云上风险“听诊器”——华为云威胁检测服务火热公测中

核心提示企业业务迁移上云后,账户和网络活动的收集与聚合变得简单,但企业安全团队对事件日志数据进行持续的识别分析变得比较耗时。再者,一般安全服务对IAM、CTS、VPC、DNS这类基础服务日志中的安全风险暂时无法检测或检测能力较弱,很容易成为黑客入侵

企业迁移到云后,帐户和网络活动的收集和聚合变得简单,但企业安全团队需要时间来持续识别和分析事件日志数据。再者,一般的安全服务暂时无法检测IAM、CTS、VPC、DNS等基础服务日志中的安全风险,或者检测能力较弱,容易成为黑客的短板。

IAM、CTS、VPC、DNS等服务在日常业务运营中经常遇到的主要威胁如下:

IAM常见的安全问题是暴力破解。暴力破解,又称穷举法、枚举法,是一种流行的密码破解方法。攻击者通过系统地组合密码的所有可能性,逐一验证所有可能的结果,直到找到正确的密码。攻击者一旦成功登录云服务,就可以获得云服务的控制权限,进而进行窃取用户数据、植入挖掘程序、勒索加密等恶意操作,严重危害企业数据安全。

CTS通常会面临异常行为。异常行为包括管理事件异常和数据事件异常。管理异常事件往往涉及黑客通过恶意IP调用API,通过API改变云账户中安全组、路由、ACL的网络访问权限,从而修改账户密码。事件的异常值对数据库进行异常操作,如批量访问、批量下载等。一个典型的事件是SaaS一家公司的数据库被删除,导致该公司的商业小程序当时无法访问。据透露,数百万商家的业务基本关闭。

一般来说,VPC在APT攻击中会遇到异常水平扩散带来的安全问题。从近几年的安全事件中我们可以看到,攻击者的攻击行为已经从破坏性攻击逐渐转变为具有特定政治或经济目的的可持续高流量攻击。无论是从著名的洛克希德·马丁网络杀伤链,还是近年来著名的勒索软件和挖矿病毒,这些攻击都有一些显著的特点:一旦边界的防线被攻破或绕过,攻击者可以在数据中心内部横向移动,而内部中心基本上没有安全控制手段来阻止攻击。

DNS劫持是安全领域常见的攻击手段。通过攻击或伪造DNS,改变域名与目标网站ip地址的映射关系,使域名映射到错误的IP地址,导致用户无法访问目标网站。DNS劫持会直接影响用户体验。如果新媒体、电商、教育等网站的域名被劫持,会直接造成网站流量和用户的损失。此外,如果诱导金融行业的用户使用账号密码登录钓鱼网站,个人信息就会被泄露,可能直接给用户造成经济损失,给企业造成信誉损害。

华为云威胁检测服务通过应用各种先进的检测技术,如威胁情报、AI检测引擎、关联模型等,可以对IAM、CTS、VPC、DNS服务的日志进行分析。,从而及时发现账号登录的破坏操作,跟踪审计网络的异常行为,识别网络设备和节点的流量变化,发现连接的陌生号码。同时,MTD会将异常报警吐给态势感知服务,并链接其他安全服务采取进一步的行动。此外,为了满足合规性的要求,MTD还支持将日志分析结果转储到OBS bucket中,满足安全事件回溯的要求,并第一时间为运维人员提供短信和语音报警能力。

华为的云威胁检测服务可以称为云上风险的“听诊器”,可以持续监控恶意活动和未授权行为,补充其他服务的检测能力,第一时间识别风险,避免潜在威胁引发的安全事件,帮助企业提高安全运营效率,保障业务连续性。

目前,华为云威胁检测服务正在火热内测中,用户可以登录华为云官网申请体验。

 
友情链接
鄂ICP备19019357号-22