根据资安业者最新发表的云端安全调查报告,大约有三分之一的公司行号曾在过去一年遭遇严重的云端安全或资料外泄问题。该调查报告发现,错误的云端配置一直都是导致云端破坏事件的主要原因...

去年12月,当美国网络安全公司FireEye公布了软件业者SolarWinds发生重大资料外泄事件时,人们并没有立即意识到,如果不是因为云端连接已经运作到位,那些数据外泄事件可能就不会发生。黑客利用SolarWinds的云端网络安全漏洞,劫持了远程软件更新流程;此举也暴露了云端技术与部署的根本性缺陷。

根据资安业者Fugue和Sonatype于5月发表的《State of Cloud Security 2021》云端安全调查报告,大约有三分之一的公司行号曾在过去一年遭遇严重的云端安全或资料外泄问题。该调查报告发现,错误的云端配置一直都是导致云端破坏事件的主要原因。接受调查的300位云端专业人员中,有83%表示他们的组织因为错误的配置而面临重要数据外泄的风险。

Fugue与Sonatype的调查报告揭露错误云端配置的原因。

 

其中大部分的风险来自“庞大而复杂的”企业云端基础架构云端环境以及其动态本质,再加上是由多个API和接口构成,这些都需要投入资源进行管理。其他前几名造成不当配置的原因则是缺乏适当且足够的控制和监督,以及安全防护与政策上的疏忽。

在云端共同责任模型(Cloud Shared Responsibility)之下,错误或不当的配置通常被归咎于客户,而非供货商。另一家安全技术供货商Aqua Security检视其数百名客户一年份云端配置数据后发表研究报告指出,有90%易遭入侵的漏洞是由于错误的配置所导致,但只有不到1%的企业修补了所有这些问题,规模较大的企业平均需要88天才能修补已知的问题,因此也延长了黑客可以入侵这些漏洞的时间。

匆促执行的云端策略

美国移动通信业者Verizon 最新的数据外泄年度报告发现,现今大部分的网络安全事件都涉及云端基础架构,而且外部云端资产受到的影响高于内部资产。一项由法国航天/国防安全业者Thales所做的研究对此提供了一项可能的解释:有一半的企业将其40%以上的数据储存于外部云端环境,但对敏感数据进行加密保护的企业却不多。

人工智能网络安全方案供货商Vectra AI在8月针对Amazon Web Services (AWS)使用者所进行的一项调查发现,有百分之百受访者于去年在其公有云环境,至少都曾经遭遇过一次安全事故。如今有大多数企业会在多云环境下营运,但根据美国软件业者Tripwire于7月发表的一份报告显示,98%受访者指出,不同供货商带来了更严峻的安全性挑战。大多数人表示,关于谁应该做什么,共同责任模型通常不够明确;也有大多数人表示,希望云端服务供货商在安全方面多加把劲。

渴望组织数字转型的企业高层都有一颗迫切达成的心,只是几乎所有的云端调查都证实,公有云和混合云的快速采用,让安全维护变得更加困难。如同我们已经指出的,疫情的推波助澜加速了企业数字转型热潮。

仓促的数字转型步伐,也让恶名昭彰的Microsoft Exchange Server (MES)攻击事件增加。今年稍早,网络安全业者Palo Alto Networks研究人员发现,MES的风险暴露情形有79%发生在云端;他们在一篇官方部落格文章中写道:“云端环境本来就和因特网连接,而要在正常的IT程序外部署一个可公开存取的云端环境,简直出乎意料地容易。这表示他们通常没有使用足够的预设安全设置,或者根本忘记。”

脆弱的云端软件

部分的云端安全问题源自于特定云端平台或其他软件的漏洞。在维基百科(Wikipedia)有一篇关于SolarWinds黑客事件的文章,直指微软(Microsoft)希望使用者忘记他们的一个软件漏洞Zerologon。这是微软认证协议NetLogon中存在的一个漏洞,可以让黑客轻易入侵微软网络窃取用户名称和密码。

这个漏洞让黑客可以存取必要的额外凭证,窃取网络中任何合法用户的权限,并最终让他们可以入侵微软Office 365的电子邮件帐户。“此外,微软Outlook网页版应用程序里的一个缺陷,也让黑客可以绕过多重要素认证(multi-factor authentication);”该篇文章也指出,黑客使用伪造的身分令牌(token)欺骗微软的认证系统。

在8月,FireEye旗下的Mandiant部门安全研究人员揭露了Kalay云端平台核心组件中的一个重大漏洞。有多达数百万的物联网装置使用Kalay的服务,该漏洞让它们全部都暴露于潜在的远程攻击风险下。FireEye在一篇部落格文章中指出:“由于许多受影响的装置都是视频监视产品──包括网络摄影机、婴幼儿监视器以及数字视频录像机--利用该漏洞,黑客可以拦截实时音、视频数据」。

《EE Times》先前曾经报导,网络安全业者Wiz的研究人员最近在微软Azure云端平台的中央数据库ChaosDB发现了一个漏洞。这个容易攻击的弱点可以让黑客取得“完整、无限制的存取权”,入侵数千个使用Cosmos DB的组织帐户及数据库;黑客也可以将资料删除、下载或做其他运用,还能提供进入Cosmos DB底层架构的读/写存取权。Wiz将之形容为:“你想得到最糟的云端安全漏”。

我的老天!

云端安全业者Accurics的开发人员Jon Jarboe接受《EE Times》采访时表示,Cosmos DB事件提醒了我们「要保护好自己,得做的事还很多。云端服务供货商怎么处理我们的数据,以及云端用户又是怎么处理资料,这些问题都没有很清楚的答案,让安全防护变得很困难。」

Jorboe补充:“我们知道云端服务供货商对静态数据有很好的防护,但对传输和使用中的数据呢?Cosmos DB的缺陷将主键(primary keys)泄漏给不该取得的人,甚至没有一个好的方法可以让使用者意识到那可能发生。在厘清云端安全的全貌之前,云端服务供货商和各企业组织还有很多工作要做。」

在《EE Times》报导ChaosDB事件同时,Palo Alto Networks又揭露了另一个同样危险的Azure漏洞──该“Azurescape”漏洞让黑客可以控制任何使用者的整个Kubernetes容器服务基础架构。之后Wiz的CosmosDB研究人员仍持续在Azure发现更重大、更容易被利用的远程程序代码执行漏洞,而这次是发生在OMI软件代理(agent)上,无数Azure客户都受到「OMIGOD」影响。

尽管云端服务供货商正“试图做对的事,但他们也必须保护自身的品牌;”Jarboe表示,“要对外说明因应策略还是保护商业机密?这两个决策总是在相互拉扯。就算许多组织竭尽所能地进行安全防护,最终还是沦落到必须监控暗网(dark web),才能掌握资料是否已遭外泄的蛛丝马迹。”他的结论是:“也许短期内这是我们唯一能够采取的对策。”

本文同步刊登于《电子工程专辑》杂志202111月刊

(参考原文:SolarWinds Fallout: Cloud Security is the Weak Link,By Ann R. Thryft)

本文为EET电子工程专辑原创文章,禁止转载。请尊重知识产权,违者本司保留追究责任的权利。
阅读全文,请先
您可能感兴趣
各种物联网技术,无论是Matter还是Wi-SUN,芯片都在其中发挥着关键作用。这些网络的基本要素都在芯片层进行了标准化,从而实现连接性、安全性和互操作性,芯片对于Matter、Wi-SUN等网络技术在多个行业被采用并取得成功至关重要。芯片技术和工具的标准化,简化了终端产品的开发,提供了突破性的安全性、易用性和可选择性,为具备全新功能的产品上市开启了大门。
5G提供高性能且稳定的通信解决方案,但5G架构也为电源设计带来了挑战,再加上空间小、温度高、密封环境以及要求重量更轻等制约,使电源设计更加复杂。除了采用低功耗天线外,具有“睡眠模式”的脉冲电源是一种有潜力的解决方案。另外,包括碳化硅和氮化镓等宽带隙(WBG)材料的引用,也可有效应对5G电源面临的挑战。
5.5G将带来十倍于当前的网络能力,实现万兆体验、千亿联接和内生智能,满足丰富多样的业务要求,是迈向智能世界的必由之路。
Gartner提出战略技术趋势围绕优化、扩展和开拓三个主题,这些技术帮助企业机构优化任性、运营和可信度,扩展垂直解决方案和产品交付,利用新的交互形式和更加快速的响应或机会进行开拓。Gartner杰出研究副总裁David Groombridge还强调了可持续性,他表示:“但在2023年,仅仅提供技术还不够......
智能建筑可以利用物联网的技术进步,高效率地管理资产、资源和服务,改善建筑物整体的营运、能源取得及消耗、资源管理,以及完整住户体验。
人机交互发展,验证码是如何演变进化的?Google训练AI竟然是白嫖用户……
德州仪器首席执行官Rich Templeton当选SIA副主席
由于采用性能相对强大的M1处理器和mini-LED屏幕以及更多的创新,新款iPad Pro 2021已经成为消费者心目中最受欢迎。然而,iPad 2却已经在全球范围内被列入“复古和过时”的名单中。
本文介绍了目前比较成熟的已经得到广泛应用的三种信道建模方法并分析了各自的优缺点。坤恒顺维公司可以提供上述三种完整的信道建模软件。优异的信道模型对于准确预测无线电波的传播特性,支持无线通信系统的架构设计极其重要,好的信道建模方法对于用户方便高效的测试验证通信系统的性能更是不言而喻。因此在具体实际应用种,应综合考虑具体环境、条件以及要求有针对性的选择最符合实际测试的方法以提高测试效率。
Qorvo今日宣布将在CES®2023上展示其最新的物联网 (IoT)、智能家居、5G、Wi-Fi、超宽带 (UWB)、传感器和电源产品。
北京时间12月13日,广州国际车展官方公众号在14:00分推送了“关于恢复举办2022第二十届广州国际汽车展览会的通知”,通知显示,该车展举办时间为2022年12月30日至2023年1月8日。具体通知
如何看待中国自主汽车品牌冲击中高端市场?背景:11月,比亚迪官宣,旗下高端汽车品牌定名为“仰望”。11月16日,在比亚迪第300万辆新能源汽车下线仪式上,比亚迪集团董事长王传福在表示,明年将推出一款专
化学机械抛光(CMP)是实现晶圆全局平坦化的关键工艺。CMP工艺贯穿硅片制造、集成电路制造与封装测试环节。抛光液和抛光垫是CMP工艺的核心耗材,占据CMP材料市场80%以上。 鼎龙股份、华海清科为代表
关注美光获取动态城市喧哗的马路上,新能源汽车正已肉眼可见的速度在街头巷尾快速增长。这些新型智能汽车背后,离不开 eMMC 等汽车级内存和存储半导体的默默付出。目前,eMMC 已经广泛应用于汽车娱乐系统
尊敬的行业同仁:亚化咨询最新推出《中国SiC月报2022》,主要包含:三代半导体行业评论(月度更新)三代半导体行业政策、市场动向(月度更新)行业重大动向(月度更新)SiC项目建设动态(月度更新)SiC
1983年,100台桑塔纳以CKD(全散装件)的形式抵达上海进行组装,在大众派来的专家指导下,上汽大众建立起汽车组装线,耗时七年完成了桑塔纳的国产化。作为曾经的国民神车,桑塔纳激活了中国的民用汽车市场
据“衢州智造新城”消息,近日,衢州三时纪年产24000吨(一期12000吨)高端集成电路封装和5G通讯球硅填料用新型电子基材产业化项目开工仪式在智造新城高新片区举行。消息显示,该项目计划总投资10.8
   深圳市云影天光科技有限公司    PART.1企业介绍深圳市云影天光科技有限公司专注于诠释创新,致力于为客户实现价值。从2017年创立至今,在为多家机构及客户提供专业IT服务的同时,亦不断提升自
中国北京 – 2022 年 12 月13 日– 移动应用、基础设施与航空航天、国防应用中 RF 解决方案的领先供应商 Qorvo®, Inc.(纳斯达克代码:QRVO)将在 CES®2023 (#CE
作为新一代通信、新能源汽车、高速列车等新兴战略产业的核心材料,以碳化硅、氮化镓为代表的第三代半导体在《“十四五”规划和2035年远景目标纲要》中被列为重点。碳化硅6英寸晶圆产能处于飞速扩张期,同时以W