日本語版
最新ニュース
科学&テクノロジー

クラウドへの隠されたバックドア

クラウド ハードウェアの脆弱性 クラウドへの隠されたバックドア トピックに関するプロバイダー クラウド サービスの脆弱性に関しては、通常、構成エラーや安全でないクラウド ID が議論されます。しかし、ハードウェアは、ユーザー側のエンドデバイスとクラウドサーバーの両方において、クラウドセキュリティにおいて中心的な役割も果たします。これは、ハードウェア サプライ チェーンにおける操作が増加している時代に特に当てはまります。 クラウドのセキュリティを可能な限り完全なものにするには、クラウド プロバイダーからクラウド ユーザー、さらにはクラウド プロバイダーの上流のソフトウェアとハードウェアのすべてのサプライヤーに至るまで、サプライ チェーンのすべての暗い部分を明らかにする必要があります。 (写真: アンドレイ ポポフ - Stock.adobe.com) 多種多様なクラウドの脅威ID およびアクセス管理の構成ミスと脆弱性 (私は)、安全でないアプリケーション プログラミング インターフェイス(API)、包括的なセキュリティ戦略の欠如など、これらの脅威は、「上位の脅威」などのレポートで長い間発見されてきました。 雲 コンピューティング 2024「CSA (クラウド)」 安全 アライアンス)。間違いなく、これらのクラウドのリスクにも、より一層の注意が必要です。しかし、クラウドの脅威が多数あることを考えると、いくつかの脅威領域が見落とされる可能性があります。 サプライチェーン クラウドには大規模なクラウド エコシステムが含まれています。 ハードウェア カウントします。一方で、ユーザーのエンドデバイスのセキュリティギャップにより、クラウドアクセスが悪用される可能性があります。一方で、クラウド サービスが動作するハードウェア コンポーネントもバックドアになる可能性があります。…

クラウドへの隠されたバックドア

1732726845
2024-11-27 15:30:00

クラウド ハードウェアの脆弱性
クラウドへの隠されたバックドア

トピックに関するプロバイダー

クラウド サービスの脆弱性に関しては、通常、構成エラーや安全でないクラウド ID が議論されます。しかし、ハードウェアは、ユーザー側のエンドデバイスとクラウドサーバーの両方において、クラウドセキュリティにおいて中心的な役割も果たします。これは、ハードウェア サプライ チェーンにおける操作が増加している時代に特に当てはまります。

クラウドのセキュリティを可能な限り完全なものにするには、クラウド プロバイダーからクラウド ユーザー、さらにはクラウド プロバイダーの上流のソフトウェアとハードウェアのすべてのサプライヤーに至るまで、サプライ チェーンのすべての暗い部分を明らかにする必要があります。

(写真: アンドレイ ポポフ – Stock.adobe.com)

多種多様なクラウドの脅威

ID およびアクセス管理の構成ミスと脆弱性 (私は)、安全でないアプリケーション プログラミング インターフェイス(API)、包括的なセキュリティ戦略の欠如など、これらの脅威は、「上位の脅威」などのレポートで長い間発見されてきました。 コンピューティング 2024「CSA (クラウド)」 安全 アライアンス)。間違いなく、これらのクラウドのリスクにも、より一層の注意が必要です。

しかし、クラウドの脅威が多数あることを考えると、いくつかの脅威領域が見落とされる可能性があります。 サプライチェーン クラウドには大規模なクラウド エコシステムが含まれています。 ハードウェア カウントします。一方で、ユーザーのエンドデバイスのセキュリティギャップにより、クラウドアクセスが悪用される可能性があります。一方で、クラウド サービスが動作するハードウェア コンポーネントもバックドアになる可能性があります。

最近の履歴はハードウェアのリスクを浮き彫りにします

クラウドに対するハードウェアの脆弱性のリスクは理論上のものではありません。私たちは覚えています:ETHの研究者がそれを持っていました AMDまたはIntelチップのセキュリティメカニズムの脆弱性 発見した。大きなものは影響を受けました クラウドプロバイダー

チューリッヒ工科大学のセキュリティ専門家は、次のような問題が存在することを示すことができました。 脆弱性 これにより、同じハードウェアを使用している他のクラウド ユーザーのメモリに保存されたデータにアクセスできるようになりました。いわゆるハイパーバイザーを介して開いたセキュリティホールソフトウェア コンピュータのプロセスを一時的に中断できる割り込みメカニズムも含まれます。

別の例: CISPA 教員 Michael Schwarz とグラーツ工科大学、ローマのラ・サピエンツァ大学、およびクラウドプロバイダー Cloudflare の研究者による研究論文では、一部のクラウドインフラストラクチャが 斬新なスペクター攻撃 成功するので、 データセキュリティ ユーザーを危険にさらす可能性があります。

「望ましくない」脆弱性だけではありません

HP の世界的な調査では、国家攻撃者が物理的なサプライ チェーンをターゲットにし、デバイスのハードウェアとデバイスの完全性を侵害することに対する懸念が高まっていることも示しています。ファームウェア 操作する。たとえば、調査対象となった企業の 29 パーセントは、自社または知人がすでに国家的主体からの脅威の影響を受けていると回答しました。これらはサプライチェーンを標的にして、悪意のあるハードウェアまたはファームウェアをデバイスに注入しました。ほぼ 3 分の 2 (63%) が、国家による次の大規模攻撃はハードウェア サプライ チェーンの「汚染」が目的であると考えています。 マルウェア 浸透すること。危険にさらされているのは、PC、ラップトップ、プリンターのサプライチェーンだけではありません。

電子ブック マルチ ハイブリッド クラウド
電子ブック「マルチ ハイブリッド クラウド」

(画像:Vogel IT Media)

話題の電子書籍

電子ブック「マルチ ハイブリッド クラウド」は、クラウド サービスと社内 IT インフラストラクチャの両方を含み、アイデンティティの保護を優先する総合的なマルチ ハイブリッド クラウド セキュリティ戦略に取り組んでいます。

連邦安全保障局に代わって IHP GmbH が行った調査。 情報技術 (BSI) (「分散製造プロセスにおけるハードウェア操作の可能性をテストする」、PANDA) は、複雑な IT システムの生産チェーン内で攻撃者が及ぼす影響を調査しています。研究結果は、このような操作は製造のあらゆる段階で、場合によっては比較的少ない労力で可能であることを示しています。 「ハードウェア」とも呼ばれる操作トロイの木馬」は、ほぼすべての開発および生産ステップで実装できます。一方、検出は非常に要求が厳しい場合があります。このリスクはクラウドにも当てはまりますサーバ、それは言うまでもありません。

クラウド セキュリティはハードウェア セキュリティによってのみ可能です

したがって、クラウドの攻撃対象領域に関しては、クラウド プロバイダーからクラウド ユーザーまでだけでなく、クラウド プロバイダーの上流のサプライヤーすべても考慮する必要があり、サプライ チェーンのすべての領域を考慮する必要があります。ハードウェアの領域。

正当な理由があって、たとえば、TeleTrusT は連邦 IT セキュリティ協会として、「ソフトウェア部品表」(SBOM) クラウド セキュリティの観点からも: SBOM には、どのデータが誰によって処理および保存されるかについての透明性が高まる可能性があります。ただし、これには、使用されているソフトウェア モジュールに関する情報だけでなく、使用されているデータ センター、ハードウェア、統合クラウド サービスなどの IT サプライ チェーンの他のコンポーネントに関する情報も SBOM に含める必要があります。

当然のことながら、脆弱性と必要な保護手段を備えたクラウドのコンポーネントの「部品リスト」も必要です。これはクラウド セキュリティを複雑にするものではありません。これがクラウド セキュリティを習得できる唯一の方法です。

(ID:50241281)

#クラウドへの隠されたバックドア

執筆者について: nipponese

Nipponese News編集部は、国内外のニュースを日本語で分かりやすくお届けします。