随着云计算应用加速落地, 越来越多的企业将业务迁移到云上. 云计算安全措施是云计算客户必须采取的措施, 当客户没有在云计算环境中正确配置和保护自己的工作负载和存储桶时, 就会发生重大事故.
1, 存储访问
在存储桶方面, 许多云计算用户认为 "经过身份验证的用户" 仅涵盖那些在其组织或相关应用程序中已通过身份验证的用户. 而情况并非如此."经过身份验证的用户" 是指具有 AWS 身份验证的任何人, 实际上是任何 AWS 客户. 由于这种误解以及由此导致的控件设置错误配置, 存储对象最终可能完全暴露给公共访问. 解决方法是设置存储对象访问权限时需要特别小心, 确保只有组织内需要访问权限的人员才能访问它.
2, 禁用日志记录和监视
有很多企业没有启用, 配置甚至检查公共云提供的日志和遥测数据, 而在实际应用中, 企业云团队中的某个人应该负责定期查看此数据并标记与安全相关的事件. 存储即服务供应商通常提供类似的信息, 这同样需要定期审查. 更新公告或维护警报可能会对企业产生严重的安全影响, 但如果没有人注意, 则对企业没有任何好处.
3,"秘密" 管理
确保诸如密码, API 密钥, 管理凭据和加密密钥之类的机密至关重要, 它们在配置错误的云存储桶, 受感染的服务器, 开放的 GitHub 存储库甚至 html 代码中公开可用, 这相当于将家门的钥匙放在门前. 解决方案是维护企业在云中使用的所有机密的清单, 并定期检查以查看每个机密如何得到保护, 另外你要使用秘密管理系统.
4, 缺乏验证
无论是内部资源还是外部审核员, 都必须负责定期验证服务和权限是否已正确配置和应用. 设置时间表以确保这种情况像发条一样发生, 因为随着环境的变化, 错误是不可避免的. 企业还需要建立严格的流程来定期审核云配置, 否则恶意行为者可以利用这些漏洞.
除了以上内容, 常见的云配置错误还包括对主机, 容器和虚拟机的访问权限过大等. 为了更好的运行云应用, 企业纷纷加大对云计算人才的招聘力度, 想要入行云计算选择正是好时机.
来源: http://www.bubuko.com/infodetail-3412477.html