网站建设、公众号开发、微网站、微商城、小程序就找牛创网络 !

7*24小时服务专线: 152-150-65-006 023-68263070 扫描二维码加我微信 在线QQ

web安全团结互助,让我们共同进步!

当前位置:主页 > 技术资讯 > 网络安全 > web安全 >

我们的优势: 10年相关行业经验,专业设计师量身定制 设计师一对一服务模式,上百家客户案例! 企业保证,正规流程,正规合作 7*24小时在线服务,售后无忧

分享有关云租户安全建设的想法

文章来源:牛创网络 发布时间:2019-12-11 20:01:55 围观次数:
分享到:

摘要:随着企业云化的不断深入,安全策略已成为企业云建设的关键问题。 如何使用云计算安全有效地开展自己的业务? 本文将简要分享云租户的安全构建思想:认识自己并彼此了解

(1)知道


  认识自己可能是最困难或最重要的。 不同的企业在云上具有不同的系统或项目,而业务系统或项目具有不同的重要性程度。 企业需要做的第一件事是分析自己的业务系统,并根据业务系统的重要性和安全收益率制定安全预算安排。


  (二)认识


  在企业云业务系统运行期间,它面临许多安全威胁。 有效识别安全威胁的可能来源是构建云安全防御系统的前提。 那么,企业云上的业务系统可能面临哪些安全威胁?


  (1)网络层:拒绝服务攻击


  分布式拒绝服务攻击(DDoS)是最暴力,最血腥和最有效的攻击方法,它可以直接导致企业云上业务系统带宽的拥塞。


  (2)主机层:云主机入侵攻击


  云主机是企业云上业务系统的重要承载者。 攻击者通过蛮力破解或配置漏洞入侵云主机,以构建僵尸网络,窃取数据和勒索。


  (3)应用层:Web应用漏洞攻击


  许多在企业云上提供业务服务的系统都在外部使用HTTP / S应用程序协议(Web)。 攻击者使用Web服务中可能存在的许多漏洞来攻击和窃取业务系统数据或权限。


  (4)数据层:数据盗窃或篡改


  云中业务系统的数据在传输过程中会通过Internet,并且可能在途中被盗或篡改,从而导致数据完整性和机密性受到影响。


  (5)运维层:运维人员的违规风险操作


  企业云业务系统需要内部人员进行操作和维护。 如何预防高风险的操作和维护操作至关重要。


  (6)合规层:国家级保护


  2017年6月,《国家网络安全法》生效。 企业安全建设不仅是内部驱动,而且是法律驱动。


  (3)安全风险控制


  该公司梳理了云上业务系统的重要性,并结合了可能的安全风险,并开始在云上构建安全系统:


  (1)云上的业务系统架构


  通过在云上使用VPC(专用网络),可以构建属于云租户的逻辑隔离的网络环境。 在专用网络中,创建具有指定网络断开连接的VPC,在VPC中创建子网,并独立管理云资源。 同时,可以使用网络ACL来实现安全保护。


  (2)服务端口梳理


  企业对每个业务系统的开放IP,端口和服务进行分类,仅释放必须开放以减少攻击面的IP和端口服务。


  (3)安全配置基准


  企业会根据自身情况制定并实施云上系统的内部基准配置,例如Linux系统安全配置基准(共享帐户检查,冗余帐户锁定策略,ROOT远程帐户登录限制,密码复杂性策略, 和密码寿命策略,目录权限控制等)。


  (4)云安全解决方案


  采用高防御服务,控制网络层拒绝服务攻击的风险;

  采用Web应用防火墙控制应用层Web应用漏洞攻击的风险;

  采用主机入侵检测,以控制云主机面临的暴力,漏洞攻击和特洛伊木马风险;

  采用SSL证书和数据库审计,以控制数据传输和处理过程中的盗窃和篡改等风险;

  采用堡垒机控制企业内部运维人员的运维风险;

  采用平等的保险咨询服务,以满足国家网络安全级别保护合规性要求。

(5)应急响应方案


安全是相对的,没有绝对的安全。企业应构建自己的安全应急响应团队或采用第三方应急响应服务,应对可能发生的安全事件。


(四)写在最后


安全体系的建设离不开对安全技术知识的全面了解,除了相关的思路方法,我们也整理了一张安全工程师的技术学习图谱,希望这张图谱能帮助大家更好的理解、掌握安全领域知识体系。需要明确的是,世间万事不可一概而论,具体问题下还需要结合实际情况具体分析,实践方能出真知。


本文由 牛创网络 整理发布,转载请保留出处,内容部分来自于互联网,如有侵权请联系我们删除。

相关热词搜索:云租户安全建设 安全建设想法

上一篇:网络时代操作系统安全在计算机信息系统整体安全性中的重要作用
下一篇:威胁情报的私有化生产和级联:威胁搜寻和情报共享

热门资讯

鼠标向下滚动