在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

olarWinds hack 暴露了云技術的缺陷

紅舊衫 ? 2022-07-21 09:46 ? 次閱讀

SolarWinds黑客利用了云網(wǎng)絡安全漏洞,劫持了遠程軟件更新過程。

去年 12 月,當 FireEye 報告了大規(guī)模的SolarWinds 數(shù)據(jù)泄露事件時,如果沒有云連接已經(jīng)到位,這些泄露事件就不會發(fā)生,這一點并不明顯。

SolarWinds 黑客利用云網(wǎng)絡安全漏洞,劫持遠程軟件更新過程。他們還暴露了云技術和部署中的根本缺陷。

根據(jù) Fugue 和 Sonatype 于 5 月發(fā)布的“ 2021 年云安全狀況”調查,大約三分之一的公司在過去一年中經(jīng)歷了嚴重的云安全或數(shù)據(jù)泄露或數(shù)據(jù)泄露。研究發(fā)現(xiàn),云配置錯誤仍然是導致云泄露的主要原因。在接受調查的 300 名云專業(yè)人士中,83% 的人表示他們的組織面臨由錯誤配置導致的重大數(shù)據(jù)泄露風險。

大部分風險源于“龐大而復雜”的企業(yè)云基礎設施環(huán)境及其動態(tài)特性,包括需要治理的多個 API接口。配置錯誤的其他主要原因是缺乏足夠的控制和監(jiān)督,以及對安全和政策的忽視。

點擊查看完整大小的圖片

poYBAGLO61SAO2l9AAZuxv2l3vs663.png


資料來源:賦格和 Sonatype。

在云共享責任模型下,錯誤配置通常歸咎于云客戶,而不是供應商。Aqua Security 的一項研究檢查了數(shù)百名客戶一年的云配置數(shù)據(jù),發(fā)現(xiàn) 90% 的客戶由于云配置錯誤而容易受到安全漏洞的影響。不到 1% 的企業(yè)修復了所有錯誤配置問題,而大型企業(yè)平均需要 88 天來修復已知問題,從而延長了攻擊者可以利用它們的時間。

沖向云端

Verizon 最新的數(shù)據(jù)泄露年度報告發(fā)現(xiàn),現(xiàn)在大多數(shù)網(wǎng)絡安全事件都涉及云基礎設施,更多的網(wǎng)絡安全事件涉及外部而不是內部云資產。根據(jù)Thales的研究,一種可能的解釋是,一半的企業(yè)將 40% 以上的數(shù)據(jù)存儲在外部云環(huán)境中,但很少有人對敏感數(shù)據(jù)進行加密。

Vectra AI 8 月對亞馬遜網(wǎng)絡服務 (AWS) 用戶進行的一項調查發(fā)現(xiàn),去年 100% 的人在其公共云環(huán)境中至少遭受過一次安全事件。大多數(shù)企業(yè)現(xiàn)在都在多云環(huán)境中運營,但這些不同的供應商帶來了更大的安全挑戰(zhàn),98% 的受訪者在7 月份的 Tripwire 報告中表示。

大多數(shù)人表示,責任共擔模式通常不清楚誰做什么。大多數(shù)人還希望云提供商增加他們的安全工作。

要求對其組織進行數(shù)字化改造的高管們正處于匆忙之中。幾乎所有的云調查都證實了公共云和混合云的快速采用,這使得維護安全變得困難。正如我們所注意到的那樣,疫情加劇了這一熱潮。
倉促采用也增加了臭名昭著的Microsoft Exchange Server(MES)攻擊。今年早些時候,Palo Alto Networks的研究人員觀察到,有79%的MES暴露發(fā)生在云中。他們在一篇博客文章中寫道:“云天生就與互聯(lián)網(wǎng)相連,新的可公開訪問的云部署在正常it流程之外很容易啟動,這意味著它們通常使用的默認安全設置不足,甚至可能被忘記。”。
易受攻擊的云軟件

一些云安全問題源于特定云平臺或其他軟件中的漏洞。

維基百科的一篇文章——別笑!— 在 SolarWinds 黑客攻擊中,微軟希望你忘記其軟件中的漏洞:Zerologon,“Microsoft 身份驗證協(xié)議 NetLogon 中的一個漏洞,允許攻擊者訪問他們破壞的每個 Microsoft 網(wǎng)絡中的所有有效用戶名和密碼。這使他們能夠訪問承擔網(wǎng)絡合法用戶權限所需的其他憑據(jù),這反過來又使他們能夠破壞 Microsoft Office 365 電子郵件帳戶。

“此外,微軟 Outlook Web App 中的一個缺陷可能使攻擊者能夠繞過多重身份驗證。”

文章還指出,攻擊者使用偽造的身份令牌來欺騙微軟的身份驗證系統(tǒng)。

8 月,F(xiàn)ireEye 的 Mandiant 安全研究人員在 Kalay 云平臺的核心組件中發(fā)現(xiàn)了一個嚴重漏洞。Kalay 為數(shù)百萬個物聯(lián)網(wǎng)設備提供服務,該漏洞使所有設備都面臨潛在的遠程攻擊。

“由于許多受影響的設備都是視頻監(jiān)控產品——包括 IP 攝像機、嬰兒監(jiān)視器和數(shù)字錄像機——利用該漏洞可能允許攻擊者攔截實時音頻和視頻數(shù)據(jù),”FireEye 在博客文章中說。

正如我們報道的那樣,Wiz 的研究人員最近在 Microsoft Azure 云平臺的中央數(shù)據(jù)庫 ChaosDB 中發(fā)現(xiàn)了一個漏洞。這個易于利用的漏洞讓攻擊者可以“完全、不受限制地訪問”數(shù)千個使用 Cosmos DB 的組織的帳戶和數(shù)據(jù)庫。黑客還可以刪除、下載或操作數(shù)據(jù),以及提供對 Cosmos DB 底層架構的讀/寫訪問權限。

Wiz 稱其為“你能想象到的最嚴重的云漏洞”。

我的天啊!

Accurics 的開發(fā)者倡導者 Jon Jarboe 告訴EE Times,Cosmos DB “提醒我們,保護自己還有很多工作要做” 。“并不總是很清楚云提供商對我們的數(shù)據(jù)做了什么以及他們是如何做的,以及云用戶在做什么,這使得保護起來很困難。”

poYBAGLO65aAXCccAD5EhnUMOcY767.png


喬恩·賈博

Jarboe 補充道:“我們知道云提供商正在保護靜態(tài)數(shù)據(jù),但傳輸中和使用中的數(shù)據(jù)呢?Cosmos DB 缺陷將我們的主鍵暴露給不應該擁有該訪問權限的其他人。甚至沒有讓用戶意識到這是可能的好方法。有更多的云提供商和組織可以做更多的事情來闡明更大的安全圖景。”

就在我完成 ChaosDB 文章時,Palo Alto Networks 披露了另一個同樣危險的 Azure 漏洞。“Azurescape”讓攻擊者可以控制任何用戶的整個 Kubernetes 容器服務基礎設施。幾天后,Wiz 的 CosmosDB 研究人員在 Azure 中發(fā)現(xiàn)了更多關鍵、易于利用的遠程代碼執(zhí)行漏洞,這次是在 OMI 軟件代理中。“OMIGOD”影響“無數(shù)”Azure 客戶。

盡管云提供商“正在努力做正確的事情,但他們必須保護自己的品牌,”Jarboe 說。“因此,在解釋他們在做什么與不公開他們的商業(yè)機密之間總是存在緊張關系。組織盡其所能保護事物,最終不得不監(jiān)控暗網(wǎng)以尋找數(shù)據(jù)泄露的跡象。

“也許這是我們在短期內解決這個問題的唯一方法,”他總結道。



審核編輯 黃昊宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 網(wǎng)絡安全

    關注

    10

    文章

    3188

    瀏覽量

    60066
  • 云技術
    +關注

    關注

    1

    文章

    189

    瀏覽量

    18848
  • 安全漏洞
    +關注

    關注

    0

    文章

    151

    瀏覽量

    16738
收藏 人收藏

    評論

    相關推薦

    硅的晶體缺陷測量方法

    半導體晶體在生長和加工過程中會產生多種結構缺陷,這些缺陷對集成電路(IC)器件的性能和合格率有著重要影響。因此,對晶體缺陷的觀察、檢測及研究至關重要。硅作為半導體材料的重要代表,其晶體缺陷
    的頭像 發(fā)表于 12-27 09:24 ?246次閱讀
    硅的晶體<b class='flag-5'>缺陷</b>測量方法

    A/B型缺陷和D/V類缺陷介紹

    在直拉法(cz)和區(qū)熔法(Fz)制成的單晶硅錠中內生微缺陷都由V/G控制,其中,V是結晶前沿晶體生長速率,G是晶體中固液界面附近的軸向溫度梯度。 如果V/G低于臨界值,則形成的缺陷為A型漩渦缺陷或B
    的頭像 發(fā)表于 11-14 16:41 ?328次閱讀
    A/B型<b class='flag-5'>缺陷</b>和D/V類<b class='flag-5'>缺陷</b>介紹

    暴露IP地址會影響網(wǎng)絡隱私安全嗎?

    我的IP地址暴露后會影響隱私安全嗎? 互聯(lián)網(wǎng)飛速發(fā)展以來,短短數(shù)十年,我們的工作生活就不能夠離開互聯(lián)網(wǎng)。那么作為網(wǎng)絡連接傳遞數(shù)據(jù)的門戶——IP地址,大家都有一定的疑惑和好奇。其中關于自身安全
    的頭像 發(fā)表于 11-14 15:36 ?257次閱讀
    <b class='flag-5'>暴露</b>IP地址會影響網(wǎng)絡隱私安全嗎?

    一文詳解SiC的晶體缺陷

    SiC晶體中存在各種缺陷,對SiC器件性能有直接的影響。研究清楚各類缺陷的構成和生長機制非常重要。本文帶你了解SiC的晶體缺陷及其如何影響SiC器件特性。
    的頭像 發(fā)表于 11-14 14:53 ?924次閱讀
    一文詳解SiC的晶體<b class='flag-5'>缺陷</b>

    MATLAB Shorts Mini Hack大賽來襲

    2024 年 10 月 7 日 - 11 月 10 日,加入 MATLAB Shorts Mini Hack 大賽!
    的頭像 發(fā)表于 10-14 10:38 ?387次閱讀

    射頻技術rfid干擾缺陷有哪些

    射頻識別(RFID)技術是一種利用無線電波進行識別和跟蹤物體的技術。它廣泛應用于物流、零售、醫(yī)療、交通等多個領域。然而,盡管RFID技術具有許多優(yōu)點,但它也存在一些干擾和缺陷。 一、引
    的頭像 發(fā)表于 09-25 10:03 ?734次閱讀

    如何理解計算?

    計算的工作原理是什么? 計算和傳統(tǒng)IT技術的區(qū)別? 華納如何幫助您實現(xiàn)計算? 什么是
    發(fā)表于 08-16 17:02

    基于AI深度學習的缺陷檢測系統(tǒng)

    在工業(yè)生產中,缺陷檢測是確保產品質量的關鍵環(huán)節(jié)。傳統(tǒng)的人工檢測方法不僅效率低下,且易受人為因素影響,導致誤檢和漏檢問題頻發(fā)。隨著人工智能技術的飛速發(fā)展,特別是深度學習技術的崛起,基于AI深度學習的
    的頭像 發(fā)表于 07-08 10:30 ?1627次閱讀

    計算安全技術與信息安全技術之間的關系

    一、引言 隨著信息技術的快速發(fā)展,計算已成為企業(yè)和個人存儲、處理和分析數(shù)據(jù)的重要方式。然而,計算的普及也帶來了一系列安全問題。本文旨在探討計算安全
    的頭像 發(fā)表于 07-02 09:30 ?830次閱讀

    外觀缺陷檢測原理

    的結合應用加速滲透進工業(yè)產品的 外觀缺陷檢測 領域。思普泰克憑借深耕機器視覺多年沉淀的技術實力,建立以深度學習技術為核心的差異化發(fā)展優(yōu)勢,開發(fā)出視覺引擎等工業(yè)級視覺應用產品,全面賦能產品外觀
    的頭像 發(fā)表于 06-17 17:38 ?462次閱讀
    外觀<b class='flag-5'>缺陷</b>檢測原理

    請問STM32硬件I2C存在什么缺陷

    我看野火的庫函數(shù)開發(fā)手冊里面感覺用I2C用的挺順的呀 為什么張洋卻說STM32的I2C有缺陷 不推薦用 請問下 各位在使用I2C的時候碰到過什么情況嗎 我怎么都沒感覺到I2C的缺陷 能否說下這個缺陷是什么
    發(fā)表于 05-16 07:46

    洞察缺陷:精準檢測的關鍵

    缺陷檢測是生產過程的重要組成部分。它有助于確保產品的高質量和滿足客戶的需求。缺陷檢測有許多不同的解決方案,特定應用的最佳解決方案取決于所檢測的缺陷類型、解決方案的成本以及解決方案的準確性。
    的頭像 發(fā)表于 02-26 15:44 ?364次閱讀
    洞察<b class='flag-5'>缺陷</b>:精準檢測的關鍵

    基于深度學習的芯片缺陷檢測梳理分析

    雖然表面缺陷檢測技術已經(jīng)不斷從學術研究走向成熟的工業(yè)應用,但是依然有一些需要解決的問題。基于以上分析可以發(fā)現(xiàn),由于芯片表面缺陷的獨特性質,通用目標檢測算法不適合直接應用于芯片表面缺陷
    發(fā)表于 02-25 14:30 ?1671次閱讀
    基于深度學習的芯片<b class='flag-5'>缺陷</b>檢測梳理分析

    機器視覺缺陷檢測是工業(yè)自動化領域的一項關鍵技術

    機器視覺缺陷檢測是工業(yè)自動化領域的一項關鍵技術
    的頭像 發(fā)表于 02-22 13:59 ?564次閱讀
    機器視覺<b class='flag-5'>缺陷</b>檢測是工業(yè)自動化領域的一項關鍵<b class='flag-5'>技術</b>

    無紡布缺陷在線檢測儀怎么用

    監(jiān)測。那么,無紡布缺陷在線檢測儀到底怎么用呢?它的檢測效果又如何呢?本文將為您詳細解答。 一、無紡布缺陷在線檢測儀的基本原理 無紡布缺陷在線檢測儀是一種利用光學成像技術對無紡布表面進行
    的頭像 發(fā)表于 02-03 14:58 ?534次閱讀
    無紡布<b class='flag-5'>缺陷</b>在線檢測儀怎么用
    主站蜘蛛池模板: 成人精品一区二区三区电影| 性欧美巨大| 欧美一级鲁丝片| 女攻各种play男受h| www.精品视频| 奇米影视777狠狠狠888不卡| mide-776中文字幕在线| 久久综合性| 欧美成人综合在线| 三级网站在线看| 性色a v 一区| 色视频在线播放| 色偷偷偷偷| 四虎影院最新地址| 亚洲精品在线不卡| 好深好爽视频| 乱人伦的小说| 日本不卡一| 欧美亚洲在线| 亚洲韩国在线一卡二卡| 日韩欧美一级| 日本a在线看| 日本大片成人免费播放| 美女网站视频一区| 久久综合五月婷婷| 国产美女精品三级在线观看 | 午夜视频入口| 午夜影院在线免费| 欧美黄色免费看| 精品免费福利视频| 好吊妞视频988在线播放| 1024手机看片日韩| 欧美极品另类| 亚洲一级毛片中文字幕| 色黄视频网站| 天堂电影在线| 网站在线观看你懂的| 四虎影院在线看| 口述他拿舌头进去我下面好爽| cum4k在线| 成人午夜影院在线观看|