當前位置:首頁 > 芯聞號 > 充電吧
[導讀]云本質上是計算能力的黑池(dark pool),而其神秘性也常常讓我們掉以輕心,忽略了其鮮為人知的陰暗面。 云計算的發(fā)展前景不可阻擋。作為一種通過Internet云服務平臺按需提供計算能力、數據庫存儲

云本質上是計算能力的黑池(dark pool),而其神秘性也常常讓我們掉以輕心,忽略了其鮮為人知的陰暗面。

云計算的發(fā)展前景不可阻擋。作為一種通過Internet云服務平臺按需提供計算能力、數據庫存儲、應用程序和其他 IT 資源的服務模式,無論您是在運行擁有數百萬移動用戶的照片共享應用程序,還是要為您的業(yè)務的關鍵運營提供支持,云服務平臺都讓您可以快速訪問靈活且成本低廉的IT資源。

通過云計算,您無需先期巨資投入硬件,再花大量時間來維護和管理這些硬件。相反地,您可以精準配置所需的適當類型和規(guī)模的計算資源,幫助運作您的IT部門。您可以根據需要訪問任意多的資源,基本是實時訪問,而且只需按實際用量付費。

但是,技術的發(fā)展往往會伴隨雙面效應。隨著云計算的日益普及,惡意行為者也盯上了這塊“大蛋糕”,試圖利用云計算漏洞實施攻擊活動。

最初,鑒于一些基本原因(包括有關安全性和隱私性的問題),企業(yè)對于將數據和工作負載遷移至云端持警惕和懷疑態(tài)度。盡管目前,這種早期的顧忌和恐慌,已經轉變成了信任和依賴,但是隨著企業(yè)對云服務的依賴日趨嚴重,以及近年來國內外云安全事件頻發(fā),企業(yè)也開始重新審視云安全問題。

以下是企業(yè)在云中開展業(yè)務的12個陰暗面,希望可以幫助企業(yè)樹立正確的安全觀,最大程度地發(fā)揮云計算的效益。

1. 相同的安全漏洞仍然存在

云實例與我們的臺式機或獨立服務器其實運行著相同的操作系統(tǒng)。如果Ubuntu 14中有一個后門,可以讓攻擊者闖入您加固的服務器機房中的機器,那幾乎可以肯定,同一個后門也會讓攻擊者闖入您在云中運行的服務器版本。我們鐘愛的云實例旨在與我們的私有硬件互換,遺憾的是,同樣的漏洞也會被替換到云端。

2. 你可能無法確定自己得到了什么

當啟動云設備時,你單擊了Ubuntu 18.04按鈕或FreeBSD按鈕。但是,你確定自己正在運行標準發(fā)行版嗎?一位在共享硬件托管中心工作的朋友聲稱,其公司在其發(fā)行版中插入了秘密帳戶,然后干預了ps和top的標準UNIX例程,以確保其活動不可見。他說,存在后門的版本是在考慮客戶的情況下創(chuàng)建的,一切都是為了提高客戶服務和系統(tǒng)調試的效率。但是,不可否認的是,這種做法也可能會被用于惡意目的。

客戶對云計算服務商的信任是無條件的,我們必須堅信他們的廉潔和公正。但是,我們卻很難相信其所有員工也都是毫無二心的。

3. 還有你無法控制的額外層

云實例通常在操作系統(tǒng)下附帶一個額外的軟件層,其完全在您的控制范圍之外。您可能具有對操作系統(tǒng)的root訪問權限,但卻不會知道下面發(fā)生了什么。這個大多數情況下都無文檔記錄可循的層,可以用來對客戶數據流執(zhí)行任何操作。

4. 員工并非為你工作

云服務提供商喜歡吹噓自己能夠為其云實例的安全性和穩(wěn)定性提供額外的支持和安全團隊。而大多數公司的規(guī)模不足以支持這樣的團隊,因此云計算公司很容易解決小公司無法解決的問題。

但有一個問題需要注意,該團隊并不是為你工作的。他們不會向你報告安全問題,他們的職業(yè)前景與你的企業(yè)發(fā)展規(guī)劃也沒什么關系。您可能不會知道他們的名字,并且唯一的交流方式也是通過不露面的故障單,前提還是如果他們有回信的話。也許這就是你所需要的一切,或者,你也可以雙手合十祈禱。

5. 你不知道誰在你的服務器上

云計算的巨大經濟優(yōu)勢在于,您可以與其他人分攤運維和物理維護的成本。但是代價是,你也將失去對硬件的完全控制能力。你不知道正在與誰共享同一臺機器—;—;可能是一些心地善良的教堂修女正在維護一個教區(qū)居民的數據庫,也可能是一名精神病患者。更糟糕的是,他還可能是一個試圖竊取你的秘密或資金的竊賊。

6. 規(guī)模經濟是柄雙刃劍

云計算的絕對優(yōu)勢在于,規(guī)模經濟意味著成本很低,因為云計算公司擁有大量的機架和硬件。這有助于降低成本,但同時也會導致單一化,使攻擊活動變得更簡單。在一個實例中發(fā)現的一個漏洞就足以快速覆蓋成千上萬個類似實例。

7. 對安全性的權衡會導致成本增加

云計算公司已經陷入了困境。他們可以通過關閉分支預測來抵御分支預測之類的攻擊,但這會導致一切都變慢。那么,他們愿意妥協(xié)來降低性能嗎?客戶愿意接受這樣的服務嗎?我想,結果都是否定的。在云中,較慢的機器沒有價格優(yōu)勢。

8. 不同的公司有不同的安全需求

您可能需要進行數十億美元的銀行業(yè)務。但并不是每個客戶都需要在云中開展同樣的業(yè)務,或者具備同等的規(guī)模。事實上,一個規(guī)模并不適用于所有安全業(yè)務,但云計算公司屬于大宗商品業(yè)務。他們是否具備很高的目標并致力于支持關鍵應用程序?還是偷工減料為非關鍵應用程序提供低價套餐?這個問題沒有正確的決定,因為每個客戶都是不同的,而且實際上,客戶也有不同的需求。甚至每個應用程序內的每個微服務都是不同的。

9. 一切都是不透明的

云本質上是一個計算能力的黑池,而這種神秘性往往讓我們陷入一種謎之自信。如果我們不知道自己的芯片在哪里,那么攻擊者也不知道。但是,我們只是十指交叉地祈禱并假設攻擊者無法找到共享我們機器的方法,因為我們自己也不知道機器的分配方式。但是,如果有可以利用的模式怎么辦?如果存在一些秘密漏洞可以用來極大地改變這種可能性呢?

10. 攻擊者有能力控制我們的資源

云計算的一個關鍵特性是,它可以自動升級擴容來匹配需求。如果訪問請求數量激增,云計算可以啟動新的實例來保證性能。麻煩的是,創(chuàng)造虛假需求非常容易。攻擊者可以觸發(fā)您的某個應用,通過數千次快速訪問來啟動新實例。如果云計算公司在需求激增時啟動新硬件怎么辦?如果所有新實例都卡在這個新啟動的硬件上怎么辦?攻擊者可以在觸發(fā)云擴展后立即請求新實例,這樣一來,每個人共享相同內存空間的可能性要大得多。

11. 克隆太多導致攻擊面激增

許多云架構師喜歡使用許多小型機器的模塊,這些機器可以隨著需求的上升和下降而啟動和停止。大量克隆的小機器同時也意味著私密數據會被不斷克隆。如果有用于簽名文檔或登錄數據庫的私鑰,那么所有克隆的實例都將擁有該信息。這也就意味著,攻擊者有N個目標而不僅僅是一個,從而大大增加了攻擊者瞄準相同物理硬件的可能性。

12. 我們的贏面也許沒想象中大

針對云計算的攻擊不再是僅存于假設中的事情,但是實踐起來可能也沒那么容易。云安全的最大優(yōu)勢在于,它是計算能力的一個巨大黑池。攻擊者如何才能撥開重重阻礙直擊目標?他們闖入同一個內存空間的幾率是多少?攻擊者能否找到我們?云計算所帶來的神秘感使我們內心虛假的安全感逐漸膨脹。事情真的有我們想象的美好嗎?未必如此吧!

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內容真實性等。需要轉載請聯(lián)系該專欄作者,如若文章內容侵犯您的權益,請及時聯(lián)系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或將催生出更大的獨角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數字化轉型技術解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關鍵字: AWS AN BSP 數字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術公司SODA.Auto推出其旗艦產品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關鍵字: 汽車 人工智能 智能驅動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務連續(xù)性,提升韌性,成...

關鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據媒體報道,騰訊和網易近期正在縮減他們對日本游戲市場的投資。

關鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數據產業(yè)博覽會開幕式在貴陽舉行,華為董事、質量流程IT總裁陶景文發(fā)表了演講。

關鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數據產業(yè)博覽會上,華為常務董事、華為云CEO張平安發(fā)表演講稱,數字世界的話語權最終是由生態(tài)的繁榮決定的。

關鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應對環(huán)境變化,經營業(yè)績穩(wěn)中有升 落實提質增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務引領增長 以科技創(chuàng)新為引領,提升企業(yè)核心競爭力 堅持高質量發(fā)展策略,塑強核心競爭優(yōu)勢...

關鍵字: 通信 BSP 電信運營商 數字經濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術學會聯(lián)合牽頭組建的NVI技術創(chuàng)新聯(lián)盟在BIRTV2024超高清全產業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現場 NVI技術創(chuàng)新聯(lián)...

關鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯(lián)合招商會上,軟通動力信息技術(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關鍵字: BSP 信息技術
關閉
關閉