
国内某单位云上数据泄漏案例
数据泄露事件解读
可能性一:由于某开发人员疏忽,将代码片段上传至CSDN ,导致云账户AKSK及储存桶访问端点暴露,不法分子收集利用了公网上开放的该信息,潜入未加密存储访问权限设定不合理的私有储存桶。造成数据大规模泄漏。
警示:首先要保证储存桶的合理ACL设置,合理的访问控制权限是保障数据安全的第一道防线,其次对敏感数据信息,应当尽可能地设定数据加密。保证在数据库、储存桶被异常访问的情况下,黑客仍然难以拿到敏感的原始数据。
可能性二:安全研究平台LeakIX认为,管理方使用的某云平台Elasticsearch数据库存放检索数据,使用kibana服务来进行可视化管理,而该服务默认向公网开启,使用了默认的用户名密码,暴露端口为5601,暴露在公网上目缺乏合话的密码及访问控制策略,最终导致数据泄漏。
警示:应当禁止使用默认的账户口令,同时对服务端口暴露情况进行排查探测,避免脆弱服务,敏感端口暴露在公网。

云上安全事件频发的原因归类

云服务安全为什么难做 - 云上日志种类多,数据量大,缺乏重点审计
阿里云、腾讯云、华为云:存在日志的云服务超过70+种,可审计的行为类型超过10000+类可能造成安全事件的高危行为:需要重点审计的行为,超过300+类
例:某跨国软件公司 (500个研发人员) ,一个月产生的云服务日志量,超过20GB,从未进行过云日志审计。

云服务安全为什么难做 - 云服务合规/数据问题不归云厂商解决
· 云上配置合规、数据泄露、密钥泄露等相关安全问题不归云厂商负责,归用户负责;
· 对于私有云来说,云环境与公有云平台相比,为租户提供的安全服务保障较为不足。
· 对平台和租户来说,均应加强对云上操作、配置合规、数据安全的审查。

合规要求 - 等保云计算扩展要求、数据安全法 要求严格
数据安全法
重要数据的处理者应当按照规定对其数据处理活动定期开展风险评估,并向有关主管部门报送风险评估报告。
国家机关应当依照法律、行政法规的规定,建立健全数据安全管理制度,落实数据安全保护责任,保障政务数据安全。
《信息安全技术 网络安全等级保护基本要求》(云计算扩展要求)
云计算扩展要求
应实现不同云服务客户虚拟网络之间的隔离。
应提供对虚拟资源的主体和客体设置安全标记的能力,保证云服务客户可以依据安全标记和强制访问控制规则确定主体对客体的访问。
应在不同等级的网络区域边界部署访问控制机制,设置访问控制规则。
应在检测到网络攻击行为、异常流量情况时进行告警。
应对云服务商和云服务客户在远程管理时执行的特权命令进行审计,至少包括虚拟机删除、虚拟机重启。
“十四五”数字经济发展规划
依法依规做好网络安全审查、云计算服务安全评估等,有效防范国家安全风险。
推行普惠性“上云用数赋智”服务,推动企业上云、上平台,降低技术和资金壁垒,加快企业数字化转型。
宵明云平台态势管理解决方案 - 能力框架

宵明云平台态势管理解决方案 - 技术原理
业务无感知
宵明使用只读的权限,通过云平台提供的 API 接口,获取云资源配置信息、云行为日志信息,用于检测资源的配置是否存在安全风险、云上行为是否存在风险、是否存在云上敏感数据泄漏等问题。

保障云上数据安全,防止数据泄露

满足云上合规,检查配置错误

云上身份安全检查

AgentLess扫描,无负担主机检测

混合云 (多云) 安全统一管理

宵明部署场景

宵明云平台态势管理解决方案 - 持续左移,覆盖全生命周期

宵明云平台态势管理解决方案 - 关键价值和收益
云上持续合规监管

云上数据保护

多云统一安全管理
业务场景
当下组织企业多云架构,混合云架构运用普遍。多云场景下资产众多,监管运维跨平台的审计费时费力,难以短时快速地进行资产梳理。
解决方案
宵明帮助用户实现多云资源的统一管理。根据提供的平台账户,自动进行梳理资产,建立企业资产清单,自动发现资产,并持续更新资产状态。针对不同云上资源,宵明-CSPM集成各大云服务商API,自动化发现、识别、管理云上资源解决用户多云环境下难以统一管理资产的难题。
实现价值
只需在一个平台上即可实现管理所有不同云环境中的身份和资源、配置关系,实现跨多云环境的统一可见性和控制能力。评估多云平台上人员身份、网络配置、数据和计算资源的风险并确定风险修复优先级,同时给出建议以修复解决安全风险。
通过持续的风险检测对云基础设施的行为和配置项进行告警,从租户侧的身份策略、资源和网络配置定义安全边界。


