科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网安全频道网络安全2014,攻防之战响彻“云”霄

2014,攻防之战响彻“云”霄

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

随着云计算产业价值逐渐显现,许多黑客开始关注这一新兴领域。不知不觉中,暗流涌动,“安全之战”响彻“云”霄。本文分别从IaaS、PaaS、SaaS三种服务模式分析云计算领域的攻防趋势。

来源:e-works 2014年9月30日

关键字: 攻防 IaaS PaaS SaaS 云计算安全

  • 评论
  • 分享微博
  • 分享邮件

2014年中国云计算产业继续保持2013年的发展态势,并逐渐与游戏、移动互联网、大数据等产业相结合产生放大效应。凡事皆有利弊,随着规模扩大 及目标价值增长,许多黑客开始关注这一新兴领域的“潜在价值”。不知不觉中,暗流涌动,“安全之战”响彻“云”霄。下面分别从IaaS、PaaS、SaaS三种服务模式谈一谈云计算领域的攻防趋势。

IaaS层面

我们可以看到IssS层面主要有三种攻击方式。

分布式拒绝服务攻击(DDoS)。迄今为止DDoS攻击仍然是最有效的攻击手段,且随着DDoS技术进步,这种攻击成本越来越低,并且在将来很长一段 时间内仍然无法根治。这种攻击隐蔽且非常有效,UCloud在今年5月就遭受到63G的大流量攻击。这对IaaS厂商来说是致命的,长时间的业务中断,任 何客户都承受不起。利用NTP的反射型DDoS可以说是DDoS中的核武器、杀手锏,可将攻击流量放大至200倍,如四两拨千斤般,几乎可以打瘫任何厂商 的带宽出口,国外CDN厂商CloudFlare今年年初就遭受到400G的反射型流量攻击。

Web攻击。为了提升交互体验,云服务商都会提供一个Web方式的管理控制台,若控制台自身存在漏洞,一定会造成危害。这种漏洞主要来自两方面。一方 面是程序代码对输入信息校验不完整或程序逻辑有误造成的漏洞。例如,某云计算巨头厂商基于开源软件ElasticSearch开发的搜索工具存在远程执行 的漏洞,可以执行任意命令和写文件操作。另一方面是部署或使用第三方工具不当造成的漏洞。例如,某云服务商使用OpenSSL不当造成用户信息泄露,进而 使黑客能够以该用户身份登录并获取服务器敏感信息。

虚拟机资源滥用。当前云计算业务正处于发展期,一些传统用户还处于是否向云计算迁移的纠结中。因此,很多云厂商提供了免费的虚拟机试用服务,黑客正利 用了这一机会并结合其他手段,如批量注册免费邮箱等,来大量申请免费云计算资源构筑强大的云攻击环境,并且形成一种商业服务AaaS(Attacks- as-a-Service),任何人只要购买该服务即可对任意目标发动DDoS攻击。

PaaS层面

底层IaaS遇到的问题在PaaS层面依然存在。由于PaaS平台可以托管应用并在其平台上完成开发工作,如果权限管理不正确的话会导致用户的App 被篡改乃至被恶意删除。今年5月,新浪SAE就被发现存在用户越权操作、可删除任意用户的代码仓库的漏洞。另外,PaaS平台提供的数据库服务,如果数据 库配置不当也会产生很多安全隐患,有些数据库甚至缺少强健的身份认证能力,如Redis。如果PaaS厂商对访问请求没有限制的话,黑客可以通过暴力破解 方式获取数据库密码,从而导致数据泄露。

今年6月,国外代码托管服务商Code Spaces(构筑在亚马逊AWS EC2下的PaaS平台)由于被黑客恶意删除了全部数据导致被迫关闭。从中我们看到由于PaaS平台是构筑在IaaS基础之上的,用户不能触及真正的物理服务器,所以管理服务器的 操作只能通过IaaS提供的控制面板、管理控制台等Web界面来完成,一旦口令被破解,真实用户只能眼睁睁看着黑客操控自己的机器。所以我建议IaaS除 了提供必要的基础安全措施外,还可以进一步考虑提供一些额外的安全机制,比如多因素身份认证等增值服务,给用户更多选择。

SaaS层面

SaaS的业务形态主要是以Web方式进行输出,所以面临的主要安全风险都集中在SQL注入、跨站脚本(XSS)、API交互缺乏签名验证导致仿冒盗用乃至数据泄露等方面。

迄今为止,凡是已公开运营的云服务,无论规模大小,几乎无一幸免,都或多或少被曝出现过上述漏洞。

云计算安全防范之我所见

安全防御,是一个系统工程,它不仅仅涉及技术,也包括管理手段。特别是在云计算环境中,商业模式、部署方式以及技术架构都发生了重大变化,导致所面临 的风险也发生了巨大变化。如果管理手段跟不上,就可能造成重大事故。例如,我们一台开发使用的测试服务器部署在某个云上,但某天突然无法访问,管理员登录 管理控制台后大吃一惊,服务器居然已经被云服务商销毁。云服务商回复称这是他们内部的人为失误造成的,但由于是物理删除,所以无法恢复。通过这个事件可以 看到,如果没有一个完善的管理流程,就算拥有强大的技术也无能为力。因此,清晰地划分职责与权限至关重要,否则一个点被黑客突破就可能造成权限滥用,进而 给客户造成巨大的损失。

在技术对抗方面,我们认为:师“云”长技以制“云”。云计算的精髓是提升效率与降低成本,而传统安全设备却与此背道而驰,例如:传统的应用防火墙 (WAF)单台设备的吞吐量与处理能力有限,给云计算服务造成瓶颈。在技术选型时,用户应更多考虑那些能与云有机结合的技术产品或方案。

结合云计算业务特点与技术架构,云计算服务商应结合自己的业务特点,重点围绕以下三大方面进行防御:应用与API安全、数据安全与协作、防火墙(物理 防火墙与虚拟防火墙)。在加固平台安全机制的同时,也要指导或帮助用户做好安全服务,如此双管齐下才能提升安全性。当然,术业有专攻,云计算服务商并不是 安全专家,自身可能也无法应对众多复杂的安全性问题,在这方面还应加强与专业安全厂商的深度合作。

随着黑客在云上开辟出第二战场,“云安全之战”已无法避免,这也刺激了云安全服务产业的发展,只有越来越多的云安全服务商出现才能促进云安全产业的技术创新与发展,相信这支新军将成为云安全的主力军。

    • 评论
    • 分享微博
    • 分享邮件
    闂傚倸鍊搁崐鎼佸磹閹间礁纾瑰瀣椤愪粙鏌ㄩ悢鍝勑㈤柣顓燁殜楠炴牕菐椤掆偓婵¤偐绱掗幇顓ф疁闁哄矉绻濆畷鍫曞煛娴i攱鐫忛梻浣告惈椤戝懘鏌婇敐澶婅摕闁哄浄绱曢悿鈧柣搴秵娴滅偞绂掗悙顒傜瘈婵炲牆鐏濋悘鐘绘煏閸喐鍊愮€殿喖顭峰鎾晬閸曨厽婢戦梺璇插嚱缂嶅棙绂嶉弽顓炵;闁规崘顕ч崘鈧銈嗘尪閸斿海绮欒箛娑欌拺閻犳亽鍔屽▍鎰版煙閸戙倖瀚�

    濠电姷鏁告慨鐑藉极閸涘﹥鍙忛柣鎴濐潟閳ь剙鍊圭粋鎺斺偓锝庝簽閸旓箑顪冮妶鍡楀潑闁稿鎹囬弻娑㈡偄闁垮浠撮梺绯曟杹閸嬫挸顪冮妶鍡楀潑闁稿鎸剧槐鎾愁吋閸滃啳鍚Δ鐘靛仜閸燁偉鐏掗柣鐘叉穿鐏忔瑧绮i悙鐑樷拺鐟滅増甯掓禍浼存煕閹惧娲撮柟顔藉劤鐓ゆい蹇撴噳閹锋椽姊婚崒姘卞闁告娲熷畷濂稿Ψ閵壯勭叄婵犵數濮撮敃銈団偓姘煎弮瀹曪綀绠涢弮鍌滅槇婵犵數濮撮崐缁樻櫠濞戙垺鐓曢悗锝冨妼婵′粙鏌曢崶褍顏€殿喕绮欐俊姝岊槹闁逞屽墯鐢繝寮婚悢鍏煎癄濠㈣泛锕ュ▓濠氭⒑閸濆嫮鐏遍柛鐘崇墵楠炲啫饪伴崼婵堝幐闂佺ǹ鏈粙鎾广亹鐎n喗鐓熼幖娣€ゅḿ鎰箾閸欏顏堟偩濠靛牏鐭欓悹鎭掑妽濞堥箖姊洪崜鎻掍簼婵炲弶鐗犻幃鈥斥槈閵忥紕鍘遍柣蹇曞仜婢т粙鎯岀€n偆绠鹃柛顐ゅ枑閸婃劖鎱ㄦ繝鍕笡闁瑰嘲鎳愮划鐢碘偓锝庝簼閻d即姊绘担瑙勫仩闁告柨顑夊畷锟犲礃閼碱剚娈鹃梺闈涚箞閸婃洟宕橀埀顒€顪冮妶鍡楀闁稿骸宕惃顒勬⒒閸屾瑧鍔嶉悗绗涘懐鐭欓柟瀵稿Л閸嬫挸顫濋悡搴$睄閻庤娲戦崡鍐茬暦閸楃倣鐔兼⒐閹邦喚娉块梻鍌欑窔濞佳囨偋閸℃稑绠犻幖娣灪閸欏繑銇勯幒鍡椾壕闂佸疇顫夐崹鍧楀春閵夆晛骞㈡俊鐐插⒔閸戣绻濋悽闈浶為柛銊︽そ閺佸鏌ч懡銈呬沪濞e洤锕俊鍫曞川椤斿吋顏¢梻浣呵归鍛村磹閸︻厽宕叉繛鎴欏灩楠炪垺淇婇婵愬殭缁炬澘绉归弻锝嗘償閵忥絽顥濆銈忓閺佽顕g拠宸悑闁割偒鍋呴鍥⒒娴e憡鍟為柟鎼佺畺瀹曠増鎯旈…鎴炴櫔闂佹寧绻傞ˇ浠嬪极閸℃ぜ鈧帒顫濋濠傚闂佹椿鍘介〃鍡欐崲濞戙垹绠婚柡澶嬪灩閸斾即姊虹粙娆惧剱闁圭懓娲濠氭晲閸涱亝顫嶅┑鐐叉閸旀洜澹曢幎鑺モ拺闁告繂瀚﹢鎵磼鐎n偄鐏撮柛鈺冨仱楠炲鏁冮埀顒€顔忓┑鍥ヤ簻闁哄洨鍋為崳娲煃鐠囪鍔熺紒杈ㄦ崌瀹曟帒鈻庨幋婵嗩瀴婵$偑鍊戦崝宀勫箠濮椻偓楠炲棗鐣濋崟顐わ紲闂佺粯鍔欏ḿ褏绮婇敃鍌涚厵闁稿繗鍋愰弳姗€鏌涢弬璺ㄧ劯闁诡喚鍋ゅ畷褰掝敃閻樿京鐩庨梻浣告贡閸庛倝宕归悽鍓叉晜闁冲搫鎳忛崐鍨叏濮楀棗澧绘俊鎻掔秺閺屾洟宕惰椤忣厾鈧鍠曠划娆愪繆濮濆矈妲奸梺闈╃祷閸庡磭妲愰幘瀛樺缂佹稑顑呭▓顓炩攽閳藉棗浜濈紒璇茬墕椤曪絾绻濆顓炰簻缂佺偓濯芥ご鎼佸疾閿濆鍋℃繝濠傚暟鏁堥梺璇″枟閿曘垽骞婇悩娲绘晢闁稿本绮g槐鏌ユ⒑閸濆嫷妲搁柣妤€瀚板畷婵囨償閿濆洣绗夐梺缁樺姉閸庛倝鎮″☉銏″€堕柣鎰硾琚氶梺鍝ュУ閿曘垽寮婚埄鍐╁闁荤喐婢橀~鎺楁倵鐟欏嫭绀堥柛鐘崇墵閵嗕礁顫滈埀顒勫箖閳哄懏鎯炴い鎰╁€濋幏濠氭⒒閸屾艾鈧嘲霉閸パ呮殾闁割煈鍋呴崣蹇涙煙閹澘袚闁抽攱姊婚埀顒€绠嶉崕閬嵥囬鐐插瀭闁稿瞼鍋為悡銏′繆椤栨粌鐨戠紒杈ㄥ哺閺屻劌鈹戦崱鈺傂︾紓浣插亾閻庯綆鍋佹禍婊堟煛瀹ュ啫濡块柍钘夘槹缁绘盯宕奸悢铏圭厜濠殿喖锕ㄥ▍锝呪槈閻㈢ǹ宸濇い鏂惧嫎閳ь剚鍔曢—鍐Χ鎼粹€茬凹濠电偠灏欓崰鏍х暦濞差亜鐒垫い鎺嶉檷娴滄粓鏌熼崫鍕棞濞存粓绠栧娲箰鎼淬垻鈹涙繝纰樷偓铏悙閸楅亶鏌熼悧鍫熺凡缂侇偄绉归弻娑㈩敃閿濆洨鐣煎銈嗘尰濡炶棄顫忛搹鍦<婵☆垰鎼~宀勬倵濞堝灝娅橀柛鎾寸懆閻忓啴姊洪崨濠佺繁闁哥姵宀稿畷銏ゅ箹娴e厜鎷洪梺鍛婃尰瑜板啯绂嶆禒瀣厱閻庯綆浜滈顓㈡煙椤旀枻鑰块柡浣稿暣瀹曟帒鈽夊顒€绠為梻浣筋嚙閸戠晫绱為崱娑樼;闁糕剝蓱濞呯姵銇勯幒鎴濃偓鑽ゅ婵傚憡鐓曢悘鐐插⒔閳藉绱掑锕€娲﹂悡娆撴煟閻斿憡绶叉い蹇e弮閺岀喖鎮℃惔銏g闂佺懓寮堕幐鍐茬暦閻斿吋顥堟繛鎴炵懄閻濓繝姊婚崒姘偓鎼佸磹妞嬪海鐭嗗〒姘e亾妤犵偞鐗犻、鏇㈠Χ閸屾矮澹曞┑顔矫畷顒勫储鐎电硶鍋撶憴鍕缂傚秴锕濠氬幢濡ゅ﹤鎮戦梺鍛婁緱閸ㄧ晫妲愰柆宥嗙厽閹艰揪绱曢悾顓㈡煕鎼淬劋鎲鹃挊婵喢归崗鍏肩稇缁炬崘娉曢埀顒€绠嶉崕閬嵥囨导瀛樺亗闁哄洢鍨洪悡娑㈡煕閵夛絽鍔氬┑锛勫帶椤儻顧侀柛銊ゅ嵆濠€渚€姊虹紒妯撳湱绮旈鈧、鏃堝醇閻旇櫣鏆㈤梻鍌氬€烽悞锔锯偓绗涘懏宕查柛灞绢嚤濞戞鏃堝川椤撶姴骞掗梻浣告惈濞层垽宕瑰ú顏呭亗闁告劦浜濋崰鎰節婵犲倻澧曠紒鈧崼鐔稿弿婵☆垱瀵х涵楣冩煢閸愵亜鏋涢柡灞炬礃缁绘稖顦查悗姘卞厴瀹曟垿濡搁埡鍌楁嫼缂傚倷鐒﹂敋濠殿喖娲﹂妵鍕即閵娿儱绫嶉梺绯曟杺閸ㄨ棄顕i幘顔碱潊闁炽儲鏋奸崑鎾绘偨閸涘﹦鍙嗗┑鐘绘涧濡鍩€椤掑倹鍤€闁宠绉瑰畷鍫曞Ω閿濆嫮鐩庨梻濠庡亜濞诧妇绮欓幇鏉跨疅濡わ絽鍟悡娑㈡倶閻愰潧浜剧紒鈧€n兘鍋撶憴鍕濞存粌鐖奸妴浣割潨閳ь剟骞冮姀锛勯檮濠㈣泛顦辨径锟�

    重磅专题
    往期文章
    最新文章