轉帖|行業資訊|編輯:龔雪|2014-10-11 09:12:51.000|閱讀 251 次
概述:云服務攻擊大部分來至IaaS、PaaS、SaaS三個層面。
# 界面/圖表報表/文檔/IDE等千款熱門軟控件火熱銷售中 >>
云服務的崛起,使得更多的惡意攻擊轉向云端。現在云服務的攻擊,大部分來至IaaS、PaaS、SaaS三個層面。
分布式拒絕服務攻擊(DDoS)。 迄今為止DDoS攻擊仍然是最有效的攻擊手段,且隨著DDoS技術進步,這種攻擊成本越來越低,并且在將來很長一段 時間內仍然無法根治。這種攻擊隱蔽且非常有效,UCloud在今年5月就遭受到63G的大流量攻擊。這對IaaS廠商來說是致命的,長時間的業務中斷,任 何客戶都承受不起。利用NTP的反射型DDoS可以說是DDoS中的核武器、殺手锏,可將攻擊流量放大至200倍,如四兩撥千斤般,幾乎可以打癱任何廠商 的帶寬出口,國外CDN廠商CloudFlare今年年初就遭受到400G的反射型流量攻擊。
Web攻擊。為了提升交互體驗,云服務商都會提供一個Web方式的管理控制臺,若控制臺自身存在漏洞,一定會造成危害。這種漏洞主要來自兩方 面。一方 面是程序代碼對輸入信息校驗不完整或程序邏輯有誤造成的漏洞。例如,某云計算巨頭廠商基于開源軟件ElasticSearch開發的搜索工具存在遠程執行 的漏洞,可以執行任意命令和寫文件操作。另一方面是部署或使用第三方工具不當造成的漏洞。例如,某云服務商使用OpenSSL不當造成用戶信息泄露,進而 使黑客能夠以該用戶身份登錄并獲取服務器敏感信息。
虛擬機資源濫用。當前云計算業務正處于發展期,一些傳統用戶還處于是否向云計算遷移的糾結中。因此,很多云廠商提供了免費的虛擬機試用服務,黑 客正利 用了這一機會并結合其他手段,如批量注冊免費郵箱等,來大量申請免費云計算資源構筑強大的云攻擊環境,并且形成一種商業服務AaaS(Attacks- as-a-Service),任何人只要購買該服務即可對任意目標發動DDoS攻擊。
底層IaaS遇到的問題在PaaS層面依然存在。由于PaaS平臺可以托管應用并在其平臺上完成開發工作,如果權限管理不正確的話會導致用戶的App 被篡改乃至被惡意刪除。今年5月,新浪SAE就被發現存在用戶越權操作、可刪除任意用戶的代碼倉庫的漏洞。另外,PaaS平臺提供的數據庫服務,如果數據 庫配置不當也會產生很多安全隱患,有些數據庫甚至缺少強健的身份認證能力,如Redis。如果PaaS廠商對訪問請求沒有限制的話,黑客可以通過暴力破解 方式獲取數據庫密碼,從而導致數據泄露。
今年6月,國外代碼托管服務商Code Spaces(構筑在亞馬遜AWS EC2下的PaaS平臺)由于被黑客惡意刪除了全部數據導致被迫關閉。從中我們看到由于PaaS平臺是構筑在IaaS基礎之上的,用戶不能觸及真正的物理 服務器,所以管理服務器的 操作只能通過IaaS提供的控制面板、管理控制臺等Web界面來完成,一旦口令被破解,真實用戶只能眼睜睜看著黑客操控自己的機器。所以我建議IaaS除 了提供必要的基礎安全措施外,還可以進一步考慮提供一些額外的安全機制,比如多因素身份認證等增值服務,給用戶更多選擇。
SaaS的業務形態主要是以Web方式進行輸出,所以面臨的主要安全風險都集中在SQL注入、跨站腳本(XSS)、API交互缺乏簽名驗證導致仿冒盜用乃至數據泄露等方面。
本站文章除注明轉載外,均為本站原創或翻譯。歡迎任何形式的轉載,但請務必注明出處、不得修改原文相關鏈接,如果存在內容上的異議請郵件反饋至chenjj@fc6vip.cn