自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

云滲透測試的好處和挑戰(zhàn)

安全 云安全
云計算從根本上改變了信息安全的很多方面,但基本概念仍然適用,這包括安全程序的關(guān)鍵組件,例如滲透測試。

云計算從根本上改變了信息安全的很多方面,但基本概念仍然適用,這包括安全程序的關(guān)鍵組件,例如滲透測試。

在風(fēng)險管理中,重要部分是了解在何處以及如何對企業(yè)云進行滲透測試。定期對所有關(guān)鍵任務(wù)云系統(tǒng)進行滲透測試,有助于確定信息安全計劃中需要改進的地方。根據(jù)安全團隊的可用資源,他們可以在系統(tǒng)上線前、運行系統(tǒng)時甚至在設(shè)計過程中進行滲透測試。

[[374818]]

作為參考,云安全聯(lián)盟(CSA)Top Threats工作組發(fā)布《云滲透測試手冊》,概述如何對公共云環(huán)境中托管的系統(tǒng)和服務(wù)進行滲透測試。該手冊探討了很多問題,例如如何確定云端滲透測試的范圍、如何在共享責(zé)任模型中執(zhí)行這些測試以及云滲透測試用例和問題等方面。

云端滲透測試的獨特挑戰(zhàn)

云滲透測試不同于普通滲透測試。其中一個區(qū)別是,根據(jù)具體范圍,云滲透測試可能包括與基礎(chǔ)托管服務(wù)提供商的協(xié)調(diào)。如果該滲透測試識別出基礎(chǔ)托管提供商中的漏洞,則可能需要阻止該提供商以防止攻擊者橫向移動。這樣可以最大程度地減少對其他客戶的潛在影響,并將發(fā)現(xiàn)的結(jié)果通知給提供商。在大型分布式企業(yè)中,編排滲透測試的團隊需要識別所有受影響的團隊,并與他們協(xié)調(diào)安全流程。

公共云中的滲透測試

CSA手冊著重于測試公共云環(huán)境中托管的系統(tǒng)和服務(wù)。例如,這可能包括托管在公共云IaaS服務(wù)中的自定義虛擬機。滲透測試會在支持應(yīng)用程序的云服務(wù)中查找缺陷、常見錯誤配置和已知漏洞。這不是應(yīng)用程序級別的測試,或者測試基礎(chǔ)IaaS服務(wù)的安全性,但都可以分別進行滲透測試。根據(jù)IaaS服務(wù)中托管的應(yīng)用程序的不同,應(yīng)用程序安全性可能是軟件供應(yīng)商的責(zé)任-無論是開源的還是商業(yè)。企業(yè)應(yīng)該對涉及基礎(chǔ)IaaS服務(wù)或應(yīng)用程序的發(fā)現(xiàn)結(jié)果進行評估,以確定是否應(yīng)將其報告給支持供應(yīng)商。

針對共享責(zé)任模型的滲透測試

范圍界定和共享責(zé)任模型也影響企業(yè)如何組織云端操作。你可能有OS團隊負責(zé)某些部分,網(wǎng)絡(luò)團隊負責(zé)負載平衡器,身份管理團隊負責(zé)身份和訪問管理等等。這些不同的小組應(yīng)與云安全團隊或卓越云安全中心協(xié)作,以確保在IaaS環(huán)境中部署必要的安全控制??紤]到這種協(xié)調(diào)的復(fù)雜性,滲透測試可能有助于確定協(xié)調(diào)和所部署的技術(shù)安全控制方面的差距。

分解滲透測試說明

該手冊最有價值的貢獻可能是云滲透測試用例和問題部分。該手冊涵蓋常規(guī)滲透測試步驟,并在每個步驟中突出顯示特定于云端的信息。企業(yè)可以將這些步驟用作清單,以評估其公共云環(huán)境的配置。

測試用例包括特定步驟,這些步驟描述在哪里尋找特定配置設(shè)置,可用于獲得環(huán)境的最初立足點。當(dāng)黑客獲取訪問權(quán)限,他們就可以橫向移動以最終獲得特權(quán)升級,從而完全破壞系統(tǒng)的安全性。在滲透測試前,更重要的事情是,在云端范圍內(nèi)部署安全控制。滲透測試可以檢查安全控制措施是否得到有效實施,并確定需要額外注意的區(qū)域。

 

責(zé)任編輯:趙寧寧 來源: TechTarget中國
相關(guān)推薦

2023-03-06 15:08:55

云計算云存儲

2018-04-17 11:15:02

云存儲混合云數(shù)據(jù)

2023-05-16 15:00:39

云遷移云計算數(shù)據(jù)集成

2020-05-15 20:45:46

工業(yè)物聯(lián)網(wǎng)IIOT物聯(lián)網(wǎng)

2013-05-23 14:50:55

2015-11-13 10:55:53

2021-06-25 10:52:12

云計算滲透測試云安全滲透測試

2013-05-08 10:22:24

2016-09-09 01:14:17

2012-12-17 13:19:38

2020-02-18 09:45:44

云計算云平臺IT

2020-12-02 09:00:00

大數(shù)據(jù)互聯(lián)網(wǎng)工具

2015-04-16 13:34:56

2010-09-16 16:08:46

2021-03-12 10:58:59

云計算IT技術(shù)

2016-01-13 13:47:04

云計算混合云私有云

2022-02-07 09:04:13

SD-WANUCaaS網(wǎng)絡(luò)技術(shù)

2021-02-04 15:28:55

物聯(lián)網(wǎng)即服務(wù)物聯(lián)網(wǎng)人工智能

2010-08-03 22:09:16

2023-02-03 15:48:20

數(shù)據(jù)中心云計算安全
點贊
收藏

51CTO技術(shù)棧公眾號