ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

云安全· 01 · 云计算与云安全基础

云安全· 01 · 云计算与云安全基础 一、什么是云计算1.1 定义美国国家标准与技术研究院NIST给出的定义最权威翻译成人话云计算是一种按需、通过网络、可配置地获取计算资源网络、服务器、存储、应用、服务的模式这些资源可以快速供给和释放管理成本极低。关键词四个按需、通过网络、资源共享、快速弹性。1.2 NIST 五大基本特征特征含义安全含义按需自助服务用户自己点几下就能开机器不用找运维攻击者拿到凭证也能自助开机器隐蔽性强广泛网络访问通过标准网络协议随时访问攻击面从内网扩展到整个互联网资源池化多租户共享物理资源逻辑隔离隔离失效就是重大事故如容器逃逸快速弹性资源随时扩缩攻击者可利用弹性快速横向、挖矿可计量服务按用量计费资源盗用/挖矿会直接体现在账单上也是一种检测手段1.3 服务模型IaaS / PaaS / SaaS这是云安全最基础一张图。用吃披萨比喻最好记模型全称用户拿到什么典型例子披萨比喻IaaS基础设施即服务虚拟主机、网络、存储裸资源阿里云 ECS、AWS EC2、腾讯云 CVM买现成面团配料自己烤PaaS平台即服务运行环境、数据库、中间件阿里云 RDS、Heroku、K8s 托管服务点外卖披萨店家烤好SaaS软件即服务直接可用的软件企业邮箱、钉钉、Office 365去餐厅吃还有一个常考的延伸FaaS / Serverless函数即服务只写一个函数云负责一切调度如 AWS Lambda。CaaS容器即服务以容器为单位交付如阿里云 ACK、AWS EKS。1.4 部署模型模型说明公有云云厂商运营任何人可租用如阿里云、AWS私有云企业自建自用如自建 OpenStack / VMware混合云公有 私有数据/业务按需分布社区云特定群体共同使用二、责任共担模型Shared Responsibility Model这是云安全的“第一性原理”必须彻底理解。核心一句话云厂商负责“云本身的安全”Security OF the Cloud用户负责“云里面的安全”Security IN the Cloud。2.1 不同服务模型下谁负责什么假设每一层是一个“积木”√表示云厂商负责×表示用户负责层次本地机房IaaSPaaSSaaS数据Data××××部分云厂商负责合规身份与访问IAM××××应用Application×××√运行时Runtime××√√中间件Middleware××√√操作系统OS××√√虚拟化Virtualization×√√√服务器/存储/网络×√√√记住规律服务越上层SaaS用户管得越少越底层IaaS用户管得越多。但无论哪一层数据安全、身份权限IAM永远是用户自己的责任。2.2 这个模型对安全从业者的意义云上出事故绝大多数不是云厂商被攻破而是用户配置错误 / 凭证泄露。所以云安全工作的重心配置审计、身份权限治理、凭证保护、日志监控。面试常问“云上安全事件责任怎么划分”——用责任共担回答。三、云安全和传统安全的区别维度传统安全云安全边界物理/网络边界清晰防火墙边界消失身份成为新边界资产固定资产变更慢弹性、动态、随时创建销毁管理方式手工、工单API 化、代码化IaC责任自己全包与云厂商共担凭证账号密码为主AK/SK、STS 临时凭证、IAM Role攻击面网络、主机、Web上述 配置、API、元数据、容器、编排检测IDS/IPS、流量云审计日志ActionTrail/CloudTrail、CSPM一句话云安全 传统安全 身份安全 配置安全 API 安全 云原生安全。四、云安全威胁模型按攻击链梳理后面各篇会逐一展开配置错误MisconfigurationOSS 桶公共可写、安全组对 0.0.0.0/0 开放 22/3389、K8s apiserver 匿名可访问。凭证泄露Credential LeakAK/SK 写进 GitHub、前端 JS、日志、镜像SSRF 打元数据服务拿 STS。身份与权限滥用IAM Abuse过度授权、可创建后门用户、sts:AssumeRole横向。容器与编排安全Docker 逃逸、K8s RBAC 提权、etcd 未授权。API 安全云 API 暴露、未鉴权、参数越权。供应链安全恶意镜像、投毒的 Helm Chart、被篡改的基础镜像。数据安全存储未加密、快照泄露、日志泄露敏感信息。拒绝服务与资源滥用盗用算力挖矿、DDoS 云资源。云攻击的典型特征从“突破边界”变成“拿到一把钥匙然后合法地开门”。攻击流量看起来像正常 API 调用传统 IDS 很难发现。五、云安全合规与标准5.1 等保 2.0 云计算安全扩展要求我国《信息安全技术 网络安全等级保护基本要求》GB/T 22239-2019在通用要求之外为云计算单独增加了云计算安全扩展要求。核心关注点基础设施位置云服务商机房需在境内部分场景。虚拟化安全虚拟机/容器之间隔离防止越权访问。镜像与快照保护防止被篡改、被未授权访问。数据迁移/残留租户退租后数据彻底清除。多租户不同租户隔离防止横向。考试记忆点等保 2.0 的云扩展要求主要针对IaaS强调隔离和数据安全。5.2 其他国际标准标准说明CSA CCM云安全联盟云控制矩阵云安全控制的“字典”ISO/IEC 27017云服务信息安全控制指南ISO/IEC 27018云中个人可识别信息PII保护GDPR欧盟数据保护法规云上数据跨境是重点SOC 2服务组织控制报告云厂商合规证明六、云安全产品与能力体系缩写全称干什么CSPMCloud Security Posture Management云安全配置管理自动发现“桶公开、端口全开”等错误配置CWPPCloud Workload Protection Platform云工作负载保护主机/容器运行时防护HIDS 升级版CNAPPCloud-Native Application Protection Platform把 CSPMCWPP容器扫描等整合的平台CASBCloud Access Security Broker云访问安全代理管控 SaaS 使用如禁止外发数据CIEMCloud Infrastructure Entitlement Management云身份权限管理发现“权限过大”的账号SASESecure Access Service Edge安全访问服务边缘网络安全融合零信任Zero Trust“永不信任、始终验证”默认不信任任何内外部流量云 WAF-云端 Web 应用防火墙防 SQL 注入/XSS 等云防火墙-东西向南北向流量管控替代传统边界防火墙堡垒机-运维审计所有操作可录屏、可回溯态势感知-聚合日志做威胁检测和可视化七、名词速查表名词含义AK/SKAccessKey ID / Secret AccessKey云 API 的长期密钥STSSecurity Token Service签发临时凭证的服务IAMIdentity and Access Management身份与访问管理RAM阿里云的 IAMResource Access ManagementVPC虚拟私有云逻辑隔离的网络安全组实例级别的虚拟防火墙OSS / S3对象存储服务IMDS实例元数据服务169.254.169.254ECS / EC2 / CVM云主机IaCInfrastructure as Code用代码描述基础设施Terraform 等多租户多个用户共享同一套物理资源八、本篇小结云计算四大关键按需、网络、共享、弹性。服务模型 IaaS/PaaS/SaaS越上层用户管得越少。责任共担数据与 IAM 永远是用户的锅。云安全重心是配置、身份、凭证、日志不是传统边界。合规重点等保 2.0 云扩展、CSA CCM、ISO 27017/27018。产品体系CSPM / CWPP / CIEM / CASB / SASE / 零信任。
返回列表