推特驚爆史詩級漏洞,App 惡意竊取用戶隱私,雲端安全路向何方?

2021-01-11 CSDN

作者 | 馬超

近日,全球安全事件頻發,先是推特驚爆史詩級漏洞,黑客對推特進行比特幣釣魚騙局,獲取了對包括美國前總統歐巴馬、鋼鐵俠埃隆·馬斯克、和世界首富比爾·蓋茨推特帳戶的訪問權限。

在7月16日的315晚會上,曝光了55款App盜竊用戶個人隱私的問題。這些問題僅是近幾年信息安全領域的一個縮影。

根據卡巴斯基《2020年第一季度的DDoS攻擊報告》的數據顯示,2020年第一季度與2019年第一季度相比,DDoS攻擊次數增加了80%。特別是教育和行政Web資源,由於疫情原因,與2019年相比增加了兩倍的攻擊數量。DDoS攻擊會對企業系統和應用造成不可用性的嚴重性後果。

雲端安全引起廣泛關注。前不久,Gartner發布了《Solution Comparison for the Native Security Capabilities》報告,Gartner首次全面評估了亞馬遜、微軟、阿里雲、谷歌、IBM和Oracle全球六大雲廠商安全能力,看點頗多,下面筆者帶大家解剖下。

上雲要快,更要安全

自2006年「雲計算」概念誕生以來,企業上雲浪潮席捲全球。由於企業上雲後可靈活使用資源,擴展靈活易管理的業務模式,可提高資源配置效率,降低信息化建設成本。業界有說法是「系統上雲後,硬體投入成本減少近2/3」。

於此同時,網絡安全事件也如幽靈般不斷為人們敲響警鐘,在Verizon《2020 數據洩露調查報告》中顯示,對Web應用程式的攻擊佔洩露總數的43%,是2019年的兩倍多。研究人員表示這是由於企業更多的工作流轉移到雲服務上,而一旦黑客發現了雲服務商的安全漏洞,那麼其攻擊範圍與破壞程度都將較未上雲時成倍的擴大。所以用戶不僅要上雲,更需要選擇安全的上雲路徑,這也對雲廠商的安全能力提出更高的要求。

為應對日益高漲的雲安全需求,2009年國際雲安全聯盟(CSA)成立,後來CSA發布的《雲安全指南》成為雲計算領域最權威的安全指南。目前雲安全技術日臻成熟,除了微軟、亞馬遜等雲服務商以外,國外還湧現出一批雲安全初創公司,可以說Gartner此次對於全球雲廠商的安全能力進行全面評估,其報告的出爐是恰逢其時。

雲安全哪家強?

雲安全技術愈發重要,不過目前業界並沒有相應評估的標準,而本次Gartner報告可謂填補了業內安全評估標準的空白。報告分別從基礎設施安全、雲治理和合規、網絡安全、應用和容器安全、數據安全、日誌和預警、應用和工作負載保護七大模塊共24項能力維度進行了測評,作為本次評估的前兩名微軟和阿里,在各項安全技術能力各方面的得分均較為均衡,在七大能力模塊中均獲得了High的評價;而其他四大廠商的安全能力則相對較為集中,亞馬遜集中在雲治理與合規能力上,谷歌雲集中在應用與容器安全上;IBM集中在應用與容器安全、數據安全兩大模塊表現優異,其他模塊則基本沒有拿到High評價;Oracle在本次評估中得分靠後在安全方面的提升點還有很多。

數據加密都很強:值得關注的一點是,在24項細分安全能力上,六家雲廠商均在「數據加密」方面均得到了High級別的評分。

筆者認為出現這樣的情況,一是因為數據安全是所有企業上雲時,都會首要考慮的問題,這也就倒逼雲服務商在數據安全方面都做了足夠多的努力;

二是數據安全是各雲服務商的生命線,確保數據在服務端加密存儲,並將數據加密控制權給到用戶,是雲計算最基本的服務要求,而在數據安全方面齊刷刷的高分,也說明了用戶選擇雲,就能確保自身的「數據加密」水平得到快速的提升。

可信執行環境亮點:除了雲廠商已經具備了完備的數據加密能力之外,從報告中看到,企業上雲還能享受到的一大好處是基於硬體的數據安全能力。

傳統的數據安全產品大多基於軟體實現的,阿里雲、微軟、IBM三家都已經為客戶提供了「可信執行環境」,這是一個基於處理器硬體保護的解決方案,通過軟、硬體結合的方式防止數據運行時洩露的發生。雲廠商具備的計算資源規模優勢等先天條件,使得其可以藉助加密計算等多種前沿技術來保證用戶數據安全,以增強企業上雲的安全性。

免費DDoS防護很貼心:筆者在自建了個人博客網站之前,都會時常收到DDoS攻擊威脅郵件,DDoS是初創網際網路公司最為頭疼的攻擊手段。在這方面各大雲廠商也都非常重視,基本都有從基礎防禦到高級防禦的整套安全防護產品,這裡尤其值得一提的是,微軟和阿里雲均提供了免費的DDoS基本防護服務,充分考慮了對DDoS防護的差異化需求,還是非常貼心的。

雲安全勢不可擋

據筆者觀察,傳統安全手段已經漸漸落伍,無法再應對目前的安全環境。這主要是因為傳統安全遇到以下三大挑戰:

成本高昂、重複造輪子:傳統安全方案裡,企業需要採購幾十甚至上百個安全產品才能初步建立企業安全體系,成本高昂不說,對於安全體系來說,這是一種重複建設的浪費。

傳統安全模型是游離在IT體系之外的外掛式安全:企業在使用網絡、存儲、資料庫等IT基礎設施時,往往採購自不同的廠商,安全產品有不同的品牌。於是只能在基礎設施外部署相關的安全產品,做「外掛式的安全」。如何能讓安全產品與產品間,安全產品與基礎設施間做更好地聯動?這對於傳統安全廠商來說,是個較大的挑戰。

傳統安全產品使用門檻較高:這讓安全產品成了「奢侈品」。企業光購買安全產品沒有用,必須還得有專門的安全人員來使用才能真正發揮效果,於是線下安全廠商大多採用產品加服務的銷售方式進行,由於無法構成相對聯動的體系,導致企業需要招聘很多安全專業人員來專門運營,成本增大,導致大多數企業沒有足夠的專業安全人員來運營。

在企業數位化轉型的過程中,IT基礎設施和應用逐漸上雲,安全也隨之往雲化發展,由於在雲上虛擬化環境,業務的流量更複雜,因此雲防護的方式將更多元化、複雜化。雲改變企業的底層基礎設施架構,傳統安全架構不再適用於雲上,雲安全將重新定義企業的安全架構,從新的架構上將解決傳統條件下無法解決的安全問題,雲原生與雲安全結合將改變企業下一代安全架構。

雲原生重新定義安全

根據O'ReillyMedia和Dynatrace的研究表示,預計到2021年,92%的企業將實現雲原生,相信雲原生安全將是安全領域未來的發展方向。

在企業數位化轉型的過程中,其基礎設施技術架構將會隨之雲化,原來企業架構是簡單的單點系統架構,而如今均發展為分布式架構,底座是基於雲的底層技術。由於企業底層架構技術採用了雲原生技術,架設底層架構之上的安全技術架構也將雲原生化。

基於雲原生安全能力構建的下一代安全架構可以實現雲的基礎設施與安全能力的打通,解決原來傳統安全體系成本高昂的困境,同時雲原生與IT基礎設施的結合也更為緊密。緊耦合的原生安全,從而做到安全管理、安全風險的持續化監控,用一個控制臺實現對所有資產的全方面安全管理。同時,由於雲上的全網威脅情報聯動,可以做到針對安全風險做全網的自動化響應,由傳統的小時級降低到分鐘級,大大降低安全事件給企業帶來的損失。

如今雲安全已逐漸成為行業共識,國內雲廠商聯動起來,共同打造雲安全生態已成為未來行業的發展趨勢。伴隨新基建政策,全球數位化轉型等趨勢,5G、人工智慧、雲計算、大數據等技術的快速發展,各行業對雲安全需求的持續增長,相信雲安全行業的未來大有可為。

相關焦點

  • 毫無隱私!谷歌再曝存在重大漏洞,上千萬用戶的密碼早已被竊取!
    (谷歌旗下的Chrome瀏覽器被曝存在嚴重漏洞)這份報告中的數據指出,Chrome瀏覽器的內置功能存在代碼層級的漏洞,黑客對此加以利用,通過上傳惡意的後臺程序來攻擊某些特定的埠,從而在用戶不知情的情況下竊取電子郵箱、銀行卡乃至其它帳戶的私密信息。
  • 乘蘋果「史詩級漏洞」 有人用安卓機給 iPhone7 刷了個安卓系統
    3 月 5 日,一位推特網友 po 圖稱,他在蘋果 iPhone 7 成功運行安卓 10 系統。越獄刷機並不稀奇,但這次創新點在於用安卓手機來給蘋果刷機,在蘋果手機上運行安卓系統。這款產品叫作 "Project Sandcastle" ——蘋果系統是一個有邊界的沙盒,而沙堡則給你一個在無限想像中創造新事物的機會。
  • 推特曝出史詩級漏洞背後:首席信息安全官職位已空懸半年
    美國社交巨頭推特(Twitter)「史詩級漏洞」引發一系列後續反應。當地時間7月16日,路透社援引兩名知情人士的話報導稱,在黑客入侵事件發生之前,Twitter最近幾周已在加緊對其首席信息安全官職位人選的搜尋,該公司自去年12月以來就一直沒有安全負責人。
  • 顫抖吧,App!蘋果或於明年下架竊取用戶隱私的 App
    對於 iPhone 用戶來說,或許明年以後就不用擔心這種情況的發生了。據報導,蘋果高管警告稱,從 2021 年開始,蘋果可能會刪除未經允許跟蹤用戶的應用程式,此舉有望提高 iPhone 用戶的隱私保護能力。 跟蹤用戶隱私?
  • 黑客正在通過IOS漏洞竊取你的CSGO皮膚【CSGO】
    雖然大多數的玩家都遵循了Steam的系統推薦,綁定了手機令牌和郵箱以保證自己帳號的安全。但事實證明,Steam的這些安全功能未能完全保護帳號,尤其是在過去一年中,兩個知名帳號被黑客劫持的事件表明,用戶的帳號和庫存並不總是像他們想像的那樣安全。
  • 嚴苛的隱私安全防護華為AppGallery保護全球消費者應用安全
    HMS Core 4.0上線,攜手全球開發者帶來更多創新應用體驗華為終端雲服務在應用安全、雲端數據安全、全球隱私合規認證等方面不斷實現突破,並將基於"芯-端-雲"協同基礎的領先安全能力、作為終端能力面向開發者全面開放。同時HMS Core作為華為終端雲服務開放能力的合集,為手機應用開發者提供包括定位、通知、地圖等服務。
  • 暗網裡交易的5億用戶隱私丨專欄
    大東:對這件事情,該社交網絡平臺方面回應,微博一直提供根據通訊錄手機號查詢微博好友暱稱的服務,用戶授權後可以使用該服務。微博安全總監稱:「洩漏的手機號是19年通過通訊錄上傳接口被暴力匹配的,其餘公開信息都是網上抓來的。」可以從官方的回應看出,是有惡意用戶抓住了微博查找好友功能的漏洞,收集了大量用戶個人信息和微博信息間的對應關係,通過灰產謀取不義之財。小白:啥意思?
  • 騰訊演示5G安全漏洞:可向用戶發送仿冒銀行簡訊
    據騰訊方面介紹,這一漏洞意味著,用戶收到一條顯示為「955**」的銀行簡訊或者App消息推送有可能來自未知的惡意用戶,黑產團夥可以利用這個漏洞實施多種形式的攻擊,例如偽造銀行向受害者發送簡訊告知異常交易,引導受害者去點擊一個連結,實際上這個連結被植入木馬,可以竊取受害者銀行卡信息;也有可能偽造受害者的手機號向其家人發簡訊,提出轉帳或者其他要求;甚至劫持任意HTTP訪問,造成用戶帳號密碼等敏感信息洩露
  • 騰訊安全自研曝光APP漏洞風險,騰訊Apkpecker提供自動化應用檢測服務
    第三方SDK洩露隱私問題的暴露,意味著安全風險檢測在應用開發與運營過程中非常關鍵,APP需要全方位、全生命周期的安全檢測與管理,以確保廣大用戶的信息安全。騰訊安全自研的自動化Android應用漏洞掃描系統——ApkPecker,能夠進行高效的安全漏洞掃描,精準定位漏洞並提供修復建議,提升應用安全性。
  • 蘋果曝出無法修復的史詩級漏洞,你終於有理由換iPhone11了?
    (天下網商記者 張超)手上正用著iPhone X、iPhone 8等舊款蘋果手機的用戶,都將面臨一個艱難的選擇:要不要換手機。近日,國外一名安全研究人員「axi0mx」在推特上發布了一則消息,iOS存在一個基於Bootrom的硬體漏洞,被命名為「Checkm8」(音同「Checkmate」,這是個西洋棋術語,意思是「將死」)。
  • 攻擊者可以利用5G網絡中的漏洞竊取用戶數據
    攻擊者可以利用5G網絡中的漏洞竊取用戶數據 攻擊者可以利用5G網絡中的漏洞竊取用戶數據 2020-12-24 09:40:05  來源:今日頭條報告討論了用戶和行動網路運營商的漏洞和威脅,這些漏洞和威脅源於新的獨立5G網絡核心的使用。 關鍵詞: 攻擊者 漏洞   正電科技發布了「5G獨立核心安全評估」。
  • 央視315丨APP的SDK竊取並存儲隱私 涉及國美易卡、91極速購等50款...
    依據信息安全技術移動網際網路應用APP收集個人信息基本規範APP違法違規收集違法收集等相關規定,技術人員檢測了50多款手機軟體,這些軟體中分別含有上海氪信信息技術有限公司和北京招彩旺旺有限公司,都存在用戶不知情情況下偷偷竊取用戶信息的情況。
  • iCloud驚爆漏洞,用戶信息被竊取並遭敲詐,蘋果客服態度很敷衍?
    一個微博名為「美國往事1999」的網友在3月5日晚上發表長文爆料道,就在他的 iCloud 轉由雲上貴州服務的第一天,自己就遭遇了蘋果官方技術顧問非法竊取用戶個人信息和資料並敲詐勒索的事件。事情是從2月28號下午開始的,這位微博用戶撥打了蘋果的客服熱線想要諮詢相關事宜,但接到的蘋果客服態度很敷衍,後來說不到兩句,雙方就發生了點口角,之後掛了斷電話。
  • 60款App因違規下架,通付盾移動應用安全服務助您通過合規檢測
    10月26日,工信部向社會通報了131家存在侵害用戶權益行為App企業的名單。截至目前,經第三方檢測機構核查復檢,尚有60款App未按照工信部要求完成整改。依據《網絡安全法》和《移動智能終端應用軟體預置和分發管理暫行規定》等法律和規範性文件要求,工信部組織對上述App進行下架。
  • 慢霧:復盤2020 DeFi、交易所和公鏈領域安全與隱私大事件
    (詳解參閱:慢霧:VETH 合約被黑分析)  Opyn 看跌期權被外部參與者惡意利用  8 月 5 日,鏈上期權平臺 Opyn 披露其以太坊看跌期權被外部參與者惡意利用。Opyn 指出,除以太坊看跌期權外的所有其他 Opyn 合約均不受此漏洞的影響。攻擊者雙重利用 oToken 並竊取了看跌期權賣方的抵押資產。
  • iPhone用戶請注意:郵件App得禁用 剛曝光的安全漏洞
    最新曝光,來自國外安全團隊ZecOps公布了一個驚天大漏洞,估測涉及5億用戶。而且該漏洞在iOS系統裡已存在8年之久,從iOS 6到iOS 13.4.1的設備全部中招……什麼概念?幾乎所有的iPhone用戶和iPad用戶,都可能會中招——除非你在用的是運行iOS 5的iPhone 4s或者更低版本的iPhone。更可怕的是,這個漏洞不需要用戶任何點擊,只要給用戶發送一封電子郵件,甚至郵件還在下載過程中,就能觸發漏洞攻擊。
  • Emotet重出江湖:2020年十大惡意軟體、漏洞榜單
    據安全研究人員稱,這些惡意文檔啟動了PowerShell,以從遠程網站提取Emotet二進位文件並感染計算機,然後將其添加到殭屍網絡中。Emotet的活動恢復凸顯了殭屍網絡在全球範圍內的規模和力量。 由於Emotet每次復出都會「功力大增」,企業應該儘快對員工進行相關安全意識培訓,包括如何識別攜帶這些威脅的垃圾郵件類型,並警告打開電子郵件附件或點擊外部來源連結的風險。企業還應該考慮部署反惡意軟體解決方案,以防止此類內容到達最終用戶。
  • 谷歌員工曝光iPhone存在隱私漏洞
    一直以來,個人信息安全就是眾多網友所關注的焦點問題,畢竟誰也不想自己的個人隱私信息被別人竊取販賣。而蘋果作為手機市場中的霸主,很多人選擇其的原因就在於蘋果在個人隱私信息保護販賣,確實是做的得到了很多網友的認可,因此對於蘋果手機的安全性也是十分認可。
  • Google Chrome驚爆重大安全漏洞!10 億國人瀏覽器將陷入巨大風險
    Google Chrome驚爆重大安全漏洞!10 億國人瀏覽器將陷入巨大風險 根據大數據統計,國內有85%的瀏覽器是基於Google公司的 Chromium開源項目進行二次開發而來,包括著名的某安全瀏覽器,某雙核瀏覽器等等,但在近日Google 發布Chrome 網絡瀏覽器安全更新,包含針對重大安全漏洞的修補程式。
  • 66個竊取個人信息惡意程序曝光:包括V聊、盜號神器、刷贊大師等
    這66個被曝光的惡意程序包括V聊、盜號神器、漏洞盜號軟體等,該類病毒通過簡訊進行傳播,會私自竊取用戶簡訊和通訊錄,對用戶信息安全造成嚴重安全威脅。記者26日從國家網際網路應急中心天津分中心獲悉,通過自主監測和樣本交換形式,盜號神器等66個竊取個人信息惡意程序近日被發現,該類病毒通過簡訊進行傳播,會私自竊取用戶簡訊和通訊錄,對用戶信息安全造成嚴重安全威脅。這66個被曝光的惡意程序包括V聊、盜號神器、漏洞盜號軟體、刷贊大師、錄像、違章查詢、招標文件、年會邀請函、各種遊戲變態輔助、和平精英變態輔助、汪少QQ飛車防封等。