随着雲計算技術和産業的蓬勃發展,企業上雲已是數字化轉型的必然趨勢。但雲上千般好,卻也給企業帶來了全新的安全挑戰。雲平台不僅要應對傳統網絡架構中存有的DDoS、入侵、病毒等常态問題,還要高度重視技術架構中虛拟機逃逸、資源濫用、橫向穿透等新安全問題。
守護雲上安全,是數字時代的重中之重。9月26日,2021首屆-西部雲安全峰會在西安成功舉辦。會上,騰訊安全雲鼎實驗室披露雲端攻防成果——雲安全攻防矩陣。該矩陣基于MITRE ATT&CK®框架,針對雲上安全所面臨的威脅以及攻擊技術進行整理,從實戰角度出發,助力企業知攻知防。
通過漏洞數據、攻擊事件,抽象出攻擊模型
區别于傳統攻防,雲上安全到底關注哪些問題?騰訊安全雲鼎實驗室攻防負責人李鑫介紹,主要在于四個方面:
-雲計算安全威脅,從宏觀角度看雲到底面臨哪些安全問題;
-雲原生安全威脅,基于雲原生,進行滲透測試,發現安全威脅;
-Web/Api安全威脅,因Web/Api是目前實現雲業務的方式,其漏洞将直接威脅到雲;
-産品業務邏輯威脅,錯綜複雜的産品業務邏輯仍是雲安全的一大威脅。
此次騰訊安全雲鼎實驗室推出的雲安全攻防矩陣,正是基于上述安全漏洞及對應攻擊事件的洞察分析,抽象出的攻擊模型。這一形式,是由一種軍事殺傷鍊模型“F2T2EA”演變而來的,F2T2EA即發現(Find)、定位(Fix)、跟蹤(Track)、決策(Target)、交戰(Engage)、評估(Assess)。
這也是安全行業打造檢測與響應項目的流行框架——MITRE ATT&CK®,用來描述攻擊階段與每個階段所使用的攻擊技術與手段。安全人員可以通過此知識框架有效地了解當前環境中所面臨的攻擊面,并以此制定監測手段用以發現風險。
全方位了解攻擊手段及途徑,關注整個雲生态
“知己知彼,百戰不殆。”雲安全攻防矩陣,共分為初始訪問、執行、持久化、權限提升、防禦繞過、竊取憑據、探測、橫向運動、影響九大階段,每個都包含了多種用以實現此階段能力的攻擊技術。這一矩陣模型,覆蓋了更多維度的攻防流程和對象,從識别訪問到探測移動,再到持久防禦作戰,關注整個雲生态的安全穩定。
以對象存儲服務的攻防實戰為例,騰訊安全雲鼎實驗室基于雲安全攻防矩陣,針對對象存儲服務所面臨的威脅以及攻擊技術進行整理,推出對象存儲服務攻擊矩陣,圍繞九大階段,展現針對對象存儲服務的攻擊手段以及關鍵技術。
作為雲原生的一項重要能力,對象存儲服務同樣也面臨着一系列的安全挑戰,近年來與對象存儲服務相關的數據洩露事件比比皆是。因此,全方面地了解關于對象存儲服務的攻擊手段以及途徑,将有效的幫助雲平台以及雲租戶在面對這些風險時,精準地識别風險并采取相應的防護措施,保護對象存儲服務以及其中存儲的數據安全。
李鑫表示,安全攻防矩陣未來将以雲産品/業務為切入點,覆蓋雲數據庫、人工智能、雲物聯網等更多産業及領域,并與國内網絡安全夥伴開源協同,定期疊代,以緊貼業務安全的實踐為産業數字化升級保駕護航。
據介紹,騰訊安全雲鼎實驗室自成立以來,長期探索前沿雲安全技術的落地。在過去兩年中,雲鼎實驗室先後推出了雲上攻擊八橫八縱的全景攻擊模型和雲數據安全中台,其中雲上攻擊八橫八縱的全景攻擊模型,通過繪制一張雲上攻防的動線圖,讓安全從業者在防禦黑客的時候做到知己知彼;雲數據安全中台則是打造端到端的雲數據全生命周期安全體系,保障企業數據在存儲、傳輸、使用、銷毀過程中的安全。
免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

