普普安全資訊一周概覽(1015-1021)

作者:

時(shí)間:
2022-10-21
1、攻擊面管理的價(jià)值

隨著(zhù)云端能力的廣泛?jiǎn)⒂?,以及隨后組織網(wǎng)絡(luò )的快速生長(cháng),再趕上最近遠程辦公的興起,使得組織的攻擊面大規模擴散,直接導致了連接結構中日益增長(cháng)的安全盲點(diǎn)。攻擊面管理會(huì )挖掘互聯(lián)網(wǎng)上的數據組以及證書(shū)庫,或者模擬攻擊者使用嗅探技術(shù)的方式。兩種方式的目的都是對組織在發(fā)現流程中能夠找到的資產(chǎn)進(jìn)行一次全面的分析。兩種方式都包括掃描域名、子域名、IP地址、端口、影子IT等面向互聯(lián)網(wǎng)的資產(chǎn),之后再進(jìn)行分析,檢測是否存在漏洞或者安全缺口。高級的攻擊面管理包括可進(jìn)行的緩解建議,修復發(fā)現的安全缺口;建議從未使用的或不必要的資產(chǎn)以減少攻擊面,到通知個(gè)人他們的郵箱存在隱患,可能成為釣魚(yú)攻擊的目標。攻擊面管理解決方案如果和像EDR那樣的響應型產(chǎn)品關(guān)聯(lián),就更偏向于基于掃描能力;而如果包含在像擴展安全態(tài)勢管理這類(lèi)的主動(dòng)平臺,就更偏向于從掃描能力擴展到攻擊者的偵查技術(shù)和工具層面。


普普點(diǎn)評

攻擊面管理并非一個(gè)新概念,但是隨著(zhù)攻擊面本身的日益增長(cháng),在今后會(huì )成為一個(gè)越來(lái)越重要的領(lǐng)域。由于攻擊面管理的目標之一是整理并收斂攻擊入口,攻擊者視角的思維能力不可或缺。選擇一個(gè)集成的攻擊面管理方案,能夠協(xié)助將組織安全態(tài)勢相關(guān)的數據集中展現在一個(gè)單獨的面板上,從而減少SOC團隊數據過(guò)載的風(fēng)險。


普普安全資訊一周概覽(1015-1021)
2、云計算存在的安全風(fēng)險

1)責任和數據風(fēng)險:云服務(wù)可以完全控制或有限地控制使用者的數據。2)用戶(hù)身份聯(lián)合:數字身份是網(wǎng)絡(luò )安全的關(guān)鍵部分。

3)法規遵從性:即使我們通過(guò)互聯(lián)網(wǎng)獲得服務(wù),我們的數據也被服務(wù)提供商物理地存儲在一個(gè)地方。

4)業(yè)務(wù)連續性和彈性:企業(yè)需要確保他們的業(yè)務(wù)在各種條件下運行。5)用戶(hù)隱私和數據的二次使用:一旦數據被轉移到云上,我們就再也無(wú)法控制它了。

6)服務(wù)和數據集成:在將敏感數據傳輸到云端的過(guò)程中,存在數據暴露的風(fēng)險。

7)多租戶(hù)和物理安全:企業(yè)想要降低成本,多租戶(hù)是云提供商提供的一種選擇。

8)發(fā)生率分析和取證:當發(fā)生事故時(shí),識別漏洞并管理它們是至關(guān)重要的。

9)基礎設施安全:基礎設施安全性至關(guān)重要,必須足夠好才能保護系統。提供商需要確保他們有一個(gè)強大的基礎設施,并經(jīng)常審核他們的系統。

10)非生產(chǎn)環(huán)境暴露:應用程序并不只有一個(gè)環(huán)境。提供商在生產(chǎn)環(huán)境中發(fā)布代碼之前,可能會(huì )在兩個(gè)甚至更多的環(huán)境中測試。


普普點(diǎn)評

云計算已經(jīng)為我們服務(wù)了幾十年,以確保我們有一個(gè)安全的應用程序、基礎設施和數據門(mén)戶(hù)。這是一種神奇的遠程使用所有服務(wù)的方式,也給了我們一個(gè)安全訪(fǎng)問(wèn)數據的機會(huì )。然而,云服務(wù)提供商也有被泄露的風(fēng)險,并導致他們的客戶(hù)數據暴露。因此,考慮到這些潛在的風(fēng)險,并制定相應的措施,必然能夠為企業(yè)的運營(yíng)創(chuàng )造更好的安全環(huán)境。

普普安全資訊一周概覽(1015-1021)
3、讓人工智能為網(wǎng)絡(luò )防御服務(wù)

近年來(lái),網(wǎng)絡(luò )威脅正在成倍增加和升級。面對日益嚴峻的網(wǎng)絡(luò )安全態(tài)勢,人工智能中特別是尖端的機器學(xué)習方法已經(jīng)開(kāi)始應用到網(wǎng)絡(luò )防御領(lǐng)域,包括根據數據模式來(lái)開(kāi)發(fā)用于防御網(wǎng)絡(luò )攻擊的預測模型等。這種人工智能方法可能非常有效,但卻使機器學(xué)習型系統容易受到錯誤和惡意干擾的影響,因此開(kāi)發(fā)能夠防止欺騙性攻擊的穩固性機器學(xué)習型系統已迫在眉睫,但各種穩固性措施通常會(huì )削弱機器學(xué)習型系統的準確性。機器學(xué)習不僅具有自動(dòng)檢測的潛力,還具有主動(dòng)防御攻擊的潛力。從理論上講,機器學(xué)習可以通過(guò)動(dòng)態(tài)調整來(lái)干擾或減輕攻擊。這種在準確性與穩固性之間權衡的過(guò)程中帶來(lái)了一個(gè)問(wèn)題,例如,一套基于機器學(xué)習的防病毒系統通過(guò)不斷動(dòng)態(tài)調整,以抵御不斷發(fā)展的惡意軟件攻擊,與此同時(shí),開(kāi)發(fā)人員可以細致地監管該系統,并加強其防范欺騙性攻擊的能力,但這樣又會(huì )妨礙該系統準確檢測出新的惡意軟件。


普普點(diǎn)評

人工智能不是網(wǎng)絡(luò )安全的靈丹妙藥,但卻可能成為網(wǎng)絡(luò )安全中不可或缺的一環(huán)?,F有的機器學(xué)習方法不是為保障安全性而設計的,更不是為一個(gè)以不斷變化和欺騙為特征的環(huán)境而設計的。機器學(xué)習在網(wǎng)絡(luò )安全方面發(fā)揮著(zhù)日益重要的作用,通過(guò)積極主動(dòng)地研究管理大規模的機器學(xué)習型網(wǎng)絡(luò )防御問(wèn)題,就能為網(wǎng)絡(luò )防御者開(kāi)創(chuàng )更好的局面。

4、云安全關(guān)鍵技術(shù)

1. 基礎設施可信

可信計算指在計算的同時(shí)進(jìn)行安全防護,使計算結果總是與預期值一樣,使計算全程可測可控,不受干擾。

2. 微隔離

微隔離技術(shù)能夠對東西向流量進(jìn)行全面精細的可視化分析,并進(jìn)行細粒度的安全訪(fǎng)問(wèn)策略管理。目前微隔離一般包括網(wǎng)絡(luò )端口現狀梳理、端口分析、端口監控和處置功能。

3. 應用安全

云服務(wù)與外部服務(wù)進(jìn)行交互時(shí),應通過(guò)使用端口白名單、脆弱性檢測與安全加固、HTTP請求內容檢測及DNS安全等關(guān)鍵技術(shù),確保云服務(wù)應用安全。

4. 數據安全

基于云平臺數據安全保護要求,應使用一定數據安全技術(shù)手段保障數據的機密性、完整性、可用性,典型手段包括數據脫敏、敏感數據自動(dòng)識別、數據加密、日志審計等。

5. 基于零信任的接入控制

基于零信任的理念,對接入的用戶(hù)和設備進(jìn)行聯(lián)合身份認證、信任持續評級和動(dòng)態(tài)自適應訪(fǎng)問(wèn)控制,并將審計結果作為信任評級的風(fēng)險項,最終形成接入控制的閉環(huán)管理。


普普點(diǎn)評

云安全作為我國企業(yè)創(chuàng )造的概念,在國際云計算領(lǐng)域獨樹(shù)一幟?!霸瓢踩?Cloud Security)”融合了并行處理、網(wǎng)格計算、未知病毒行為判斷等新興技術(shù)和概念,通過(guò)網(wǎng)狀的大量客戶(hù)端對網(wǎng)絡(luò )中軟件行為的異常監測,獲取互聯(lián)網(wǎng)中木馬、惡意程序的最新信息,傳送到Server端進(jìn)行自動(dòng)分析和處理,再把病毒和木馬的解決方案分發(fā)到每一個(gè)客戶(hù)端。

普普安全資訊一周概覽(1015-1021)
5、云計算的定義

云計算是一種按使用量付費的模式,這種模式提供可用的、便捷的、按需的網(wǎng)絡(luò )訪(fǎng)問(wèn),進(jìn)入可配置的計算資源共享池(資源包括網(wǎng)絡(luò ),服務(wù)器,存儲,應用軟件,服務(wù)),這些資源能夠被快速提供,只需投入很少的管理工作,或與服務(wù)供應商進(jìn)行很少的交互。

主要有三種系統類(lèi)別:IaaS, PaaS, IaaS:

SaaS:傳統軟件用戶(hù)將其安裝到硬盤(pán)然后使用。在云中,用戶(hù)不需要購買(mǎi)軟件,而是基于服務(wù)付費。它支持多租戶(hù),這意味著(zhù)后端基礎架構由多個(gè)用戶(hù)共享,但邏輯上它沒(méi)每個(gè) 用戶(hù)是唯一的。

PaaS:PaaS將開(kāi)發(fā)環(huán)境作為服務(wù)提供。開(kāi)發(fā)人員將使用供應商的代碼塊來(lái)創(chuàng )建他們自己的應用程序。該平臺將托管在云中,并將使用瀏覽器進(jìn)行訪(fǎng)問(wèn)。

IaaS:在IaaS中,供應商將基礎架構作為一項服務(wù)提供給客戶(hù),這種服務(wù)以技術(shù),數據中心和IT服務(wù)的形式提供,相當于商業(yè)世界中的傳統“外包”,但費用和努力要少得多。主要目的是根據所需的應用程序為客戶(hù)定制解決方案。


普普點(diǎn)評

云計算為存儲和管理數據提供了幾乎無(wú)限多的空間,也為我們完成各類(lèi)應用提供了幾乎無(wú)限強大的計算能力。作為一種最能體現互聯(lián)網(wǎng)精神的計算模型,云計算必將在不遠的將來(lái)展示出強大的生命力,并將從多個(gè)方面改變我們的工作和生活。無(wú)論是普通網(wǎng)絡(luò )用戶(hù),還是企業(yè)員工,無(wú)論是IT管理者,還是軟件開(kāi)發(fā)人員,他們都能親身體驗到這種改變。

6、云安全包含的風(fēng)險

云安全是基于云計算商業(yè)模式的安全軟件、硬件、用戶(hù)、機構安全云平臺的總稱(chēng)。云服務(wù)因其總體架構、網(wǎng)絡(luò )部署、運維服務(wù)具有相似性,面臨著(zhù)共性安全風(fēng)險,以下從基礎設施、網(wǎng)絡(luò )部署、云上應用、運維服務(wù)四個(gè)方面進(jìn)行安全風(fēng)險分析。其中,基礎設施是指為云上應用提供運行環(huán)境的軟硬件及管理編排系統。

(1) 基礎設施安全風(fēng)險

主要包括:物理環(huán)境及設備安全風(fēng)險、虛擬化安全風(fēng)險、開(kāi)源組件風(fēng)險、配置與變更操作錯誤、帶寬惡意占用、資源編排攻擊。

(2)網(wǎng)絡(luò )部署安全風(fēng)險

主要包括:數據泄露、身份和密鑰管理、接入認證、跨數據中心的橫向攻擊、APT等新型攻擊。

(3)云上應用安全風(fēng)險

主要包括:API接口安全、無(wú)服務(wù)器攻擊、DOS攻擊、跨租戶(hù)/跨省橫向攻擊、跨工作負載攻擊、云服務(wù)被濫用及違規使用、用戶(hù)賬號管理安全、核心網(wǎng)攻擊。

(4)運維服務(wù)安全風(fēng)險

主要包括:管理接口攻擊、管理員權限濫用、漏洞和補丁管理安全、安全策略管理。


普普點(diǎn)評

網(wǎng)絡(luò )安全已經(jīng)成為國家戰略,相關(guān)責任和義務(wù)已通過(guò)法律形式進(jìn)行明確,網(wǎng)絡(luò )安全工作沒(méi)有終點(diǎn),云計算服務(wù)中的安全工作更顯復雜。隨著(zhù)云計算技術(shù)的快速發(fā)展和廣泛應用,云計算服務(wù)必將會(huì )面臨更多的安全風(fēng)險挑戰,云計算服務(wù)安全工作需要在國家、行業(yè)的監管引領(lǐng)下,云服務(wù)商、供應鏈企業(yè)等機構等共同參與,持續提升安全防護能力。

普普安全資訊一周概覽(1015-1021)
7、信息安全策略的好處

(1) 確保數據的機密性、完整性和可用性

制定可靠的政策為識別和降低數據機密性、完整性和可用性風(fēng)險(稱(chēng)為CIA 三元組)提供了一種標準化方法,并提供了對問(wèn)題作出響應的適當步驟。

(2) 幫助將風(fēng)險降至最低

信息安全策略詳細說(shuō)明了組織如何發(fā)現、評估和緩解 IT 漏洞以阻止安全威脅,以及在系統中斷或數據泄露后用于恢復的流程。

(3) 在整個(gè)組織內協(xié)調和執行安全計劃

任何安全計劃都需要創(chuàng )建一個(gè)有凝聚力的信息安全策略。這有助于防止出現分歧的部門(mén)決策。該策略定義了組織如何識別不執行有用安全功能的無(wú)關(guān)工具或流程。

(4) 將安全措施傳達給第三方和外部審計師

編纂安全策略使組織能夠輕松地將其圍繞 IT 資產(chǎn)和資源的安全措施傳達給員工和內部利益相關(guān)者,還可以傳達給外部審計師、承包商和其他第三方。

(5) 幫助組織合規

擁有完善的安全策略,在國外審核安全標準和法規的合規性,在我國則落實(shí)網(wǎng)絡(luò )安全等級保護和關(guān)鍵信息基礎設施安全保護等。


普普點(diǎn)評

組織經(jīng)常為各種需求創(chuàng )建多個(gè)IT策略:災難恢復、數據分類(lèi)、數據隱私、風(fēng)險評估、風(fēng)險管理等。這些文件通常是相互關(guān)聯(lián)的,并為組織提供了一個(gè)框架來(lái)設定價(jià)值以指導決策和響應。組織還需要信息安全策略。這種類(lèi)型的政策提供的控制和程序有助于確保員工適當地使用 IT 資產(chǎn),通過(guò)合理合規的信息安全策略,能夠有效降低風(fēng)險,便捷企業(yè)進(jìn)行工作。