當(dāng)企業(yè)組織將關(guān)鍵業(yè)務(wù)上云后,加強(qiáng)云安全防護(hù)就成為企業(yè)管理者們的重要優(yōu)先事項(xiàng)。一旦云上的應(yīng)用存在安全漏洞,那么數(shù)據(jù)泄露、業(yè)務(wù)中斷、勒索威脅等災(zāi)難性事件隨時(shí)都可能發(fā)生。研究數(shù)據(jù)顯示,在78%的云上攻擊活動(dòng)中,攻擊者會(huì)將已知漏洞作為初始路徑。因此,定期評(píng)估云環(huán)境的風(fēng)險(xiǎn)態(tài)勢(shì)并加強(qiáng)云安全漏洞管理,將是保障組織云應(yīng)用安全的最有效途徑之一。
云安全漏洞的主要類型
企業(yè)組織在開展云漏洞管理工作之前,需要首先了解云環(huán)境中主要的安全漏洞是什么,以下是目前最常見的云安全漏洞類型:
01
云環(huán)境的錯(cuò)誤配置
云環(huán)境的錯(cuò)誤配置是云環(huán)境中最常見的漏洞類型之一,包括云上的網(wǎng)絡(luò)系統(tǒng)和容器系統(tǒng)等。這會(huì)導(dǎo)致云計(jì)算應(yīng)用出現(xiàn)嚴(yán)重安全隱患。這些錯(cuò)誤配置將嚴(yán)重?fù)p害云應(yīng)用的防護(hù)能力,造成相關(guān)云訪問控制措施的缺失或失效,從而導(dǎo)致非法用戶對(duì)云應(yīng)用及關(guān)鍵數(shù)據(jù)的直接訪問。
02
不恰當(dāng)?shù)纳矸蒡?yàn)證
云應(yīng)用系統(tǒng)中糟糕的身份驗(yàn)證流程是另一個(gè)經(jīng)常導(dǎo)致安全事件發(fā)生的常見漏洞類型。缺乏多因素身份驗(yàn)證和弱密碼一直是云漏洞管理面臨的兩大挑戰(zhàn)。如果沒有可靠的訪問控制策略,任何非法訪問的惡意用戶都可能會(huì)進(jìn)入到云上系統(tǒng)并獲取數(shù)據(jù)。
03
違規(guī)應(yīng)用
為了快速上線新的云業(yè)務(wù)系統(tǒng),一些組織沒有嚴(yán)格遵守PCI-DSS、HIPAA、ISO 27001和SOC 2等行業(yè)標(biāo)準(zhǔn)的管理要求,這也是造成云漏洞產(chǎn)生的主要原因之一。如果云服務(wù)提供商和企業(yè)組織不能嚴(yán)格按照相關(guān)監(jiān)管標(biāo)準(zhǔn)來管理云上的應(yīng)用,就會(huì)導(dǎo)致安全缺陷,攻擊者就會(huì)利用這些缺陷來非法訪問云應(yīng)用和數(shù)據(jù)。
04
敏感數(shù)據(jù)管理不善
云計(jì)算環(huán)境中含有大量的應(yīng)用系統(tǒng)和程序,可以幫助企業(yè)員工更便捷地訪問業(yè)務(wù)需要的敏感數(shù)據(jù)。但是,絕不要為所有應(yīng)用程序創(chuàng)建可以特權(quán)訪問的憑據(jù)或ID,最好為特定的應(yīng)用程序創(chuàng)建特定的憑據(jù),只有授權(quán)人員才能訪問它們。營(yíng)銷或網(wǎng)絡(luò)部門的用戶不應(yīng)該有權(quán)訪問含有敏感財(cái)務(wù)數(shù)據(jù)的應(yīng)用程序。
05
不安全的API
不安全的API是攻擊者訪問云平臺(tái)并竊取所有重要數(shù)據(jù)的主要途徑之一。并非每家云服務(wù)提供商都能夠充分地保護(hù)API,而各種不安全的API為攻擊者訪問云平臺(tái)提供了可乘之機(jī)。攻擊者總是會(huì)尋找缺乏適當(dāng)授權(quán)和身份驗(yàn)證的API漏洞,并利用它們從事違法活動(dòng)。
06
DDoS攻擊
分布式拒絕服務(wù)(DDoS)攻擊是云環(huán)境中經(jīng)常出現(xiàn)的另一種常見漏洞類型。在該漏洞中,攻擊者向基礎(chǔ)設(shè)施發(fā)送洪水般請(qǐng)求,導(dǎo)致服務(wù)器無力響應(yīng),從而無法處理授權(quán)的請(qǐng)求。當(dāng)云提供商沒有適當(dāng)?shù)腄DoS保護(hù)措施,或者DDoS安全機(jī)制被非法關(guān)閉時(shí),這種類型的安全漏洞就會(huì)產(chǎn)生。
云安全漏洞管理的原則
在云安全防護(hù)體系的構(gòu)建中,漏洞管理可以充當(dāng)一個(gè)治理框架,幫助企業(yè)更好地管理并控制云計(jì)算設(shè)施和應(yīng)用程序。因此,我們可以將云安全漏洞管理定義為識(shí)別、分析、篩選和修復(fù)云應(yīng)用安全問題的一種持續(xù)性方法或過程。它不僅需要通過修復(fù)常見漏洞來盡可能降低云應(yīng)用安全風(fēng)險(xiǎn),還需要提前識(shí)別那些可能被利用的安全漏洞并給出修補(bǔ)建議。當(dāng)企業(yè)組織開展云安全漏洞管理工作時(shí),需要遵循以下關(guān)鍵原則:
01
以充分的資產(chǎn)發(fā)現(xiàn)為基礎(chǔ)
對(duì)云安全漏洞管理范圍的任何限制都會(huì)增加可見性風(fēng)險(xiǎn)。因此,企業(yè)必須將資產(chǎn)發(fā)現(xiàn)作為云漏洞管理工作的核心任務(wù)。如果漏洞管理項(xiàng)目未能覆蓋某些云上的資產(chǎn)或業(yè)務(wù)領(lǐng)域,那么它在降低風(fēng)險(xiǎn)方面的效用也會(huì)大打折扣,因?yàn)槲覀儫o法消除那些不可見安全風(fēng)險(xiǎn)。
02
合理設(shè)置漏洞掃描頻率
如果云漏洞管理工作不是連續(xù)的或者高頻的,就會(huì)存在過時(shí)或失真風(fēng)險(xiǎn)。但有一點(diǎn)需要明確,漏洞掃描頻率不是越高越好,而應(yīng)該是合理的。頻率的設(shè)定需要與漏洞修復(fù)節(jié)奏和資產(chǎn)變更管理保持協(xié)同,理想的狀態(tài)是漏洞掃描頻率與修復(fù)節(jié)奏同步,而且在發(fā)生云資產(chǎn)變更時(shí)能夠自動(dòng)執(zhí)行掃描。
03
與業(yè)務(wù)場(chǎng)景融合
云安全漏洞管理不是一項(xiàng)“極限運(yùn)動(dòng)”,企業(yè)不能把管理工作的重點(diǎn)放在一些絕對(duì)的安全風(fēng)險(xiǎn)上,而忽略了業(yè)務(wù)數(shù)字化發(fā)展的需求。在云安全漏洞管理的工作優(yōu)先級(jí)中,需要充分考慮業(yè)務(wù)應(yīng)用場(chǎng)景和環(huán)境因素,首先處理具有更高業(yè)務(wù)風(fēng)險(xiǎn)的安全漏洞。
04
指標(biāo)化管理
高效的云安全漏洞管理計(jì)劃應(yīng)該基于指標(biāo)來制定,只有把 “好”的目標(biāo)和要求指標(biāo)化,企業(yè)才能準(zhǔn)確評(píng)估當(dāng)前漏洞管理工作的有效性,并找出目前工作中的不足之處。
05
流程整合
查找和評(píng)估漏洞風(fēng)險(xiǎn)的目的并不是為了生成報(bào)告,關(guān)鍵是要制定更好的漏洞修復(fù)策略,采取行動(dòng)解決問題。因此,高效的云安全漏洞管理必須結(jié)合有效的補(bǔ)救措施。企業(yè)需要將有效的漏洞管理程序與補(bǔ)救工作流集成在一起,才能有效提升云安全漏洞的管理水平。
云安全漏洞管理最佳實(shí)踐
要在高度動(dòng)態(tài)的云環(huán)境中有效發(fā)現(xiàn)和管理漏洞風(fēng)險(xiǎn)并不容易。相比傳統(tǒng)漏洞管理模式,云安全漏洞管理工作需要能夠適應(yīng)“云優(yōu)先”和“云原生”的應(yīng)用環(huán)境,根據(jù)云環(huán)境的需求發(fā)展不斷優(yōu)化漏洞管理策略和方法,從而持續(xù)監(jiān)測(cè)云應(yīng)用的安全風(fēng)險(xiǎn)并及時(shí)響應(yīng)。研究人員總結(jié)梳理了云安全漏洞管理時(shí)的幾個(gè)最佳實(shí)踐:
參考鏈接:
https://www.clouddefense.ai/blog/guide-to-cloud-vulnerability-management
來源:安全牛