随着云计算技术和产业的蓬勃发展,企业上云已是数字化转型的必然趋势。但云上千般好,却也给企业带来了全新的安全挑战。云平台不仅要应对传统网络架构中存有的DDoS、入侵、病毒等常态问题,还要高度重视技术架构中虚拟机逃逸、资源滥用、横向穿透等新安全问题。

守护云上安全,是数字时代的重中之重。9月26日,2021首届-西部云安全峰会在西安成功举办。会上,腾讯安全云鼎实验室首次披露云端攻防最新成果——云安全攻防矩阵。该矩阵基于MITRE ATT&CK®框架,针对云上安全所面临的威胁以及攻击技术进行整理,从实战角度出发,助力企业知攻知防。

通过漏洞数据、攻击事件,抽象出攻击模型

区别于传统攻防,云上安全到底关注哪些问题?腾讯安全云鼎实验室攻防负责人李鑫介绍,主要在于四个方面:

-云计算安全威胁,从宏观角度看云到底面临哪些安全问题;

-云原生安全威胁,基于云原生,进行渗透测试,发现安全威胁;

-Web/Api安全威胁,因Web/Api是目前实现云业务的最佳方式,其漏洞将直接威胁到云;

-产品业务逻辑威胁,错综复杂的产品业务逻辑仍是云安全的一大威胁。

此次腾讯安全云鼎实验室推出的云安全攻防矩阵,正是基于上述安全漏洞及对应攻击事件的洞察分析,抽象出的攻击模型。这一形式,是由一种军事杀伤链模型“F2T2EA”演变而来的,F2T2EA即发现(Find)、定位(Fix)、跟踪(Track)、决策(Target)、交战(Engage)、评估(Assess)。

这也是安全行业打造检测与响应项目的流行框架——MITRE ATT&CK®,用来描述攻击阶段与每个阶段所使用的攻击技术与手段。安全人员可以通过此知识框架有效地了解当前环境中所面临的攻击面,并以此制定监测手段用以发现风险。

全方位了解攻击手段及途径,关注整个云生态

“知己知彼,百战不殆。”云安全攻防矩阵,共分为初始访问、执行、持久化、权限提升、防御绕过、窃取凭据、探测、横向运动、影响九大阶段,每个都包含了多种用以实现此阶段能力的攻击技术。这一矩阵模型,覆盖了更多维度的攻防流程和对象,从识别访问到探测移动,再到持久防御作战,关注整个云生态的安全稳定。

以对象存储服务的攻防实战为例,腾讯安全云鼎实验室基于云安全攻防矩阵,针对对象存储服务所面临的威胁以及攻击技术进行整理,推出对象存储服务攻击矩阵,围绕九大阶段,展现针对对象存储服务的攻击手段以及关键技术。

作为云原生的一项重要能力,对象存储服务同样也面临着一系列的安全挑战,近年来与对象存储服务相关的数据泄露事件比比皆是。因此,全方面地了解关于对象存储服务的攻击手段以及途径,将有效的帮助云平台以及云租户在面对这些风险时,精准地识别风险并采取相应的防护措施,保护对象存储服务以及其中存储的数据安全。

李鑫表示,安全攻防矩阵未来将以云产品/业务为切入点,覆盖云数据库、人工智能、云物联网等更多产业及领域,并与国内网络安全伙伴开源协同,定期迭代,以紧贴业务安全的最佳实践为产业数字化升级保驾护航。

据介绍,腾讯安全云鼎实验室自成立以来,长期探索前沿云安全技术的落地。在过去两年中,云鼎实验室先后推出了云上攻击八横八纵的全景攻击模型和云数据安全中台,其中云上攻击八横八纵的全景攻击模型,通过绘制一张云上攻防的动线图,让安全从业者在防御黑客的时候做到知己知彼;云数据安全中台则是打造端到端的云数据全生命周期安全体系,保障企业数据在存储、传输、使用、销毁过程中的安全。

腾讯云鼎实验室发布云安全攻防矩阵,绘制九大攻防路径全景图相关推荐

  1. 数字生态大会上,云鼎实验室介绍了这些重要成果

    11月4日,为期2天的腾讯数字生态大会在湖北武汉落下帷幕. 40+行业专场深度解读,100+前沿科技成果亮相,150+创新服务全景呈现,300+大咖嘉宾思维碰撞--腾讯数字生态大会汇聚了全球智慧洞察产 ...

  2. 倒计时2天!云鼎实验室攻防最新成果即将披露

    上云千万条,安全第一条.在企业上云这一不可阻挡的数字化转型趋势下,把数据这一关键生产要素放在云上,让传统企业管理者心怀忐忑,包括数据泄露.数据丢失以及隐私数据利用和泄露等在内的数据安全威胁,已成为当前 ...

  3. 极棒 CAAD 登陆 DEF CON:腾讯安全云鼎实验室上演防御病毒的高端操作

    人工智能的飞速发展正在将世界带入一个全新的维度,但这同时也将网络世界的正邪对抗推入下一个战场. 美国当地时间8月10日,由  GeekPwn 主办的 CAAD Village 登陆世界顶级极客大会 D ...

  4. 腾讯云容器安全获得云安全守卫者计划优秀案例

    12月28日,由中国信息通信研究院(以下简称"中国信通院")主办,云计算开源产业联盟承办,中国通信标准化协会云计算标准和开源推进委员会支持的"2021可信云安全论坛&qu ...

  5. 来腾讯云开发者实验室 学习.NET Core 2.0

    腾讯云开发者实验室为开发者提供了一个零门槛的在线实验平台,开发者实验室提供的能力: 零门槛扫码即可免费领取实验机器,支持使用自有机器参与,实验完成后支持保留实验成果: 在线 WEB IDE 支持 sh ...

  6. 来腾讯云开发者实验室 学习.NET

    腾讯云开发者实验室为开发者提供了一个零门槛的在线实验平台,开发者实验室提供的能力: 零门槛扫码即可免费领取实验机器,支持使用自有机器参与,实验完成后支持保留实验成果: 在线WEBIDE支持shell命 ...

  7. 腾讯安全科恩实验室发布最新研究成果,针对奔驰车载娱乐系统的安全研究

    5月12日,腾讯安全科恩实验室发布<梅赛德斯-奔驰汽车信息安全研究综述报告>(以下简称<报告>),这是安全研究机构首次对现代车载娱乐系统进行全面的安全性分析,对指引车企完善网联 ...

  8. 第二届云安全挑战赛落幕,九大云安全趋势重磅发布

    10月24日,由腾讯安全云鼎实验室联合GeekPwn发起的第二届云安全比赛在上海落下帷幕,包括Nu1L.r3kapig.NeSE.0ops.天枢 Dubhe等7支国内顶级安全战队,经过8小时的激烈云端 ...

  9. 中文 哈工大_哈工大讯飞联合实验室发布中文RoBERTawwmext预训练模型

    哈工大讯飞联合实验室(HFL)相继发布了基于Whole Word Masking(WWM)的中文预训练BERT模型(BERT-wwm,BERT-wwm-ext)以及中文预训练XLNet模型(XLNet ...

最新文章

  1. CentOS 7下安装UCSF Chimera
  2. 使用消息来处理多线程程序中的一些问题
  3. 用8小时工作,用24小时思考
  4. python中用于获取当前目录的是_python中获得当前目录和上级目录的实现方法
  5. 搜索引擎排名点击跳转问题解决办法
  6. 《产品经理的第一本书》--产品经理职责
  7. net use 命令使用教程
  8. 熊猫猪新系统测试之四:Ubuntu 14.04
  9. 如何更换和删除微软雅黑字体
  10. javawebjsp酒店预订系统 (jsp酒店管理系统jsp民宿预订系统)jsp酒店客房预订系统
  11. hnust Snowman
  12. 【078】Town Scaper-创造属于自己的唯美水上小镇
  13. amazon开发者申请,pii权限申请
  14. 医院系统集成平台和临床数据中心CDR、大数据平台之间的关系?
  15. 程序员都是技术宅?他们完全刷新了我们对程序员的认知
  16. 火车站信息服务系统之LED大屏显示
  17. 花式栈溢出值stack smash
  18. 使用ventoy制作PE(可同时存在多个PE)——(有图文)
  19. 关于WM_ERASEBKGND和WM_PAINT的深刻理解
  20. C#参数列表中的this(扩展方法)

热门文章

  1. c#endread怎么打印出来_NetworkStream.EndRead(IAsyncResult) 方法 (System.Net.Sockets) | Microsoft Docs...
  2. post 请求 argument type mismatch_Flask-RESTful 请求解析
  3. keil debug如何在watch直接修改变量值_python日志记录系列教程,内置logging模块(一),直接使用logging模块的基础日志记录
  4. php箱子,webshell箱子php版本.rar
  5. flask 获取前端form内容_flask 项目中使用 bootstrapFileInput(进阶篇)
  6. catalog java,Java Connection getCatalog()方法与示例
  7. python 天气雷达_python结合API实现即时天气信息
  8. 强化学习原理与python实现原理pdf_纯Python实现!Facebook发布PyTorch分布式强化学习库...
  9. 加装的硬盘进入后点不了文件夹_在外接移动硬盘上制作win to go教程
  10. 未能捍卫科学家的奇思狂想,这家公司与3000亿美元失之交臂