0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

云、安全性以及如何保护基础架构

李敏 来源:dingyang598 作者:dingyang598 2022-07-30 16:32 次阅读

云计算太大而不能消失,但又不会太大而不能倒下。我们需要创建一个几乎不可能被渗透的完全加密和经过身份验证的基础设施。

最近通过华硕实时更新功能对笔记本电脑用户进行的民族国家攻击清楚地表明,“云”不是一个安全的计算平台——它只是一种允许用户将计算任务从一个物理位置转移到另一个物理位置的经济模型以最小的工作量中断并且无需构建自己的数据中心的成本。然而,基础设施投资的这种减少伴随着安全方面的巨大成本。

私有企业数据中心现在与来自云提供商的额外计算能力相结合,创建了混合模型。这种做法从云提供商创建了大规模的多租户数据中心,许多客户端托管在一个数据中心中,各个客户端之间没有防火墙。这使得模型具有成本效益。它还使云提供商的所有客户端都容易受到攻击。

如果恶意软件从一个客户端泄露,那么所有客户端都可能成为该恶意软件的目标,因为它们之间不存在防火墙。这种威胁变得更糟,因为任何人都可以执行固件更新,而无需对更新潜在恶意固件或更新本身的人进行身份验证。

硬盘、RAID 控制器、LAN 控制器、GPU、BMC 和服务器中的主机处理器的固件更新是不安全的,除非通过弱用户名和密码组合。它们布满了漏洞和后门,很容易被攻破。因此,所有服务器都有可以被利用的巨大攻击面。编写良好的恶意软件可以很容易地持久化,以便在重置、重新启动或重新安装操作系统时仍然存在。

确实,受影响的系统可以脱机、重新刷机并重新投入使用,但情况会变得更糟。传统的攻击会留下某种痕迹,通过分析这些痕迹,我们通常可以找出发生了什么以及将来如何避免它们。正如 2019 年 2 月 26 日 EEWeb 专栏“ Cloudborne Punches Hole in Cloud Security ”中所报道的那样,Eclypsium 的安全分析师确定了使用英特尔的软件防护扩展 (SGX) 来隐藏只有攻击者才能看到的攻击的潜力。 传统的恶意软件扫描程序和当前的防火墙都无法检测到这种攻击。并且由于攻击是不可检测的,因此假设类似的攻击已经成功执行并非没有道理。

发现固件攻击的唯一方法是事后,一旦服务器停止服务并且所有固件都已与出厂默认设置以及此后任何已知良好的更新进行比较。目前,这几乎是不可能实现的,因为大多数固件都没有签名以保证其真实性。我们无法验证当前固件是否没有恶意软件并且是由制造商提供的。事实上,我们甚至不能保证从制造商网站下载的新版本固件没有恶意软件,因为它根本没有签名。华硕的违规行为表明,固件及其所有更新的真实性和完整性对于阻止犯罪者分发具有有效签名的恶意固件更新至关重要。

那么如何在云中检测和阻止恶意软件的传播呢?

为了过滤传入和传出的流量,我们必须从不基于易受攻击的遗留处理器架构的防火墙开始,而是基于硬件,因为已经证明基于软件的方法不能足够安全。这些防火墙必须支持签名和完全认证的固件安装和更新过程,并且它们绝不能向外界泄露私钥,即使程序员或用户犯了严重错误。此外,它们必须对 Meltdown、Spectre、Cloudborne 和任何其他硬件攻击无懈可击,它们必须能够学习正常的流量模式并能够防御攻击,同时防止恶意软件的入侵和渗出。

云提供商将需要安装具有新颖且真正安全的网络接口卡 (NIC) 的服务器,充当本地防火墙。同时,分支机构、公司、银行及其最终用户之间的所有宽带连接——以及所有其他通信,由于流经它们的流量的性质,需要安全——应该通过为每一端配备真正安全的防火墙来保护。

多租户公共云需要通过部署防火墙来隔离所有客户端,这些防火墙 (1) 不使用不安全的处理器,(2) 不使用行业标准的硬盘或 SSD,以及 (3) 不支持未经身份验证的固件更新与未签名的固件。这些防火墙必须部署在连接到互联网的每个入口和出口点的外围,并且——对于防火墙来说是新颖的——必须同时过滤两个方向的流量(双向、全双工)以检测恶意软件的渗漏。

云计算太大而不能消失,但又不会太大而不能倒下。但是,我们可以通过首先保护外围,然后是端点和网关(或聚合器)来实现任意两个端点之间的非常高级别的安全性。此外,需要硬件来确保通信安全以及对设备和用户进行身份验证。完全加密和经过身份验证的基础设施几乎不可能被渗透。在此基础上进行改进,使用强大的生物识别措施来阻止使用密码将使基础设施比现在更安全、更安全、甚至更方便。

审核编辑:彭静
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    39

    文章

    7638

    浏览量

    136886
  • 服务器
    +关注

    关注

    12

    文章

    8751

    浏览量

    84741
  • 软件
    +关注

    关注

    69

    文章

    4585

    浏览量

    86834
收藏 人收藏

    评论

    相关推荐

    在跨境电商中,如何确保网络节点的安全性和合规

    在跨境电商中,确保网络节点的安全性和合规是至关重要的。以下是一些关键措施: 1、数据保护:加强数据保护是提高安全性的重要方面。这包括确保所
    的头像 发表于 09-25 13:45 113次阅读

    固态电池安全性怎么样

    固态电池在安全性方面表现出显著的优势,这主要得益于其独特的固态电解质结构。以下是对固态电池安全性的详细分析:
    的头像 发表于 09-15 11:47 210次阅读

    利用JTAGLOCK特性增强设备安全性

    电子发烧友网站提供《利用JTAGLOCK特性增强设备安全性.pdf》资料免费下载
    发表于 09-14 10:06 0次下载
    利用JTAGLOCK特性增强设备<b class='flag-5'>安全性</b>

    请问DM平台访问安全性如何控制?

    DM平台访问安全性如何控制?
    发表于 07-25 06:10

    解析电动车充电架构安全保护解决方案

    电动车充电安全性的重要,并介绍充电设备的安全保护架构和注意事项,以及由 Murata(村田制作
    的头像 发表于 07-17 10:04 320次阅读
    解析电动车充电<b class='flag-5'>架构</b>与<b class='flag-5'>安全</b><b class='flag-5'>保护</b>解决方案

    NFC风险与安全性:揭示NFC技术高安全性的真相

    在数字化日益普及的今天,NFC(近场通信)技术因其便捷和高效而被广泛应用。然而,当提及NFC时,一些人可能会联想到潜在的风险。本文将深入探讨NFC风险,并强调其高安全性的特性,揭示NFC技术在
    的头像 发表于 06-29 13:03 584次阅读

    蓝牙模块的安全性与隐私保护

    蓝牙模块作为现代无线通信的重要组成部分,在智能家居、可穿戴设备、健康监测等多个领域得到了广泛应用。然而,随着蓝牙技术的普及,其安全性和隐私保护问题也日益凸显。本文将探讨蓝牙模块在数
    的头像 发表于 06-14 16:06 364次阅读

    开关电源安全性测试项目有哪些?如何测试?

    总结而言,通过对开关电源进行过压保护、过流保护、短路保护、绝缘电阻测试、高压测试以及温升测试等一系列全面的安全性检测,可以充分评估电源的可靠
    的头像 发表于 05-23 17:41 668次阅读
    开关电源<b class='flag-5'>安全性</b>测试项目有哪些?如何测试?

    DC电源模块的安全性能评估与测试方法

    电压稳定性、输入电流范围、输入电流保护等方面的测试。测试方法可以是逐步增加输入电压或输入电流,观察模块的工作状态和保护功能。 2. 输出安全性测试:包括输出电压范围、输出电压稳定性、输出电流范围、输出电流
    的头像 发表于 03-08 11:15 503次阅读
    DC电源模块的<b class='flag-5'>安全性</b>能评估与测试方法

    监控解决方案有哪些?

    监控解决方案可以帮助组织实时监测其基础架构、应用程序和服务的性能、可用安全性。不同的
    的头像 发表于 12-07 17:14 678次阅读

    为工业应用选择高安全性功率继电器

    为工业应用选择高安全性功率继电器
    的头像 发表于 12-05 15:11 379次阅读
    为工业应用选择高<b class='flag-5'>安全性</b>功率继电器

    Android安全性保护你的应用和用户数据

    其次,数据传输加密也是一个重要的安全性方面。在应用中,数据的传输经常涉及到敏感信息,例如用户的个人信息、登录凭证等。为了保护这些敏感信息不被窃取或篡改,应用开发者应该使用安全的通信协议,例如
    的头像 发表于 11-25 11:24 1203次阅读

    求助,为什么说电气隔离安全性比较高?

    为什么说电气隔离安全性比较高?
    发表于 11-02 08:22

    MCU是怎么为物联网端点设备提高安全性的?

    MCU 是怎么为物联网端点设备提高安全性的?
    发表于 10-17 08:53

    新型内存架构增强安全性

    (QRNG)的开发商,可实现弹性加密。 对于量子计算所承诺的所有进步,它也有很大的潜力破坏常见活动的安全性,并可能导致敏感健康和财务数据的更多数据泄露,以及挑战数字文档的完整,甚至破坏某些加密货币加密。 在与EE Times的
    的头像 发表于 10-13 15:41 589次阅读
    新型内存<b class='flag-5'>架构</b>增强<b class='flag-5'>安全性</b>