金盆洗手!大名鼎鼎的黑客Kevin Mitnick談云安全 |
發(fā)布時間: 2012/8/15 11:53:38 |
著名黑客之一,如今也是安全顧問的Kevin Mitnick形容自己的在線生活就像是一個大游戲。“我就像是山中之王,”Mitnick說,“所有人都想要將我從寶座上拉下。” 為此,他找到了一個騎士——云計(jì)算提供商FireHost。(Kevin Mitnick = 凱文 米特尼克) 昔日大名鼎鼎的黑客Kevin Mitnick如今“金盆洗手”了 這很容易理解。作為早期大名鼎鼎的罪犯之一,Mitnick曾“黑”掉了若干重要系統(tǒng),并因此而在聯(lián)邦監(jiān)獄中呆了五年。現(xiàn)在,作為一個暢銷書作家和一名安全顧問,他卻在試圖保護(hù)客戶信息,這顯然與其經(jīng)歷大相徑庭。所以,如果有人因此打倒了Mitnick(攻破其保護(hù)的系統(tǒng)),那其背后的意義顯然超越這一事件本身。 具有諷刺意味的是,Mitnick,曾經(jīng)的一名云計(jì)算安全的懷疑論者,卻最終被云所拯救。 誰不喜歡自由? 在這之前,他曾經(jīng)使用一個不太成功的虛擬主機(jī)來討好他的女朋友,但是卻在很多地方違反了規(guī)定。由于其沒有進(jìn)入服務(wù)器的行政權(quán)限,他什么也做不了。但2009年,一個云供應(yīng)商——FireHost主動向Mitnick走來,并為他的網(wǎng)站提供免費(fèi)主機(jī)服務(wù)為條件請他來幫忙抵御入侵。 Kevin Mitnick的名片真是個性 這之后的三年,Mitnick的企業(yè)網(wǎng)站一直運(yùn)行在FireHost的云中。到目前為止,他表示一切都很好。比如分布式拒絕服務(wù)攻擊——包含本周早些時候——被證明只是一些騷擾;一個月以前一些人放置的跨站點(diǎn)腳本漏洞,不過在造成可能危害之前已經(jīng)被處理了。 安全永遠(yuǎn)第一 當(dāng)然,Mitnick也不會給對手任何可乘之機(jī)。即使是之前的托管服務(wù)提供商,他也表示:“我沒有留下任何有價(jià)值的東西(在web服務(wù)器上),在FireHost上也是如此。其網(wǎng)站是動態(tài)頁面僅是用來聯(lián)系的Email,(也是這次漏洞放置點(diǎn)),和盡可能少暴露其服務(wù)器信息,比如只有80端口。當(dāng)他訪問其虛擬服務(wù)器的時候,他常常利用VPN然后在通過SSH來做變化。 Mitnick也是Amazon EC2的一名用戶,但是他更為小心,也許是因?yàn)槌杀疽庾R。Mitnick主持了EC2上的黑客示威游行,但是僅僅在其演講之前、過程中和之后,活躍了很短的一段時間。 這幫助他遠(yuǎn)離攻擊。 對于云計(jì)算的安全,Mitnick表示:“如果我運(yùn)營一個企業(yè),我會選擇將數(shù)據(jù)放到本地,而將應(yīng)用放到云中。”在他看來,第三方專有數(shù)據(jù)和無法親自進(jìn)行測試與驗(yàn)證的云服務(wù)供應(yīng)商都是不可信的。Mitnick信任FireHost并允許后者進(jìn)入他的資源池。但對亞馬遜,他承認(rèn),并沒有做足功課,所以無法確定其網(wǎng)站是否安全。 你從未聽說過的云安全 并非只有Mitnick這樣說,國際知名家企業(yè)如Johnson & Johnson,3M,F(xiàn)armers Insurance和Johns Hopkins University都是FireHost的客戶。FireHost吸引他們的一大因素就是其樂于向客戶提供其所需要的安全、性能和可用性測試。
FireHost的定位與眾不同 FireHost創(chuàng)始人、CEO Chris Drake表示:“消費(fèi)模式不僅是技術(shù)更是人文。FireHost沒有一個銷售人員,但是當(dāng)客戶認(rèn)為在這里可以獲得一流的安全和性能—即使測試技術(shù)性驗(yàn)證測試—同時像EC2一樣易于管理時,‘魚就跳到了船上’。” 技術(shù)安全措施以外,F(xiàn)ireHost還在經(jīng)營各類虛擬HOA。但是其不會將空間租給游戲、賭博和色情網(wǎng)站。因?yàn)檫@些網(wǎng)站往往會引發(fā)堵塞進(jìn)而影響虛擬鄰居,并且令人反感。當(dāng)然,因此FireHost也失去了一些容易賺錢的機(jī)會。 Mitnick的建議 Mitnick建議所有準(zhǔn)備采用云的企業(yè):選擇他們要選擇云供應(yīng)商服務(wù),要確保其應(yīng)用是安全的。最近,就有一家做云桌面的服務(wù)商想要Mitnick來做代言(說明其產(chǎn)品的安全性),但Mitnick堅(jiān)持要先親自測試才能同意。 這是一個不太合算的決定。1小時內(nèi),他在虛擬桌名運(yùn)行的情況下實(shí)現(xiàn)虛擬機(jī)的訪問;8個小時內(nèi),他得到了控制權(quán),并破解了多組密碼。“不幸的是”,Mitnick說:“我要花費(fèi)比這幾個小時更多的時間來說明我是如何做到這些的。” 本文出自:億恩科技【mszdt.com】 服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM] |