保護雲端原生系統的四個層次:雲端、叢集、容器 、程式碼

雲端原生防護採用縱深防禦方法,將雲端原生系統的防護策略分成「雲端原生防護 4C」四個層次


雲端原生運算是一種在雲端內建構及執行可擴充式應用程式的一種軟體開發方法,不論在公有雲、私有雲、企業內或混合雲等環境,其結合了開放原始碼與非開放原始碼兩種軟體來部署應用程式,如包裝在個別容器中的微服務 (microservice) 即是一例。容器 (如 Docker 容器) 會將所有必要的軟體和應用程式包裝到隔離獨立的處理程序內部。由於企業經常跨多台主機執行多個容器,因此還需要使用 Kubernetes 這類的容器協調系統,並透過持續整合/持續交付 (CI/CD) 工具,遵循 DevOps 方法來管理和部署。最終,雲端原生技術將使企業能徹底發揮雲端資源的效益,不僅能減輕負擔、加快反應速度,而且管理起來也更輕鬆。 

如同任何仰賴各種環環相扣的工具與平台的技術一樣,雲端原生運算環境的資安扮演著相當重要的角色。如果有什麼是資安專家們一致認同的看法,那就是:今日沒有任何現代化的複雜軟體系統是「完全無法駭入」的,沒有 100% 無法被滲透的系統、裝置或環境。也因此,才會衍生出一種所謂「縱深防禦」的資安防禦方法,這是一個從軍事領域借用到網路資安領域的概念。

縱深防禦的方法採用多層式控管,在企業內各個不同環節設置資安屏障來提供多重保障,以防萬一某個環節失效或遭駭,還有其他環節可提供保護。雲端原生防護就是採用這樣的方式,將雲端原生系統的防護策略劃分成如下圖「雲端原生防護 4C」所示的四個不同層次。

The 4Cs of Cloud-native Security 雲端原生防護 4C。
圖 1:雲端原生防護 4C。
繼續閱讀

Mac 惡意程式 XCSSET:感染 Xcode 專案,對 Safari 與其他瀏覽器發動 UXSS 攻擊並利用零時差漏洞

最近趨勢科技發現一種罕見的感染手法,專門感染 Xcode 開發專案。經過進一步調查之後,我們在某開發人員的 Xcode 專案中發現了原始惡意程式,深入追查之後更找到其他惡意檔案。在這調查過程當中,最值得注意的是我們發現了兩個零時差漏洞攻擊手法:其中一個是利用 Data Vault 的某個缺陷來竊取瀏覽器的 Cookie;另一個則是用來操控開發版本的 Safari 瀏覽器執行惡意行為。

此威脅比尋常,因為其惡意程式碼是注入於本地端 Xcode 專案當中,因此當該專案在產生應用程式時就會執行惡意程式碼,這對 Xcode 開發人員來說尤其特別危險。當我們發現受害的開發人員將其專案分享到 GitHub 之後,此威脅也隨之升高,使用者若將此專用應用到自己的開發專案當中,會造成類似供應鏈攻擊的效果。此外,我們也從 VirusTotal 之類的來源發現到此威脅,表示這項威脅已經擴散開來。

以下摘要說明我們對此威脅的分析結果,詳細攻擊細節請參閱相關技術摘要。首先,我們將此惡意程式命名為「TrojanSpy.MacOS.XCSSET.A」其幕後操縱 (C&C) 相關檔案命名為「 Backdoor.MacOS.XCSSET.A」。

此惡意程式主要經由 Xcode 專案以及從此惡意程式所衍生的應用程式散布。目前還不清楚惡意程式一開始是如何進入被感染的系統,因為照理講這些系統主要開發人員在使用。這些 Xcode 專案已遭修改,因此當專案在產生應用程式時就會執行惡意程式碼,進而使得 XCSSET 的主要惡意程式被植入到受害系統上執行。此外,受害使用者的登入憑證、帳號以及其他重要資料也可能遭竊。

XCSSET 進入受害系統之後可能出現以下行為:

繼續閱讀

家裏 Wi-Fi 總是卡卡的?半夜小孩房發出藍光…..是有人假鬼假怪,還是真的卡到陰?!

-網路總是卡卡的是犯了什麼禁忌?
-已經熟睡的小孩房,棉被縫隙發出藍光?
-半夜漆黑的客廳發出令人發毛的笑聲
是҉ #鬼҉月҉禁忌 多,還是你҉ #疑҉神҉疑҉鬼҉? ~👻~

🔎 立刻跟 #智慧網安管家 一起找六個線索拿好禮:
智慧網安管家 |伸縮快充線| 硬殼旅行箱盥洗包 | 環保不鏽鋼吸管

繼續閱讀

《資安新聞周報》TikTok 利用 Android 漏洞, 追蹤用戶 15 個月/更多目標式勒索攻擊將鎖定臺灣各產業

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

這張圖片的 alt 屬性值為空,它的檔案名稱為 NEWS-R-1024x738.png

資安趨勢部落格一周精選

媒體資安新聞精選

【臺灣資安大會直擊】趨勢科技專家警告:更多駭客目標式勒索攻擊發動將鎖定臺灣各產業,今年下半恐將爆發大規模攻擊潮        iThome

2020台灣資安大會 國泰網路資安ETF是唯一金融業代表     聯合新聞網

蔡英文:提升數位國力,加速成立數位發展部、布局AI和物聯網,打造世界信賴的資安產業鏈        iThome

智慧製造新隱憂 趨勢科技:連網機具將成資安破口      聚財網

企業主注意 資安「七月浩劫」曝數位轉型隱憂      ETtoday新聞雲

CYBERSEC 2020台灣資安大會:萬物聯網時代加速數位轉型,既有資安風險仍在        T客邦

趨勢科技研究發現工業 4.0 與 IT 連接的關鍵介面重大漏洞        EZPR

【駭客還遵守中國 996 工時表】美媒:中國駭客掠奪台灣半導體機密,至少 7 間半導體公司受害        科技報橘網

工業場域資安受關注 IT、OT防護方式大不同 電子時報網

【2020 資安大會】兩大重點搶先看:如何防範「目標式勒索攻擊」、純網銀的資安防護策略怎麼做?    科技報橘網

5G時代來臨 IoT、企業專網、邊緣運算安全疑慮升溫   電子時報

攻擊者手法持續精進 企業資安複雜度拉升      電子時報

【2020年臺灣資安大會直擊】:38家醫院遭勒索攻擊情資共享200家提高警覺,衛福部下一步要用醫院評鑑帶動更多醫院加入資安聯防        iThome

不僅企業須擔憂 專家曝:5G世代「智慧家居」也有資安危機    ETtoday新聞雲

▋慶上市! 前100名買就送$700 7-11 禮券,粉絲再享 9 折😀
請至購買頁面,輸入優惠券編號:FB090 ( 注意FB 要大寫)

20 種「AI 犯罪」危險度大排名,Deepfake 引領其他 5 種 AI 成新型犯罪催化劑    科技新報網

TikTok砸146億在愛爾蘭建數據中心 存歐洲用戶資料   自由時報電子報

繼續閱讀