领的未来,我们必须保 ...

  3. ticketvalidationexception票根不符合目标服务_如何在有效降低企业仓储成本的同时不降低企业的总体服务质量目标水平?...

    对于企业而言,如何降低仓储成本,同时要保证物流总成本最低和不降低企业的总体服务质量和目标水平的前提下进行,常见的措施有以下几点: 一用"先进先出方式,减少仓储物的保管风险." 先进 ...

  4. 企业风险管理的四种模式五种策略分别是什么?

    企业风险管理一直是一个经久不衰的话题,企业风险管理对于企业主来说尤为重要,这在很大程度上关系着企业能否健康的发展.鉴于很多人对于企业风险管理这一内容了解不是很透彻,今天分享企业风险管理的四种模式和五种 ...

  5. 简单OR复杂?机器学习专家为你解密企业风险量化模型

    在过去的几年里,建立在机器学习算法.自然语言处理.分布式存储和计算等技术之上的大数据理论研究和技术应用越来越受到关注. 有这样两个客观事实推动了本文的撰写: 传统信贷服务依赖人工.基于流程的风险管理特 ...

  6. 二本计算机类专业农村学生出路,农村“二本”大学生有哪些出路?主要出路有四条,第2条可逆袭...

    原标题:农村"二本"大学生有哪些出路?主要出路有四条,第2条可逆袭 如今,高考早已不是"挤独木桥"般的存在.在2019届全国普通高校毕业生就业创业工作网络视频会 ...

  7. 杭州出台二十四条地产新政

    杭州出台二十四条地产新政 http://www.sina.com.cn   2008年10月15日 02:21   中国证券报-中证网 各方冷待楼市"强心针" □本报记者 高晓娟 ...

  8. 百度文心大模型 3.5 斩获7个满分、三个第一;苹果正在测试 AppleGPT 产品;谷歌给员工断网,降低网络攻击风险|极客头条

    「极客头条」-- 技术人员的新闻圈! CSDN 的读者朋友们早上好哇,「极客头条」来啦,快来看今天都有哪些值得我们技术人关注的重要新闻吧. 整理 | 梦依丹 出品 | CSDN(ID:CSDNnews ...

  9. COSO企业风险管理框架2017版发布!看看有哪些变化?

    近期,COSO发布了新版(2017版)的企业风险管理框架:<企业风险管理-与战略和业绩的整合>.相较于2004年发布的上一版框架<企业风险管理-整合框架>,新框架强调了制定战略 ...

  10. 企业风险定价中的Expected loss估计

    金融高频触发交易场景下的信贷风险定价不同于风险建模和策略分析,前两者倾向于应用统计或数学进行风险估计,而一旦进入到风险定价环节,则更多会基于金融模型进行风险散度归整. 本文分享是基于我近期在看的一些关 ...

最新文章

  1. crashpad 应用程序异常解决方案
  2. IPv6的利与弊—Vecloud微云
  3. Error - section 'InterruptVectorLow' can not fit the absolute section. Section 'InterruptVectorLow'
  4. SAP反记帐和红字冲销
  5. 如何设计 React 代码结构?
  6. sql别名无效_SQL别名
  7. smtplib python_python模块:smtplib模块
  8. 网页上的文本不让你复制下载?老司机教你几招,轻松免费复制
  9. 单片机原理与接口技术期末总复习
  10. 模拟夜间灯光-科目三-灯光口令(9选5)
  11. WiFi,你真的还安全吗?
  12. 6.openCV调整图像大小新思路(cv2.resize和imutils.resize)
  13. 【生科行业报告】生科行业国际巨头们的2020年过得怎么样?(一)
  14. Swagbucks:一个可以赚美金的国外问卷调查网站
  15. docker 搭建私人maven仓库
  16. 苹果cms模板_苹果cmsv10对seo友好模板有哪些?
  17. 机器人曲轴上下料_曲轴生产线自动上下料机器人的解决方案
  18. 英语学习打卡day10
  19. 软件设计师习题笔记-重点习题四
  20. 苹果手机清灰_手机清灰音频

热门文章

  1. Volley(六 )—— 从源码带看Volley的缓存机制
  2. svchost 100%怎么办==》win
  3. 14、OpenCV Python 直线检测
  4. mysql中各种连接的区别
  5. 关于python项目路径导入自己写的库出错的一点思考
  6. 通过wifi无法连接手机调试
  7. HTTP协议--请求与响应
  8. UIImagePickerController---iOS-Apple苹果官方文档翻译
  9. Ubuntu 8.04和Windows Server 2008 双体系的安置与卸载记
  10. uni-app 自定义loading 自定义toast 兼容小程序APP