詳解雲計算之雲滲透測試

2021-01-13 電子發燒友
打開APP
詳解雲計算之雲滲透測試

鄒錚 發表於 2021-01-11 15:38:59

雲計算從根本上改變了信息安全的很多方面,但基本概念仍然適用,這包括安全程序的關鍵組件,例如滲透測試。

在風險管理中,重要部分是了解在何處以及如何對企業雲進行滲透測試。定期對所有關鍵任務雲系統進行滲透測試,有助於確定信息安全計劃中需要改進的地方。根據安全團隊的可用資源,他們可以在系統上線前、運行系統時甚至在設計過程中進行滲透測試。

作為參考,雲安全聯盟(CSA)Top Threats工作組發布《雲滲透測試手冊》,概述如何對公共雲環境中託管的系統和服務進行滲透測試。該手冊探討了很多問題,例如如何確定雲端滲透測試的範圍、如何在共享責任模型中執行這些測試以及雲滲透測試用例和問題等方面。

雲端滲透測試的獨特挑戰

雲滲透測試不同於普通滲透測試。其中一個區別是,根據具體範圍,雲滲透測試可能包括與基礎託管服務提供商的協調。如果該滲透測試識別出基礎託管提供商中的漏洞,則可能需要阻止該提供商以防止攻擊者橫向移動。這樣可以最大程度地減少對其他客戶的潛在影響,並將發現的結果通知給提供商。在大型分布式企業中,編排滲透測試的團隊需要識別所有受影響的團隊,並與他們協調安全流程。

公共雲中的滲透測試

CSA手冊著重於測試公共雲環境中託管的系統和服務。例如,這可能包括託管在公共雲IaaS服務中的自定義虛擬機。滲透測試會在支持應用程式的雲服務中查找缺陷、常見錯誤配置和已知漏洞。這不是應用程式級別的測試,或者測試基礎IaaS服務的安全性,但都可以分別進行滲透測試。根據IaaS服務中託管的應用程式的不同,應用程式安全性可能是軟體供應商的責任-無論是開源的還是商業。企業應該對涉及基礎IaaS服務或應用程式的發現結果進行評估,以確定是否應將其報告給支持供應商。

針對共享責任模型的滲透測試

範圍界定和共享責任模型也影響企業如何組織雲端操作。你可能有OS團隊負責某些部分,網絡團隊負責負載平衡器,身份管理團隊負責身份和訪問管理等等。這些不同的小組應與雲安全團隊或卓越雲安全中心協作,以確保在IaaS環境中部署必要的安全控制。考慮到這種協調的複雜性,滲透測試可能有助於確定協調和所部署的技術安全控制方面的差距。

分解滲透測試說明

該手冊最有價值的貢獻可能是雲滲透測試用例和問題部分。該手冊涵蓋常規滲透測試步驟,並在每個步驟中突出顯示特定於雲端的信息。企業可以將這些步驟用作清單,以評估其公共雲環境的配置。

測試用例包括特定步驟,這些步驟描述在哪裡尋找特定配置設置,可用於獲得環境的最初立足點。當黑客獲取訪問權限,他們就可以橫向移動以最終獲得特權升級,從而完全破壞系統的安全性。在滲透測試前,更重要的事情是,在雲端範圍內部署安全控制。滲透測試可以檢查安全控制措施是否得到有效實施,並確定需要額外注意的區域。
責編AJX

打開APP閱讀更多精彩內容

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容圖片侵權或者其他問題,請聯繫本站作侵刪。 侵權投訴

相關焦點

  • 5G與雲計算相互融合滲透 社會生活更「智慧」
    5G與雲計算相互融合滲透 社會生活更「智慧」 來源:通信信息報 • 2020-07-30 17:44:37 中國電信總經理李正茂在日前的第
  • 內網滲透測試之域滲透詳解!收藏!
    在滲透測試過程中,我們經常會遇到以下場景:某處於域中的伺服器通過路由做埠映射,對外提供web服務,我們通過web腳本漏洞獲得了該主機的system權限,如果甲方有進一步的內網滲透測試需求,以證明企業所面臨的巨大風險,這個時候就需要做內網的域滲透。
  • 從亞馬遜、微軟、谷歌的雲之爭,看國內雲計算的未來
    相比而言,美國雲計算的市場要更加成熟,而國內還處於雲計算的啟蒙期。比如說亞馬遜等在雲計算領域的布局和規模要遠大於國內網際網路廠商,谷歌、微軟等在雲計算領域的布局開始呈現出差異化的態勢。不過,阿里雲在不久前高調喊話亞馬遜,試圖為自己貼上「中美雲計算競爭」的標籤。那麼,亞馬遜、谷歌、微軟等國際網際網路巨頭的雲計算之爭,對國內雲計算市場而言又將有怎樣的啟示?
  • 《經濟學人》大讚阿里巴巴雲計算:偉大的中國雲
    《經濟學人》大讚阿里巴巴雲計算:偉大的中國雲2018-01-19 20:03出處/作者:驅動之家整合編輯:冒冒責任編輯:jiangli 1843年創立至今已經175歲的英國《經濟學人》雜誌,在財經媒體界有著神一樣的地位。
  • 百度開放雲更名百度雲 為啥正好選擇在了雲計算十年?
    昨日,百度雲計算業務宣布了品牌升級的公告,原百度開放雲正式更名為「百度雲」,面向企業服務。  掐指一算,今年不正是雲計算提出的第十個年頭嗎?作為雲計算這局棋的重量級玩家,百度雲的品牌發展歷程,其實也正演繹了雲計算十年的變化。不過在這十年中,雲計算習得了不少「變形計」,其內涵發生了重要的改變,甚至超越了最初人們對於雲計算的認知。
  • 雲計算平臺有哪些_幾種雲計算平臺的介紹
    雲計算(cloudcomputing)是基於網際網路的相關服務的增加、使用和交付模式,通常涉及通過網際網路來提供動態易擴展且經常是虛擬化的資源。雲是網絡、網際網路的一種比喻說法。過去在圖中往往用雲來表示電信網,後來也用來表示網際網路和底層基礎設施的抽象。
  • 雲計算看什麼?測試報告說:穩定性是關鍵
    面對如今網際網路+和雲計算大行其道,一時興起,中國的雲廠商(百家混戰)和洋廠商(如AWS、Azure)做了一番比較。本次比較不是看臉,重在測試性能,小白想給大家分享一些經驗(和教訓)。由於八年來小白一直奮戰在性能測試領域,所以覺得有些基本概念首先需要理清楚:性能&穩定性之我見世俗說的「性能」,Performance,這是一個已經被玩壞的概念,不管是國內、還是國外。
  • 什麼是滲透測試?為什麼要給你您的行動應用程式執行滲透測試
    滲透測試對企業很重要,因為像銀行,投資銀行和股票交易交易所這樣的金融應用希望保證他們的數據高度安全,因此滲透測試對於確保安全性非常重要。如果行動應用程式遭到黑客攻擊,組織可以確定應用程式中是否存在任何威脅,以避免未來黑客入侵。主動滲透測試是防範黑客最好的保護措施。
  • 2011雲計算知識庫:盤點千奇百怪的雲名稱
    2011年被業界認為是雲計算元年,在這個處於風口浪尖的時間裡,與雲計算相關的各種資源都被眾多商家一一瓜分,包括域名,包括雲服務的名稱,不管是你常見或者不常見的事物,均掛出「雲」字Logo。     到底,國內外有多少與一個「雲」字相關的名稱呢?
  • 雲計算基礎知識:雲分類及服務模式
    隨著雲計算的不斷發展,可能會產生更多種類的雲。公有雲通常指第三方提供商為用戶提供的能夠使用的雲。公有雲一般可通過Internet使用,可能是免費或成本低廉的。這種雲有許多實例,可在當今整個開放的公有網絡中提供服務。
  • 從數位化生存到「雲測試」,中國網際網路的前20年
    此時,測試無疑就相當於新基建時代的IT項目「工程監理」。而這個「工程監理」,像雲計算一樣,在新基建和疫情的推動下,越發得到重視,甚至成為了推動產業智能化紅利的重要保障。一、傳統測試之痛與企業IT發展路線一致,測試其實也經過了一場「從本地到雲端」的技術變革。IT從業者想必都非常清楚,最早,企業基本都是自己採購伺服器、存儲、資料庫進行IT架設。
  • 反滲透設備試運行詳解
    在大型反滲透系統中,應首先檢查設備中配置的電動慢開閥是否能自動按程序開啟與關閉。2、當系統有原水供給泵為反滲透系統供水時,應首先以低壓、低流量對反滲透設備進行排氣和衝洗。若系統沒有單獨設置給水泵,則可利用系統所供給的原水低壓衝洗膜內含有化學藥品的料液及空氣,衝洗時間控制在10~30分鐘之間。
  • 中國雲計算價值地圖:4城上榜「雲一線」梯隊
    雲計算自誕生之日起就被視為改變社會的「通用目的技術」(General Purpose Technology),但是時至今日,雲計算除了自身產值帶來的經濟價值外,對整個社會經濟發展所做的貢獻,例如生產效率的提升等,卻仍缺乏系統定量的研究。
  • Akash去中心化雲如何改寫雲計算市場既有格局?
    今晚有幸邀請到OG聯合創始人紅軍大叔為大家分享「Akash去中心化雲,如何改寫雲計算市場既有格局」。 憑藉先進的容器技術和獨特的質押模型,Akash得到了快速採用,同時也將成為DeFi、去中心化項目和高增長公司構建更快、更高效、成本更低的雲計算服務首選,Akash還能為用戶提供前所未有的雲存儲規模、靈活性和價格表現。
  • 2019雲計算分類排行,蜂巢互聯位列製造雲榜單第一
    來源:網際網路周刊作者: 寂靜之聲混沌初生20世紀60年代,是一個世界大變革的時代。柏林圍牆建立,馬丁路德金領導黑人抗議種族歧視,並發表「我有一個夢想」著名演講,阿姆斯特朗登上月球,邁出了他的一小步,人類的一大步。也是在這樣的一個時代,雲計算的概念開始孕育。
  • 雲計算與物聯網的關係_雲計算和物聯網的優勢
    2.雲計算的技術架構   一般來講,雲計算的主要思路是對基礎資源虛擬化形成的資源池,進行統一的調度和管理,為用戶提供包括從下到上的3個層次的服務:基礎設施即服務(IaaS)、平臺即服務(PaaS)和軟體即服務(SaaS)。雲計算平臺可以分為3個邏輯層次和一個雲管理平臺。
  • 雲計算告別DIY時代 專有雲挑起企業級市場大梁
    【PConline 資訊】「雲計算的DIY時代已經過去」,5月23日在2018雲棲大會·武漢峰會上,阿里雲專有雲事業部總經理馬勁表示,DIY式私有雲正被時代拋棄,不僅部署費時費力,且難以解決企業雲的頑疾。
  • 雲計算的定義、類型及應用場景
    雲計算是企業為了達到降低基礎架構成本、提高效益、解決容量/可擴展性問題等目的,而採用的一種新型應用架構。下面這個小測試可以幫助判斷您的企業是否部署了真正的雲計算:終端用戶是否可以自己設置基礎架構服務或應用而無需IT人員的幫助?伺服器、存儲和網絡等資源是作為資源池還是孤立的實體來考慮?服務和應用是否具有彈性?可否根據需求自動擴展和訂購?
  • 雲計算是大趨勢,私有雲,更有動力,更有競爭,更有想像力
    有3個私有雲案例。所有讀者撥冗讀一讀。中國信通院主辦的雲計算開源大會上,公布了包含金融、交通、工業、能源、服務五大行業「十佳上雲」優秀案例。這些私有雲服務案例也展示了中國大型政企在選擇雲部署方案時的傾向性:1.
  • 雲計算時代,雲伺服器成為伺服器創新的主要形態
    根據Gartner數據,2018年一季度,全球伺服器銷售額是152.5億美元,同比增量為40億美元,雲伺服器銷售額達到20.8億美元,在整體市場的增長貢獻為51.7%。也就是說,在本季度全球市場容量每增長100美元,就有51.7美元來自雲伺服器。多節點雲伺服器在全球增長中扮演了主要角色,已經成為雲時代伺服器創新的主要形態。