在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

干貨:避免頂級云訪問風險的解決方案

如意 ? 來源:企業網D1Net ? 作者:企業網D1Net ? 2020-07-02 10:19 ? 次閱讀

根據云計算安全聯盟(CSA)最近發布的一份調查報告,在云計算面臨的11種最大威脅中,配置錯誤和變更控制不足排在第二位,僅次于數據泄露。

Capital One公司的數據泄漏事件就是一個很好的例子,該事件導致該公司1.06億張信用卡客戶和申請人的數據泄露。網絡攻擊者利用了開放源Web應用程序防火墻(WAF)中的一個漏洞,該漏洞被用作銀行基于AWS云平臺操作的一部分。

通過這個漏洞,網絡攻擊者可以獲取憑據以訪問Web應用程序防火墻(WAF)以訪問所有資源。不幸的是,Web應用程序防火墻(WAF)被賦予了過多的權限,也就是說,網絡攻擊者可以訪問任何數據桶中的所有文件,并讀取這些文件的內容。這使得網絡攻擊者能夠訪問存儲敏感數據的S3存儲桶。

減輕這種身份濫用的最有效方法是執行最低特權原則。在理想情況下,每個用戶或應用程序應僅限于所需的確切權限。

實施最低特權的第一步是了解已授予用戶(無論是人員還是機器)或應用程序哪些權限。下一步是映射所有實際使用的權限。兩者之間的比較揭示了權限差距,從而暴露了應保留的權限和應撤銷的權限。因此必須定期連續執行這一過程,以保持一段時間內的最小特權。

為了說明這個過程如何在云平臺中工作,以主流的AWS云平臺為例,并且提供可用的細粒度身份和訪問管理(IAM)系統之一。AWS身份和訪問管理(IAM)是一個功能強大的工具,它允許管理員安全地配置超過2500個權限,以實現對給定資源可以執行哪些操作的細粒度進行控制。

步驟1:檢查附加政策

第一步是檢查直接附加到用戶的策略。有兩種類型的策略:

托管策略有兩種類型:由云計算服務提供商(CSP)創建和管理的AWS托管策略,以及(組織可以在其AWS帳戶中創建和管理的客戶托管策略。與AWS托管策略相比,客戶托管策略通常提供更精確的控制。

內聯策略,由AWS客戶創建并嵌入在身份和訪問管理(IAM)標識(用戶、組或角色)中。當最初創建或稍后添加身份時,可以將它們嵌入標識中。

步驟2:分析身份和訪問管理(IAM)組

下一步是檢查用戶所屬的每個身份和訪問管理(IAM)組。這些還具有附加策略,可以間接授予用戶訪問其他資源的權限。就像用戶本身一樣,組可以附加到托管策略和內聯策略。

步驟3:映射身份和訪問管理(IAM)角色

現在,所有附加到用戶的身份和訪問管理(IAM)角色都需要映射。角色是另一種類型的標識,可以使用授予特定權限的關聯策略在組織的AWS帳戶中創建。它類似于身份和訪問管理(IAM)用戶,但其角色可以分配給需要其權限的任何人,而不是與某個人唯一關聯。角色通常用于授予應用程序訪問權限。

步驟4:調查基于資源的策略

接下來,這一步驟的重點從用戶策略轉移到附加到資源(例如AWS存儲桶)的策略。這些策略可以授予用戶直接對存儲桶執行操作的權限,而與現有的其他策略(直接和間接)無關。對所有AWS資源及其策略(尤其是包含敏感數據的策略)進行全面審查非常重要。

步驟5:分析訪問控制列表

在策略審查完成之后,分析應該移至鏈接到每個資源的訪問控制列表(ACL)。這些類似于基于資源的策略,并允許控制其他帳戶中的哪些身份可以訪問該資源。由于不能使用訪問控制列表(ACL)來控制同一帳戶中身份的訪問,因此可以跳過與該用戶相同帳戶中擁有的所有資源。

步驟6:查看權限邊界

在這一步驟中,需要檢查每個用戶的權限邊界。這是一項高級功能,用于定義用戶、組或角色可能具有的最大權限。換句話說,用戶的權限邊界基于附加的策略和權限邊界定義了允許他們執行的動作。重要的是要注意權限邊界不會以相同的方式影響每個策略。例如,基于資源的策略不受權限邊界的限制,這些策略中的任何一個明確拒絕都將覆蓋允許。

步驟7:檢查服務控制策略

最后,有必要檢查服務控制策略(SCP)。從概念上講,這些權限類似于在AWS賬戶中所有身份(即用戶、組和角色)上定義的權限邊界。服務控制策略(SCP)在AWS組織級別定義,并且可以應用于特定帳戶。

強制最小權限訪問

正如人們所看到的,在云中保護身份和數據是一項挑戰,隨著組織擴展其云計算足跡而變得越來越復雜。在許多情況下,用戶和應用程序往往會積累遠遠超出其技術和業務要求的權限,這會導致權限差距。

通常,在像AWS云平臺這樣的復雜環境中,確定每個用戶或應用程序所需的精確權限所需的工作成本高昂,而且無法擴展。即使是諸如了解授予單個用戶的權限之類的簡單任務也可能非常困難。

為了使其中一些流程實現自動化, AWS公司幾年前發布了一個名為Policy Simulator的工具,該工具使管理員可以選擇任何AWS實體(即IAM用戶、組或角色)和服務類型(例如關系型數據庫服務或S3存儲桶),并自動評估特定服務的用戶權限。

盡管Policy Simulator是一個很棒的工具,但并不十分成熟。例如,Policy Simulator不會檢查用戶可能承擔的所有角色及其策略(步驟3)。它還不考慮訪問控制列表(ACL)(步驟5)或權限邊界(步驟6)。在大多數情況下,組織被迫執行人工策略管理或編寫專有腳本。

如人們所見,在云計算環境中管理身份和訪問以實施最低特權策略非常復雜,需要大量人工工作,并且成本高昂。由于這門學科還處于起步階段,因此缺少云平臺提供商提供的可靠的原生工具。在通常情況下,第三方解決方案正在填補市場空白。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 云計算
    +關注

    關注

    39

    文章

    7840

    瀏覽量

    137549
  • 防火墻
    +關注

    關注

    0

    文章

    418

    瀏覽量

    35641
  • AWS
    AWS
    +關注

    關注

    0

    文章

    432

    瀏覽量

    24405
收藏 人收藏

    評論

    相關推薦

    泰雷茲發布數據風險智能解決方案

    近日,泰雷茲公司正式推出了其創新性的數據風險智能解決方案(Data Risk Intelligence),該方案基于Imperva數據安全平臺(DSF)構建,旨在為企業提供全面的數據風險
    的頭像 發表于 12-27 14:46 ?205次閱讀

    亞馬遜科技與Adobe攜手推出AEP解決方案

    近日,Adobe宣布了一項重要合作——與亞馬遜科技深化戰略伙伴關系,共同推出Adobe Experience Platform(AEP)解決方案。這一全新服務的推出,旨在為全球品牌提供強大的數字化
    的頭像 發表于 12-25 15:44 ?161次閱讀

    亞馬遜科技與SAP推出GROW with SAP解決方案

    近日,亞馬遜科技與SAP攜手宣布了一項重要合作——在亞馬遜科技平臺上提供GROW with SAP解決方案。這一舉措旨在幫助各種規模的企業利用全球最廣泛采用的的可靠性、安全性與可
    的頭像 發表于 12-24 16:44 ?316次閱讀

    基于亞馬遜科技的GROW with SAP解決方案 助力企業簡化云端ERP部署

    GROW with SAP解決方案將上架亞馬遜科技Marketplace,助力企業快速應用ERP軟件,并利用前沿生成式AI解決方案實現創新 北京2024年12月9日?/美通社/ -
    的頭像 發表于 12-09 15:11 ?203次閱讀

    選擇正版SolidWorks的重要性及如何避免盜版風險

    ,還可能給用戶帶來潛在的風險。本文將探討選擇正版SolidWorks的重要性,并提供一些有效的方法來避免盜版風險。作為SolidWorks的官方授權代理商,億達四方將為您提供專業的建議和支持。 選擇正版SolidWorks的重要
    的頭像 發表于 12-02 18:00 ?366次閱讀

    優化HTTP海外訪問:技術挑戰與解決方案

    優化HTTP海外訪問需要從多個方面入手,包括使用CDN加速、部署代理服務器或VPN、優化網絡路由、采用高效的網絡協議、加強數據安全與隱私保護以及選擇可靠的服務提供商等。
    的頭像 發表于 09-25 08:08 ?269次閱讀

    龍智Atlassian ITSM解決方案遷移解決方案詳解:高速ITSM實施+端到端的遷移服務

    隨著計算技術的不斷成熟與普及,企業對于高效、靈活的IT服務管理(ITSM)與無縫的遷移解決方案的需求日益增長。如何有效管理復雜的IT環境,加速業務上進程,已成為眾多企業實現數字化
    的頭像 發表于 09-04 09:41 ?292次閱讀
    龍智Atlassian ITSM<b class='flag-5'>解決方案</b>、<b class='flag-5'>云</b>遷移<b class='flag-5'>解決方案</b>詳解:高速ITSM實施+端到端的<b class='flag-5'>云</b>遷移服務

    中科馭數“馭解決方案入選2024中國生態典型應用案例

    2024年7月4日,在全球數字經濟大會以“中國生態”為主題的融技術創新引領論壇上,中科馭數憑借其卓越的創新能力和深厚的技術積累,其“馭”高性能底座
    的頭像 發表于 08-02 11:30 ?745次閱讀
    中科馭數“馭<b class='flag-5'>云</b>”<b class='flag-5'>解決方案</b>入選2024中國<b class='flag-5'>云</b>生態典型應用案例

    恒訊科技的GPU解決方案有什么特點和優勢?

    GPU解決方案通常指的是服務提供商提供的、基于圖形處理單元(GPU)的計算服務。這些服務利用GPU的并行處理能力,為用戶提供高性能的計算資源,特別適用于需要大量圖形處理或并行計算的應用場景。以下
    的頭像 發表于 06-12 17:24 ?414次閱讀

    華為與光莆股份鴻蒙智慧健康聯合解決方案重磅簽約

    華為與光莆股份鴻蒙智慧健康聯合解決方案重磅簽約
    的頭像 發表于 05-24 10:08 ?603次閱讀
    華為<b class='flag-5'>云</b>與光莆股份鴻蒙智慧健康聯合<b class='flag-5'>解決方案</b>重磅簽約

    深度踐行“IaaS on DPU”理念,中科馭數正式發布“馭”高性能異構算力解決方案

    ?高性能異構算力解決方案,為企業提供更快部署、更強性能和更高吞吐的算力解決方案。 在發布環節,張宇表示:“馭?高性能
    的頭像 發表于 05-14 17:04 ?522次閱讀
    深度踐行“IaaS on DPU”理念,中科馭數正式發布“馭<b class='flag-5'>云</b>”高性能<b class='flag-5'>云</b>異構算力<b class='flag-5'>解決方案</b>!

    fsmc如何避免NE之間的訪問沖突?

    最近看了一些fsmc的資料,這樣的話如何避免NE之間的訪問沖突,請指點
    發表于 05-06 08:43

    2024百度智能GENERATE全球生態大會干貨速覽

    2024百度智能GENERATE全球生態大會干貨速覽
    的頭像 發表于 04-09 09:37 ?480次閱讀
    2024百度智能<b class='flag-5'>云</b>GENERATE全球生態大會<b class='flag-5'>干貨</b>速覽

    [技術干貨]?AI 助手全套開源解決方案,自帶運營管理后臺,開箱即用

    方案介紹 隨著人工智能技術的不斷發展和普及,越來越多的企業和個人開始關注和使用 AI 助手來提高工作效率和生活便利性。該解決方案基于 AI 大語言模型 API 實現的 AI 助手全套開源解決方案
    的頭像 發表于 04-05 23:23 ?1240次閱讀
    [技術<b class='flag-5'>干貨</b>]?AI 助手全套開源<b class='flag-5'>解決方案</b>,自帶運營管理后臺,開箱即用

    軟通動力聯合華為發布基線解決方案

    政策,共同展望生態合作前景。主會場中,重磅發布了2024年“華為生態伙伴聯合解決方案”,軟通動力受邀出席發布儀式,與華為聯合發布了軟通動力數據中臺及數據治理服務解決方案
    的頭像 發表于 01-17 10:48 ?937次閱讀
    主站蜘蛛池模板: 日本精品视频四虎在线观看| 老师下面好紧| 黄色超污网站| 四虎影院官网| 女同毛片免费网站| 国产精品怡红院永久免费| 日韩毛片免费看| 亚洲最大的成人网| 亚洲码欧美码一区二区三区| 国产午夜精品片一区二区三区| 夜夜综合网| 国产美女视频一区二区二三区| 高黄视频| 国产农村一级特黄α真人毛片| 播播开心激情网| 国产一级大片在线观看| 免费毛片软件| 日本老师xxxxxxxxx79| 狼人激情网| 免费网站直接看| 国产美女免费观看| 天堂中文www在线| 婷婷毛片| 午夜看片在线| 狠狠干网址| 国产精品久久精品福利网站| 久久精品免费看| 久久午夜综合久久| 精品国产理论在线观看不卡| 欧美人与zoxxxx另类9| 五月天色网址| 欧美国产三级| 中文字幕一精品亚洲无线一区| 日本一区二区三区视频在线观看 | 色女孩网站| 色免费在线| 韩国成人毛片aaa黄| 丁香花在线视频| a天堂影院| 天天射日日操| 欧美午夜免费观看福利片|