云服务面临安全考验 企业需谨防云欺诈

简介:
本文讲的是 云服务面临安全考验 企业需谨防云欺诈, 在3月的RSA安全大会上,来自Bishop Fox的安全研究人员详细介绍了如何利用免费云资源来构建僵尸网络。在这几天的黑帽大会中,Bishop Fox又重新回到这个话题,并带来更多详细信息,他们希望能够阻止别人建立自己的云僵尸网络。

  Bishop Fox公司高级安全助理Rob Ragan介绍说,他的团队现在已经基于他用来构建自己的云僵尸网络使用的技术开发了一个防御框架。

  这个云僵尸网络的概念比较简单,云计算的主要目的是能够在计量的基础上使用可扩展的基础设施。很多云服务提供商提供免费的试用账号和服务来吸引新的用户,而Ragan和他的团队能够利用这样的免费试用服务跨多个供应商构建云服务来作为僵尸网络。

  Ragan并不是手动逐个逐个创建新账户,而是构建自动化工具来帮助快速创建新账户。对于很多云服务提供商来说,电子邮件地址就可以创建一个账户。

  一些供应商已经部署了反自动化工具,例如使用CAPTCHA来防止自动创建账户。然而在某些情况下,Ragan发现他们可以绕过云服务提供商的反自动化工具。

  Ragan看到三分之二的服务仅使用电子邮件作为身份验证来授权使用试用账户。通过其团队的工具,Ragan能够创建无限数量的电子邮件地址,这表明这种身份验证形式并无法阻止云僵尸网络的创建。

  为了帮助企业发现其反自动化的缺点,Ragan及其团队已经部署了他所谓的“反反自动化”框架,该框架包括一个工具集来帮助企业识别风险。

  “我们有技术可以用来绕过电子邮件验证,也有技术可以绕过CAPTCHA,”他表示,“还有办法可以自动化和绕过电话及短信验证。”

  Ragan补充说,还有绕过信用卡验证的机制,有些云服务提供商也在使用这种机制。

  Ragan表示:“我们想要有一个框架,作为工具和技术的单一存储库,来评估反自动化技术的安全性。”

  该代码将会公开公布在Bishop Fox Github网站,其目的是让更多人参与进来,对其进行改善和做出贡献。

  总体而言,Ragan希望企业能够意识到攻击者可以部署技术来绕过反自动化。“攻击者总是能够找到方法来自动化过程,但企业能够提高攻击者的攻击困难度,来减少他们的攻击,”他表示,“我们的想法是提高攻击者的攻击成本,让他们没有那么容易可以自动化获取免费账号的过程。”


作者: 邹铮/译
来源:it168网站
原文标题:云服务面临安全考验 企业需谨防云欺诈
相关文章
|
编解码 Android开发
Android 使用VideoView播放本地视频详解
Android 使用VideoView播放本地视频详解
778 2
|
SQL 存储 数据库
OceanBase数据库优化
【8月更文挑战第14天】OceanBase数据库优化
601 2
|
11月前
|
存储 架构师 Java
内存溢出原因与解决方案(4大主流方案详解)
本文详解内存溢出(OOM)的原因及解决方案。关注【mikechen的互联网架构】,10年+BAT架构经验倾囊相授。
内存溢出原因与解决方案(4大主流方案详解)
|
Linux Windows
ubuntu20.04离线安装rabbitvcs
ubuntu20.04离线安装rabbitvcs
354 0
|
12月前
|
Kubernetes 架构师 Java
史上最全对照表:大厂P6/P7/P8 职业技能 薪资水平 成长路线
40岁老架构师尼恩,专注于帮助读者提升技术能力和职业发展。其读者群中,多位成员成功获得知名互联网企业的面试机会。尼恩不仅提供系统化的面试准备指导,还特别针对谈薪酬环节给予专业建议,助力求职者在与HR谈判时更加自信。此外,尼恩还分享了阿里巴巴的职级体系,作为行业内广泛认可的标准,帮助读者更好地理解各职级的要求和发展路径。通过尼恩的技术圣经系列PDF,如《尼恩Java面试宝典》等,读者可以进一步提升自身技术实力,应对职场挑战。关注“技术自由圈”公众号,获取更多资源。
|
12月前
|
安全 物联网
物联网卡不能更换设备使用吗
物联网卡(IoT SIM卡)是否允许更换设备使用,这主要取决于物联网服务提供商的具体政策和服务条款。通常,物联网卡是为特定设备或应用场景设计的,因此一些服务提供商会限制卡的更换使用,主要是出于安全、管理、网络优化和避免滥用等考虑
|
SQL 安全 中间件
AppScan安全扫描工具之安装及配置GlassBox
IBM AppScan是一个自动化Web应用安全漏洞评估工具,通过安装和配置GlassBox可以检测更多Web程序的安全漏洞。
165 0
AppScan安全扫描工具之安装及配置GlassBox
|
监控 物联网 关系型数据库
使用PostgreSQL触发器解决物联网设备状态同步问题
在物联网监控系统中,确保设备状态(如在线与离线)的实时性和准确性至关重要。当设备状态因外部因素改变时,需迅速反映到系统内部。因设备状态数据分布在不同表中,直接通过应用同步可能引入复杂性和错误。采用PostgreSQL触发器自动同步状态变化是一种高效方法。首先定义触发函数,在设备状态改变时更新管理模块表;然后创建触发器,在状态字段更新后执行此函数。此外,还需进行充分测试、监控性能并实施优化,以及在触发函数中加入错误处理和日志记录功能。这种方法不仅提高自动化程度,增强数据一致性与实时性,还需注意其对性能的影响并采取优化措施。
330 2
|
人工智能 物联网 vr&ar
AR与VR技术的融合:开启全新的现实体验
在当今快速发展的科技领域中,混合现实(AR)和增强现实(VR)技术成为引人注目的热门话题。本文将探讨AR与VR技术的融合应用,以及它们给我们带来的全新现实体验。通过结合虚拟和真实世界的元素,AR与VR技术正逐渐改变着我们对于交互、娱乐、教育和工作的理解。
|
弹性计算 容灾 网络协议
一文详解云上跨可用区容灾解决方案和异地多活能力建设最佳案例
阿里云弹性计算团队十三位产品专家和技术专家共同分享云上运维深度实践,详细阐述如何利用CloudOps工具实现运维提效、弹性降本。
1149 0