云上安全三字经

阿里云在安全上倡导的是责任共担模型, 简单说就是云平台的安全由阿里云负责,
但云上租户自己的网络、主机、业务、数据的安全,需要租户自己负责,那作为一个租户,具体该怎么做呢?

记得小时候的“三字经”郎朗上口,至今不忘。 因此我就想,云上的安全能否也用3字经的方式表达?即简单又清晰,因此整理了下面9个安全“三字经”。

 

这第1句是:筑堡垒。

就是通过虚拟网络的技术,Virtual Private Cloud,简称VPC,把每个租户的业务系统放到一个私有网络中, 在不同VPC的租户之间,网络是天然隔离的,VPC对于客户业务来说,就像是一个天然的堡垒。

 

第2句是:关好门。

业务放到VPC这个堡垒之后,需要对外提供服务。大家都知道,每个IP对外提供了6万多个端口,每个端口相当于是业务系统对外开放的大门, 因此这第二步工作,就是要把门关好。

最好是缺省禁止访问,只放开必要的业务端口,比如TCP 80,443。同时,如果没有主动外联的业务,那就设置从内到到都禁止的规则,以免服务万一中木马后,对外通报信息,暴露了公网IP。

另外如果是有远程管理的需求,最好采用VPN方式访问,不应该把管理端口直接暴露在公网上。

 

第3句是: 补上洞。

云盾的安骑士产品提供自研漏洞补丁,在漏洞爆发和官方未发布补丁的窗口期,帮助客户一键修复漏洞,拦截黑客攻击。

 

第4句是: 防住贼。

业务放到VPC堡垒后,也只对外开放了http端口,但任然防不住有些互联上的窃贼通过SQL注入等方式获取窃取业务系统的数据。因此针对web业务的Web应用防火墙(简称WAF),就成为防火墙web应用的必须品。

另外一些互联网“窃贼”,为了获取网站上活动的奖品、红包,注册了大量账号来进行“撸羊毛”的行为。我们在云盾WAF的高级及以上版本,集成了业务风控功能。通过在业务中无缝插入滑屏校验码,以判断是人的注册行为,还是机器的注册行为。判断是机器的行为,则自动被禁止。

再次,大家都支持http业务是明文的,很容易被监控,被劫持。
因此,很有必要通过SLB + 证书的功能,把http的业务应用转变为https。来防止这一部分的窃贼。

 这就是“防住贼”这3方面的意思。

 

第5句是: 勤检查。

构建好上面的防护体系之后,还需要日常的“勤检测”,来判断我现在的系统是否有漏洞?现在是否安全?到达谁在攻击攻击?
攻击者对我哪些业务资产感兴趣?

这就需要“态势感知”系统,和传统基于结果的态势感知,云上态势感知最大的差距在于,其是基于全量的云、管、端的数据的分析。云就是云上的威胁情报、管就是租户管道的全流量分析,端就是服务器端的实时监测。同时在其企业版本中,还可以通过大屏的方式将态势感知直观的展示出来,方便日常运维。

值得一提的是,在线下态势感知项目都是百万级, 而在云上受到云计算的红利,客户的拥有成本随着ECS的数量,从几千到几万不等。

 

 

 

第6句是: 重备份。

备份是业务快速恢复最后的兜底措施,因此大家一定要重视。并且在阿里云ECS上提供了自动的快照功能。

 

以上这6步,基本就构建了云上安全的基础防护体系。对于一些特殊的业务,如游戏类或电商类业务,比较容易受到DDoS攻击,还需要选购DDoS高防IP服务,用于保障在被攻击时业务的连续性。

另外,对应电商类的业务来说,先知平台的安全众测服务也是必须的,特别是类似“0元支付”的业务逻辑漏洞,通过安全产品是无法解决的。如果有这种业务,最好就需要采用先知平台的安全众测,来提前规避业务的损失。

除此之外,很多云上的企业处于业务高速发展阶段,更多的人员投入到业务相关,基础安全建设,特别是安全攻防方面的人员配置不足,云盾也推出了安全管家服务,做好客户的帮手,帮助客户一起保护好云上资产的安全。

 

最后,我想说:安全是一个整体,入侵往往发生在最薄弱环节,不能头疼医头,脚痛医脚,需要在业务上云时就有一套完整的安全防护体系,而不是等出了安全事故才想去应该搞安全。

有人会说,我在云上的ECS也不过几台,怎么在安全上的投入比ECS还贵啊。 其实客户在云上的安全投入和ECS数量并不强相关,而是和业务系统的价值强相关,一般和交易相关(钱)、和用户注册相关(人)、和企业业务数据相关的应用,均是应重点防护的应用。

 就像同样的一个仓库,如果存放的是黄金,和存放普通货物。安全的防护基本肯定是不一定的。

点击进入阿里云大学观看视频:

时间: 2024-10-29 20:33:49

云上安全三字经的相关文章

如何在ECS上搭建Oracle?Oracle云上云下6种架构全解析

在2016杭州云栖大会第二日,袋鼠云联合创始人丁原在飞天服务专场分享了<EasyDB for Oracle--基于阿里云的Oracle最佳实践>.他主要从云上Oracle可行性分析.云上Oracle数据库架构.EasyDB for Oracle三个方面进行了分享,详细介绍了Oracle传统架构.云下(传统)经典数据库架构.Oracle云上4种架构的实现和优缺点. 以下内容根据演讲PPT及现场分享整理. 可行性分析 数据库关注点 不管是线上还是线下,数据库应该关注什么?第一,性能好坏.第二,数据

华栖云携阿里云首发云上电视台服务:致力于把电视台搬上云端

5月23日,华栖云携手阿里云宣布,正式推出国内首个"云上电视台"解决方案,致力于为视频节目制播单位打造一个云端媒体核心生产业务资源平台,提供高清视频在公共云上安全的采.编.播.存.管等业务.用户可以根据自己的业务规模,申请对应的服务类型,即开即用,弹性伸缩.     (图:阿里云官网已开放云上电视台的购买与咨询服务)   云上电视台方案基于阿里云公共云平台打造,华栖云提供媒体专业技术及架构支持.该平台有着5大标准级媒体处理能力配置:高性能云端媒体存储.高速的媒体网络服务.GPU媒体渲染

高速通道部署实践:跨地域云上私网互通

随着企业的扩张,如何快速构建一个适应业务需求的跨地域云上私有网络(VPC),是许多IT管理者关系非常关心的问题.跨地域连接必须做到安全.高速和稳定可靠,这样才能充分保证业务连续和数据安全.阿里云网络产品高速通道可以实现不同地域的VPC间私网通信,既可以解决绕行公网带来的网络质量不稳定问题,又可以避免数据在传输过程中被窃取的风险.VPC间带宽可以达到10Gbps甚至更高,保证海量数据实时传输. 连接稳定可靠 高性能有保障 数据传输安全 今天,我给大家介绍一下如何通过高速通道来实现跨地域VPC网络互

VPN网关最佳实践系列(二)配置山石防火墙,安全连接云上VPC与云下IDC

在构建混合云时,保证云上云下的通信安全,实现云上网络和企业IDC现有防火墙设备的有效互通,是混合云安全的一个不可忽略的重要环节.山石网科的下一代防火墙系列是企业广泛使用的一款网络安全产品.该产品以其优秀的性能入选Gartner的下一代防火墙魔力象限.权威安全测评机构NSS Labs将山石防火墙列为推荐级产品. 经过我们的测试,阿里云VPC完全兼容与山石网关防火墙设备之间的互联.今天,我们学习一下配置阿里云VPN网关和山石防火墙的正确姿势,实现云上云下互通,构建安全可靠的混合云网络. 顺便提一下,

⑨云上场景:趣拍,短视频一站式解决方案

趣拍SDK的梦想是将视频能力开放,让更多开发者使用这个功能.从诞生日起,在没有任何市场推广的情况下,趣拍SDK的讨论群从无到有,瞬间聚集了数百开发者,吸引数百应用接入,覆盖过亿用户.   早期,趣拍就已经开始使用阿里云的产品,从媒体转码.对象存储OSS.云数据库RDS到负载均衡SLB.云服务器ECS.这些云上产品帮助趣拍解决了很多后续的技术问题,帮助其夺得竞争优势.例如,在没有使用阿里云的媒体转码应用前,趣拍8秒的视频大小约为1.5-2M,而使用媒体转码应用后,视频可以在清晰度不变的情况下,压缩

基于阿里云上实现全站https的正确姿势(一)

一些重要的互联网资源参考: 强烈建议通读一下Jerry Qu的关于https, http/2, nginx的blog, 这是我目前发现的在国内的技术文章中, 关于上述的几个知识点讲解的最为全面透彻的文章. 传送门: https://imququ.com/ 为什么我们需要实现全站https? 目前主流大厂的网站和服务都已经实现了全站https, 例如: baidu, taobao, jd等. 关于这方面的好处和优势, 互联网上太多文章在进行介绍. 例如: 为什么我们应该尽快升级到 HTTPS? 对

从一台服务器到日PV过2亿,社交电商云集微店的云上生长

今年11月6日是社交电商领导者云集微店11·11全球精品狂欢节的首日,云集微店用日PV过两亿.每秒钟最大并发6万.日销售额超过2亿的惊人数据,展现了新零售的巨大爆发力.一家从一个程序员起步的创业公司,其系统架构如何极速成长以匹配业务的发展?11月22日,在2017广州云栖大会阿里云服务专场上,云集微店的技术总监资冰冰分享了这种极速生长的背后,云上架构的挑战.阵痛与成长. 和很多让人耳熟的创业故事一样,2015年,云集微店刚起步的时候,只有一个程序员,和阿里云上的一台ECS.一台RDS.资冰冰在云

基于云上分布式NoSQL的海量气象数据存储和查询方案

前言 气象数据是一类典型的大数据,具有数据量大.时效性高.数据种类丰富等特点.气象数据中大量的数据是时空数据,记录了时间和空间范围内各个点的各个物理量的观测量或者模拟量,每天产生的数据量常在几十TB到上百TB的规模,且在爆发性增长.如何存储和高效的查询这些气象数据越来越成为一个难题. 传统的方案常常采用关系型数据库加文件系统的方式实现这类气象数据的存储和实时查询,这种方案在可扩展性.可维护性和性能上都有一些缺陷,随着数据规模的增大缺点越来越明显.最近几年,学界和业界开始不约而同的转向利用分布式N

你的数据在云上,安全吗?

在企业发展壮大的过程中,除了固有资产之外,数据也逐渐成为企业最核心的财富之一.重要的客户资料.产品规格.配置信息等数据同样会引起竞争对手或者黑客的注意.   图一 安全之战无处不在  也许你可能并不知晓,但数据安全之战每天确实在我们周围发生着.例如美国和以色列通过Stuxnet(蠕虫)病毒黑进伊朗的核武器研究数据库,并对离心机的转速做了更改,直接导致伊朗核武器的研究滞后两年之久:还有Linkin早在2012年数据就已经被窃,直到现在才发现并公布于众. 相比较于从外部攻入.具有一定技术难度的数据篡