2018年上半年国内公有云云上资产合规现状报告

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序把安全装进口袋

自2005年亚马逊发布AWS伊始,云计算历经十数年的发展,已被广泛应用于各个领域,云计算支出在全球IT支出中的比例不断提升,并形成了一个新兴的、高达数千亿美元的全球市场。

在国内,2009年成立的阿里云引领了云计算风潮。在完成一定的技术积累和客户普及教育后,目前,我国的云计算产业已进入一个较长的高速增长期,在国家政策的大力扶持下,加之阿里云、腾讯云等大型公有云厂商的大力推动,我国云计算市场的规模急剧扩张,网络效应和规模效应明显放大,并已成为我国IT产业一个新的高速增长点。

然而,在各个公有云厂商努力开疆拓土,打造各自的云计算帝国的同时,云上资产的合规性问题也日益凸显:

一方面,越来越多的互联网企业和传统企业依托公有云厂商提供的服务开展业务或进行数字转型,企业的数字资产正在向云上集中,云上资产的安全与合规显得尤为重要。而公有云厂商在某种程度上已经与上云企业形成了责任共担关系:上云企业必须依托公有云厂商在基础设施、平台乃至软件层面提供的安全能力来构建云上业务的安全体系,公有云厂商在安全和合规层面也承担了比传统的IDC厂商和网络运营商更多的责任和义务,安全与合规能力的输出也已成为其核心竞争力之一。

另一方面,云计算本身的开放性、便捷性、多样性、高性价比,以及公有云厂商在安全方面的努力,不仅吸引着正常的企业用户,同样也吸引着网络黑灰产从业者:越来越多的网络黑灰产通过购买公有云服务,将用于攻击、诈骗、引流的网站和服务器置于云中,进一步降本提效。同时,还可利用公有云提供的安全能力与企业和安全厂商进行对抗。这迫使公有云厂商必须加强对云上资产的合规审计能力,做到及时、准确地识别云上资产及服务的违规、滥用行为,强化对公有云内容和行为安全的管控力度,承担起相应的社会责任。

(1)撞库:撞库攻击指的是黑客通过收集互联网上已泄露的用户账户信息,生成对应的字典表,再利用部分用户相同的注册习惯(即使用相同的用户名和密码),尝试登陆其它的网站或应用,以获取新的可利用账户信息。

(2)爬虫:爬虫又称为网页蜘蛛,是一种按照既定规则,自动抓取网络上的指定信息的程序或脚本,可分为遍历爬取网页超链接的网页爬虫和构造特定API接口请求数据的接口爬虫两类。

(4)网络钓鱼:网络钓鱼是构造带有欺骗性的电子邮件或伪造的Web站点,以吸引受害者提交敏感信息,或向目标传递并植入恶意程序的一种社会工程攻击方式,常被用于执行网络欺诈和网络入侵。按照攻击载体,网络钓鱼可分为网站钓鱼、邮件钓鱼、短信钓鱼、IM社交钓鱼、移动APP钓鱼等类型。

(6)僵尸网络:僵尸网络(Botnet)是攻击者出于恶意目的,传播僵尸程序bot以控制大量计算机,并通过一对多的命令与控制信道所组成的网络。需注意的是,这个网络并非物理意义上具有拓扑结构的网络。

(1)内容类数据;通过定向监控手段(云清平台)获取的违规/恶意网站及其内容数据。

(2)样本类数据:通过广谱监控手段(TH-Karma平台)获取的黑灰产工具样本。

(3)流量类数据:通过蜜罐监控手段(TH-Karma平台)获取的黑灰产攻击流量数据。

(4)黑IP/域名类数据:通过第三方合作、蜜罐监控手段(云清平台及TH-Karma平台)获取的黑IP/域名数据。

数据取样说明

本报告的数据取样主要采取以下几种方式:

(1)关键词取样:根据特定的关键词及关键词组合,从全集数据中提取与特定分析对象或特定分析场景有关的数据子集。主要用于数据统计或趋势分析。

(2)相似度采样:根据文本或样本数据的相似度,从全集数据中提取具有较高相似度的数据子集。主要用于数据分类统计或案例分析。

(3)随机采样:对未知类型或内容数据进行简单随机采样,抽样比例根据具体的分析场景决定,主要用于情报线索发现或关键词校验。

(4)分层采样:对已知工具/事件数据按既定的标签规则分为若干子集,对每个子集中的数据随机抽取部分数据进行分析,抽样比例根据具体分析场景决定,主要用于案例分析或关键词校验。

在国内公有云厂商中,针对阿里云的攻击次数占比最高,达55.32%,针对腾讯云的攻击次数占比居第二,为27.34%,其他依次是UCLOUD、华为云、青云、百度云、金山云、京东云。这与国内公有云厂商的市场份额占比排名基本趋同(此处忽略了部分公有云厂商较细微的市场份额差异)。

值得注意的是,如果按月统计攻击次数占比,阿里云和腾讯云的占比在大多数月份都呈小幅上升趋势(排除2月份春节的数据样本偏差影响),这也与公有云市场份额的集中化趋势基本趋同。

除自动化扫描或漏洞利用行为外,有14.36%的攻击行为为撞库攻击。对此类攻击行为按月进行次数统计,可以看到有明显的上升趋势(排除2月份春节的数据样本偏差影响)。

此外,我们还发现,三成左右的撞库攻击使用了重叠度较高的新的字典库,疑似与我们在2018年上半年监控到的数起社工库地下交易事件有关。考虑到从数据泄露到流出至暗网、Q群、Telegram群等进行小范围交易,再到大规模散播的时延一般在三到六个月左右,我们可以推断,到2018年下半年,撞库攻击将进一步增加。

受限于数据获取的渠道及样本噪点的影响,我们的监控渠道对DDoS攻击和爬虫两类攻击的捕获率偏低,导致在数据统计结果中这两类攻击次数低于我们的经验预期,无法判断其趋势走向,故在本报告中不对此做详细分析。但从我们获取的黑灰产交易数据来看,近6个月针对阿里云和腾讯云服务器的DDoS攻击空单(即没人接单或接单完不成)量明显增多,侧面反映了阿里云、腾讯云等云厂商在抗DDoS方面的努力已有一定成效。

在国内公有云厂商中,从阿里云主机发起的攻击次数占比最高,达60.65%,从腾讯云主机的攻击次数占比居第二,为23.51%,其他依次是金山云、UCLOUD、华为云、百度云、京东云。

若按月统计攻击次数占比,阿里云和腾讯云的占比在大多数月份都呈一定幅度的上升趋势(排除2月份春节的数据样本偏差影响)。究其原因,我们认为这与阿里云、腾讯云在2018年上半年的一系列促销优惠活动有关:诸如前述的学生机,以及老客户6元机等云主机资源被越来越多的黑灰产用于对外发起攻击。

同时,我们还发现,超过三成(33.67%)的攻击均为撞库攻击,且逐月呈现一定幅度的上升趋势(排除2月份春节的数据样本偏差影响)。结合前文中3.4章节的分析结果,我们可以推断,到2018年下半年,从公有云主机对外发起的撞库攻击将进一步增加。

受限于数据获取的渠道,我们的监控渠道无法准确判断被用于对外攻击的云主机中哪些是最初目的就是用于黑灰产攻击,哪些又是被黑后的失陷主机,而单纯基于DGA域名规则进行判断也存在一定的局限性,且相应的数据统计结果远低于我们的经验预期。因此,在本报告中不对这一方面做详细分析。

结合金山毒霸在端上的恶意站点感知数据,以及威胁猎人采集的黑灰产活动数据,我们发现,除了前述各类网络攻击威胁外,公有云厂商还面临较严重的云上内容合规问题:大量恶意、违规网站利用公有云部署便捷、性价比高和防护能力强的特点,在公有云上搭建并对外开展网络赌博、网络色情、网络钓鱼、网络传销、内嵌挖矿等非法活动。

这类网站为了躲避监管,大多都会利用低价的批量域名和云主机资源,每隔1-3天随机切换域名和主机。这种操作手法在云上的网络钓鱼活动中也大量出现。

我们通过对各公有云中网络钓鱼类非法内容的数据统计发现,钓鱼网站最常见的仿冒网站类型分别是:银行、游戏、电商、P2P金融、赌博。

赌博类钓鱼网站同样受世界杯的影响出现激增现象,预计世界杯结束后会有所回落。

值得注意的是,随着数字货币的大热,主打“交易即挖矿”等新兴概念的网络传销也正在兴起,并与一些网络欺诈行为相结合,已诱使不少人深陷其中。

在云计算普及的当下,各大云计算服务提供商也承担着重要的角色,对违规内容和业务的审计能力也成为云计算服务提供商的标准能力。除了各大云计算厂商自身的投入之外,行业的联动及第三方服务提供商的能力合入也在提升整体安全审计效率。互联网生态快速变化过程中,安全体系的迭代存在更大压力。

*本文作者:威胁猎人Threathunter,转载注明来自FreeBuf.COM

THE END
1.免费公有云云服务支撑大规模公有云的Kubernetes改进与优化 (1) 于Kubernetes实现了自己的容器公有云,在这个过程中,需要对Kubernetes进行一定的改进与优化。 架构如下: [图片] 网易开发了自己的一个容器服务平台,将OpenStack的IaaS层和Kubernetes容 来源:社区博客 支撑大规模公有云的Kubernetes改进与优化 (3) 下篇 ...https://www.163yun.com/search/5YWN6LS55YWs5pyJ5LqR5LqR5pyN5Yqh
2.安徽公有云软件有限公司安徽公有云软件有限公司多年来专注于金蝶软件开发的代理,咨询热线:13856928802王经理http://www.ahgyyrj.com/
3.公有云注册账户流程公有云注册账户流程学起来啦赞1 1人点赞 打赏 0人打赏 还没有人打赏,快来当第一个打赏的人吧! 推荐阅读 求K3 Cloud 产品注册流程 哪位有k3 Cloud 产品注册流程 我现在通过客户账号已经注册好了 但是不知道哪里下载license。 就是在申请的地方下载许可文件 文章 1,197 产品注册激活流程 文章 4,20...https://vip.kingdee.com/article/76355290232637440
1.深入浅出私有云与公有云的世界科技创新在数字时代的大潮中,云计算已成为企业数字化转型不可或缺的力量,想象一下,您的数据和应用程序如同书籍,而云就像是图书馆,您可以选择在自家书房(私有云)安心阅读,或在公共图书馆(公有云)享受丰富资源和便利,本文旨在帮助您理解这两种云服务模式的区别,让您做出更适合自己的“云端阅读”选择。 https://www.fangetong.com/post/19424.html
2.云平台系统拓扑图云平台原理烂漫树林的技术博客是一种提高企业内资源利用率的手段,同时,基于云平台上提供的各种服务,也方便企业内部的开发。 但对于企业本身来说,其硬件资源是自行组建的.(如 自建机房 自购服务器等) (2)、公有云平台 公有云平台就是提供给大众使用的云平台 任何人或者任何企业均可以在公有云平台内去购买申请相应的资源. ...https://blog.51cto.com/u_14230/6962127
3.2023年中国云计算产业链上中下游市场分析(附产业链全景图)2.公有云市场规模 2021年,我国公有云市场继续高歌猛进,规模增长70.8%至2181亿元,有望成为未来几年中国云计算市场增长的主要动力。其中,IaaS、PaaS、SaaS市场规模分别为1614.7亿元、196亿元、370.4亿元。 数据来源:信通院、中商产业研究院整理 3.市场结构 https://www.seccw.com/document/detail/id/19607.html
4.七牛云入选“中国公有云对象存储服务提供商发展态势图”近日,计世资讯发布《2018-2019年中国公有云对象存储服务市场发展趋势研究报告》,七牛云凭借在公有云对象存储领域领先的技术优势以及良好的客户口碑,入选“中国公有云对象存储服务提供商发展态势图”。 上海2019年4月22日 /美通社/ -- 近日,作为中国 ICT 产业权威的市场研究和咨询机构,计世资讯 (CCW Research) 发布...https://www.prnasia.com/story/243544-1.shtml
5.私有云架构图私有云公有云架构图私有云网络架构图更高的安全性:私有云架构图可以为组织提供更高的安全性,因为它可以在组织内部进行管理和控制,并且可以更好地保护组织的数据和资源。 更好的性能:私有云架构图可以为组织提供更好的性能,因为它可以根据组织的需求进行定制,并且可以更好地满足组织的业务需求。 更高的可扩展性:私有云架构图可以为组织提供更高的可扩...https://cloud.tencent.cn/developer/information/%E7%A7%81%E6%9C%89%E4%BA%91%E6%9E%B6%E6%9E%84%E5%9B%BE-article
6.国内公有云市场占有率,公有云市场占有率不断下降吗在当今数字化时代,公有云服务在企业的信息化建设和数字化转型中扮演着至关重要的角色,关于公有云市场占有率是否不断下降这一问题,需要深入分析国内公有云市场的多方面情况才能得出较为准确的结论。 二、国内公有云市场现状 图片来源于网络,如有侵权联系删除 ...https://oo7.cn/251518.html
7.公有云网盘企业公有网盘华为云为你分享云计算行业信息,包含产品介绍、用户指南、开发指南、最佳实践和常见问题等文档,方便快速查找定位问题与能力成长,并提供相关资料和解决方案。本页面关键词:公有云网盘。https://www.huaweicloud.com/theme/148703-5-G-undefined
8.企业公有云企业公有云版为企业带来哪些好处?除了享有个人版及专业版的所有功能外,还能享受以下特权超大的基础空间,满足海量存储 提供2TB超大基础存储空间,可为企业储存超100000 份文件。无论企业多少人,都可以统一协调地一起工作。 ※(1TB ≈ 1048576M,每份文件按10M估计) 免费预览更多专业文件格式,可私密批注 企业公有云版...https://www.babel.cc/p/enterprise.do
9.公有云的基本优势一些人仍然犹豫是否要放弃本地系统、私有云或混合云解决方案,而“全盘”投入公共云。这就是他们所忽略的。 现在成为公有云服务提供商可谓时机未到。研究公司Gartner 的数据显示,公有云服务市场规模预计将在 2018 年达到 1864 亿美元,较 2017 年增长 21% 。预计到 2021 年,市场收入将翻一番,达到 3020 亿美元。https://www.eb.ac.cn/article/5514304333335874
10.ZFile自建免费个人公有云网盘系统支持对接第三方储存阿里云...支持S3 协议, 阿里云 OSS, FTP, 华为云 OBS, 本地存储, MINIO, OneDrive 国际/家庭/个人版/世纪互联版/SharePoint, , 七牛云 KODO, 腾讯云 COS, 又拍云 USS. 快速开始 在开始阅读下面文章时,你需要知道. 可能需要一点点的基本知识 需要有点耐心 ...https://ld246.com/article/1624575875261/comment/1624830926675
11.中国公有云:大挑战大潜力界面新闻·JMedia这些因素会使迁移工作变得复杂,在与公有云提供商进行合作时,问题往往更加严重。就成本而言,中国企业通常不得不创建迁移所需的大多数硬件和软件,从而面临巨额开支。这意味着,中国的公有云提供商不能像其他国家的提供商那样,保证其服务在迁移后产生立竿见影的效果——降低IT成本。https://www.jiemian.com/article/2385695.html
12.公有云的发展现状和公有云的优缺点公有云,也称为公共云,是一种云计算模式,其中计算资源(如服务器、存储和应用程序)由云服务提供商拥有并运营,用户可以通过互联网访问这些资源,并根据使用量付费。 (图片来源网络,侵删) 1、市场规模:随着数字化转型的推进,全球公有云市场正在快速增长,据市场研究机构预测,到2025年,全球公有云市场规模将达到8321亿美...https://www.shiwaiyun.com/article/post/264906.html
13.公有云赛道正发生两个深层次演变公有云赛道正发生两个深层次演变 工业场景的入局难点有哪些? 图片来源@视觉中国 文| 星船知造,作者 | 王动,编辑 | 严小方 目前云计算在我国呈现阶梯状特点,不同行业的应用水平差距明显: 互联网和信息服务行业处于第一梯队,已基本实现云计算的深化应用。https://www.tmtpost.com/6369700.html
14.棉花糖公有云欢迎来到以用户体验为优先的棉花糖公有云,我们提供稳定高速的国内、国际虚拟主机,云服务器产品,强大的功能,高效率的客户支持,简洁易用的面板,值得您的信赖 - Powered by ? Prokvm云服务器管理系统https://mht-cloud.yankekeji.cn/
15.公有云厂商有哪些,阿里云怎么样目前市面上公有云厂商比较多,例如阿里云、百度云、天翼云、亚马逊云、谷歌云、微软、金山云、华为云、腾讯云等等。那么,阿里云怎么样? 图片来源:图虫创意 公有云厂商有哪些?目前市面上公有云厂商比较多,例如阿里云、百度云、天翼云、亚马逊云、谷歌云、微软、金山云、华为云、腾讯云等等。那么,阿里云怎么样?https://www.cifnews.com/article/131830
16.NovelBrain?—Solar企业版公有云,为用户搭建定制化公有云平台2015年,国内最大云计算供应商烈冰科技在NovelBrain?云计算研发中取得新突破,实现了国际首个Hadoop-Docker生物信息云计算框架和国际首个可视化监控系统。NovelBrain?—Solar企业版公有云是烈冰科技迄今为止发布的最高性能的云计算平台,可为大型企业用户提供搭建定制化公有云平台的服务。Solar企业版公有云集成多个软件...https://health.ifeng.com/c/7fUm661RH2n