2019云安全威胁报告_46页_2mb
报告摘要
2019云安全威胁报告总结
核心内容
本报告由腾讯安全云鼎实验室发布,结合GeekPwn(极棒)的安全研究,系统性地分析了2019年云计算环境下的安全威胁全景、责任共担模型、攻击路径、数据安全、身份验证和访问管理、安全管理、微服务及Serverless安全、以及新兴安全威胁。报告旨在为云服务提供商和用户提供建议,以应对日益复杂的云安全挑战。
主要观点
- 云计算的普及带来了更广泛的攻击面和更复杂的攻击路径。
- 云安全责任由云服务提供商和云服务使用者共同承担,各司其职。
- 云环境下的安全威胁包括网络攻击、主机攻击、应用程序利用、数据泄露、数据丢失、隐私数据攻击、身份验证和访问管理、内部威胁、云资源滥用、微服务和Serverless安全等。
- 新兴威胁如Intercloud安全和物联网云平台安全正逐步成为关注重点。
关键信息
1. 云安全威胁全景
- 攻击路径包括裸金属服务器管理接口、租户虚拟机逃逸、VPC实例容器和微服务攻击、共享集群模式攻击、SaaS服务攻击、旁路攻击、控制台和API攻击,以及多种横向扩展方式。
- 攻击趋势显示,DDoS攻击在多个行业广泛存在,攻击流量主要集中在中小规模,但攻击次数和有效性持续上升。
- BGP劫持可导致全球路由错误,影响云资源可用性,如亚马逊Route53曾被劫持,导致加密货币网站被重定向。
2. 云安全责任共担
- 云服务提供商负责基础设施、虚拟化、平台安全等;云服务使用者需负责数据、应用、访问控制等。
- 云安全责任划分如表3-2所示,涉及多个安全项,包括基础设施安全、数据安全、身份验证和访问控制管理、云安全管理、合规与隐私等。
3. 基础攻击面
- 网络攻击:DDoS攻击占云攻击目标的约三分之二,攻击者利用云资源进行攻击,且攻击方式日益复杂和精准。
- 主机安全:云主机面临传统攻击(如漏洞利用、恶意文件)以及虚拟化穿透风险,如Vaserv公司因虚拟机管理程序漏洞导致数据丢失并破产。
- 应用程序利用:常见攻击包括注入、失效身份认证、敏感数据泄露等,OWASP Web安全风险列表是重要参考。
4. 数据威胁
- 数据泄露:2019年全球发生大量数据泄露事件,云环境下的数据库未授权访问、账户劫持、隐私数据滥用是主要方式。
- 数据丢失:原因包括意外删除、勒索软件、硬件故障等,影响企业运营和声誉。
- 隐私数据攻击:随着GDPR等法规实施,隐私数据保护成为重点,企业需采取加密、访问控制等措施。
5. 身份验证和访问管理
- 账户攻击:账户劫持是主要威胁,通过撞库、钓鱼等方式获取账户信息,影响范围广。
- 内部威胁:内部人员因安全意识薄弱、配置错误等,可能造成重大安全问题,如数据泄露和系统破坏。
- 应对措施:需加强身份验证、访问控制、员工培训和职责分离策略。
6. 云中的安全管理
- 云资源滥用攻击:包括DDoS、垃圾邮件、挖矿、违法网站等,云服务提供商需建立事件响应和监控机制。
- 云安全治理:随着云滥用行为增加,第三方监管机构可能介入,云服务提供商需承担更多责任。
7. 微服务及Serverless安全
- 微服务威胁:微服务架构虽然提高了灵活性,但也增加了攻击面和复杂性,需加强配置管理、漏洞修复和通信安全。
- Serverless威胁:尽管无需管理底层资源,但需关注身份验证、权限控制、数据存储、异常处理等方面,确保服务安全。
8. 新兴安全威胁
- Intercloud安全:跨云连接成为趋势,需关注身份管理、数据加密、安全合规等。
- 行业安全趋势:工业云、物联网云平台成为未来重点,国家政策推动其发展,也带来新的安全挑战。
总结
2019年,随着云计算的广泛应用,其安全威胁也呈现多样化和复杂化的趋势。云服务提供商和使用者需在各自职责范围内加强安全防护,共同构建安全生态。同时,面对新兴技术带来的新挑战,如微服务、Serverless、Intercloud等,需提前布局,制定前瞻性安全策略。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载