过去十年,云计算和云安全取得了长足的进步。越来越多的企业对云安全的认知,已经从最初的顾忌和恐慌,转变为盲目信任和依赖。然而,随着近年来国内外云安全事件的不断爆发,企业必须重新审视云安全问题,制定公正的云安全策略。下面,我们列举企业云计算安全问题的12个阴暗面,希望抛砖引玉,帮助企业在云时代树立正确的安全理念:1、同样的安全漏洞依然存在。云计算并不是企业安全领域的一场革命。云实例和我们的桌面或独立服务器实际上运行相同的操作系统。如果Ubuntu14中有一个后门允许攻击者闯入您服务器机房中的一台机器,那么几乎可以肯定的是,同一个后门会让某人进入您的云的服务器版本。我们喜爱的云实例能够取代我们的私有硬件,可悲的是,同样的漏洞在云中被取代了。2、云服务商好心偷窥你在云服务商提供的私人泳池里裸泳,却没有注意到隐藏在树梢的监控头正注视着你的一举一动,从而第一时间抢先当你溺水时淹死。是时候敲响警钟了。云服务提供商往往会在客户系统中偷偷植入客户不可见的账户,以提高客户服务和系统调试的效率。出于恶意目的。客户对云计算服务提供商的信任是无条件的,包括对其商业道德和诚信的100%信任。但是,没有哪家公司能保证100%的员工都是完美无缺的。3.云计算还有一层你无法控制云实例通常带有一个额外的软件层,它位于操作系统之下,完全不受你的控制。您可以获得对操作系统的root访问权限,但您不会知道底层发生了什么。这个大部分未记录的层可以对流经它的客户数据做任何事情。4.员工的老板不是你云供应商吹捧他们额外的支持和安全团队,这些团队有助于云实例的安全性和稳定性。大多数公司没有能力自己组建这样的团队,所以云计算公司可以轻松解决小公司解决不了的问题。但有一个基本事实需要明确,云安全团队的老大不是作为用户的你。他们不向你汇报,他们的未来与你的底线关系不大。你可能不会知道他们的名字,你最终可能会通过不露面的票与他们交流——如果他们回信的话。也许这就是你所需要的,或者,你可以双手合十祈祷。5.你不知道谁在你的机器上。云的巨大经济优势在于你与他人分担运维和物理成本,代价是失去对硬件的完全控制。您不知道与谁共享同一台机器,可能是一些维护教区居民数据库的好心的教堂修女,也可能是精神病患者。更糟糕的是,小偷可能会试图窃取您的秘密或资金。6.规模经济是双刃剑。云计算规模经济的好处是可以降低成本,因为云计算公司拥有大量的机架和硬件,但这也导致了简单化,使攻击者更容易、更高效。在一个实例中发现的漏洞可以迅速覆盖所有类似实例。7.云安全增加了云成本云计算公司已经陷入困境。他们可以通过关闭分支预测来抵御分支预测之类的攻击,但这会使一切变得更慢。因此,云服务提供商不想降低性能,客户也不想。此外,在云中,较慢的机器没有价格优势。8.不同的公司有不同的安全需求。您可能经营着数十亿美元的银行业务,但您的客户可能只是一家照片社交初创公司。事实上,市场上并没有“万能”类型的安全业务,只是云计算企业在做标准化、产品化的业务。他们的关键业务和应用程序的安全标准是否很高?或者他们正在为非关键应用程序偷工减料?计划提供低价套餐?没有正确的决定,因为每个客户都是不同的,事实上,客户有不同的需求。甚至每个应用程序中的每个微服务都是不同的。9.一切都是不透明的云本质上是一个计算能力的暗池,这种不透明常常让我们陷入一种甜蜜的自信——如果我们不知道我们的筹码在哪里,攻击者也不知道。但我们只是祈祷并假设攻击者无法找到共享我们机器的方法,出于荒谬的原因,因为我们不知道云提供商如何分配机器。但是,如果存在可以被利用的模式呢?如果有一些秘密漏洞可以用来大幅改变赔率怎么办?10.恶意访问仍然可以“耗尽”你的云资源云计算的一个关键特性是它可以自动升级和扩展容量以匹配需求波动。如果访问请求数量激增(如恶意访问),云计算可以启动新的实例来保证性能。问题是,很容易制造虚假需求。攻击者可能会触发您的某个应用程序启动具有数千次快速访问的新实例。如果云计算公司在需求激增时为新硬件提供动力怎么办?如果所有新实例都保留在这个新启动的硬件上怎么办?一旦云扩展被触发,攻击者就可以请求新的实例,这样每个人共享相同内存空间的可能性就大得多。11.太多的克隆增加了攻击面许多云架构师喜欢使用许多小机器的模块,这些小机器可以随着需求的上升和下降而启动和停止。大量被克隆的小机器也意味着私有数据不断被克隆。如果有一些私钥用于签署文档或登录数据库,则所有克隆实例都将拥有它。这意味着攻击者有N个目标而不是一个,大大增加了攻击者登陆同一物理硬件的可能性。12.云安全的黑森林法则虽然云计算攻击不是假想的,但实施起来并不容易。云安全的一大优势是它是一个巨大的暗计算池。攻击者很难找到特定的目标数据?而且他们闯入同一个内存空间的几率不高?大多数客户认为,在云计算的黑暗森林中,黑客很难找到我们,所以我们是安全的,是吗?
