云上攻防技术洞察

云上攻防技术洞察

最佳答案 匿名用户编辑于2024/08/02 09:33

技术创新突破是行业发展的基本动力,云计算提供了新的技术 应用方向。

一方面,云计算提升了基础设施资源的高可用性和防御 性能;另一方面,分布式可扩展的部署方式提升了网络攻击的灵活 性,使得攻击行为更加难以追溯。云上攻防目标千变万化,攻击技 术层出不穷,对企业安全防御能力提出了新挑战。

1.API 安全漏洞扩大云上攻击面 经过 API 产生的流量占互联网流量的一半以上,管理和滥用预防 极其复杂。由于企业云上资产管理不严格、不健全,部分 API 处于未知、未管、未保护的状态,给攻击者带来可乘之机。Cloudflare 的一 项调查显示,通过机器学习模型扫描已知的 API 调用和所有 HTTP 请 求,与用户配置工具对比,识别可能下落不明的 API 流量,发现未受 保护的“影子 API”比例超过 30%,潜在的攻击面安全管理刻不容缓。 API 作为连接云计算服务的重要门户,与企业业务密切相关,面临多 层级网络攻击威胁,目前出现最广泛的 API 问题是过度数据暴露, SQL 注入、SSRF、恶意文件上传等 OWASP 常见 Web 攻击难以避免, 此外还存在多种业务层攻击,例如越权访问和信息遍历,API 安全诉 求成为热门话题。

为了有效应对新型 API 风险,强化 API 资源管理是确保应用安 全的关键步骤。应确保所有已上线的 API 都纳入管理范围,并建立四 层防御体系。一是请求环境防御,通常 API 会在浏览器、小程序或 App 中被调用,需要提前识别调用者的开发和运行环境,准确识别来自非法环境调用,对异常访问环境进行实时拦截,降低攻击风险。二 是安全风险防御,结合 AI、大数据和威胁情报技术,持续监控并分析 流量行为,重点防范 API 自身缺陷、参数违规、越权访问、安全攻击 和异常行为等风险。针对 API 的各种安全风险,提供包括但不限于安 全攻击防护、异常请求阻断和异常行为限流等多重防护措施。三是敏 感数据管控,利用专家经验和机器学习技术,对敏感数据进行有效过 滤和识别,并结合行业分类分级标准,实施相应的安全策略管控,如 数据脱敏和筛选等。四是业务攻击防御,API 安全与业务紧密相关, 需要结合特定关键字进行智能统计分析,通过业务模型深度学习,制 定合适的 API 业务安全防御策略,识别撞库、登录、注册、爬虫等异 常业务请求,并提供阻断、限流和挑战等拦截动作,增强业务攻击防 御能力。

2.容器、集群攻防场景不断延伸 随着企业业务数字化,计算资源虚拟化,越来越多的关键功能运 行在容器、Serverless 等轻量级平台上,容器安全攻防场景不断延伸。 容器技术为轻量级虚拟化提供了载体,因其强一致性、可移植性和高 效资源利用率在业内得到了广泛应用,大规模集群式落地,攻击暴露 面随之扩大。多租户共享 Kubernetes 集群,服务实例运行在 pod 中, 不同租户的实例可能在同一个节点上,黑客通过跨租户越权访问可能 实现云资源实例的入侵。Serverless 应用通常使用容器部署应用或函 数,并结合沙箱、网络隔离等加固安全环境。沙箱配置漏洞可能出现 绕过风险,导致黑客达到远程代码执行漏洞、文件读取、网络访问的目的。网络隔离不完善可使得其他租户容器、master 节点等遭受攻击, 导致对元数据服务的越权访问和敏感数据泄露。

以容器为载体的业务往往具有生命周期短、计算复杂、网络复杂 的特性,安全事件影响范围广、损失代价高,做好虚拟资产清点、运 行前风险发现和运行时入侵检测至关重要。一是容器基线安全,容器 创建时需基于 Docker 和 Kubernetes 的 CIS 安全配置规范,对运行环 境和程序自身配置进行检查。容器运行时确保 Docker 安全操作,按 照 Kubernetes 基线检测主节点配置、控制面板配置、工作节点安全配 置等安全性。二是容器进程安全,云主机上运行的容器都应受到安全 监控和进程保护。将容器目录加入到实时监控路径中,通过进程、文 件实时监控能力,及时发现容器内新建进程和文件,并对相关进程和 文件进行实时查杀。三是容器 Web 应用安全,针对容器 Web 应用的 后门攻击、目录扫描等层出不穷,可结合安全数据分析能力,对用户 设置的 Web 目录进行实时防护,在目录出现变更时启动扫描,并将 安全策略匹配到的恶意信息上报到主机安全管理平台,实时防护客户 网站安全。四是容器逃逸检测,应及时发现具有逃逸风险的容器和具 有逃逸行为的进程,将检测信息上报给主机安全控制台进行同步,并 给出详细的描述信息和处理建议。

3.云上 DDoS 攻击影响广泛 万物互联时代,DDoS 攻击成本低廉且影响广泛,已成为国家级 网络战的重要手段。DDoS 攻击是一种常见且危险的网络攻击手段, 攻击者通过向目标服务器发送大量请求,消耗其资源,导致其无法正常提供服务。常见的 DDoS 攻击技术包括:1)流量型攻击,通过发 送大量的数据流量,耗尽目标网络的带宽资源,如发送大量 UDP 数 据包、ICMP 请求,和利用开放的 DNS 解析器,将小请求放大成大响 应,攻击目标网络;2)协议型攻击,针对网络层或传输层的协议漏 洞,通过发送大量 ACK 和 SYN 请求包消耗服务器资源,使其无法响 应正常请求;3)应用层攻击,通过过量的 HTTP 请求和 DNS 查询请 求,占用服务器的应用处理资源,从而达到拒绝服务的目的;4)反 射型攻击,利用第三方服务器向目标发起反射攻击,通常搭配相关协 议放大请求提升攻击效果;5)混合攻击,结合多种 DDoS 攻击技术, 同时攻击多层级云服务。全球 DDoS 攻击的规模每两年翻一倍,而在 企业复杂的多云、混合云环境中,安全架构和策略差异对企业云安全 战略的完整性和科学性提出更高要求,企业在碎片化的分布式架构中 进行故障排除更加困难。

云计算提供了动态扩展和负载均衡的能力,但 DDoS 攻击者也可 能利用这些特性来提升攻击效果。对云服务商和安全厂商来说,应准 确识别云环境安全需求,提升抗 DDoS 产品性能、优化防御算法、增 强配套服务水平。自动化流量监控与异常检测,基于阈值和流量特征 识别异常流量,监控用户和设备的访问行为,进行行为分析,以及支 持通过数字签名、机器学习等进行模式识别,涉及到的产品包括 UEBA、抗 D、IDS 等,需具备较高水平的流量负载能力。流量过滤 与清洗,在流量达到一定阈值时,将可疑 DDoS 攻击流量从原始网络 路径中重定向到清洗设备上,通过安全规则或工具识别并剥离恶意流量,包括过滤攻击报文、限制流量速度、限制数据包速度等,将还原 的合法流量回注到原始网络中,云防火墙、云 WAF、IPS 均可覆盖这 类功能。灾难恢复与业务优化。云平台遭遇大规模 DDoS 攻击后需及 时进行响应,阻断攻击源、恢复中断服务、解除临时性防御策略。结 合安全损失评估,优化防御措施,如调整 CDN 配置、增加 WAF 规 则、定期安全审计、搭配云安全托管和安全培训等安全服务形成防御 闭环。

4.认知战成为网络战重要一环 网络认知战(Cognitive Warfare)是一种利用网络技术和信息操 作来影响人们的认知、态度和行为的战略,综合运用了心理战、信息 战和网络战的手段,目标是通过操纵信息环境和利用人类心理弱点来达到特定的政治、军事或经济目的。网络认知战的核心是通过多种途 径影响和控制目标群体的认知和行为。通过舆论操纵影响信息完整性、 可用性,攻击者借助信息篡改和伪造技术散布不实信息,或操控搜索 引擎和推荐算法控制信息的可见性,误导公众主观判断,造成网络空 间信息混乱。政治矛盾引导网络攻击。认知战在国际地缘政治矛盾中 被广泛应用,即利用舆论武器影响目标人群的思维方式和行动方式, 引起民族性、自发性的网络攻击,而云计算的广泛运用使得攻击溯源 更加困难。社会工程突破企业安全防线。社会工程网络攻击通过心理 操纵和欺骗手段,诱骗目标泄露敏感信息、执行不当操作或提供非法 访问权限,如钓鱼攻击、电话欺诈、冒充攻击等。云环境访问控制场 景多变,不严格的身份鉴别和权限分配都可能会被社会工程攻击利用。

网络认知战是一种复杂且影响深远的战术,涉及组织管理、安全 技术、人员观念等多维因素。引入零信任理念强化访问控制。秉持“永 不信任,始终验证”的安全原则,通过多因素身份验证和多模式 IAM 实现细粒度访问控制,搭配 ZTNA、SDP 等安全网关提升访问控制效 率。提升人员防范意识和安全能力。定期进行云安全和网络安全意识 培训,提升员工对社会工程攻击的识别和防范能力,塑造主动安全观, 实现人人讲安全,个个会应急。规范化企业云安全建设。构建覆盖从 顶层安全战略到云上业务运行的整体安全框架,主动匹配合规要求, 积极配合监管审查,提升企业云环境治理水平。

参考报告REPORT

云上攻防发展洞察(2024).pdf

该文档聚焦于2024年云上攻防技术的发展现状与趋势洞察。随着企业数字化转型的深入,云环境成为网络安全防护的核心阵地,攻防对抗的技术形态也在不断演进。文档可能涵盖了云原生安全架构、云服务商的安全责任共担模型、针对云端应用的攻击向量分析(如API安全、容器安全、数据泄露风险)以及相应的防御策略和技术手段(如零信任架构、自动化响应等)。核心价值在于帮助安全从业者、云架构师及企业管理者理解当前云上威胁态势,掌握前沿攻防技术动态,从而优化云安全体系,提升应对新型网络攻击的能力,保障云上业务的安全稳定运行。

我来回答
分享至