如果雲更安全 為什麼還是被入侵?
很多資深的安全專業人士都知道,許多甚至是大多數正在執行的容器具有高危或嚴重漏洞。令人更為不解的是,這些漏洞很多都已經有了可用的補丁,因此可以(但尚未)修復。但云不應該是更安全嗎?
壞習慣在雲上延續
把本地的資訊系統遷移到雲端,並不可意味著原來的工作環境或流程瞬間就得變得高效易用,安全更是如此。事實上,安全往往是人們最不想解決的問題,因為它往往會拖慢或影響業務。
以多因素身份驗證(MFA)為例。太多的人都知道,或者至少聽說過,資訊系統的安全訪問應該實施MFA。安全公司Falcon的Sysdig資料顯示,48%的機構沒有對root許可權的賬戶啟用MFA。此外,27%的機構使用root帳戶做管理任務,這明顯違反了所有的安全基準的建議。
身份和訪問管理(IAM)是最關鍵的雲安全控制之一,我們應該圍繞它開發新的、雲原生的流程。雲團隊應該建立適用於特定任務的IAM角色,禁止額外的許可權,以及對使用人進行角色培訓。不管怎樣,啟用MFA吧!
不完整的安全左移
複雜的流程轉換需要時間,而且通常要分階段進行。資料顯示,48%的映象首次漏洞掃描是在CI/CD管道中或容器登錄檔中進行,也就是說,在部署執行之前。
這個資料意味著許多企業已經開始“安全左移”。但另一方面,意味著更多的企業(52%)是在映象執行時才做第一次掃描,耽誤了潛在關鍵漏洞的發現。
部分原因是我們仍然傾向於推遲安全評估以節省時間。另一種可能的解釋是,工作負載的一個子集並未包括在“左移”任務中。具體來說,許多不包含組織建立的自定義程式碼的第三方應用程式,都屬於這一類。例如,Kubernetes元件、Web伺服器和負載均衡可能要在軟體測試階段完成後很久才能配置。
這兩種情況,雖然 左移”都在發生,但並不完全。最先進的團隊正在使用他們的CI/CD管道測試所有工作負載的安全性,包括基礎設施元件,如主機、叢集、容器等的部署清單。
風險也應該左移
當我們談論對風險的接受時,通常會認為這是最後的手段。“在這一點上我無能為力,所以我將其記錄下來,然後一切交給上帝。”
然而,越早發現風險來源,就越有能力為其制定有效的緩解措施。我們可能最終仍會執行有著關鍵高危漏洞的容器,但如果我們積極考慮與這些漏洞相關的風險,並實施控制措施來降低風險,安全態勢可能就不會那麼糟糕。
當大家越來越擔心軟體供應鏈的安全性時,有必要考慮一下,那些第三方元件中有多少執行時漏洞,即使這些三方元件我們的軟體可能都沒有使用。
在軟體交付過程的早期,識別易受攻擊的依賴關係可以節省大量時間,並極大的降低風險暴露。我們無法修復所有的漏洞,但許多漏洞可以透過額外的安全控制進行管理。至少,應該記錄在案,以便於檢視。
點評
如今,數以十億計的容器在雲中執行。未來這個數字只會增加,同理,攻擊面和潛在風險也一樣會增加。事實上,新的工具和新的環境既是創新的機會,也往往會成為“技術欠債”的開始。但既然,我們已經從過去的經驗教訓中認識到了這個問題,為什麼我們不能在一開始就放慢速度,把安全做好,做早?這就是雲原生安全的核心推動力。
來自 “ 數世諮詢 ”, 原文作者:recco;原文連結:https://mp.weixin.qq.com/s?__biz=MzkxNzA3MTgyNg==&mid=2247492702&idx=1&sn=dfa08b,如有侵權,請聯絡管理員刪除。
相關文章
- 為什麼 HTTPS 比 HTTP 更安全?HTTP
- 為什麼使用了高匿代理IP還是會被限制?
- 為什麼Podman執行容器更安全?
- 為什麼使用 HTTP 爬蟲代理更安全?HTTP爬蟲
- 什麼是雲原生?企業為什麼需要雲原生?
- 為什麼我們需要更注重原始碼安全?原始碼
- HTTP與HTTPS:為什麼HTTPS比HTTP更安全?HTTP
- 為什麼說 HTTPS 是安全的?HTTP
- 為什麼說 TCP 是安全的TCP
- 【HenCoder】HTTPS 為什麼是安全的HTTP
- 阿里雲肖力:為什麼雲上比雲下更安全?——企業必須知道的4個雲安全核心優勢阿里
- 為什麼有時使用高匿海外IP代理還是會被檢測到?
- 雲同步: 什麼是雲同步以及為什麼它是如此重要?
- 為什麼?為什麼StringBuilder是執行緒不安全的?UI執行緒
- 什麼是技術債,為什麼要還技術債?
- 滴滴為什麼還不上市?缺故事還是怕事故?
- 為什麼你總是覺得被割韭菜?
- CTO關注:升級Win10,除了更安全還有什麼Win10
- 同樣是VPS,為什麼RAKsmart更受歡迎
- 什麼是雲原生?為什麼是Portworx來解決雲原生儲存問題?
- 為什麼說列舉更佔記憶體,列舉原理是什麼?記憶體
- 什麼是web安全?web安全主要分為幾個部分?Web
- 什麼是網路安全?華為雲學院帶你一同探索!
- 什麼樣的文章更容易被推薦?
- 為什麼說 Serverless 是雲的未來?Server
- 華為雲容器和微服務是什麼?微服務
- 為什麼我使用了索引,查詢還是慢?索引
- 為什麼你還是學不會程式設計程式設計
- 雲上安全更輕鬆,華為雲網站安全解決方案網站
- 什麼是Web安全?Web安全主要分為哪幾個方面?Web
- 從崩潰的選課系統,論為什麼更安全的 HTTPS 協議沒有被全面採用HTTP協議
- 蘋果mac電腦為什麼比win系統更安全呢?蘋果Mac
- 什麼是雲主機,雲主機是什麼樣的?
- 記錄--localStorage是同步還是非同步的?為什麼?非同步
- 既然synchronized是"萬能"的,為什麼還需要volatile呢?synchronized
- 為什麼用 Numpy 還是慢, 你用對了嗎?
- 天天加班,為什麼團隊研發效能還是那麼低?
- 什麼是雲CRM?