2024开年伊始,阿里云弹性计算团队全新推出新一季【ECS 安全季】,通过分享云上安全体系相关产品与最佳实践,让用户快速上手构建业务的安全防护能力。
首节课程《如何全方位构建ECS的安全体系》由阿里云弹性计算高级产品专家马小婷带来,课程涵盖了“云上安全的重要性、云安全责任模型、ECS安全能力大图解读”等内容,本系列全部课程也将在阿里云官网、阿里云官方微信视频号、阿里云官方钉钉视频号、阿里云开发者微信视频号同步播出。
以下内容根据课程整理而成,供各位开发者阅读:
对于安全问题,很多用户的直接反应就是操作是否太难?没有安全背景和基础能否快速上手?又或是云上业务规模很小,是否需要知道并了解这些安全措施呢?结合以上的种种问题,今天的分享希望带给大家两个收获:第一点是让大家对ECS的安全责任边界和作为ECS的用户所肩负的安全责任有基本的认知,第二点是让大家能够掌握一些解决ECS常见问题的一些安全技巧,通过本节课程的学习,大家可以立马用起来,毕竟安全无小事。
本次的分享主要分为以上四个方面。
一、云上安全的重要性
首先我们来关注一下云上安全的重要性,一直以来安全问题都是用户上云最关心的问题,我们得到的调研报告显示96%的受访者其实非常关注云上安全问题,同时有70%及以上的用户对云上的安全状态信心是不足的。
想要告诉大家的是,这种担心并不是可有可无。随着全球信息化浪潮的不断推进,我们发现针对数据安全的风险也在不断上升,甚至愈演愈烈,这一部分的风险也来源于攻击者不断进化的攻击手段和日趋增加的安全事件。
根据cyberattacks-2022年的数据统计显示,2022年全球网络攻击事件相比增加了38%,而网络攻击带来的后果一般都非常严重,不仅会导致我们的业务中断不可用,而且会导致敏感数据泄露,以致带来严重的经济损失,比如病毒勒索等。根据IBM调查报告显示,2023年因为数据泄露导致的平均损失高达445万美元,而数据泄露的平均周期是277天,这也意味着企业在遭遇了数据泄露以后,平均需要花费277天来识别并控制一个活跃的数据泄露,时间成本和经济成本非常高。
那么除了日趋复杂和严峻的安全环境之外,我们来看看ECS的用户们经常遇到的威胁都有哪些。
其实很多用户上云购买的第一个云产品就是云服务器ECS。我们发现很多用户在使用ECS的过程中存在着一个误解,那就是购买了ECS之后就可以“安全无患、高枕无忧”,其实不然。上图列举了目前ECS面临的一些典型的安全威胁,相信各位开发者可能也遭遇过。比如各位的实例遭遇DDos攻击,导致整个应用拒绝服务,或者ECS中了勒索病毒,导致数据无法被找回,又或者实例登陆密钥被泄露,导致数据被删除无法找回等等。
其实大家遇到的问题只是ECS安全问题的冰山一角,在阿里云后台,我们每天默默处理掉的ECS的各种安全问题数量也非常惊人。阿里云每天发现并发出以上的漏洞病毒告警超过10万次,每天帮助用户清理的DDos攻击流量高达2.08 Tdps,而我们每天扫描出来的操作系统这种安全漏斗高达3亿个,每天帮助客户清理的黑客工具高达700万个,这些问题每天依然在发生,那么导致以上问题的根因是什么呢?
当前云计算安全建设的主要驱动力其实是合规性要求,我们对安全攻击和防护的重视度是远远不够的,而安全的本质其实是对抗,要抵御各种威胁才是提高安全的最终目标。随着云计算得到了广泛的应用,聚焦于云计算的攻击者其实会搜集网络上各种云服务,进而去发现脆弱性并且加以利用。这些脆弱性主要来源于上图展示的五个方面。
根据2023年cloud security Alliance的top cloud security challenges我们可以看到,首当其冲的是用户配置不当导致;其次是因为客户在云计算的技能不足导致;第三是多云环境下的能见度不足导致的。根据Gartner预测,到2025年,由于用户配置不当导致的安全问题的比例可以高达99%。由此我们可以看到很多安全问题最终的根因其实归结为两点,第一个其实就是安全意识的不足,第二个是我们安全实践技能相关的缺失。
安全意识的不足这一点大家有目共睹,尤其是在我们DoveOps这种开发模式下,为了提升我们的开发效率,我们的开发运维团队会大量使用三方开源工具或者一些软件库,甚至是一些公开的容器镜像。这些开源软件或者是镜像中如果存在了一些安全漏洞,或者说遭遇了恶意污染,但我们的开发运维同学并不会去做严格的安全风控。最终如果用户使用了这些软件,那么接下来大家的业务则会面临着一些安全的风险,同时我们也注意到有很多人在无疑是的把业务中的一些敏感代码或者数据在互联网上进行托管,这种操作其实也会存在着一些数据泄露的安全风险。
另一个调查可以显示,23%的企业承认自身的业务其实对网络攻击的准备是不足的,而50%的企业承认自身的网络安全水平其实是落后于起初规划的。其中一方面是因为大家自身技能的确实,另一方面也是大家不得不考量的成本问题,所以我希望今天的分享能够给大家做到安全方面的基础的科普,以及安全尝试,帮助大家尽量做到尽量避免因为配置不当或者意识不足导致的业务风险问题。
带你读《从基础到应用云上安全航行指南》——阿里云产品专家教你如何全方位构建ECS安全体系(2):https://developer.aliyun.com/article/1441592