威脅2:
數(shù)據(jù)丟失對于消費者和企業(yè)雙方而言,數(shù)據(jù)丟失都是非常嚴重的問題。而存儲在云中的數(shù)據(jù)則可能因為其他的原因而造成丟失。云服務供應商的一次刪除誤操作,或者火災等自然因素導致的物理性損害,都可能導致用戶數(shù)據(jù)丟失,除非供應商做了非常到位的備份工作。但數(shù)據(jù)丟失的責任并非總是只在供應商一方,比如如果用戶在上傳數(shù)據(jù)之前加密不妥當,然后自己又弄丟了密鑰,那么也可能造成數(shù)據(jù)丟失。
延伸
許多承諾性政策里都要求組織對數(shù)據(jù)安全進行持續(xù)的審計記錄或其他形式的文檔存檔。如果組織存儲在云中的數(shù)據(jù)發(fā)生了丟失,將會導致組織的承諾陷入困境。
威脅3:
賬戶或服務流量劫持黑客通過網(wǎng)絡釣魚、欺詐或利用軟件漏洞來劫持無辜的用戶。通常黑客根據(jù)一個密碼就可以竊取用戶多個服務中的資料,因為用戶不會為每個服務設立一個不一樣的密碼。對于供應商,如果被盜的密碼可以登陸云,那么用戶的數(shù)據(jù)將被竊聽、篡改,黑客將向用戶返回虛假信息,或重定向用戶的服務到欺詐網(wǎng)站。不僅對用戶自身造成損失,還將對供應商的聲譽造成影響。
延伸
賬戶和服務劫持及通常伴隨的證書盜竊,仍位列威脅前列。竊取證書后攻擊者通常都可以進入云服務里的一些關鍵性領域,破壞其機密性、完整性和可用性。企業(yè)組織應該對這種技術手段做必要的防范,以及采取一些深層次的防御手段來保護數(shù)據(jù)免受外泄危機。同時應該禁止用戶和服務之間共享賬號證書,必要的話還應采取雙重驗證機制。
威脅4:
賬戶或服務流量劫持對于每位CIO來說最大的噩夢就是自己公司敏感的內部數(shù)據(jù)落入了競爭者之手,這也讓高管們寢食難安。云計算則為這一問題增加了新的挑戰(zhàn)。2012年11月,北卡萊羅納州大學和RSA公司的研究者發(fā)布的報告就顯示了在同一臺物理機上,一個虛擬機如何利用側通道計時信息來提取出另一個虛擬機的私有密鑰。但是在許多案例里,攻擊者甚至不需要這么復雜的操作。如果一個多租戶的云服務數(shù)據(jù)庫設計不妥當,或許就會因為一個漏洞而導致所有客戶的數(shù)據(jù)遭殃。
延伸
大多數(shù)供應商都在努力加強他們服務的安全機制,而對于消費者來說他們未必能很好的理解他們在使用、管理和監(jiān)控云服務過程中可能牽涉到的安全問題。薄弱的接口和API設置會讓企業(yè)組織陷入許多安全性問題,影響機密性、可用性等。










共0條 [查看全部] 網(wǎng)友評論