還能再漲23%!AI寵兒NVIDIA成大摩明年首選AMD FSR 4.0將與RX 9070 XT顯卡同步登場羅永浩細紅線最新進展,暫別AR,迎來AI Jarvis構建堅實數據地基,南京打造可信數據空間引領數字城市建設下單前先比價不花冤枉錢 同款圖書京東價低于抖音6折日媒感慨中國電動汽車/智駕遙遙領先:本田、日產、三菱合并也沒戲消委會吹風機品質檢測結果揭曉 徠芬獨占鰲頭 共話新質營銷力,2024梅花數據峰會圓滿落幕索尼影像專業(yè)服務 PRO Support 升級,成為會員至少需注冊 2 臺 α 全畫幅相機、3 支 G 大師鏡頭消息稱vivo加碼電池軍備競賽:6500mAh 旗艦機+7500mAh中端機寶馬M8雙門轎跑車明年年初將停產,后續(xù)無2026款車型比亞迪:2025 款漢家族車型城市領航智駕功能開啟內測雷神預告2025年首次出席CES 將發(fā)布三款不同技術原理智能眼鏡realme真我全球首發(fā)聯發(fā)科天璣 8400 耐玩戰(zhàn)神共創(chuàng)計劃iQOO Z9 Turbo長續(xù)航版手機被曝電池加大到6400mAh,搭驍龍 8s Gen 3處理器普及放緩 銷量大跌:曝保時捷將重新評估電動汽車計劃來京東參與榮耀Magic7 RSR 保時捷設計預售 享365天只換不修國補期間電視迎來換機潮,最暢銷MiniLED品牌花落誰家?美團旗下微信社群團購業(yè)務“團買買”宣布年底停運消息稱微軟正與第三方廠商洽談,試圖合作推出Xbox游戲掌機設備
  • 首頁 > 網絡安全頻道 > 云安全

    科技云報道:Serverless或許沒有你想象中的安全

    2023年05月12日 15:51:30   來源:科技云報道

      科技云報道原創(chuàng)。

      隨著云計算技術的進一步成熟,Serverless已成為引領云計算下一個十年的技術熱點。

      Serverless能夠幫助開發(fā)者無需關注服務器、按照實際使用付費且可以享受服務自動彈性伸縮,將更多的精力放到業(yè)務邏輯本身。據Gartner預測,2025年將有50%以上的全球企業(yè)采用Serverless架構。

      盡管采用Serverless已成為大勢所趨,但Serverless框架是否真的安全?有人認為,使用Serverless云服務相當于把基礎架構托管給了云服務商,一切云服務安全都由云服務商來負責,采用Serverless甚至會比現有的基礎云服務更安全。

      事實真的如此嗎?

      Serverless面臨的安全風險

      Serverless面臨的主要挑戰(zhàn)是云服務商只負責云的安全性,而不是云中的安全性。這意味著Serverless應用程序不僅仍然面臨傳統應用程序面臨的風險和漏洞,例如:跨站點腳本、訪問控制中斷、數據庫注入、敏感數據泄露、不安全的反序列化等,而且還面臨著Serverless架構特有的安全挑戰(zhàn)。

      風險一:增加攻擊面

      Serverless函數使用來自各種事件源的輸入數據,包括 HTTP API、云存儲、IoT設備連接和隊列。這大大增加了攻擊面,因為其中一些部分可能包含不受信任的消息格式,標準應用程序層保護可能無法正確檢查這些格式。如果暴露了用于獲取輸入數據(例如協議、向量和函數)的連接鏈接,則可以將其用作攻擊點。

      風險二:安全配置錯誤

      由于云服務提供商提供的設置和功能配置不安全,Serverless應用程序容易受到網絡攻擊。

      例如,DoS攻擊經常發(fā)生在Serverless應用程序中,這是由于函數和主機之間的超時設置配置錯誤,其中低并發(fā)限制用作對應用程序的攻擊點。攻擊者還可以通過插入函數調用來利用函數鏈接,其中他們延長函數事件的執(zhí)行時間比預期更長,從而允許DoW攻擊并增加Serverless函數的成本。

      此外,使用公共存儲庫(如GitHub和S3存儲桶)中未受保護的功能也會由于敏感數據泄露而造成DoW攻擊。這是因為攻擊者利用公開的函數,其中包含代碼中硬編碼的未受保護的機密和密鑰。

      風險三:身份驗證中斷

      Serverless應用程序是無狀態(tài)的,在其體系結構中使用微服務會使獨立函數的移動部分面臨身份驗證失敗的風險。

      例如,如果在具有數百個Serverless函數的應用程序中僅對一個函數的身份驗證處理不當,則會影響應用程序的其余部分。攻擊者可以專注于一個功能,通過不同的方法訪問系統,如自動暴力破解等。

      風險四:特權過大功能的威脅

      Serverless生態(tài)系統依賴于許多獨立的函數,每個函數都有自己的角色和權限。職能之間的大量交互有時可能導致職能在其權利上享有過多的特權。例如,不斷訪問數據庫并更新其他函數的功能可能是一個巨大的風險,因為它對參與者可見。

      風險五:使用已知漏洞的組件

      Serverless應用程序通常使用JavaScript(或TypeScript)或Python語言。Python或 JavaScript的開發(fā)人員通常使用大量第三方組件來完成不同的任務。這些組件可能存在漏洞,使用它們會使Serverless應用程序容易受到攻擊。

      保護Serverless安全性的最佳實踐

      當然,面對Serverless面臨的安全風險,企業(yè)可以采用多種Serverless應用程序安全最佳實踐,其中包括:

      不要僅僅依賴WAF保護

      擁有WAF很重要,但它不應該是保護Serverless應用程序的唯一防線。如果僅依靠WAF保護,安全性可能會有很大的漏洞。

      因為WAF只能檢查HTTP流量,這意味著WAF只會保護API網關觸發(fā)的函數,它不會針對其他事件觸發(fā)器類型提供保護。如果函數從不同的事件源觸發(fā),比如:通知(物聯網、短信和電子郵件;代碼修改;數據庫更改;流數據處理;云存儲事件等,則WAF無濟于事。

      使用自定義函數權限

      事實上,Serverless應用程序中超過90%的權限已被過度許可。盡管在考慮Serverless應用功能級別時,設置權限可能會令人望而生畏,但不應使用一刀切的方法。一個常見的Serverless安全錯誤是設置更寬松且功能更大的策略,未能最小化單個權限和功能角色會使攻擊面大于應有的范圍。

      DevSecOps團隊必須與編寫函數的開發(fā)人員坐下來,查看每個函數的用途并創(chuàng)建適當的函數級別權限。確定每個函數的用途后,可以為每個函數創(chuàng)建合適的權限策略和唯一角色。慶幸的是,整個過程可以使用各種自動化工具來助力。

      進行代碼審核

      Black Duck Software調查了企業(yè)中常用的1000個應用程序,發(fā)現其中96%都使用了開源軟件。研究人員還發(fā)現,60%的軟件都包含安全漏洞,其中一些漏洞已經存在了四年以上。這使得代碼所有權和真實性成為一項嚴重的安全風險。

      隨著開源軟件的盛行,單個Serverless函數可能包含來自不同外部源的數千行代碼。因此,想要提高Serverless的安全性,執(zhí)行代碼安全審計至關重要。

      保持對CI/CD的控制

      代碼漏洞可以通過嚴格的CI/CD來緩解,即使它聽起來很難。

      攻擊者可能會通過各種方式溜進來,甚至會在不被發(fā)現的情況下潛入企業(yè)內部造成嚴重破壞。若要確保不會發(fā)生這種情況,必須創(chuàng)建一個策略和策略,以便在生成期間執(zhí)行代碼分析,然后再上線,并確保每個函數都已通過CI/CD。

      通過AI密切關注所有攻擊指標

      每天只有幾百個函數都可以在日志中生成數十億個事件,因此很難確定哪些事件是重要的。即使熟悉Serverless應用特有的攻擊模式,也不可能掃描所有攻擊模式,這就是為什么必須使用AI工具來增加Serverless的安全性、效率和可見性。

      使函數超時

      所有函數都應具有嚴格的運行時配置文件,但通常不直觀地創(chuàng)建適當的Serverless函數超時。函數的最長持續(xù)時間可以特定于該函數。DevSecOps 團隊需要考慮配置的超時與實際超時。大多數開發(fā)人員將超時設置為允許的最大值,因為未使用的時間不會產生額外的費用。

      但是,這種方法可能會產生巨大的安全風險,因為如果攻擊者成功注入代碼,他們就有更多的時間來造成損害。較短的超時意味著它們可以更頻繁地攻擊,這被稱為“土撥鼠日”攻擊,但它也使攻擊更加明顯。因此,作為Serverless安全性最佳做法,是必須使函數超時。

      減少對第三方的依賴

      開發(fā)人員通常從第三方派生組件,最好檢查其來源是否可靠以及它們所引用的鏈接是否安全,采取此預防措施可避免意外漏洞,務必檢查開源平臺中使用的組件的最新版本。

      大多數開發(fā)人員更喜歡在現代應用中使用開源組件,這使得檢測任何問題或跟蹤代碼中的漏洞變得更加困難。最好使用最新版本并及時獲得更新,并提前做好準備。

      為此,可以定期檢查開發(fā)論壇上的更新,使用自動依賴項工具,并避免使用依賴項過多的第三方軟件。

      處理憑證

      建議將敏感數據存儲在安全的位置,并使其可訪問性極其有限,必須特別注意API密鑰等憑據。同時,應將環(huán)境變量設置為運行時間評估設置,然后在配置文件中部署時間。

      最好的方法是定期輪換密鑰,即使被黑客入侵,可以確保切斷對黑客的訪問。每個組件、開發(fā)人員和項目都必須具有單獨的密鑰,并加密敏感數據和環(huán)境變量。

      保護軟件開發(fā)生命周期

      軟件開發(fā)生命周期定義了構建應用程序、在整個生命周期中對其進行管理以及簡化開發(fā)過程。但是,不安全的應用程序可能會帶來巨大的業(yè)務風險。易受攻擊的應用程序可能會導致個人數據丟失,并對企業(yè)業(yè)務聲譽造成無法彌補的損害。

      在開發(fā)階段集成安全性可確保授權并確保Serverless應用程序的正常工作,它還涉及不斷審查弱點條件,并確保應用程序與安全實踐集成。

      地理考慮

      開發(fā)人員應記住,在部署應用模塊時,某些地理注意事項可能會對Serverless安全性產生負面影響。從不同地理位置部署的代碼可能會產生與代碼相關的問題。例如,紐約的開發(fā)人員將使用US-East-1時區(qū),而來自亞洲的開發(fā)人員將在部署設置中使用完全不同的時區(qū)。

      結語

      毫無疑問,新機遇伴隨著獨特的挑戰(zhàn)。Serverless架構引入了一種新的應用程序開發(fā)范例,但是企業(yè)在處理應用程序基礎結構時,也必須承擔額外的安全責任。

      因此,在采用Serverless時,需要更謹慎和明智地嘗試安全應用程序最佳實踐。

      文章內容僅供閱讀,不構成投資建議,請謹慎對待。投資者據此操作,風險自擔。

    即時

    新聞

    明火炊具市場:三季度健康屬性貫穿全類目

    奧維云網(AVC)推總數據顯示,2024年1-9月明火炊具線上零售額94.2億元,同比增加3.1%,其中抖音渠道表現優(yōu)異,同比有14%的漲幅,傳統電商略有下滑,同比降低2.3%。

    企業(yè)IT

    重慶創(chuàng)新公積金應用,“區(qū)塊鏈+政務服務”顯成效

    “以前都要去窗口辦,一套流程下來都要半個月了,現在方便多了!”打開“重慶公積金”微信小程序,按照提示流程提交相關材料,僅幾秒鐘,重慶市民曾某的賬戶就打進了21600元。

    3C消費

    華碩ProArt創(chuàng)藝27 Pro PA279CRV顯示器,高能實力,創(chuàng)

    華碩ProArt創(chuàng)藝27 Pro PA279CRV顯示器,憑借其優(yōu)秀的性能配置和精準的色彩呈現能力,為您的創(chuàng)作工作帶來實質性的幫助,雙十一期間低至2799元,性價比很高,簡直是創(chuàng)作者們的首選。

    研究

    中國信通院羅松:深度解讀《工業(yè)互聯網標識解析體系

    9月14日,2024全球工業(yè)互聯網大會——工業(yè)互聯網標識解析專題論壇在沈陽成功舉辦。