调查:三分之一的企业未加密云端敏感数据

发布时间 - 2022-09-21 14:13:41    点击率:1419次

Orca最新公共云安全报告指出,大多数企业虽将云安全列为自身IT首要工作重点,却一直忽视了云端数据的基本安全措施。报告揭示,36%的企业在其云端资产中混有未加密的敏感数据,如公司秘密和个人身份信息等。

全球新冠肺炎疫情加快了迈向云计算的转变,因为突然大规模转为远程办公迫使公司保证员工能从任何地点访问业务系统。

Gartner预测,今年花在全球公共云计算服务上的支出会增长20.4%,达到4947亿美元,并预计2023年将达到近6000亿美元。

在匆忙将IT资源挪到云端的过程中,企业难以跟上不断扩大的云攻击面和日渐增加的多云复杂性。Orca报告指出,目前网络安全熟手短缺的状况又进一步恶化了企业的这种窘境。

在Orca Security的联合创始人兼首席执行官Avi Shua看来,云端风险并不比本地环境中的风险大,只不过,这两种风险不一样。

“在本地环境中,企业可以更好地控制其基础设施。”Shua称,“然而,这未必是好事。相比很多企业,云服务提供商用来确保基础设施安全的专用资源通常要丰富得多。共享责任模式下,企业仍然对其在云端运行的应用程序和服务负责,所面临的风险与本地环境类似。云安全不同于本地环境安全的地方在于文化转变:云端任何事务都比本地快得多,而且存在更多托管服务,带来了异于本地环境的安全威胁。

越来越难以修复所有漏洞

企业难以跟上每天曝出的诸多漏洞。很多企业在修复新发现漏洞方面都力不从心,而且有些企业连很早之前发现的漏洞都还没修复。

报告揭示,许多企业甚至存在十几年前就披露了的漏洞;并指出,严重漏洞构成了78%的初始攻击途径,应尽快修复。

“一些企业仍然存在此类老漏洞,是因为常留有不支持更新操作系统的过时应用程序,无法轻松修复。”Shua表示。

Shua建议,如果是这种情况,企业应尝试将这些系统与其他资产隔离开来,防止接触环境中其他部分。

“另一个原因是有时候团队职责不明确,问题分配不当,导致漏洞长时间未得到修复。”Shua补充道。她表示,修复所有漏洞几乎是不可能的,企业应当认清这一点;团队必须了解哪些漏洞可对公司最敏感、最有价值的信息构成最大风险,从而进行战略性修复。

Log4Shell漏洞问题依然存在

2021年12月,Apache Log4j曝出严重零日漏洞。这个名为“Log4Shell”的漏洞非常便于利用,可致未经身份验证的远程代码执行,并且刚披露之时尚未推出可用的补丁。开源开发人员匆忙发布的几个补丁反而又引入了新的漏洞,一直到第四个补丁发布,问题才终于得到解决。

然而,报告称,企业仍然受到此漏洞的影响。近5%的工作负载资产仍然存在至少一个Log4j漏洞,其中10.5%是面向互联网的。2021年12月至2022年1月间发现的Log4j漏洞中,有30%仍未解决,其中6.2%可能会暴露个人身份信息。

容器和容器镜像中也存在相当多的Log4j漏洞。报告指出,镜像的问题尤其严重,因为每次使用镜像时都会重现这些漏洞。

被忽视的资产成了攻击者的入口

攻击者常利用被忽视的资产进入企业环境。其中一种被忽视的资产是使用CentOS 6、32位Linux、Windows Server 2012等不受支持的操作系统,或超过180天仍未修复的云资产。

报告称:“一些企业仍然存在遭忽视的资产,是因为他们仍留有不支持更新操作系统的老旧应用程序。”

Orca指出,平均而言,企业资产中11%处于安全遭忽视的状态,且10%的企业有超过30%的工作负载处于安全遭忽视的状态;19%的已知攻击路径将被忽视的资产作为初始访问攻击途径;而所有遭忽视的资产中,绝大多数是容器,近半数运行的是不受支持的Alpine操作系统版本。

漏洞源于密钥错误配置

Gartner预测,到2025年,超过99%的云数据泄露源自可预防的最终用户错误配置或错误操作。

管理员可以使用AWS Key Management Service(KMS:密钥管理服务)创建、删除和管理用于加密AWS数据库和各种产品中所存数据的密钥。8%的企业采用公共访问策略配置KMS密钥。报告指出:“这么做尤其危险,因为给恶意方铺设了相当便捷的攻击途径。”

此外,99%的企业使用至少一个默认KMS密钥。

79%的企业持有至少一个使用时长超过90天的密钥。报告称,最佳做法是设置密钥只要使用时长超过90天就必须轮换,从而限制被盗IAM(身份与访问管理)访问密钥提供AWS账户访问权限的时长。

大约51%的企业没有为其Google Storage存储桶配置统一的存储桶级访问权限。报告指出,“如果没有统一设置权限级别,攻击者就可以横向移动并获得更高的权限级别,通过创建或更新其有权访问的角色的内联策略,还可以提升其特权。”

公司需保护其最有价值的数据资产

公司最有价值的资产包括个人身份信息、客户及潜在客户数据库、员工和人力资源信息、企业财务信息、知识产权,以及生产服务器。公司需采用最高安全标准保护此类资产,并在决定哪些风险需首先缓解时将之排在最高优先级。

大约36%的企业在文件、存储桶、容器和无服务器环境中存放有秘密和个人身份信息等敏感数据。

报告称:“加密可大大降低敏感数据遭无意暴露的可能性,而且只要不被破解,就能消除数据泄露的影响。”

此外,35%的企业有至少一项面向互联网的工作负载在Git存储库中存有敏感信息。Orca报告中写道:“网络罪犯可以轻易提取这些信息,并使用这些信息来入侵你的系统。”

来源:数世咨询

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线