云计算渗透测试的考虑因素及建议




云计算渗透测试的考虑因素及建议


云计算渗透测试是一种通过模拟恶意代码的攻击来主动检查云系统安全的方法。


由于对基础设施的影响,渗透测试往往不适用于SaaS环境,在PaaS、IaaS中是允许的,但是需要一些协调。


云计算的渗透测试属于定期安全监控,以监控威胁、风险和漏洞的存在。而SLA合同将规定允许哪种类型的渗透测试,以及可以多久进行一次。


为了帮助企业安全主管高效实施云计算安全测试,以下我们整理了云计算渗透测试的快查清单以及相关重要注意事项:


云计算渗透测试清单


1.检查服务水平协议并确保云服务提供商(CSP)和客户之间已达成相关政策;


2.为维护治理与合规性,检查云服务提供商和订阅者之间的适当责任;


3.检查服务水平协议文件并跟踪CSP的记录,确定维护云资源的角色和责任;


4.检查计算机和互联网使用政策,并确保已按照正确的政策实施;


5.检查未使用的端口和协议,并确保应阻止相关服务;


6.检查存储在云服务器中的数据是否默认加密;


7.检查使用的双因素身份验证,并验证OTP以确保网络安全;


8.检查URL中云服务的SSL证书有效性,并确保是从正式的证书颁发机构(COMODO、Entrust、GeoTrust、Symantec、Thawte 等)购买的证书;


9.使用适当的安全控制检查接入点、数据中心、设备的组件;


10.检查向第三方披露数据的政策和程序;


11.检查CSP是否在需要时提供克隆和虚拟机;


12.检查云应用程序的正确输入验证,以避免Web应用程序攻击,例如XSS、CSRF、SQLi等。


云计算攻击


跨站请求


CSRF是一种旨在诱使受害者提交恶意请求以作为用户执行某些任务的攻击。


旁路攻击


这种类型的攻击对于云来说是独一无二的,并且可能非常具有破坏性,但它需要技巧和一定的运气。这种形式的攻击试图通过利用受害者使用云中共享资源的事实来间接破坏受害者的机密性。


签名封装攻击


该类型的攻击并非云环境独有,但仍然是一种危及Web应用程序安全性的危险方法。基本上,签名封装攻击依赖于对Web服务中使用的技术的利用。


  • 云环境中的其它攻击

  • 使用网络嗅探进行服务劫持

  • 使用XSS攻击的会话劫持

  • 域名系统(DNS)攻击

  • SQL注入攻击

  • 密码分析攻击

  • 拒绝服务(DoS)和分布式DoS攻击


云渗透测试的重要考虑因素


1.在云环境中的可用主机上执行漏洞扫描;


2.确定云的类型,是SaaS、IaaS还是PaaS;


3.确定云服务提供商允许的测试类型;


4.检查CSP的协调、安排和执行测试;


5.执行内部和外部渗透;


6.获得执行渗透测试的书面同意;


7.在没有防火墙和反向代理的情况下对Web应用程序/服务执行Web渗透测试。


云渗透测试的重要建议


1.使用用户名和密码验证用户;


2.通过关注服务提供商政策来保护编码政策;


3.采用强化的密码策略前必须告知用户;


4.敏感信息定期更改,例如用户帐户名、云提供商分配的密码;


5.保存在渗透测试过程中发现的信息漏洞;


6.对测试的密码使用加密协议;


7.针对SaaS应用程序使用集中式身份验证或单点登录;


8.使用最新的安全协议。


相关阅读

顶级云计算平台面临“云水坑攻击”

云计算面临的11大安全威胁

云计算的20大常见安全漏洞与配置错误


云计算渗透测试的考虑因素及建议

合作电话:18610811242
投稿邮箱:editor@aqniu.com





云计算渗透测试的考虑因素及建议

上一篇:中美科技巨头们要“倒霉”了?一大波反垄断法案在路上!
下一篇:罚罚罚!隐私泄露、大数据“杀熟”将绝迹?

相关推荐

卫生资格考试成绩 2 年滚动制,到底怎么计算?

卫生资格考试成绩 2 年滚动制,到底怎么计算?

1739 医护驿站

医学考试网课/题库/押题/圈题2021年卫生资格考试已经公布成绩,卫生资格考试成绩在初、中级各专业各科目中满分为100分。卫生资格考试初级、中级的各科目合格标准均为60分。一次通过考试的几率还是很大的,但每年依然有很多人的成绩游离在分数线以下。卫生资格考试成绩实行两年为一个周期的滚动管理办法,在连续的2个考试年度内通过同一个专业4个科目的考试,方可取得该专业

海南舰入列!一起探访15层楼高的首型两栖攻击舰,超气派!

海南舰入列!一起探访15层楼高的首型两栖攻击舰,超气派!

713 南国都市报

今年4月23日我国自主研制的首型两栖攻击舰海南舰入列海军它可以搭载哪些装备?具备执行哪些任务的能力?近日,记者探访海南舰↓15层楼高的海南舰里都有些什么?海南舰约有15层楼高和现役的海军航空母舰山东舰、辽宁舰的高度几乎一致甲板采用紧凑型的边岛式布局最大限度提高甲板作业面积海南舰的坞舱主要搭载气垫艇或者通用登陆艇车辆库主要搭载重型装甲装备如主战坦克、两栖装甲车

SolarWinds 黑客攻击本可被预防?

SolarWinds 黑客攻击本可被预防?

1891 E安全

前情提要一位美国高级政府官员本月早些时候承认,如果那一时期采取基本的安全措施,SolarWinds黑客事件作为美国历史上最大的网络安全事件之一,可能会被阻止或最小化。具体内容6月3日参议员罗恩·怀登在给媒体的信中表示,网络安全和基础设施安全局(CISA)代理主任布兰登威尔士Wyden目前已回复了关于放置在受害者代理系统中的防火墙是否有助于阻止SolarWin

索纳塔中汽研碰撞测试A柱弯折,海外相同测试拿到满分,北京现代偷工减料“实锤”了?

索纳塔中汽研碰撞测试A柱弯折,海外相同测试拿到满分,北京现代偷工减料“实锤”了?

1005 NBD汽车

记者丨董天意日前,北京现代索纳塔的中汽研C-NCAP(中国新车评价规程)碰撞测试结果引发热议。有提前曝光的现场照片显示,北京现代索纳塔在正面40%偏置碰撞试验后,A柱出现较为明显的弯折痕迹。据悉,受检的2020款索纳塔270TGDiDCTGLS精英版为北京现代索纳塔的最低配车型,官方售价为17.18万元。截至目前,C-NCAP官网仅发布了该车型100%正面刚

C-NCAP最新测试成绩盘点,起亚KX3垫底,传祺GS4傲视群雄!

C-NCAP最新测试成绩盘点,起亚KX3垫底,传祺GS4傲视群雄!

1673 车漫部落

自从去年中保研“资料被盗”事件后,此前被网友调侃是“五星批发部”C-NCAP的风头就被抢走了不少,人们对C-NCAP关注度也没有以往那么高了,2021年过了一半,C-NCAP的近况如何呢?漫哥在其官网看到,C-NCAP其实2021年已经公示5款新车碰撞测试结果,其中包括了三款SUV车型,两款小型轿车。按照惯例,一般测试完6辆车之后,C-NCAP就会官宣一个批

央视走进我军首艘两栖攻击舰:有15层楼高,能将登陆力量攥指成拳

央视走进我军首艘两栖攻击舰:有15层楼高,能将登陆力量攥指成拳

808 演兵场

图片说明:央视截图东方网·演兵场6月22日报道:今日,一条“央视记者独家探访两栖攻击舰海南舰”的视频火遍全网,迅速登上各个热搜榜。报道中,央视记者不仅登上了我国首艘两栖攻击舰海南舰的甲板、坞舱等战位,还体验了一把升降机。图片说明:央视截图一走近被誉为“小平顶”的海南舰,央视记者王刚就被其“身高”震撼到了。他说道:走近海军海南舰31舰,第一印象就是高,它的高度

微软大中华区高级管理团队双焕新 加持长远战略与行业渗透

微软大中华区高级管理团队双焕新 加持长远战略与行业渗透

258 微软科技

(本文阅读时间:6分钟)2021年6月21日,中国北京——微软公司今天宣布,2022新财年其大中华区高级管理团队的最新变动——任命微软副总裁邹作基(HoraceChow)全面主持微软大中华区战略,推动“微软三年计划”的长期增长举措,并深化行业渗透,发力行业云在数字化转型中的主导作用;同时任命包嘉峰(JoeBao)为微软中国区总裁。邹作基和包嘉峰将同时直接向微

早报|日本1000份安全带测试数据确认造假;奥迪2026年起只推纯电新车

早报|日本1000份安全带测试数据确认造假;奥迪2026年起只推纯电新车

928 腾讯汽车

车友们早上好!BB哥为您送上今日早报//维权女车主将公布特斯拉提供的不完整数据6月20日,上海车展特斯拉车顶维权当事人张女士再次通过社交媒体发布声明,称遭到恐吓以及网络攻击,对于网络的不实言论,已做好证据保全会依法追究造谣者的法律责任。此外,该车主还敦促特斯拉尽快提供完整数据,并表示接下来会把之前特斯拉提供的不完整数据公布。特斯拉维权女车主再发声。//首汽约

私房话

“他最近抑郁了?原来只是出轨了。”|恋爱里的小丑竟是我自己。

324 曲玮玮

我发现了一个规律,女生总是喜欢在爱情里自我感动。为什么很多女孩明明被渣却不自知,还沉浸于自己编造的甜蜜爱情里?就是因为她们的脑补能力太强,有着莫名其妙的同情心,和异常强大的同理心。男朋友犯了某个错误,正在想道歉理由时,女生已非常懂事的为他找好了借口。然后自我感动到:“唉,我真是太善解人意了,他一定会更爱我的吧?”女生啊,有时候一个人就可以完成一场恋爱,她们就

私房话

真的,谈恋爱哪有杀老公好看

1019 八卦电影

大雨,深夜,一个男人跌跌撞撞走在街头。他不断摔倒在地上,身上带着血,满身都是泥污。他喃喃自语,见人就说——帮帮我,帮我杀了我妻子吧!不管你要多少钱,我都愿意!旁边的人觉得这就是个疯子,都不予以理会。看到没人理会,这个男人疯狂地大声喊,“救救我!怎么才能杀了我妻子.....”什么样的深仇大恨,让他做出这么变态的选择?《出轨的话就死定了》2020年开头出现的这个

私房话

我的2020年终总结,全在这些表情包里了

1511 每日豆瓣

我的工作我的思绪我的想法收到工资前的我收到工资后的我从前面对傻缺甲方的我现在面对傻缺甲方的我我的副业我的生活我的学习我的考试我的年度计划完成情况我的周末我的运动我的身材我的脸皮我的头发我的运气我的性格我的友情我的爱情我的技能我的心态我的假期从前和别人吵架的我现在和别人吵架的我我的饭量网购前的我网购后的我从前爸妈叫我相亲现在爸妈叫我相亲我向往的生活我真实的生活

私房话

不管夫妻还是情人,关系再好,也不要伸手要这三样东西!

1811 商界管理圈子

阅读本文前,请您先点击本文标题下面的蓝色字体“商界管理圈子”再点击“关注”,这样你就可以继续免费收到文章了,每天早上7:00准时分享,请放心关注.............................................在感情的世界里,伸手要和主动给,完全是两回事。如果一个人真的爱你,无需你开口,对方就会主动给你。倘若你开口提了,伸手要了,意义

私房话

人到中年,遇上灵魂伴侣,是劫不是缘

1451 阅世悦人

来源|精彩女人(ID:jcnv365)文|十七朵呀草在结他的种子,风在摇他的叶子,我们站着,不说话,就很美好。我们来这世上走一遭,如果能遇到一个心意相通,相知相爱的伴侣相守一生,是一件非常幸福的事。关于灵魂伴侣,每个人在单身的时候都曾有过美好的幻想。然而,有太多人误解了灵魂伴侣的真正含义。多少人得陇望蜀,缘木求鱼,到最后也没有好好珍惜已经得到的,却一辈子都对

私房话

“不结婚就死给你看!”30岁女子遭母亲逼婚,生完孩子后她母亲后悔了……丨天亮说早安

1733 湖北经视

朱军今年37岁,妻子刘艳30岁两人在今年年初奉子成婚刘艳怀胎十月剖腹产生下了女儿女儿现在已经三个多月了然而两人从相识到现在一年多的时间真正在一起生活的日子不过两个多月更不正常的是有了婚礼,有了孩子妻子却不愿领证不愿回两人的家妻子刘艳说举行婚礼前恰逢他的生日正好可以领取结婚证成为结婚纪念日可是朱军却提出日子要有父母决定拒绝了刘艳的提议之后又因诸多巧合一直拖到了

私房话

爸,你早就不爱我妈了吧?

1785 青年文摘

点击上方蓝字“青年文摘”右上角“...”点选“设为星标”添加★标不再错过推送每天8点12点20点不见不散~作者:关山月来源:凯叔讲故事ID:kaishujianggushi我一直相信一句话:教育永远是从生活中习得的。最好的教育,是父母相爱;最好的家庭,是不断成长。爸,你早就不爱我妈了吧?如果孩子问你,你怎么回答?当然爱啊,要不然怎么会有你。小孩子懂什么,一边

私房话

够了,别再劝我“降低标准”了。

287 一个人Alone

很多事情凑合一下就行了你都三十岁了要求别那么高学会降低标准才是聪明人的做法......可是降低标准不就等于否定过去的自己吗?够了别再劝我降低标准了我发现,新世纪的“离谱”就是,亲戚给你介绍的对象,别说你不喜欢了,你甚至会产生世纪迷思——“在他们眼里,我真的就只配这样了吗?”比如说,我月薪好几万的朋友,被介绍了一个工作稳定薪资稳定的月入三千的男人,还被说你是打

私房话

晚安 | 感情的最高境界就是守候彼此的孤独

1263 深夜谈吃

晚安|第一千七百六十八夜来自佚名▲长按图片,保存你的晚安音乐选歌:Sake推荐理由:听听歌,早点睡。睡前谈心「感情的最高境界就是守候彼此的孤独」▼这一年就快要过去了这两天在规划着跨年的事情时想起有一年我去迷笛的音乐节一边对深夜的稿子一边摇头晃脑一晃眼时代变得面目全非,我也成长了好多能跟我分享一下你们2020年的感受么最深刻的感悟或者最难忘的记忆都可以说多长都