云和 AI 提高了效率,但为攻击者打开了大门

发布时间:2025年6月10日    来源:szf
云和 AI 提高了效率,但为攻击者打开了大门

快速阅读: 据《帮助网络安全》最新报道,报告显示,84%的组织在云中使用人工智能,但62%的组织存在易受攻击的人工智能软件包。云资产常未被妥善管理,超三分之一的云资产存在漏洞。虚拟机和Ubuntu操作系统最易出问题,公共资产的暴露增加了安全风险。企业需重视云安全,加强管理与防护。

根据Orca Security的数据,人工智能的采用正在增加,如今有84%的组织在云中使用人工智能。但这一创新也带来了新的风险:62%的组织至少有一个易受攻击的人工智能软件包,而一些最常见的与人工智能相关的漏洞(CVE,即常见漏洞和暴露)允许远程代码执行。

“尽管多云架构提供了极佳的灵活性和增长机会,但它也让在整个环境中保持一致的可见性和覆盖范围变得更加困难。再加上组织急于在云端运行易受攻击的软件包,这对安全专业人士来说是一个独特且艰巨的环境。”Orca Security首席执行官吉尔·格隆说道。

随着组织在云中存储更多敏感数据,数据泄露的情况正在加剧:38%的数据库中包含敏感数据的组织也有这些数据库公开可用。13%的组织拥有一项单一的云资产,支持超过1000条攻击路径。云资源往往未被妥善管理。

随着云采用和云原生技术的扩展,云风险的规模和严重程度也在增加。近三分之一的云资产未被妥善管理,每个资产平均包含115个漏洞。这是众多其他数据点中的两个,展示了这一令人担忧的趋势。云资源往往未被妥善管理。

最容易出现问题的资产类型是虚拟机(95%的组织至少有一个),而最容易出现问题的操作系统(OS)分布是Ubuntu(88%的组织至少有一个实例)。此外,研究表明,超过五分之一的组织忽略了其云资产的至少40%。89%的组织至少有一个暴露在互联网上的未被妥善管理的云资产,同比增长了7%。特别容易出现面向公众的未被妥善管理资产的行业包括:消费与制造——97%,科技——94%,公共部门——92%。

攻击面持续扩展。76%的组织至少有一个可以实现横向扩展的公开资产,将单一风险转化为更广泛的妥协机会。例如,36%的组织至少有一个云资产支持超过100条攻击路径,这为攻击者提供了一条直接途径来威胁高价值资产。医疗保健是数据库敏感数据暴露受影响最为严重的行业,这对各组织来说是一个令人警觉的事实。例如,《健康保险可携性和责任法案》(HIPAA)在美国监管受保护健康信息(PHI)的隐私,并可能根据违法情节处以最高150万美元的罚款。然而,这种风险似乎影响了所有行业中相当比例的组织。

云安全风险并不仅限于运行时环境,它们通常起源于应用程序开发生命周期的早期阶段。85%的组织在其源代码存储库中嵌入了明文密钥。如果存储库被暴露,攻击者可以提取这些密钥来访问系统、窃取数据等。

大多数组织在其云环境中使用Kubernetes(70%),并且采用率逐年增长(15%)。在使用Kubernetes的组织中,30%至少有一个Kubernetes资产(如工作负载、身份、配置)公开可用。与其他云资产一样,公开可用增加了未经授权访问和相关安全事件的风险。

除了Kubernetes的采用,我们还看到大量组织存在Kubernetes风险。每两家K8组织中就有一家至少有一个安装了不受支持版本Kubernetes的集群,这使集群容易受到已知漏洞的攻击。

此外,93%的K8组织拥有权限过度的服务账号,攻击者可以利用此账号提升权限、访问敏感数据或破坏集群。

“传统的安全隐患,比如未被妥善管理的云资产和暴露的敏感数据,仍在继续增长。与此同时,新的挑战正在出现——从非人实体身份的增长到与人工智能相关的漏洞数量的增加。”企业战略集团网络安全实践总监梅琳达·马克斯表示。

(以上内容均由Ai生成)

你可能还想读

英海军护卫舰数量不足难守GIUK缺口

英海军护卫舰数量不足难守GIUK缺口

快速阅读: 据最新消息,加拿大若装备英制26型护卫舰,可协同挪威强化GIUK通道防御;但英国现役T26数量不足,难以兼顾航母打击群与北大西洋“堡垒”任务,凸显欧洲提升自主海军战力的紧迫性。 近日,有关北约成员国海军力量部署的讨论引发关注。据 […]

发布时间:2025年12月9日
泽连斯基访爱期间现可疑无人机

泽连斯基访爱期间现可疑无人机

快速阅读: 据最新消息,泽连斯基12月2日访都柏林期间,多架可疑无人机在都柏林湾现身,爱尔兰认定系蓄意施压行为,已展开国安调查,并将加强反无人机及海底基础设施防护。 爱尔兰司法部长吉姆·奥卡拉汉日前表示,乌克兰总统泽连斯基12月2日访问都柏 […]

发布时间:2025年12月9日
乌军前线直订无人机24小时送达

乌军前线直订无人机24小时送达

快速阅读: 据最新消息,乌克兰在悉尼国际安全对话会上介绍其“区块链防御”平台实现24小时战场补给,获北约认可;拉脱维亚则警告俄中朝联动威胁,并呼吁制裁白俄罗斯气球走私行为。 日前,在澳大利亚战略政策研究所于悉尼举办的国际安全对话会上,乌克兰 […]

发布时间:2025年12月9日
立陶宛拘两人因无人机闯入机场禁飞区

立陶宛拘两人因无人机闯入机场禁飞区

快速阅读: 12月8日消息,立陶宛两名公民因操控无人机闯入维尔纽斯机场禁飞区致航班中断20分钟被拘;此前一日该机场曾因白俄方向气球干扰停运90分钟,政府拟启动国家级紧急状态应对频发低空威胁。 立陶宛有关部门8日通报,两名本国公民因在维尔纽斯 […]

发布时间:2025年12月9日
美国防企扩张遇瓶颈

美国防企扩张遇瓶颈

快速阅读: 据路透社报道,美国新兴防务科技企业获五角大楼合同份额翻倍至1.3%,传统巨头仍占92%,业界加速融合以推动智能化装备转型。 近日,美国防务科技企业加速崛起,其在五角大楼合同中所占份额显著提升。据弗吉尼亚州防务分析机构Govini […]

发布时间:2025年12月9日
埃及防务展聚焦无人机与反制技术

埃及防务展聚焦无人机与反制技术

快速阅读: 据最新消息,埃及开罗举办非洲与中东最大防务展EDEX,450余家参展商展示无人机、反制系统及抗干扰导航技术,埃中法企业签署多项军工合作协议。 日前,埃及开罗举办非洲与中东地区规模最大的防务展——埃及防务博览会(EDEX),吸引来 […]

发布时间:2025年12月9日
阿布扎比跨年烟花秀融合6500架无人机表演

阿布扎比跨年烟花秀融合6500架无人机表演

快速阅读: 据最新消息,近日一场融合科技与艺术的无人机表演动用6500架无人机,20分钟内呈现九组全球首秀画面,创下单次飞行数量新高,展现我国智能集群控制与文旅融合的重要突破。 近日,一场融合现代科技与艺术表现的大型无人机表演引发广泛关注。 […]

发布时间:2025年12月9日
美军在中东部署伊朗式自杀无人机 squadron

美军在中东部署伊朗式自杀无人机 squadron

快速阅读: 据美国国防部消息,美军组建首支无人机攻击部队“天蝎打击特遣队”,配备“卢卡斯”自杀式无人机,旨在应对廉价无人机战场威胁并提升作战竞争力。 近日,美国国防部宣布组建首支无人机攻击部队“天蝎打击特遣队”,隶属美军中央司令部,旨在提升 […]

发布时间:2025年12月9日