HummerRisk 使用场景-混合云安全治理(2)--阿里云安全最佳实践

news2025/1/20 2:01:58

背景:

阿里云安全最佳实践,是基于众多客户上云的成功案例萃取而成的最优化企业上云指导。每个最佳实践包括使用场景、多产品部署架构及部署手册。

最佳实践目前覆盖23种常用场景,目前有200+篇最佳实践,涉及100款以上阿里云产品的最佳使用场景。帮助客户更好地理解阿里云的产品和解决方案,降低企业上云门槛的同时满足客户自服务的需求。

安全涵盖的范围广泛,阿里云保证自身云基础设施和服务的安全,例如机房、虚拟化平台等,但您在使用云产品过程中遵循安全实践同样重要,例如阿里云账号安全、机密信息保管、权限控制等。

一、为什么需要阿里云安全最佳实践

1.网络安全威胁态势

近年网络安全威胁越来越多,各种安全事件频出,根据splunk发布的《2022年全球网络安全态势报告》数据显示:

  • 49%的企业表示,他们在过去两年中遭受了数据泄露,比一年前调查中的39%有所增加。
  • 79%的受访者表示,他们遇到过勒索软件攻击,35%的受访者承认曾有一次或多次受到攻击导致其无法访问数据和系统。
  • 59%的安全团队表示,他们必须投入大量时间和资源进行补救,这一比例高于一年前的42%。
  • 因网络安全事件而遭受计划外停机的业务关键型工作负载的平均恢复时间为14小时,受访者估计这种停机的平均损失约为每小时20万美元。

传统IT结构向云化架构转变,也会带来新的安全挑战。可能一个误操作就会让自己的应用从内网访问到公网访问或者泄露了自己的密钥导致信息安全事件。安全和合规是数字化转型的基石,也是上云的第一步。

2.安全责任共担模型

不同于传统的IDC,云计算是一种共享技术模型,其安全责任由双方共同承担,这通常被称为安全责任共担模型。对于托管ECS的服务,您与阿里云对安全性、合规性负有相同的责任。一般而言,云服务商负责云的安全性,而您负责云中的安全性。

  • 云服务商负责管理云控制平面,提供安全可靠服务所需的基础设施,在基础设施安全、数据安全、通信安全及合规性等方面提供全方位的安全保障。
  • 您负责云实例中的包括数据、网络和运行时的安全,以及日志记录和监控。您需要对实例、存储、网络负有全部安全责任,包括配置操作系统、管理应用程序、保护数据和网络配置等。

3.云上信息资产保护的前提

您需要明确安全战略的地位,提高足够的重视度,系统和应用安全不是一蹴而就,需要大量精力持续投入、持续建设。

  • 需要全局制定一个整体的安全战略,并规划完整的安全防御策略以使用合适的安全工具以及控件进行保护。
  • 安全性集成到DevOps中。
  • 自动化系统安全防御体系。
  • 深入了解云环境安全合规性标准。

除此之外,您需要明确以下内容:

  • 对所有信息资产做识别、定义和分类。
  • 定义需要被保护的资产数据。
  • 定义被保护的资产数据谁可以访问,明确访问的目的是什么。

二、保护云上资产的最佳实践

通常意义的云计算安全或云安全是指通过一系列策略、控制和技术,共同确保数据、基础设施和应用安全,保护云计算环境免受外部和内部网络安全威胁和漏洞的影响。越来越多的企业更加重视云安全合规,云上安全合规需要有自上而下的顶层设计,要以安全为出发点构建云上应用。

根据目前的安全趋势,阿里云推荐您使用如下表所示的安全最佳实践,来保护云上信息资产的安全。

1.账号安全

最佳实践:阿里云账号安全

  • 开启MFA多因素账号认证
  • 使用RAM用户而不是阿里云账号,并合理设置权限策略
  • 云产品API调用使用实例角色而不是AK
  • AK防泄密
  • 账号、密码管理安全建议

2.应用资源管理

最佳实践:规模化信息资产管理

  • 使用标签规模化管理资源
  • 使用云助手自动化运维资源通道
  • 使用配置审计(Config)对资源进行合规审计
  • 使用应用配置管理ACM集中管理所有应用配置

3.信息数据安全

最佳实践:创建实例时启用安全合规特性

  • 高安全要求业务使用增强计算实例
  • 满足三级等保合规镜像
  • 使用更安全的镜像
  • 云盘数据加密
  • 快照容灾备份
  • 加固模式下访问实例元数据

4.网络环境安全

最佳实践:合理设置网络资源权限隔离

  • 网络资源隔离的安全建议
  • 搭建安全的网络环境

5.应用防护安全

最佳实践:使用云安全产品构建安全防御体系

  • 网络流量攻击防护:基础DDoS防御(免费)与DDoS高防
  • 系统漏洞攻击防护:云安全中心(免费版)
  • 应用漏洞攻击防护:云盾Web防火墙

6.实例内GuestOS应用系统安全

最佳实践:实例GuestOS系统内应用安全

  • 实例登录安全配置
  • 避免服务弱口令
  • 使用IDaaS认证应用系统身份权限
  • 数据传输加密
  • 日志异常监控与审计

三、HummerRisk 如何上手操作

1、绑定账号

添加/编辑云账号

  • 进入云账号设置页面,首先需要绑定多云的账号信息(Access Key ID / Access Key Secret)。
  • 点击左上角「创建云账号」按钮,可以添加云账号。
  • 通过对应的云平台,获取账号信息(一般为AK/SK),填写信息并绑定,自动获取区域和认证等信息。
  • 需要注意在云平台赋予相应资源的IAM策略信息。

7a4c8275bdc7fb14026868d9688774c5.jpeg

  • 绑定完成后系统会自动校验账号的状态,状态显示为『有效』时即为绑定成功。
  • 点击账号列表中操作按钮的第三个「编辑」,对已绑定的账号进行编辑。

a457f31e5e80a3d40214a72484e91614.jpeg

云账号调参

  • 因为检测规则的参数可以灵活配置,不同的云账号可以有不同的安全合规标准,所以在此页面用户可以根据自身需求自定义规则的参数与任意区域。
  • 通过账号列表第二个调参按钮,打开云账号调参页面。

保存参数后,执行检测将优先执行当前调参内容,而且在调参页面可以快速执行某一规则的某些区域快速检测。(注:不设置调参内容不影响检测,检测内容为内置默认参数和所有待检测区域)

8187e2d3feba7ed97a35aaa96f1eec50.jpeg

2、执行检测

基于规则组进行检测

多云检测基于规则组进行场景检测的,例如检测 Aliyun ECS 最佳安全实践,将检测此规则组下一系列规则,达到覆盖场景的目的。

有两种方式可以快速开始检测:

  • 通过云账号列表第一个「一键检测」按钮选取多个规则组执行一键检测。
  • 在规则组页面,选择希望执行的规则,选取某个云账号执行快速检测。

32d5cc3ee5bcccfa78e419a3b0a521c0.jpeg

be1c5b50e43ffad2ee129570b13266fb.jpeg

云资源检测结果

  • 在点击上述一键检测后,将自动跳转云资源检测结果页面,检测结果将会显示正在执行。
  • 等待检测执行完毕后获得检测结果的安全合规信息与优化建议。

223b3a7020a131aa30b00f0330e646de.jpeg

3、查看报告

云资源合规报告

待云资源检测完毕后,根据检测结果生成合规报告,用户可查看和下载合规报告。

5354a867aa405a1d2a64f03cda5163a8.jpeg

4、分析和审计

操作审计

  • 云操作审计,帮助您监控并记录多云账号的活动,包括通过云控制台、OpenAPI、开发者工具对云上产品和服务的访问和使用行为。
  • 用户可以查看这些行为事件,然后进行行为分析、安全分析、资源变更行为追踪和行为合规性审计等操作。

bb03a166fee2b3f251b219942a98ffe9.jpeg

资源态势

  • 根据绑定混合云账号信息,即可同步获取云资源汇总信息。
  • 执行检测后,可以自动关联云资源态势信息,可以查看到具体哪些资源具有安全合规风险。

dfd3f63afa60d5bfffd040266b1b9cf1.jpeg

四、总结

HummerRisk 在逐步迭代的过程中,逐渐满足混合云的安全与治理问题,逐步覆盖安全合规、等级保护、最佳实践、CIS等场景。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/44108.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

20221128-1Spring_day02(资料来自黑马程序)

Spring_day02 今日目标 掌握IOC/DI配置管理第三方bean掌握IOC/DI的注解开发掌握IOC/DI注解管理第三方bean完成Spring与Mybatis及Junit的整合开发 1,IOC/DI配置管理第三方bean 前面所讲的知识点都是基于我们自己写的类,现在如果有需求让我们去管理第三方…

安卓讲课笔记5.11 菜单

文章目录零、本讲学习目标一、导入新课二、新课讲解(一)菜单概述1、选项菜单2、上下文菜单3、子菜单(二)选项菜单案例演示1、创建安卓应用2、准备图片素材3、字符串资源文件4 、主布局资源文件5、主界面类实现功能6、启动应用&…

2. Vue3 Composition API

Composition API 1.Composition API 接下来我们来介绍一下Vue3中新增的Composition API如何使用。注意Composition API仅仅是Vue3中新增的API,我们依然可以使用Options API。先来实现一下之前演示的获取鼠标位置的案例。做这个案例之前,需要先介绍一下…

MybatisPlus简单使用与自定义sql以及通过自定义sql实现多表联查的分页查询

MybatisPlus简单使用与自定义sql以及通过自定义sql实现多表联查的分页查询前言1. mybatis的简单使用2. MybatisPlus 的简单使用2.1 入门2.1.1 简单配置2.1.2 入门例子2.1.3 测试2.2 MybatisPlus自带封装的增删改查2.2.1 傻瓜式使用2.2.2 批量添加数据3 MybatisPlus 动态查询sql…

计算机网络---数据链路层扩展的以太网

(一)在物理层扩展以太网 使用光纤扩展:主机使用光纤和一对光纤调制解调器连接到集线器 使用集线器扩展:主机使用光纤和一对光纤调制解调器连接到集线器 使用集线器扩展的优缺点 优点 :使原来属于不同碰撞域&#xff0…

Nodejs -- Express中间件的概念及基本使用

文章目录1 中间件的概念1.1 什么是中间件1.2 现实生活中的例子1.3 Express中间件的调用流程1.4 Express的中间件的格式1.5 next函数的作用2 Express中间件初体验2.1 定义中间件函数2.2 全局生效的中间件2.3 定义全局中间件的简化形式2.4 中间件的作用2.5 定义多个全局中间件2.6…

机器学习-(手推)线性回归3-正则化-岭回归(Ridge)-频率角度贝叶斯角度

一、正则化-岭回归-频率角度 回顾: Loss Function: 过拟合的解决方法: ①最直接:加数据 ②降维(特征选择/特征提取(PCA)) ③正则化(对参数空间,例如w的约…

预处理,编译,汇编,链接,全过程。

编译,链接,全过程。背景知识预处理:1.宏定义指令,如#define MAX 1;2.条件编译指令,如#ifdef、 #ifndef、#else、#elif、#endif等。3.头文件包含指令,如#include等。4.特殊符号,预编译…

SQL explain解析器

EXPLAIN 参数前言字段参数id 查询编号select_type 关联类型SIMPLEPRIMARYUNION & UNION RESULTDERIVEDSUBQUERYDEPENDENTUNCACHEABLEMATERIALIZEDtable 表名partitions 数据的分区信息type 关联类型system & consteq_refreffulltextref_or_nullindex_mergeunique_subqu…

必备表格软件-FineReport正则表达式简介

1. 概述 1.1 应用场景 有时候我们需要用到正则表达式进行信息的校验。 例如有一张使用了「文本控件」的查询报表,输入「销售员」姓名后可查询销售员的销售情况,此时希望设置销售员文本控件的填入信息校验内容为:若填入内容不是中文或中文的…

【无标题】接口测试用例设计(精华)

接口测试 请求头 请求头中的Content-Type有哪几种: 1.application/x-www-form-urlencoded 最常见的 POST 提交数据的方式,原生Form表单,如果不设置 enctype 属性,默认为application/x-www-form-urlencoded 方式提交数据。 2.appli…

Node.js 入门教程 19 package-lock.json 文件

Node.js 入门教程 Node.js官方入门教程 Node.js中文网 本文仅用于学习记录,不存在任何商业用途,如侵删 文章目录Node.js 入门教程19 package-lock.json 文件19.1 示例19 package-lock.json 文件 在版本 5 中,npm 引入了 package-lock.json 文…

BUUCTF Reverse/[2019红帽杯]xx

BUUCTF Reverse/[2019红帽杯]xx 先看下文件信息:没有加壳、64位程序 看别人wp时候发现个好东东,就是这个findcrypt插件,可以看加密算法的,具体安装可以看这个IDA7.5安装findcrypt3插件 可以看到这是tea加密 先一点点分析代码,输入…

48.标准输入输出流

标准输入流对象cin,重点掌握的函数: 1.cin.get() //一次只能读取一个字符 2.cin.get(一个参数) //读一个字符 3.cin.get(两个参数) //可以读字符串 这种情况下不会读取换行符,换行符始终留在缓冲区当中 4.cin.getline() 此函数在读取数据的…

跳出打工圈!程序员要如何走上创业逆袭路,获得财富自由

前言 采访了一位创业人物,创业即是人生,生命精彩待续 人生的每一种经历都是一门功课,我们无法跳跃过去,所以必须要逐个地去完成它。无论遇到什么样的困难,自己想通了、走出来了,才会有不一样的自己。 大…

rt-thread通过spi连接W25Q32后无法读取ID

注意,cs引脚必须由rtt控制,但是我这个cs引脚用的是PA15,它默认是jlink的引脚,所以首先要将jlink禁用,如下: rcu_periph_clock_enable(RCU_AF);rcu_periph_clock_enable(RCU_GPIOA);rcu_periph_clock_enable…

开课通知 | 《AISHELL-3语音合成实战》课程

语音合成技术 在多个智能语音技术的学习方向中,语音合成又称文本转换(Text To Speech, 简称TTS)即将文字信息转换成为人类可以听得懂、流利的语音技术。在人机语音交互系统中,语音合成作为最后机器将内容转化为语音的输出环节&…

线程可重复使用,程序开发是如何使用线程池的呢?

大家都知道多线程开发对于程序开发的重要性,今天大连九哥来给大家聊一聊线程池的使用过程。 一、为什么要使用线程池? 大家都知道java支持多线程开发,也就是支持多个任务并行运行,我们也知道线程的生命周期中包括创建、就绪、运…

maltose-Transferrin 麦芽糖-转铁蛋白

maltose-Transferrin 麦芽糖-转铁蛋白 中文名称:麦芽糖-转铁蛋白 英文名称:maltose-Transferrin 别称:转铁蛋白修饰麦芽糖,Tf-麦芽糖 可以提供PEG接枝修饰麦芽糖,麦芽糖-聚乙二醇-转铁蛋白,Transferrin-PEG-maltos…

17.Http__Linux

目录 1.为什么要学Linux 2.我们要学什么 3.Linux命令操作 1.常用快捷键: 2.文件的操作 4.管道pipe 5.重定向redirect 5.查看系统指标(任务管理器) 7.安装软件(maven、包) 8.部署博客系统 1.首先对tomcat进行安装和调配 HTTPS:出现…