公有云作為云計算領域的重要領域,其安全也越來越成為人們關注的焦點。中培偉業(yè)《云黑客攻防與網(wǎng)絡信息安全技術》培訓專家袁老師在這里介紹了公有云4大運維安全風險。
袁老師指出,目前使用公有云的用戶可以分為兩類:
一開始業(yè)務就部署在公有云上面,主要以新興互聯(lián)網(wǎng)公司為主。已經(jīng)有自建的IT環(huán)境,需要向公有云上遷移。伴隨著用戶IT環(huán)境從傳統(tǒng)自建IDC向公有云環(huán)境的轉變,運維工作也從內網(wǎng)環(huán)境遷移到公網(wǎng)中,這對用戶來說是一個非常大的改變。
傳統(tǒng)IT環(huán)境向公有云遷移面臨的運維安全問題,要知道,傳統(tǒng)IT環(huán)境下所有IT基礎設施和數(shù)據(jù)都是用戶自己掌控。從心理上來講用戶感覺會更安全,對公網(wǎng)的暴露面也更小。一旦用戶將業(yè)務和數(shù)據(jù)都遷移到公共云上,用戶可能會有不安全感。
事實上,公共云在基礎架構安全性方面遠超一般用戶自建的IDC,主要體現(xiàn)在以下四個方面:
因為公有云IDC機房建設規(guī)格非常高,所以公有云的IDC機房在電力、空調等方面可用性更有保障;
公有云有比較好的網(wǎng)絡資源,所以公有云的網(wǎng)絡質量更好;
公有云的服務器都是批量采購和檢測,并且一般都有可靠的存儲系統(tǒng),公有云的硬件可靠性也更有保障;
公有云系統(tǒng)、安全方面都有非常專業(yè)的團隊,都是業(yè)界頂級水平,使用公有云在系統(tǒng)、安全方面的風險更小。
但是,袁老師從事運維工作多年,最近在公共云運維實踐過程中也發(fā)現(xiàn):計算環(huán)境從本地到云端自身安全性是提高了,但云上的運維工作卻面臨著一些新的安全風險和挑戰(zhàn)。
因為公共云的運維管理工作必須通過互聯(lián)網(wǎng)完成,和傳統(tǒng)IT環(huán)境運維有很大不同,總結起來風險主要來自以下四個方面:
運維流量被劫持:公共云場景下運維最大的變化就是運維通道不在內網(wǎng),而是完全通過互聯(lián)網(wǎng)直接訪問公共云上的各種運維管理接口。很容易被嗅探或中間人劫持攻擊,造成運維管理賬號和憑證泄露。
運維管理接口暴露面增大:原來黑客需要入侵到內網(wǎng)才能暴力破解運維管理接口的密碼,而現(xiàn)在公共云上的用戶一般都是將SSH、RDP或其它應用系統(tǒng)的管理接口直接暴露在互聯(lián)網(wǎng)。只能依靠認證這一道防線來保證安全,黑客僅需破解密碼或繞過認證機制就能直接獲取管理員權限。
賬號及權限管理困難:多人共享系統(tǒng)賬號密碼,都使用超級管理員權限,存在賬號信息泄露和越權操作風險。
操作記錄缺失:公共云中的資源可以通過管理控制臺、API、操作系統(tǒng)、應用系統(tǒng)多個層面進行操作。如果沒有操作記錄,一旦出現(xiàn)被入侵或內部越權濫用的情況將無法追查損失和定位入侵者。