吴忠躺衫网络科技有限公司

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線(xiàn)課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

詳解云計(jì)算之云滲透測(cè)試

如意 ? 來(lái)源:TechTarget中國(guó) ? 作者:鄒錚 ? 2021-01-11 15:38 ? 次閱讀

云計(jì)算從根本上改變了信息安全的很多方面,但基本概念仍然適用,這包括安全程序的關(guān)鍵組件,例如滲透測(cè)試。

在風(fēng)險(xiǎn)管理中,重要部分是了解在何處以及如何對(duì)企業(yè)云進(jìn)行滲透測(cè)試。定期對(duì)所有關(guān)鍵任務(wù)云系統(tǒng)進(jìn)行滲透測(cè)試,有助于確定信息安全計(jì)劃中需要改進(jìn)的地方。根據(jù)安全團(tuán)隊(duì)的可用資源,他們可以在系統(tǒng)上線(xiàn)前、運(yùn)行系統(tǒng)時(shí)甚至在設(shè)計(jì)過(guò)程中進(jìn)行滲透測(cè)試。

作為參考,云安全聯(lián)盟(CSA)Top Threats工作組發(fā)布《云滲透測(cè)試手冊(cè)》,概述如何對(duì)公共云環(huán)境中托管的系統(tǒng)和服務(wù)進(jìn)行滲透測(cè)試。該手冊(cè)探討了很多問(wèn)題,例如如何確定云端滲透測(cè)試的范圍、如何在共享責(zé)任模型中執(zhí)行這些測(cè)試以及云滲透測(cè)試用例和問(wèn)題等方面。

云端滲透測(cè)試的獨(dú)特挑戰(zhàn)

云滲透測(cè)試不同于普通滲透測(cè)試。其中一個(gè)區(qū)別是,根據(jù)具體范圍,云滲透測(cè)試可能包括與基礎(chǔ)托管服務(wù)提供商的協(xié)調(diào)。如果該滲透測(cè)試識(shí)別出基礎(chǔ)托管提供商中的漏洞,則可能需要阻止該提供商以防止攻擊者橫向移動(dòng)。這樣可以最大程度地減少對(duì)其他客戶(hù)的潛在影響,并將發(fā)現(xiàn)的結(jié)果通知給提供商。在大型分布式企業(yè)中,編排滲透測(cè)試的團(tuán)隊(duì)需要識(shí)別所有受影響的團(tuán)隊(duì),并與他們協(xié)調(diào)安全流程。

公共云中的滲透測(cè)試

CSA手冊(cè)著重于測(cè)試公共云環(huán)境中托管的系統(tǒng)和服務(wù)。例如,這可能包括托管在公共云IaaS服務(wù)中的自定義虛擬機(jī)。滲透測(cè)試會(huì)在支持應(yīng)用程序的云服務(wù)中查找缺陷、常見(jiàn)錯(cuò)誤配置和已知漏洞。這不是應(yīng)用程序級(jí)別的測(cè)試,或者測(cè)試基礎(chǔ)IaaS服務(wù)的安全性,但都可以分別進(jìn)行滲透測(cè)試。根據(jù)IaaS服務(wù)中托管的應(yīng)用程序的不同,應(yīng)用程序安全性可能是軟件供應(yīng)商的責(zé)任-無(wú)論是開(kāi)源的還是商業(yè)。企業(yè)應(yīng)該對(duì)涉及基礎(chǔ)IaaS服務(wù)或應(yīng)用程序的發(fā)現(xiàn)結(jié)果進(jìn)行評(píng)估,以確定是否應(yīng)將其報(bào)告給支持供應(yīng)商。

針對(duì)共享責(zé)任模型的滲透測(cè)試

范圍界定和共享責(zé)任模型也影響企業(yè)如何組織云端操作。你可能有OS團(tuán)隊(duì)負(fù)責(zé)某些部分,網(wǎng)絡(luò)團(tuán)隊(duì)負(fù)責(zé)負(fù)載平衡器,身份管理團(tuán)隊(duì)負(fù)責(zé)身份和訪問(wèn)管理等等。這些不同的小組應(yīng)與云安全團(tuán)隊(duì)或卓越云安全中心協(xié)作,以確保在IaaS環(huán)境中部署必要的安全控制。考慮到這種協(xié)調(diào)的復(fù)雜性,滲透測(cè)試可能有助于確定協(xié)調(diào)和所部署的技術(shù)安全控制方面的差距。

分解滲透測(cè)試說(shuō)明

該手冊(cè)最有價(jià)值的貢獻(xiàn)可能是云滲透測(cè)試用例和問(wèn)題部分。該手冊(cè)涵蓋常規(guī)滲透測(cè)試步驟,并在每個(gè)步驟中突出顯示特定于云端的信息。企業(yè)可以將這些步驟用作清單,以評(píng)估其公共云環(huán)境的配置。

測(cè)試用例包括特定步驟,這些步驟描述在哪里尋找特定配置設(shè)置,可用于獲得環(huán)境的最初立足點(diǎn)。當(dāng)黑客獲取訪問(wèn)權(quán)限,他們就可以橫向移動(dòng)以最終獲得特權(quán)升級(jí),從而完全破壞系統(tǒng)的安全性。在滲透測(cè)試前,更重要的事情是,在云端范圍內(nèi)部署安全控制。滲透測(cè)試可以檢查安全控制措施是否得到有效實(shí)施,并確定需要額外注意的區(qū)域。
責(zé)編AJX

聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 云計(jì)算
    +關(guān)注

    關(guān)注

    39

    文章

    7853

    瀏覽量

    137874
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    659

    瀏覽量

    38965
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    如何理解計(jì)算

    計(jì)算的工作原理是什么? 計(jì)算和傳統(tǒng)IT技術(shù)的區(qū)別? 華納如何幫助您實(shí)現(xiàn)
    發(fā)表于 08-16 17:02

    什么是計(jì)算 計(jì)算的定義

    什么是計(jì)算 計(jì)算的定義計(jì)算是分布式計(jì)算技術(shù)的一
    發(fā)表于 11-18 17:23

    計(jì)算計(jì)算的20個(gè)定義

    "盡管人們對(duì)計(jì)算(cloud computing)仍然沒(méi)有統(tǒng)一的定義,在 Enterprise IT 界,至少有20種關(guān)于計(jì)算的聲音:  Markus Klems 認(rèn)為
    發(fā)表于 07-13 14:23

    智易試用體驗(yàn)】序列二驅(qū)動(dòng)安裝及電機(jī)測(cè)試

    智易試用體驗(yàn)】序列二驅(qū)動(dòng)安裝及電機(jī)測(cè)試1.準(zhǔn)備工具:電腦、手機(jī)USB線(xiàn)、智易開(kāi)發(fā)板2.驅(qū)動(dòng)下載 驅(qū)動(dòng)安裝好后設(shè)備管理器顯示如下圖所示: 3.上電
    發(fā)表于 09-15 22:58

    別再提什么計(jì)算,你需要的只是服務(wù)

    服務(wù),還需要測(cè)試、BUG分析、數(shù)據(jù)分析工具、推廣平臺(tái)、反饋與客服平臺(tái)等復(fù)雜且多樣的服務(wù)。更重要的是,他們并不關(guān)心計(jì)算在基礎(chǔ)設(shè)施上較于傳統(tǒng)IDC有何創(chuàng)新,更關(guān)心服務(wù)是否能夠幫助他們降
    發(fā)表于 05-23 18:27

    人云亦?什么才是計(jì)算

    )美國(guó)哲學(xué)家、建筑師及發(fā)明家 。  大部分企業(yè)過(guò)去基于傳統(tǒng)IDC做的IT系統(tǒng)是收斂的,到一定規(guī)模總會(huì)碰到瓶頸。可大數(shù)據(jù)大家都在談,上概念對(duì)于企業(yè)來(lái)說(shuō)完全不陌生,但計(jì)算到底是什么呢?相信很多企業(yè)都會(huì)
    發(fā)表于 06-20 16:17

    什么是計(jì)算

    計(jì)算(Cloud Computing)是網(wǎng)格計(jì)算(Grid Computing )、分布式計(jì)算(Distributed Computing)、并行
    發(fā)表于 08-09 10:26

    計(jì)算從通用到專(zhuān)用?

    間共享信息的組件)、運(yùn)行時(shí)(公共功能模塊的實(shí)例);Saas在Paas的基礎(chǔ)上包含數(shù)據(jù)、應(yīng)用。需要指出的是隨著計(jì)算的發(fā)展,不同的計(jì)算方案之間相互
    發(fā)表于 10-13 10:22

    計(jì)算十大應(yīng)用場(chǎng)景

    計(jì)算能力來(lái)對(duì)應(yīng)用進(jìn)行壓力測(cè)試,比較適合那些需要開(kāi)發(fā)和測(cè)試多種應(yīng)用的組織和企業(yè)。6. 大規(guī)模數(shù)據(jù)處理大規(guī)模數(shù)據(jù)處理能對(duì)海量的數(shù)據(jù)進(jìn)行大規(guī)
    發(fā)表于 03-20 15:07

    計(jì)算的未來(lái)趨勢(shì)及入門(mén)計(jì)算介紹

    計(jì)算的未來(lái)趨勢(shì)是什么?新手怎么入門(mén)計(jì)算
    發(fā)表于 06-19 10:35

    什么是計(jì)算?其原理是什么?

    接下來(lái)這幾篇將給大家介紹KVM的相關(guān)知識(shí),講到KVM之前我們先了解一下計(jì)算,這也是自己在網(wǎng)上找的一些知識(shí)總結(jié)。給大家參考一下。一、計(jì)算的概念  1.1、
    發(fā)表于 07-07 06:47

    Fibocom 公有阿里 技術(shù)資料

    Fibocom 公有阿里 技術(shù)資料內(nèi)容如下:1、阿里連接教程2、阿里相關(guān)課程3、阿里
    發(fā)表于 01-05 15:03

    什么是計(jì)算

    計(jì)算是一種基于互聯(lián)網(wǎng)的計(jì)算模式,它允許用戶(hù)通過(guò)互聯(lián)網(wǎng)訪問(wèn)可擴(kuò)展的計(jì)算資源,而無(wú)需直接控制這些資源。計(jì)
    發(fā)表于 04-21 10:45

    計(jì)算的軟件測(cè)試解決方案

    隨著計(jì)算技術(shù)的不斷完善,計(jì)算已成為IT行業(yè)最新的發(fā)展趨勢(shì)。與傳統(tǒng)的本地測(cè)試相比,基于平臺(tái)下
    發(fā)表于 10-12 16:47 ?11次下載
    <b class='flag-5'>云</b><b class='flag-5'>計(jì)算</b>的軟件<b class='flag-5'>測(cè)試</b>解決方案

    計(jì)算是學(xué)什么的_計(jì)算需要學(xué)哪些

    滲透測(cè)試及性能調(diào)優(yōu)項(xiàng)目、公有運(yùn)維技術(shù)項(xiàng)目、企業(yè)私有架構(gòu)及運(yùn)維、Python自動(dòng)化運(yùn)維開(kāi)發(fā)基礎(chǔ)、Python 自動(dòng)化運(yùn)維開(kāi)發(fā)項(xiàng)目。
    發(fā)表于 04-24 09:54 ?6850次閱讀
    大发888电话| 百家乐视频游戏注册| 花莲县| 百家乐龙虎玩| 366百家乐官网娱乐城| 大发88817| 百家乐作弊知识| 机械手百家乐官网的玩法技巧和规则 | 战神国际娱乐城| 威尼斯人娱乐城代理开户| 大西洋百家乐官网的玩法技巧和规则 | 百家乐官网开户最快的平台是哪家 | bet365备用主页器| 百家乐真人游戏投注网| 百家乐官网15人专用桌布| 大赢家博彩| 哪里有百家乐游戏下载| 金银岛百家乐官网的玩法技巧和规则 | 百家乐官网视频游戏世界| 大发888备用网址| 缅甸百家乐赌场| 百家乐的玩法和技巧| 永利博百家乐官网的玩法技巧和规则| 澳门百家乐官网游戏说明书| 百家乐赢钱公式| 大发888游戏平台hg dafa 888 gw 大发888游戏平台dafa 888 gw | 百家乐发牌牌规| 网上赌百家乐官网有假| 澳门百家乐官网破解方法| 网上博彩网址| 大发888官方网站登陆| 波音百家乐自动投注| 蓝盾百家乐官网的玩法技巧和规则 | 澳门百家乐官网公司| 大发888手机下载| 百家乐娱乐平台备用网址| 百家乐视频百家乐| 百家乐官网稳赢技法| 利记娱乐场| 亿酷棋牌官方下载| 新东泰百家乐的玩法技巧和规则|