2024年云安全现状报告英文版-DataDog_15页_938kb
报告摘要
攻击者的攻击手法持续演进以适应云原生环境,各种新型威胁不断涌现。了解云环境中主要风险来源和攻击者行为模式至关重要。本报告基于对数千家使用AWS、Azure或Google Cloud的企业安全配置数据分析,发现云环境中的安全配置水平已有所提高,主要得益于更高的安全意识和更好安全默认值的落实。然而,风险较高的长期凭证仍然是攻击者的主要入侵途径。错误配置会加剧这一风险。
事实1:长期云凭证构成重大隐患。由于长期凭证永不过期且频繁泄露于源代码、容器镜像、构建日志和应用工件中,它们构成严重安全风险。过去研究表明,它们是公开记录的云安全漏洞中最常见的原因。分析表明,尽管多数企业采用联邦认证访问AWS控制台,但仍有近半数(46%)同时使用IAM用户(即长期凭证),四分之一的企业仅依赖这种凭证。AWS IAM账户中有60%的访问密钥年龄超过一年,超过半数的使用了超过90天未使用的凭证,这提示存在可轻易移除的高风险凭证。针对此,建议企业采用时效性临时凭证机制,如IAM角色、服务账户等。
事实2:公共访问阻止功能部署加速。传统安全实践强调默认安全配置和防护机制。现代云存储服务提供了“安全防护护栏”来防止误操作导致的数据泄露。分析显示,AWS和Azure的公共访问阻止覆盖率显著提高,分别达到79%和42%,主要是企业认识到问题后的主动配置。建议开启公共访问阻止,并通过服务控制策略加强配置。
事实3:EC2实例对IMDSv2支持不足且分布不均。IMDSv2是AWS用于防范EC2实例凭证窃取的关键机制,尽管Azure和Google Cloud有类似功能,但AWS的IMDSv2支持曾需手动配置。目前全球约32%的EC2实例启用了IMDSv2,新创建实例的采用率显著增长。然而仍存在很大差距,建议全面启用IMDSv2并通过区域级设置、AMI设置加强防护。
事实4:托管Kubernetes集群存在安全配置缺失问题。流行的托管Kubernetes服务虽简化了操作,但默认配置往往不安全。分析显示,相当一部分集群公开暴露了管理API服务器,审计日志功能启用率低,节点角色存在过度权限和数据访问问题。建议不将Kubernetes集群置于公共网络,启用审计日志,并限制节点权限。
事实5:第三方集成角色存在权限滥用风险。随着云服务普及,越来越多供应商通过可信AWS账户委托临时访问权限。常见问题包括过高的权限和“混淆角色”漏洞。建议建立清晰的第三方集成清单,严格按照最小权限原则配置访问权限,并遵循厂商建议启用外部ID验证。
事实6:凭证泄露是云攻击主要手段。在大规模云日志分析中发现,70%的云安全事件可追溯到身份凭证被破解。攻击者常从访问密钥着手,然后进行深度探测、账户接管或出售访问权限,也开展加密货币挖矿活动。建议采用强认证机制,限制长生命周期凭证,对API滥用行为进行持续监控。
事实7:云工作负载权限超标问题普遍。尽管技术推荐使用IAM角色或服务账户赋予工作负载必要权限,但超范围权限现象严重。AWS约18%的EC2实例存在过度权限,Google Cloud超过三分之一虚拟机拥有敏感权限。这份由Datadog采集的企业数据警示:必须不仅仅限制管理员权限,还需关注其他敏感权限,并谨慎使用管理账户部署工作负载。
本研究强调了云安全配置优化的紧迫性,建议企业加快实施收紧权限、加强默认安全配置、完善第三方风险管控和增强持续监控,以应对不断演化的云威胁格局。
试读结束,高清完整版pdf/doc/ppt,请点下载