#cloud security

共收录 4 条相关安全情报。

← 返回所有主题
👥 作者: Eric Pauley, Ryan Sheatsley, Blaine Hoak, Quinn Burke 0002, Yohan Beugin, Patrick D. McDaniel

该论文系统性地研究了公有云环境中因IP地址等资源重用导致的“云抢注”(Cloud Squatting)攻击风险。作者定义了一类攻击:攻击者通过分配云资源(如IP地址),利用前租户遗留的配置(如DNS记录、服务引用、配置文件中硬编码的IP)来劫持流量或窃取数据。为量化该威胁,研究团队在Amazon Web Services的us-east-1区域部署了定制的互联网望远镜,自2021年3月起历经101天,部署了超过300万台虚拟服务器,接收了约150万个唯一IP地址(约占该区域可用IP池的56%)。实验识别出4类云服务和7类第三方服务(包括数据库、缓存、移动应用和Web服务)以及DNS系统中存在可利用的遗留配置。系统累计接收超过500万条云消息,其中包含大量敏感数据,如金融交易、GPS定位和个人身份信息(PII)。此外,发现了5446个可被利用的域名,涵盖231个eTLD,其中105个位于全球前10000热门域名、23个位于前1000。通过与受影响租户的沟通,揭示了三大根本原因:缺乏组织层面的管控、服务卫生不佳、未遵循最佳实践。最后,论文讨论了可能的缓解措施,并介绍了Amazon已计划部署的部分缓解方案。该研究填补了云资源重用安全性的系统性测量空白,对云服务商和用户均具有重要参考价值。

💡 推荐理由: 云抢注攻击利用云资源重用中的配置残留,可导致敏感数据泄露和服务劫持,是云环境中被忽视但危害巨大的风险。本文首次大规模测量该威胁,为安全从业者提供了威胁认知和防御依据。

🎯 建议动作: 建议云安全团队关注并及时跟进云服务商的安全公告,评估自身是否存在类似配置残留风险,并建立资源生命周期管理流程。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.7)
👥 作者: Abtsega Tesfaye Chufare, Ribka Tiruneh, Sisay Beyene Juja

本文提出了一种针对云环境中基因组数据存储的网络生物安全风险评估框架。随着基因组学数据的快速增长及其在医疗等领域的广泛应用,这些敏感数据的存储和传输面临独特的安全挑战,包括传统网络安全威胁和生物信息泄露风险。现有的风险评估模型往往未充分考虑基因组数据的特异性,例如数据泄露可能导致个人身份推断、家族遗传信息暴露乃至生物武器滥用等严重后果。为此,作者设计了一个包含资产识别、威胁建模、漏洞分析、可能性与影响评估、风险计算及缓解策略等模块的综合框架。该框架特别关注云存储环境下的多租户隔离、加密存储、访问控制、审计日志等关键安全控制点,并引入生物信息学特有的风险指标(如序列识别度、数据重标识风险)。通过案例研究(例如对某医院基因组数据云的评估),框架能够有效识别高优先级风险并提出针对性防护建议。实验表明,该框架比传统IT风险评估模型能更全面地覆盖网络生物安全风险,为医疗机构、云服务商和监管机构提供了可操作的风险管理工具。

💡 推荐理由: 首次将网络生物安全概念系统化地融入云存储风险评估,填补了基因组数据特有风险模型的空白,对医疗、研究机构及云服务商保护敏感基因数据具有直接指导价值。

🎯 建议动作: 研究跟进:建议安全团队评估该框架的适用性,并考虑纳入本单位基因数据安全治理流程。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Xiuping Li, Kaiwen Wang, Xiaolin Chang

本文针对云存储中数据可用性与隐私保护之间的矛盾,提出了一种新型的公钥加密与相等测试方案(AVPKEET)及其在可搜索加密(SE)中的应用(AVSE)。现有基于PKEET的可搜索加密方案缺乏对密文文件的授权、公开可验证性以及对可搜索加密级别的支持。AVPKEET方案实现了不可转移和不可重放的密文文件授权,同时支持公开可验证性,且无需可信第三方。在此基础上,提出的AVSE方案具有一次性不可转移令牌(绑定用户和随机数)、批量操作以及细粒度访问控制(ALL、PARTIAL、SINGLE)等功能。作者在标准假设下证明了方案的选择密文攻击安全性(OW-CCA2)、令牌不可伪造性和验证可靠性。实验结果表明,AVSE方案实现了最紧凑的令牌大小(168字节),同时唯一地提供了密文文件级授权和公开验证,其开销在云存储部署中可接受。该研究为云存储环境下的安全搜索提供了新的思路,平衡了功能性与隐私保护。

💡 推荐理由: 该研究填补了现有PKEET可搜索加密方案在授权和可验证性方面的空白,提供了一种无需第三方且支持细粒度控制的实用方案,值得云安全从业者关注。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Wei Shao, Najmeh Nazari, Behnam Omidi, Setareh Rafatirad, Khaled N. Khasawneh, Houman Homayoun, Chongzhou Fang

该论文针对无服务器(Serverless)云环境中的物理共驻攻击(co-location attack)进行了系统性研究。无服务器计算虽然降低了用户管理基础设施的负担,但其调度器的设计缺陷可能被攻击者利用,通过与受害者实例共驻在同一物理主机上,实施微架构侧信道攻击。现有研究对无服务器调度算法的安全性评估不足,缺乏构建共驻攻击的系统性方法论。本文提出了一套完整的方法论,用于发现无服务器调度算法中可被利用的特征,并设计策略通过正常用户接口实现实例共驻。实验在主流开源无服务器基础设施(如OpenWhisk)和微软Azure Functions上成功验证了共驻攻击的可行性,揭示了调度器中的安全漏洞。此外,作者提出了一种名为Double-Dip的调度器作为缓解方案,通过引入额外随机性来抵御共驻攻击。该工作为提升当前云调度器的安全性提供了关键洞察,有助于加固无服务器计算环境。适合云安全研究员、无服务器平台开发者及安全运维人员阅读。

💡 推荐理由: 无服务器计算日益普及,但共驻攻击可导致侧信道数据泄露,威胁多租户隔离。本文系统揭示了调度器漏洞并给出缓解方案,对云平台安全加固至关重要。

🎯 建议动作: 研究跟进,评估自身无服务器平台是否受类似漏洞影响,考虑实施Double-Dip调度器。

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)