0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學(xué)習在線(xiàn)課程
  • 觀(guān)看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區
會(huì )員中心
創(chuàng )作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內不再提示

詳解云計算之云滲透測試

如意 ? 來(lái)源:TechTarget中國 ? 作者:鄒錚 ? 2021-01-11 15:38 ? 次閱讀

云計算從根本上改變了信息安全的很多方面,但基本概念仍然適用,這包括安全程序的關(guān)鍵組件,例如滲透測試。

在風(fēng)險管理中,重要部分是了解在何處以及如何對企業(yè)云進(jìn)行滲透測試。定期對所有關(guān)鍵任務(wù)云系統進(jìn)行滲透測試,有助于確定信息安全計劃中需要改進(jìn)的地方。根據安全團隊的可用資源,他們可以在系統上線(xiàn)前、運行系統時(shí)甚至在設計過(guò)程中進(jìn)行滲透測試。

作為參考,云安全聯(lián)盟(CSA)Top Threats工作組發(fā)布《云滲透測試手冊》,概述如何對公共云環(huán)境中托管的系統和服務(wù)進(jìn)行滲透測試。該手冊探討了很多問(wèn)題,例如如何確定云端滲透測試的范圍、如何在共享責任模型中執行這些測試以及云滲透測試用例和問(wèn)題等方面。

云端滲透測試的獨特挑戰

云滲透測試不同于普通滲透測試。其中一個(gè)區別是,根據具體范圍,云滲透測試可能包括與基礎托管服務(wù)提供商的協(xié)調。如果該滲透測試識別出基礎托管提供商中的漏洞,則可能需要阻止該提供商以防止攻擊者橫向移動(dòng)。這樣可以最大程度地減少對其他客戶(hù)的潛在影響,并將發(fā)現的結果通知給提供商。在大型分布式企業(yè)中,編排滲透測試的團隊需要識別所有受影響的團隊,并與他們協(xié)調安全流程。

公共云中的滲透測試

CSA手冊著(zhù)重于測試公共云環(huán)境中托管的系統和服務(wù)。例如,這可能包括托管在公共云IaaS服務(wù)中的自定義虛擬機。滲透測試會(huì )在支持應用程序的云服務(wù)中查找缺陷、常見(jiàn)錯誤配置和已知漏洞。這不是應用程序級別的測試,或者測試基礎IaaS服務(wù)的安全性,但都可以分別進(jìn)行滲透測試。根據IaaS服務(wù)中托管的應用程序的不同,應用程序安全性可能是軟件供應商的責任-無(wú)論是開(kāi)源的還是商業(yè)。企業(yè)應該對涉及基礎IaaS服務(wù)或應用程序的發(fā)現結果進(jìn)行評估,以確定是否應將其報告給支持供應商。

針對共享責任模型的滲透測試

范圍界定和共享責任模型也影響企業(yè)如何組織云端操作。你可能有OS團隊負責某些部分,網(wǎng)絡(luò )團隊負責負載平衡器,身份管理團隊負責身份和訪(fǎng)問(wèn)管理等等。這些不同的小組應與云安全團隊或卓越云安全中心協(xié)作,以確保在IaaS環(huán)境中部署必要的安全控制??紤]到這種協(xié)調的復雜性,滲透測試可能有助于確定協(xié)調和所部署的技術(shù)安全控制方面的差距。

分解滲透測試說(shuō)明

該手冊最有價(jià)值的貢獻可能是云滲透測試用例和問(wèn)題部分。該手冊涵蓋常規滲透測試步驟,并在每個(gè)步驟中突出顯示特定于云端的信息。企業(yè)可以將這些步驟用作清單,以評估其公共云環(huán)境的配置。

測試用例包括特定步驟,這些步驟描述在哪里尋找特定配置設置,可用于獲得環(huán)境的最初立足點(diǎn)。當黑客獲取訪(fǎng)問(wèn)權限,他們就可以橫向移動(dòng)以最終獲得特權升級,從而完全破壞系統的安全性。在滲透測試前,更重要的事情是,在云端范圍內部署安全控制。滲透測試可以檢查安全控制措施是否得到有效實(shí)施,并確定需要額外注意的區域。
責編AJX

聲明:本文內容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權轉載。文章觀(guān)點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習之用,如有內容侵權或者其他違規問(wèn)題,請聯(lián)系本站處理。 舉報投訴
  • 云計算
    +關(guān)注

    關(guān)注

    38

    文章

    7475

    瀏覽量

    136075
  • 信息安全
    +關(guān)注

    關(guān)注

    5

    文章

    629

    瀏覽量

    38754
收藏 人收藏

    評論

    相關(guān)推薦

    什么是計算 計算的定義

    什么是計算 計算的定義計算是分布式計算技術(shù)的一
    發(fā)表于 11-18 17:23

    計算計算的20個(gè)定義

    "盡管人們對計算(cloud computing)仍然沒(méi)有統一的定義,在 Enterprise IT 界,至少有20種關(guān)于計算的聲音:  Markus Klems 認為
    發(fā)表于 07-13 14:23

    智易試用體驗】序列二驅動(dòng)安裝及電機測試

    智易試用體驗】序列二驅動(dòng)安裝及電機測試1.準備工具:電腦、手機USB線(xiàn)、智易開(kāi)發(fā)板2.驅動(dòng)下載 驅動(dòng)安裝好后設備管理器顯示如下圖所示: 3.上電
    發(fā)表于 09-15 22:58

    別再提什么計算,你需要的只是服務(wù)

    服務(wù),還需要測試、BUG分析、數據分析工具、推廣平臺、反饋與客服平臺等復雜且多樣的服務(wù)。更重要的是,他們并不關(guān)心計算在基礎設施上較于傳統IDC有何創(chuàng )新,更關(guān)心服務(wù)是否能夠幫助他們降
    發(fā)表于 05-23 18:27

    人云亦?什么才是計算

    )美國哲學(xué)家、建筑師及發(fā)明家 ?! 〈蟛糠制髽I(yè)過(guò)去基于傳統IDC做的IT系統是收斂的,到一定規??倳?huì )碰到瓶頸??纱髷祿蠹叶荚谡?,上概念對于企業(yè)來(lái)說(shuō)完全不陌生,但計算到底是什么呢?相信很多企業(yè)都會(huì )
    發(fā)表于 06-20 16:17

    什么是計算?

    計算(Cloud Computing)是網(wǎng)格計算(Grid Computing )、分布式計算(Distributed Computing)、并行
    發(fā)表于 08-09 10:26

    計算從通用到專(zhuān)用?

    間共享信息的組件)、運行時(shí)(公共功能模塊的實(shí)例);Saas在Paas的基礎上包含數據、應用。需要指出的是隨著(zhù)計算的發(fā)展,不同的計算方案之間相互
    發(fā)表于 10-13 10:22

    計算十大應用場(chǎng)景

    計算能力來(lái)對應用進(jìn)行壓力測試,比較適合那些需要開(kāi)發(fā)和測試多種應用的組織和企業(yè)。6. 大規模數據處理大規模數據處理能對海量的數據進(jìn)行大規
    發(fā)表于 03-20 15:07

    計算的未來(lái)趨勢及入門(mén)計算介紹

    計算的未來(lái)趨勢是什么?新手怎么入門(mén)計算
    發(fā)表于 06-19 10:35

    計算原理與技術(shù)簡(jiǎn)介

    計算概述計算的起源計算的定義對一般用戶(hù)而言:
    發(fā)表于 06-30 07:02

    什么是計算,計算的基本原理是什么

    計算(cloudcomputing,分布式計算技術(shù)的一種,其最基本的概念,是透過(guò)網(wǎng)絡(luò )將龐大的計算處理程序自動(dòng)分拆成無(wú)數個(gè)較小的子程序,再交由多部服務(wù)器所組成的龐大系統經(jīng)搜尋、
    發(fā)表于 06-30 06:59

    什么是計算?其原理是什么?

    接下來(lái)這幾篇將給大家介紹KVM的相關(guān)知識,講到KVM之前我們先了解一下計算,這也是自己在網(wǎng)上找的一些知識總結。給大家參考一下。一、計算的概念  1.1、
    發(fā)表于 07-07 06:47

    Fibocom 公有華為 技術(shù)資料

    Fibocom 公有華為 技術(shù)資料內容如下:1、華為連接教程2、華為相關(guān)課程3、【培訓】華為
    發(fā)表于 01-05 12:12

    Fibocom 公有阿里 技術(shù)資料

    Fibocom 公有阿里 技術(shù)資料內容如下:1、阿里連接教程2、阿里相關(guān)課程3、阿里
    發(fā)表于 01-05 15:03

    什么是計算

    計算是一種基于互聯(lián)網(wǎng)的計算模式,它允許用戶(hù)通過(guò)互聯(lián)網(wǎng)訪(fǎng)問(wèn)可擴展的計算資源,而無(wú)需直接控制這些資源。
    發(fā)表于 04-21 10:45
    亚洲欧美日韩精品久久_久久精品AⅤ无码中文_日本中文字幕有码在线播放_亚洲视频高清不卡在线观看