登陆注册
20406800000002

第2章 云计算 黑客和数据安全

如此之多的黑客直截了当地盯着使用基于云计算系统的大公司的主要原因之一是钱就在那里。你想一下,黑客就像其他人一样要干活儿。他们只能在有限的时间内完工,所以将有限的时间和精力投入到可能带给他们最好结果的大企业是上策。

正因为这个原因,黑客把使用非安全云计算系统的大企业看作是累积赌注的一部分。

当你考虑所有这些时,针对基于云系统的网络攻击的数量增加,这一情况好像突然出现了。

许多媒体报道没有提到的是已经转向云计算环境的公司数量也陡然增加。随着更多的公司转向云计算并远离内部数据存储方案和服务器,想当然地似乎只有那些与云服务相关的才是转向目标。

大多数组织正在将其服务和数据转移到云中,以利用增加的灵活性、潜在的成本节约和在需要时扩展服务的能力。

令人遗憾的是,太多的企业依赖于“标准”云安装过程,而不是根据各自的需要来定制他们的云计算解决方案和安全设置。标准安装可以跨越许多不同的企业和公司来复制,这意味着所有的安全设置都是相似的——因此变得更容易受到网络攻击。

以这种方式思考一下:一个小偷可能闯入你家偷走你的个人财物。然而,同一个小偷也可能闯入银行,通过承担更大的风险并获得更大的回报。银行比你的个人家庭安全系数更高,但更大的收益值得一些盗贼去冒险。

现在把同样的原理类推到云计算。黑客们瞄准更大的云服务器,因为对他们而言那儿收益更大。想象一下,一个黑客闯入一个像Gmail[5]那样庞大的云数据库,并从数百万个电子邮件账户攫取数据。

但是,总有一些黑客瞄准简单的目标,其中包括那些内部服务器和数据系统安全性较差的公司。这样他们的收益可能会小一些,但他们更容易闯入并窃走你的敏感数据。

总而言之,云系统整体在本质上更趋于安全,作为更大的云服务提供商,如谷歌或亚马逊或微软需要更专注于确保尽可能的安全,以减少针对数百万账户网络攻击的威胁。

实际上黑客仍然以与以往相同的频率定位现场数据服务器。这只是因为已经转移到云服务的企业数量增加了,这就显示出针对云网络攻击的统计数据急剧增加了。

在云计算中的网络犯罪活动

保持云应用程序安全并降低网络攻击风险的关键因素是理解云系统安全性应该是一个共同的责任。云系统提供商需要专注于确保安全策略尽可能严格。

但是,作为客户,你也一样要确保你知道需要采取什么安全措施来保护你的数据。

云服务提供商每天面临各种类型的网络犯罪活动,下面是一些例子:

认证问题

当某人未经个人授权获取用户名和密码组合时,可能会发生未经授权的对系统的访问。

密码可以通过回复网络钓鱼(phishing)[6]电子邮件的方式被人获取,或者是回复声称来自合法服务提供商的假冒电子邮件,它要求用户登录一个假账户。

密码也可以通过使用密钥记录软件或使用暴力破解法获得。

黑客获得访问基于云的服务器账户最简单的方法之一就是猜测人们的密码。使用宠物名字或孩子名字的简单密码,对于黑客来说是太容易破解了,特别是如果这些名字在社交媒体账户上公开了就更容易被破解了。

同样,对密码提示问题选择简单的答案,而答案公开可用只会使黑客的工作更容易。

拒绝服务攻击

对云服务提供商的拒绝服务(DoS)攻击[7]可能使用户无法访问其账户。拒绝服务攻击发生在攻击者向主机服务器上的一个网站、群组或数个网站发送大量数据流,目的是阻塞服务器并使其无法访问。

拒绝服务攻击可以使用“僵尸网络”启动,这是一个分布式攻击源并使其更难以跟踪其起源的计算机网络。分布式拒绝服务攻击[8]被称为DDoS(Distributed Denial of Service)。

云计算的犯罪活动

一些网络犯罪分子将使用云计算账户创建专门用于犯罪目的的新账户。这样的账户可以使用僵尸网络来控制,僵尸网络随后被用于命令和控制DDoS攻击,或者发起网络攻击以克服云服务提供商服务器上的密码限制。

犯罪分子可能使用被盗的凭证和被盗的信用卡详细信息创建新的云计算账户,这使得跟踪攻击的起源更为困难。

恶意软件

虽然云服务提供商的服务器可能被严格监视并更新了防病毒和恶意软件扫描功能,但是它们仍然可能变得易受感染。

例如,如果一个用户的网站受到恶意软件的攻击,云提供商的服务器也可能被感染,从而传播到其他多个客户端的虚拟机。

网络或数据包嗅探

网络或数据包嗅探都是关于黑客拦截网络数据流的。通过网络传输的任何数据(包括密码)在未正确加密的情况下都可以被捕获和读取。在云计算环境中,正确加密密码和身份验证代码尤其重要,因为它们在用户访问云提供商的服务方面发挥了不可或缺的作用。

访问管理问题

令人遗憾的是,许多企业通常无法限制离职的员工访问云计算服务。一旦该员工离开组织,他们拥有的任何密码或其他访问信息都足以能够让他们危害企业的数据。

有些离职后的员工窃取、复制、删除或以其他方式修改信息,这已是广为人知的了。对一些人来说,攻击背后的意图可能纯粹是恶意的,但对于其他一些人来说,它的出发点可能只是为了开展一项竞争性的业务。

服务器上的物理攻击

云服务提供商提供的服务器仍然需要一个现实的地方。具有复杂安全系统的庞大数据中心通常拥有巨量的物理服务器阵列,用于存储每个用户的数据。

虽然不常见,但是这些服务器和数据中心可能会遭受物理攻击。2011年,有两个人攻击了芝加哥的数据中心,先使用了一名雇员的安全通行证和指纹访问数据中心,然后再把这名雇员扣为人质。

当你考虑云计算服务面临威胁的绝对数量时,毫不奇怪的是他们对其安全措施非常警惕。它们围绕用户数据的安全性提供尽可能多的安全措施,这使得它们比内部数据存储网络系统更加安全。

云服务提供商无法控制的是他们的用户如何对待自己的个人安全。这取决于你自己。

同类推荐
  • 云计算、网络安全和网络盗窃:网络世界防盗初学指南

    云计算、网络安全和网络盗窃:网络世界防盗初学指南

    网络犯罪层出不穷,保护自己的安全,防止受到攻击,似乎是一个艰巨的任务。幸运的是,有一些人人都能采取的措施,可以降低成为网络袭击对象的风险。保证基于云计算程序的安全和降低被袭击的风险,关键在于理解云安全的共同责任。云提供商需要全力确保实施尽可能严格的安全策略。
  • 数字博物馆研究与实践2009

    数字博物馆研究与实践2009

    本书汇集了“2009年北京数字博物馆研讨会”与会代表提交的60余篇论文和演讲报告、应用案例,分为数字博物馆(科技馆)发展研究探讨、数字博物馆(科技馆)多样性发展模式、数字技术在博物馆(科技馆)展陈中的应用、数字博物馆(科技馆)建设实践、数字博物馆(科技馆)实现技术和数字博物馆调研报告等六个部分。本书内容囊括了对数字博物馆(科技馆)建设宏观层面的全局思考以及微观层面的具体实践。在宏观层面,介绍了数字博物馆(科技馆)在国内外的发展现状与趋势,通过剖析典型案例,探讨数字博物馆(科技馆)建设的意义、目标、作用、建设原则、要素、特征及目前建设工作中存在的现实问题与对策。
  • 一本书读懂大数据

    一本书读懂大数据

    本书是深入研究互联网思维的经典之作,从互联网思维的定义到互联网思维应用的具体案例表现。作者深入浅出、条分缕析,全面阐述互联网思维的内核与精神,逐一点评当前关于互联网思维的各种观点。本书从最初级的互联网思维应用到高端的粉丝经济,平台建设,自媒体营销的方法都有详细讲解介绍。让读者了解什么是互联网思维的同时还能学会把互联网思维运用到自己的工作学习已经生活中。
  • 睡鼠说:个人电脑之迷幻往事

    睡鼠说:个人电脑之迷幻往事

    大多数记载个人电脑产业发展史的作品将个人电脑视为一种技术或者商业行为。但本书处处笔酣墨饱,深入探讨了催生第一台个人电脑的文化环境和思想氛围,即反主流文化和不断拓展的人类意识——有时甚至是在致幻剂作用下完成的。《睡鼠说》再现了上世纪六七十年代的旧金山湾区社会风貌,当时当地的一些梦想家们开始对计算机进行重新定义。书中既有LSD先锋肯·克西和电话黑客“嘎吱船长”,有《全球目录》和LSD,也有自制电脑俱乐部和“黑客准则”——信息的自由流通才是计算机的存在意义。全书妙趣横生、针砭时弊、发人深省。阅读这部划时代杰作,我们不难看清人本主义与科学技术的碰撞是如何创造历史的。
  • 无人机:知道这些就够了

    无人机:知道这些就够了

    不久的将来无人机将像智能手机一样司空见惯,而你对无人机的了解有多少?你知道无人机有哪些用途吗?无人机对你和你的家庭又会产生什么样的影响呢?知道这些就够了。
热门推荐
  • 国民女神甜如蜜

    国民女神甜如蜜

    鱼龙混杂的娱乐圈,十年辉煌,千万粉丝的支持,却敌不过幕后的一双黑手。十年前到今时今日,她似乎嗅到了阴谋诡计的味道,戏中戏,谜中谜,当她察觉时,他们已经身在戏中成为棋子。很好呐,这样才有趣,不是吗?卧……槽……说好的禁Y系呢?人前一副高冷内敛的模样,人后随时随地对她上0下0其0手是怎么回事?1V1,傲娇自恋的女王VS高冷腹黑的禁Y男。“乖,息影,我养你。”“不要,本女王喜欢演戏!”包子:“老妈,你不是说拍吻戏借位,找替身吗?那这是什么?……”手指向电视机,犀利的眼神看透一切。
  • 凰医帝临七神

    凰医帝临七神

    (原名《焚尽七神:狂傲女帝》)前世,她贵为巅峰女帝,一夕之间局势逆转,沦为废材之质。魂灵双修,医毒无双,血脉觉醒,一御万兽。天现异象,凰命之女,自此归来,天下乱之。这一次,所有欺她辱她之人必杀之!他自上界而来,怀有目的,却因她动摇内心深处坚定的道义。“你曾说,你向仰我,你想像我一样,步入光明,是我对不起你,又让你重新回到黑暗。”“你都不在了,你让我一个人,怎么像向仰你?!”爱与不爱,从来都是我们自己的事,与他人无关。带走了所有的光明与信仰。
  • 帝姬来袭:相爷,速速接招!

    帝姬来袭:相爷,速速接招!

    (一对一宠文,架空请勿考究)
  • 追妻无门:女boss不好惹

    追妻无门:女boss不好惹

    青涩蜕变,如今她是能独当一面的女boss,爱了冷泽聿七年,也同样花了七年时间去忘记他。以为是陌路,他突然向他表白,扬言要娶她,她只当他是脑子抽风,他的殷勤她也全都无视。他帮她查她父母的死因,赶走身边情敌,解释当初拒绝她的告别,和故意对她冷漠都是无奈之举。突然爆出她父母的死居然和冷家有丝毫联系,还莫名跳出个公爵未婚夫,扬言要与她履行婚约。峰回路转,破镜还能重圆吗? PS:我又开新文了,每逢假期必书荒,新文《有你的世界遇到爱》,喜欢我的文的朋友可以来看看,这是重生类现言,对这个题材感兴趣的一定要收藏起来。
  • 我老公他心机超深

    我老公他心机超深

    [男主重生女主虐渣追妻宠文]人人皆知,唐家太子爷的金屋里藏了个宝,揣在他的心尖尖上。可这个宝一心只想复仇,她气势如火,问专家,“怎么才能复仇?”专家问,“复仇对象,可有共同点?”俞冉冷笑,“都和我老公有关系。”帘子后面递来一张小纸条,专家照读,“那就利用你老公,哄他,爱他,讨好他,让他帮你。”“我怎么确定他会对我言听计从?”又有一张小纸条递来。“生个孩子,孩子会成为你们的羁绊。”俞冉若有所思,有道理!俞冉离开后,帘子打开,高大帅气的男人走了出来,专家一脸哈巴狗的模样,“爷,都按你的吩咐,我棒吗?”“嗯,这是你的钱。”……俞冉走到门外握着锦囊,不知为什么,有一种被安排的明明白白的感觉……
  • 追妻无门:女boss不好惹

    追妻无门:女boss不好惹

    青涩蜕变,如今她是能独当一面的女boss,爱了冷泽聿七年,也同样花了七年时间去忘记他。以为是陌路,他突然向他表白,扬言要娶她,她只当他是脑子抽风,他的殷勤她也全都无视。他帮她查她父母的死因,赶走身边情敌,解释当初拒绝她的告别,和故意对她冷漠都是无奈之举。突然爆出她父母的死居然和冷家有丝毫联系,还莫名跳出个公爵未婚夫,扬言要与她履行婚约。峰回路转,破镜还能重圆吗? PS:我又开新文了,每逢假期必书荒,新文《有你的世界遇到爱》,喜欢我的文的朋友可以来看看,这是重生类现言,对这个题材感兴趣的一定要收藏起来。
  • 不正常修真发展史

    不正常修真发展史

    一个秩序修行社会的小小少年,一个混乱修行世界万年大能。“我是你!”“???你再说一遍!”全新的修真世界的舞台正式拉开大幕。
  • 林中枪

    林中枪

    这从来不是什么豪迈的江湖,只有一代又一代人,在江湖之远庙堂之高,或刀或剑或枪或笔,挥斥方遒。
  • 十年犹待宋景生

    十年犹待宋景生

    青葱懵懂的那十年,有没有谁,愿意陪你一起走过人生黑暗?每个人一生都要遇上属于自己的那个人,穆凡始终记得那年晚冬,匆匆一遇下的那个白衣少年。她一度以为,他就是她生命里全部的意义,可经历家族不堪之后,他却成了她此生走不出的阴霾。而冷性内敛的宋景生,天性中有震慑于外的霸气,他在七年后重遇消失已久的穆凡,却甘愿放下身段一次又一次地主动示好,但穆凡却是携仇恨而归,早已不在是懵懂年少。时间没有冲淡爱情的分量,却加深了那场讳莫如深的恨。两人之间的爱情兜兜转转,他们像极了明知是错还义无反顾的傻瓜,而这场游戏难道真的会一败涂地?你是我生命中的全部意义,不论你在何方,我都在原地抛下我的骄傲,只为等你归来。
  • 安修鲁斯河之龙

    安修鲁斯河之龙

    安修鲁斯河是维拉的家乡,反正她是这样认为的,那里也是水龙族的栖息繁衍之地,记忆中,那里的水最清澈,风景也最漂亮,因为那里有她最美好的童年。