分享有关云租户安全建设的想法
摘要:随着企业云化的不断深入,安全策略已成为企业云建设的关键问题。 如何使用云计算安全有效地开展自己的业务? 本文将简要分享云租户的安全构建思想:认识自己并彼此了解
(1)知道
认识自己可能是最困难或最重要的。 不同的企业在云上具有不同的系统或项目,而业务系统或项目具有不同的重要性程度。 企业需要做的第一件事是分析自己的业务系统,并根据业务系统的重要性和安全收益率制定安全预算安排。
(二)认识
在企业云业务系统运行期间,它面临许多安全威胁。 有效识别安全威胁的可能来源是构建云安全防御系统的前提。 那么,企业云上的业务系统可能面临哪些安全威胁?
(1)网络层:拒绝服务攻击
分布式拒绝服务攻击(DDoS)是最暴力,最血腥和最有效的攻击方法,它可以直接导致企业云上业务系统带宽的拥塞。
(2)主机层:云主机入侵攻击
云主机是企业云上业务系统的重要承载者。 攻击者通过蛮力破解或配置漏洞入侵云主机,以构建僵尸网络,窃取数据和勒索。
(3)应用层:Web应用漏洞攻击
许多在企业云上提供业务服务的系统都在外部使用HTTP / S应用程序协议(Web)。 攻击者使用Web服务中可能存在的许多漏洞来攻击和窃取业务系统数据或权限。
(4)数据层:数据盗窃或篡改
云中业务系统的数据在传输过程中会通过Internet,并且可能在途中被盗或篡改,从而导致数据完整性和机密性受到影响。
(5)运维层:运维人员的违规风险操作
企业云业务系统需要内部人员进行操作和维护。 如何预防高风险的操作和维护操作至关重要。
(6)合规层:国家级保护
2017年6月,《国家网络安全法》生效。 企业安全建设不仅是内部驱动,而且是法律驱动。
(3)安全风险控制
该公司梳理了云上业务系统的重要性,并结合了可能的安全风险,并开始在云上构建安全系统:
(1)云上的业务系统架构
通过在云上使用VPC(专用网络),可以构建属于云租户的逻辑隔离的网络环境。 在专用网络中,创建具有指定网络断开连接的VPC,在VPC中创建子网,并独立管理云资源。 同时,可以使用网络ACL来实现安全保护。
(2)服务端口梳理
企业对每个业务系统的开放IP,端口和服务进行分类,仅释放必须开放以减少攻击面的IP和端口服务。
(3)安全配置基准
企业会根据自身情况制定并实施云上系统的内部基准配置,例如Linux系统安全配置基准(共享帐户检查,冗余帐户锁定策略,ROOT远程帐户登录限制,密码复杂性策略, 和密码寿命策略,目录权限控制等)。
(4)云安全解决方案
采用高防御服务,控制网络层拒绝服务攻击的风险;
采用Web应用防火墙控制应用层Web应用漏洞攻击的风险;
采用主机入侵检测,以控制云主机面临的暴力,漏洞攻击和特洛伊木马风险;
采用SSL证书和数据库审计,以控制数据传输和处理过程中的盗窃和篡改等风险;
采用堡垒机控制企业内部运维人员的运维风险;
采用平等的保险咨询服务,以满足国家网络安全级别保护合规性要求。
(5)应急响应方案
安全是相对的,没有绝对的安全。企业应构建自己的安全应急响应团队或采用第三方应急响应服务,应对可能发生的安全事件。
(四)写在最后
安全体系的建设离不开对安全技术知识的全面了解,除了相关的思路方法,我们也整理了一张安全工程师的技术学习图谱,希望这张图谱能帮助大家更好的理解、掌握安全领域知识体系。需要明确的是,世间万事不可一概而论,具体问题下还需要结合实际情况具体分析,实践方能出真知。
上一篇:网络时代操作系统安全在计算机信息系统整体安全性中的重要作用
下一篇:威胁情报的私有化生产和级联:威胁搜寻和情报共享
人机验证(Captcha)绕过方法:使用Chrome开发者工具在目标网站登录页面上执行简单的元素编辑,以实现Captcha绕过
牛创网络: " 人机身份验证(Captcha)通常显示在网站的注册,登录名和密码重置页面上。 以下是目标网站在登录页面中排列的验证码机制。 从上图可以
2020-01-26 12:44:09 )8872( 亮了
自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
牛创网络: "自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
2020-01-30 14:04:47 )6288( 亮了
Grafana CVE-2020-13379漏洞分析:重定向和URL参数注入漏洞的综合利用可以在任何Grafana产品实例中实现未经授权的服务器端请求伪造攻击SSRF
牛创网络: "在Grafana产品实例中,综合利用重定向和URL参数注入漏洞可以实现未经授权的服务器端请求伪造攻击(SSRF)。该漏洞影响Grafana 3 0 1至7 0 1版本。
2020-08-12 14:26:44 )4301( 亮了
Nginx反向代理配置及反向代理泛目录,目录,全站方法
牛创网络: "使用nginx代理dan(sui)是http响应消息写入服务地址或Web绝对路径的情况。 写一个死的服务地址是很少见的,但它偶尔也会发生。 最棘手的是写入web绝对路径,特别是如果绝对路径没有公共前缀
2019-06-17 10:08:58 )3858( 亮了
fortify sca自定义代码安全扫描工具扫描规则(源代码编写、规则定义和扫描结果展示)
牛创网络: "一般安全问题(例如代码注入漏洞),当前fortify sca规则具有很多误报,可通过规则优化来减少误报。自带的扫描规则不能检测到这些问题。 需要自定义扫描规则,合规性角度展示安全风险。
2020-02-12 10:49:07 )3505( 亮了
整理几款2020年流行的漏洞扫描工具
牛创网络: "漏洞扫描器就是确保可以及时准确地检测信息平台基础架构的安全性,确保业务的平稳发展,业务的高效快速发展以及公司,企业和国家 地区的所有信息资产的维护安全。
2020-08-05 14:36:26 )2536( 亮了
微擎安装使用技巧-微擎安装的时候页面显示空白是怎么回事?
牛创网络: "我们在公众号开发中,有时候会用到微擎,那我们来看一下微擎安装的时候页面显示空白是怎么回事吧
2019-06-08 15:34:16 )2261( 亮了
渗透测试:利用前端断点拦截和JS脚本替换对前端加密数据的修改
牛创网络: " 本文介绍的两种方法,虽然断点调试比JS脚本代码替换更容易,但是JS脚本代码替换方法可以实现更强大的功能,测试人员可以根据实际需要选择适当的测试方法
2020-01-07 09:34:42 )1995( 亮了
从工业界到学界盘点SAS与R优缺点比较
牛创网络: "虽然它在业界仍然由SAS主导,但R在学术界广泛使用,因为它的免费开源属性允许用户编写和共享他们自己的应用程序 然而,由于缺乏SAS经验,许多获得数据分析学位的学生很难找到工作。
2019-07-13 22:25:29 )1842( 亮了
41款APP侵犯用户隐私权:QQ,小米,搜狐,新浪,人人均被通报
牛创网络: "随着互联网的不断发展,我们进入了一个时代,每个人都离不开手机。 但是,APP越来越侵犯了用户隐私权。12月19日,工业和信息化部发布了《关于侵犯用户权益的APP(第一批)》的通知。
2019-12-20 11:28:14 )1775( 亮了