云安全威胁和责任 | 学习笔记

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全态势管理CSPM免费试用,1000次1年
云安全中心漏洞修复资源包免费试用,100次1年
简介: 快速学习云安全威胁和责任,介绍了云安全威胁和责任系统机制, 以及在实际应用过程中如何使用。

开发者学堂课程【云安全基础课 - 云安全概述云安全威胁和责任】学习笔记,与课程紧密联系,让用户快速学习知识。

课程地址:https://developer.aliyun.com/learning/course/494/detail/6640


云安全威胁和责任

 

内容介绍:

一、云安全面临的安全威胁

二、云计算安全性分析

三、云计算12大安全威胁

 

一、云安全面临的安全威胁

常见的例子

1、身份与权限控制

在云安全环境下,一般大多数用户都会比较缺乏信息,因为大多数人在传统使用IT系统中都已经习惯,在云环境新的模式下身份和权限都会有所顾虑,在云安全问题中,身份与权限控制是最核心的一个问题.

2、WEB 安全防护

即使在云模式下,也是提供 web 服务的,因为 web 是最便捷的方式,在 web 服务前提下,web 的工具手段又非常多,直接影响大家使用云计算的心理,所以也是一个传统的云安全问题。

3、用户使用习惯

人们对传统的IT管理方式已经比较依赖,而在新的云模式中需要长期的挑战.

4、虚拟化的安全

云环境多数使用虚拟化的问题,例如虚拟化存储,就会面临新的数据隔离和数据清除问题。而虚拟化的网络缺少非域保护的措施,云环境会变得更加困难。

 

二、云计算安全性分析

laaS

 

 

 

 

 


 


自身安全责任

网络限制

服务商提供

安全推荐

合规和电子证据发现

补丁管理

扁平网络

操作系统

密钥和身份管理

配置管理

单一 IP

IP 地址 

严格的防火墙策略

日志管理

网络浏览不可见

SAN接入

加密通信

主机防护/检测

SSl 存在限制

基础防火墙

设计独立安全区域

密钥和身份管理

 

API

主机安全加固

Paas

谁来/如何数据保护

如何实现安全开发

如何数据导出

开发限制:系统调用/库/语言

应用日志

SaaS

测试

事件响应

 

三、云计算12大安全威胁

威胁1 ∶数据泄露

威胁2∶身份、登录信息和访问管理不到位

威胁3 :不安全的接口和 API

威胁4 ∶系统安全漏洞

威胁5 ︰账户劫持

威胁6 ︰恶意内部人员

威胁7︰高级持续性威胁(APT)

威胁8∶数据丢失

威胁9:尽职调查不到位

威胁10:滥用和违法使用云服务

威胁11:拒绝服务

威胁12:共享技术问题

讲解:

威胁1∶数据泄露

描述

1)云环境面对的威胁中有很多都与传统企业网络面对的威胁相司

2)但由于有大量数据存储在云服务器上,云环境中的数据便成为攻击目标

影响

1)品牌形象

2)招致罚款、面临法律诉讼或刑事指控

3)业务流失

4)数据泄露调查和客户通知的花费

威胁2∶身份、登录信息和访问管理不到位

描述

身份验证不严格、弱密码横行、密钥或凭证管理松散会导致数据泄露和其他攻击

影响

1) 导致身份管理的混乱

2) 数据泄露

3) 未即时撤销或变更用户的权限导致问题

威胁3∶不安全的接口和 API

描述

1)从身份验证和访问控制,到加密和行为监测,云服务的安全和可用性依赖于API的安全性

2)弱界面和有漏洞的API将使企业面临很多安全问题,机密性、完整性、可用性和可靠性都会受到考验。

影响

1)数据机密性、完整性

2)拒绝服务 

威胁4∶系统安全漏洞

描述

1)系统漏洞,或者程序中可供利用的漏洞

2)共享内存、数据库和其他资源,也会产出新的攻击方式。

影响

1) 系统遇受破坏

2) 租户之间互相影响

或胁5∶账户劫持

描述

云服务的出现,攻击者依然会利用网络钓鱼、诈骗、软件漏洞,来监听用户活动、操纵交易、修改数据。

影响

1) 数据泄露

2) 凭证被盗

威胁6∶恶意内部人员

描述

现员工或前雇员、系统管理员、承包商、商业合作伙伴等内部人员可以破坏掉整个基础设施,或者操作篡改数据

影响

1) 数据泄露

2) 名誉受损

3) 法律惩罚

威胁7∶高级持续性威胁(APT)

描述

APT 渗透进系统,建立起桥头堡,然后,在相当长一段时间内,源源不断地,悄悄地偷走数据和知识产权

影响

1) 数据泄露

2) 名誉受损

3) 法律惩罚

威胁8∶数据丢失

描述

随着云服务的成熟,由于提供商失误导致的永久数据丢失已经极少见了,但攻击者利用安全控制的缺失来盗取云租户的数据

影响

数据泄露 

威胁9∶尽职调查不到位

描述

一个组织若在没有完全理解云环境及其相关风险的情况下,就使用云计算服务或和一家云计算公司合作,那么后期会带来巨大的风险。

影响

1) 数据泄露

2) 业务中断

3) 名誉

威胁10∶滥用和违法使用云服务

描述

云服务可能被用于支持违法活动,比如利用云计算资源破解密钥、发起分布式拒绝服务( DDoS )攻击、发送垃圾邮件和钓鱼邮件、托管恶意内容等。

影响

1) 法律惩罚

2) 数据泄露

3) 业务中断

4) 名誉

威胁11:拒绝服务

描述

由于云计算,拒绝服务攻击这种攻击方式犹如枯木逢春。

影响

1) 业务中断

2) 名誉

威胁12∶共享技术问题

描述

1)云服务提供商共享基础设施、平台和应用,一旦其中任何一个层级出现漏洞,每个人都会受到影响。

2)—个漏洞或错误配置,就能导致整个提供商的云环境遭到破坏。

影响

1) 数据泄露

2) 业务中断

相关文章
|
安全 API 开发工具
oss加密的配置方法
阿里云OSS提供多种加密选项:SSE-OSS(默认或对象级AES-256加密)、SSE-KMS(使用KMS托管CMK)、临时密钥加密和客户端加密(CSE)。可通过控制台或API设置Bucket策略,使用HTTP头部指定加密方式。KMS和临时密钥可能涉及更复杂的密钥管理和权限配置。
1221 5
10、pip换源加速下载的方式
10、pip换源加速下载的方式
10、pip换源加速下载的方式
|
7月前
|
数据采集 Web App开发 iOS开发
使用 User-Agent 模拟浏览器行为的技巧
使用 User-Agent 模拟浏览器行为的技巧
|
6月前
|
人工智能 并行计算 测试技术
Claude 3.7登顶webdev榜首,国内怎么使用Claude 3.7
Claude 3.7 登顶 Webdev 榜首,Claude 3.7 Sonnet 以 1363.7 分的竞技场评分位列榜首,远超第二名。相比前代,它在数学与编码能力上提升显著,尤其在代理编码测试中准确率达 62.3%,工具交互测试中达 81.2% 的 SOTA 表现。支持 128k Token 输入,上下文处理能力提升 16 倍,并引入扩展思考模式,大幅提升复杂任务解决效率。 Claude 3.7 是 Anthropic 推出的新一代 LLM,具备卓越的推理和编程能力。国内用户可参考特定指南注册使用。
977 14
Claude 3.7登顶webdev榜首,国内怎么使用Claude 3.7
|
9月前
|
文字识别 数据可视化 Serverless
阿里云多模态数据信息提取解决方案评测报告
本文基于阿里云多模态数据信息提取解决方案,对其进行全面评测。该方案利用百炼大模型等技术,支持文本、图像、音频和视频处理,显著提升效率并降低成本。体验中,文本和图片信息提取功能表现出色,部署便捷且准确率高。优势包括易用性、多模态支持和高性价比,但文档完善性和模型定制性等方面仍有提升空间。建议增强模型可定制性、跨模态融合能力及丰富文档案例,以进一步优化用户体验。
311 6
|
存储 SQL 分布式计算
企业数仓架构设计实践
本文是一位数据架构师在设计企业级数据仓库架构时的思考与实践经验分享。从理论基础(数据仓库概念、Lambda架构、Kimball与Inmon方法)到工具选型(如Hadoop、Hive、Spark、Airflow、Tableau等),再到实践过程(需求调研、架构设计、技术选型落地、数据模型设计、测试迭代及用户培训),全面阐述了数仓建设的各个环节。强调了业务理解与技术结合的重要性,并指出数仓建设是一个持续优化、适应业务发展变化的过程。
609 3
|
缓存 监控 前端开发
java简历2年经验编写教程+面试题
是花了我很多天的心思,用心打造出来的Java简历分析模板,适合新手包装成有一点工作年限(1-2年),但又不会太老手的简历;让你的简历做得跟别人不一样;
4271 0
|
人工智能 自然语言处理 算法
阿里云通义大模型助力“小爱同学”!
阿里云通义大模型助力“小爱同学”!
745 2
|
自然语言处理 索引
技术写作最佳实践与策略指南
作为一名技术写作者,遵守既定的最佳实践有助于确保您的工作的一致性、清晰性和整体质量。一些常见的最佳实践包括: 始终考虑受众: 牢记用户视角编写内容。确保技术术语、语言和复杂程度与您的目标读者相匹配。 逻辑地组织内容: 将材料分为章节、子章节、项目符号列表和表格。使用标题帮助读者浏览内容。 必要时使用图表和图像: 视觉辅助工具通常可以提高对复杂概念或过程的理解。 写出清晰简洁的句子: 避免使用读者可能不明白的模糊信息和术语。始终追求可读性。 编辑、编辑、编辑: 校对您的工作,纠正语法和拼写错误,并确保信息准确且最新。 遵循这些最佳实践可以提高您的技术写作效率,并确保您的受众能够轻松理
1356 0
|
SQL 存储 容灾
关于主从延迟,一篇文章给你讲明白了!
在实际的生产环境中,由单台MySQL作为独立的数据库是完全不能满足实际需求的,无论是在安全性,高可用性以及高并发等各个方面 因此,一般来说都是通过集群主从复制(Master-Slave)的方式来同步数据,再通过读写分离(MySQL-Proxy)来提升数据库的并发负载能力进行部署与实施总结MySQL主从集群带来的作用是:提高数据库负载能力,主库执行读写任务(增删改),备库仅做查询。提高系统读写性能、可扩展性和高可用性。数据备份与容灾,备库在异地,主库不存在了,备库可以立即接管,无须恢复时间。用于记录数据库执行的写入性操作(不包括查询)信息,以二进制的形式保存在磁盘中。可以简单理解为记录的就是sq
2015 0