电商| 物流| 科技| 创业| 经商| 运营| 科普| 财经| 文娱| AI| 物联| 品牌| 会议| 政策| 时尚| 健康| 家居| 金融| 农业| 汽车| 房产| 百科| 生活| 游戏| 管理| 快讯
 
首页 » 资讯 » 科技 » 缩小云权限差距以实现零信任:AWS风险评估

缩小云权限差距以实现零信任:AWS风险评估

放大字体  缩小字体 时间:2021-01-28 10:32    热度:117
无论是适应远程工作,改进创新还是建立敏捷团队,组织都会出于各种原因而继续优先考虑数字化转型。而且,尽管数字化转型战略从商。。。

无论是适应远程工作,改进创新还是建立敏捷团队,组织都会出于各种原因而继续优先考虑数字化转型。而且,尽管数字化转型战略从商业上带来了很多好处(从提高生产力到解锁新功能的工具),但企业也必须减轻云基础架构的重大安全风险,以充分利用其投资。

组织还必须谨慎地将对数字转型的重视与零信任联系在一起。零信任模型的主要支柱是限制过多用户权利的能力。然而,在云中,当云服务提供商添加新服务和权限,以如此快的速度发展并试图了解每天成千上万的权限的复杂性时,很难做到这一点。

例如,主要的云安全风险与在组织的混合和多云环境中运行的人和非人身份有关。实际上,通过使用Amazon Web Service(AWS)对组织进行广泛的研究和分析评估,CloudKnox安全研究实验室发现了在这些环境中授予的权限与所使用的权限之间的显着差异。此增量称为“云权限差距”,它是影响各种规模企业的意外和恶意内部威胁增加的一个促成因素。在这里,攻击者能够在组织无法实施和管理零信任策略的情况下,以更高的权限利用身份并跨组织的关键云基础架构进行访问。

由于Cloud Permissions Gap难以驾驭并且构成了直接威胁,因此CloudKnox会更深入地研究AWS风险评估以进行Cloud权限管理,以概述风险所在,并提供减轻风险的最佳实践。

什么是云权限差距,为什么会有危险?

在采用公共云或混合云基础架构的任何组织中都存在云权限差距,这使得该组织极易受到意外和恶意威胁的攻击。这是如何发生的,为什么它普遍流行?尽管身份仅应具有其特定工作职能所需的权限,但是对超过150个全球企业的CloudKnox评估发现,访问其组织的AWS基础架构的所有身份中,超过95%的身份使用的权限不到授予的2%。更糟糕的是,据报告所有AWS角色中有40%处于非活动状态或被过度许可。

但这还不是全部!以下是来自AWS部署的其他一些发现,这些发现可能会给全球组织带来可怕的结果,如果不缓解的话,还会提供有关这样做的建议:

· 经常向外部身份授予跨帐户访问权限。身份可以假定目标帐户中的所有资源,从而大大增加了由于恶意意图或意外行为而导致数据泄漏,服务降级或服务中断的可能性。

建议:适当大小的角色范围以访问有限的资源,并限制对其他帐户中特定身份的访问。

· 管理员通常没有启用多重身份验证(MFA),并且访问密钥的旋转时间不超过6个月。未启用MFA的管理员没有定期旋转的登录或访问密钥,则有较高的凭据泄露风险,这增加了攻击面。

建议:根据AWS结构完善的建议,为所有具有控制台访问权限的用户启用MFA,并每90天旋转访问密钥。

· 大多数企业拥有可访问所有简单存储服务(S3)存储桶的弹性计算云(EC2)实例。恶意攻击者可以利用这些受损的EC2实例来访问敏感数据存储,例如S3存储桶,从而导致数据泄露。

建议:限制EC2实例上的应用程序对所有资源的广泛访问。

· 打开了入站安全外壳(SSH)端口并将其附加到EC2实例的配置错误的安全组。开放的安全组允许基于网络的攻击来访问EC2实例。

建议:任何安全组均不应允许对任何端口的无限制入口访问。

· 具有特权提升能力的身份可以提升为超级管理员角色。具有隐藏特权升级的身份会增加用户对管理员特权的访问权限,从而增加用户获得未经授权访问的风险。

建议:定期检查所有身份策略,以获取高风险权限,有毒组合以及任何特权升级的可能性。

过度使用的身份使组织在其整个AWS环境中容易遭受重大风险,表面上使CISO和安全运营中心(SOC)团队的生活更具挑战性和复杂性,但不必要,但这不是必须的。

组织可以做什么来保护其AWS环境?

管理与任何给定的人类或非人类身份相关的权限非常复杂;如果不能正确,连续地管理身份,将给组织带来巨大的风险。但是,在这些多云环境中,并不一定注定要失败。使用AWS的组织现在可以并且应该做以下三件事来保护其云基础架构:

· 利用基于活动的授权对身份的权限进行适当调整。自动为过度特权的用户,角色和组删除权限或缩小权限范围。使用集成的批准工作流,通过受控的定时访问来按需启用高风险权限。限制对关键云基础架构资源的广泛访问。

· 持续识别,改善和监视身份和访问管理(IAM)卫生状况。从静态的,基于假设的权限授予过程迁移到连续的,基于活动的权限管理过程。监视,获取警报并纠正异常的身份行为,未经授权的身份和角色。

· 实施自动化,持续的合规性和报告。通过删除安全组中的入站SSH和远程桌面(RDP)访问来限制对虚拟机的访问。为具有控制台访问权限的所有身份启用MFA。定期轮换凭据并定期管理密钥,以减少凭据泄露所带来的风险。使用NIST 800-53,CIS基准,PCI-DSS和AWS Well-Architectured报告在所有帐户中自动化和安排自定义风险报告,以推动合规性。

最终,所有组织都必须优先考虑数字化转型和云优先策略,以利用解决方案来管理访问并在云中实施最小特权和零信任访问。我们知道,尽管已有解决方案,但随着向云的不断发展和发展,与过度许可的身份(包括人类和非人类)相关的风险只会加剧。正如最新的CSA(云安全联盟)报告和图表所示,随着不良行为者利用这些身份从不断增长的攻击媒介中窃取敏感信息,授予的权限与在整个组织的云基础架构中使用的权限之间的差异变得越来越危险。 。

展望未来,将最佳实践用于云权限管理的组织将更适合在其混合环境和多云环境中实施和管理零信任策略,并保护关键的云基础架构资源和身份。此外,利用自动化技术(例如云基础架构权利管理(CIEM)平台)可以使组织加强此类最佳实践。这些行动共同使组织能够实现零信任的指导原则之一-限制过多的权限和主动的安全风险。

关于缩小云权限差距以实现零信任:AWS风险评估的要点介绍,希望对大家了解缩小云权限差距以实现零信任:AWS风险评估有所帮助,如有侵权,联系我们37442552@qq.com。
 
你可能感兴趣:
 
芬兰政府指责微软对诺基亚始乱终弃 承诺一个都

2016-05-28

本周早些时候,微软宣称它将会裁减1850个工作岗位,其中有1350个工作位于芬兰。人们认为微软裁员之举预示着该公司新手机开发工作的终结。据外电报道,芬兰政…

三星最新发布的C5酷似iPhone 6 售价只有后者一半
三星最新发布的C5酷似iPhone 6 售价只有后者一

2016-05-28 三星 C5

三星最新发布的C5酷似iPhone 6 售价只有后者一半;三星周四在中国市场发布的最新款智能手机C5酷似苹果iPhone 6和6S。

苹果下架腾讯全系产品只是虚惊一场 淘宝、京东

2016-05-29 苹果 腾讯 APP

苹果下架腾讯全系产品只是虚惊一场 淘宝、京东等APP也未能幸免;苹果下架腾讯全系产品,搜索出现大面积瘫痪,淘宝、京东等APP也未能幸免。据了解,腾讯也曾因…

华为为何要在此时向三星发起专利战?背后的原因究竟是什么?
华为为何要在此时向三星发起专利战?背后的原因

2016-05-29 华为 三星 专利

华为为何要在此时向三星发起专利战?背后的原因究竟是什么?作为中国企业的华为,其在专利,尤其是与通信相关的专利的申请和积累在全球均名列前茅。而华为之…

2016中国互联网大会时间地点主题 互联网大会有何亮点?
2016中国互联网大会时间地点主题 互联网大会有

2016-06-02 2016 中国 互联网 大会

 由中国互联网协会主办的2016(第十五届)中国互联网大会将于6月21-23日在北京国际会议中心举行。本届大会主题为“繁荣网络经济 建设网络强国”。

Facebook周四下架了突发新闻通知应用Notify
Facebook周四下架了突发新闻通知应用Notify

2016-06-04 Facebook Notify

Facebook周四下架了突发新闻通知应用Notify;Facebook发言人在发给科技博客The Verge的声明中表示,Notify采用的技术将集成到Messenger中,所以内容发布商可…

阿里回应被SEC问询 马云:那并不代表公司有问题

2016-06-04

近期,阿里巴巴接受美国证券交易委员会问询,16年来日本软银集团首度出售手中阿里股份,阿里股价震荡,相关消息持续引发关注。2

iphone7上市时间确定 国行或5288元起售

2016-06-04

根据国外网站PC-Tablet的报导称,苹果仍将下一代iPhone的发布时刻定在今年9月份,至于详细日期则为美国当地时刻9月9日或9月16日

印度最大手机厂商明年来华抢市场 有戏吗?

2016-06-04

Micromax联合创始人维卡斯贾因(VikasJain)当天在香港举办的一场科技大会上表明,公司的目标是在2020年前变成按销量核算的全球第

索尼Xperia X系列终于要来了6月8日携手周杰伦发

2016-06-04

索尼的手机一直以来都是以拍照以及颜值闻名的,在今年的MWC2016大会上,索尼曾经发布了一款Xperia X系列产品中的Xperia XPerform

 
热点图文
三星最新发布的C5酷似iPhone 6 售价只有后者一半

三星最新发布的C5酷似iPhone 6 售价只有后者一半

华为为何要在此时向三星发起专利战?背后的原因究竟是什么?

华为为何要在此时向三星发起专利战?背后的原因究竟是什么?

2016中国互联网大会时间地点主题 互联网大会有何亮点?

2016中国互联网大会时间地点主题 互联网大会有何亮点?

Facebook周四下架了突发新闻通知应用Notify

Facebook周四下架了突发新闻通知应用Notify

戴尔确认出售软件业务:4年净赔16亿美元

戴尔确认出售软件业务:4年净赔16亿美元

沉迷于成人VR的日本年轻人  年轻男女都拒绝恋爱(图)

沉迷于成人VR的日本年轻人 年轻男女都拒绝恋爱(图)

今日头条母公司字节跳动科创板上市成功几率多大?

今日头条母公司字节跳动科创板上市成功几率多大?

余承东回应:华为开发自有系统 以防美国科技巨头不授权现有系统

余承东回应:华为开发自有系统 以防美国科技巨头不授权现有系统

 
经商宝 — 经商创业营销推广电子商务门户 网站地图 | 关于我们 | 特惠服务 | 人才招聘 | 联系我们 | 法律声明