기본적으로, 모든 클라우드 컴퓨팅 서비스는 "스택"의 구성, 하드웨어 자산 (서버 메모리, CPU, 디스크), 하드웨어, 네트워크 형성 (를 포함 하 여 실제 및 가상), 추가 컴퓨팅 및 프로그래밍 소프트웨어, 대용량 저장 장치 및 가상 컴퓨터 (VM), 또는 응용 프로그램 및 소프트웨어 인스턴스를 실행 하는 가상화 기술을 포함할 수 있습니다.
이 광범위 한 일련의 기술 컴퓨팅에서 기회의 세계는 동안, 회사는 취약점 방식으로 상호 작용 하는 이러한 기술 및 기능을 종종 공유할 클라우드 컴퓨팅 고객 인해 클라우드 스택에 발생할 수 있습니다 알고 있어야 합니다. 예를 들어 다중 사용자 시스템에서 공용 클라우드 또는 상용 클라우드 환경 (동일한 물리적 플랫폼에서 같은), 그리고 적절 한 격리, 세분화, 호스팅되는 응용 프로그램 및 데이터 하 고 가상 시스템 사이의 데이터 액세스 제어 필수적입니다 키를 누릅니다.
모든 하이퍼바이저에 여러 Vm을 호스트할 수 있습니다. 개인 네트워크 또는 사설 클라우드, 내부 조각화 (또는 다른 물리적 호스트에도 물리적 분리) 유지할 수 있습니다 쉽게. 그러나, 클라우드 환경에서 내부 보안 팀 (공용 클라우드 및 하이브리드 클라우드 배포), 인프라 제어는 없습니다 그리고 VM 및 여러 조직에서 데이터는 동일한 물리적 플랫폼에서 실행 되는 위험이 있다. 또한, 관리 및 하이퍼바이저에 모든 활동의 모니터링 중요 이며 시도 및 다른 추적 사용자의 VM (또는 차단) 감지를 신속 하 게 문제를 방지 하려면.
스택 취약점 구름의 더 나은 이해를 얻으려면, 다른 클라우드 모델에 노출 될 수 있는 다양 한 위협에 보기를가지고 가자.
IaaS와 PAAs 위협
인프라 서비스 (IaaS) 모델에에서는 공격자가 동일한 환경에서 악성 VM을 만들 수 있는 의미 멀티 테 넌 트 환경에서 전체 VM은 호스팅할 수 있습니다. MIT 연구팀은 아마존의 클라우드, 아마도 다른 많은 업체의 환경에 있는 특정 한 물리적 구름 서버를 찾을 수 있는 방법을 계시 했다. 이것은 상당히 혁신적인 공격을 공격자가 특정 피해자 VM 동작 특성을 통해 저장 하는 물리적 서버를 정확 하 게 수 있습니다. 얻은 정보를 공격자 수 있습니다 업로드 하 고 데이터 도난 공격 및 다른 공격을 수행 하기 위해 사용 될 수 있는 악의적인 VM을 실행.
11 월 2013 년에 동일한 하이퍼바이저 플랫폼에서 실행 되는 VM에 대 한 가능한 "채널 가장자리" 공격을 보여주는 때 연구자의 그룹 다른 IAAS 모델에 잠재적인 공유 기술 취약점 노출. 이 공격에서 VM은 로컬 하드웨어 캐시 대상 일부 데이터를 다시 VM을 일으키는 오버플로. 작성 된 데이터와 그것을 작성 하는 방법에 따라 공격자 VM 격리와 다른 암호화 기능에 사용 되는 암호화 키를 포함 하 여 대상에 대 한 정보를 확인할 수 있습니다. 이러한 종류의 공격 수 있지만 구름에서 구현 하기 어려운, 데모가 보여줍니다 얼마나 취약 한 엔터프라이즈 클라우드 컴퓨팅 멀티 테 넌 트 환경.
플랫폼 서비스 (PaaS) 환경으로 모든 VM을 함께 실행할 수 있습니다 하지만 고객은 그들의 구성 제어할 수 없으며 별도 VM을 만들 수 없습니다 그들을 일으키는 원인이 되 고 공격자는 IAAS 환경에 악의적인 VM을 만들 수 있습니다. PAAs 모델 없는 클라우드 스택 취약점 위험, 스토리지, Api 등을 초래 하는 다른 공유 구성 요소 때문에 것이 즉. Api의 경우 데이터는 암호화 되지 않은 형태로 변환 하거나 결함이 있는 인증에서 구현 될 수 있습니다.
스토리지 (일부는 수에 영향을 미칠 모든 클라우드 모델)에 관해서는 주요 위험 고객 데이터 사이의 분리의 부족입니다. 2012 년 4 월에에서 정보 보안의 맥락에서 연구팀은 그들은 다른 고객의 데이터는 존재도 확인 하려면 정밀 분석 후 여러 클라우드 공급자에서 그들의 자신의 VM 디스크 파일을 다운로드할 수 있었다. 왜? 때문에 공급자는 격리 하 고 다중 소유 환경에서 저장 공간을 청소 수 없습니다.
클라우드 스택 위험을 관리 하는 방법
어떻게 회사 공유 기술의 위협에 맞서 수 있습니다.? 첫째, 당신은 위에서 언급 한, 그를 포함 하 여 얼마나 많은 실제적인 위험 및 다른 위험을 이해 해야 합니다. 예를 들어 "VM 탈출" 및 하이퍼바이저 타협 시나리오와 비슷합니다 자주 탐험 하는 파란 약 하지만 실제 생활에서 이러한 위협 발생할 가능성이 있습니다. 마찬가지로, 조정, 환경 지식, 및 필요한 기술에 사이드 채널 공격을 구현 하는 능력은 그러한 위협 대부분 클라우드 환경에서 발생 하지 않을 수 있습니다 그래서 공유 저장소 캐시에 대 한 암호화 키를 얻기 위해 매우 특별 한.
즉, 기업 클라우드 스택의 보안을 보장 하기 위해 적절 한 예방 조치를가지고 있어야 합니다. 중요 한 데이터 및 VM 구성 요소 암호화 이러한 위협 중 많은 유용한 억지 력 이다. 내부적으로, 가상화 플랫폼 내장 세분화와는 많은 칩 수준의 격리를 지원 합니다. 또한, 네트워크 및 관리 되는 액세스 제어 구현 수 있습니다 VM 자체 내에서 뿐만 아니라, 둘 다 물리적 및 가상 네트워크 계층에서. 하이퍼바이저 액세스 제어에, 또한 고려 한다 공격자가 제어할 하이퍼바이저 또는 그들의 관리 플랫폼은 또한 엄청난.
대부분 기업에 열쇠는 그들의 보안 관행에 대 한 직접 클라우드 공급자에 게 특히 스택에 하이퍼바이저 또는 다른 레이어를 잠금 하는 방법. 또한, 가장 적합 한 액세스 제어를 찾으려면, 악의적인 액세스, 따라서 관리 고 응용 프로그램을 컴파일하십시오. 예를 들어 당신이 사용자 계정 및 그룹 관리, 암호 및 다중 요소 인증 정책 및 시간, 그리고 더 강력한 식별 관리 도구 및 프로세스를 포함 해야 합니다.