前置知识: 网络安全

云安全

00:00
2 min Advanced 2026/6/14

云安全:共享责任模型、CSPM、CWPP、云原生安全与合规

1. 共享责任模型

1.1 责任划分

层级云厂商客户
物理安全-
基础设施-
网络安全组/ACL
操作系统-
运行时-
应用-
数据-

1.2 IaaS/PaaS/SaaS 责任

模式客户责任
IaaSOS以上
PaaS应用和数据
SaaS仅数据

2. CSPM(云安全态势管理)

2.1 检查项

类别检查
身份MFA、最小权限
网络安全组、公开端口
存储加密、公开访问
日志审计日志启用
加密传输/存储加密

2.2 常见错误配置

错误配置风险
S3公开读写数据泄露
安全组0.0.0.0/0暴露服务
无MFA账号被入侵
硬编码凭证凭证泄露
未加密EBS数据泄露

3. CWPP(云工作负载保护)

3.1 保护层次

应用层:WAF、API安全

容器层:镜像扫描、运行时保护

OS层:HIDS、漏洞管理

基础设施:网络策略、加密

3.2 容器安全

  • 镜像扫描(Trivy)
  • 运行时保护(Falco)
  • 网络策略(NetworkPolicy)
  • 安全上下文(SecurityContext)

4. 云原生安全

4.1 安全左移

阶段安全措施
代码SAST、密钥扫描
构建镜像扫描、签名
部署IaC扫描、策略检查
运行时保护、监控

4.2 CNAPP

云原生应用保护平台,整合CSPM和CWPP:

  • 代码到运行时生命周期
  • 统一安全策略
  • 上下文关联分析

5. 云合规

5.1 合规标准

标准适用
SOC2美国企业
ISO27001全球
GDPR欧盟数据
PCI DSS支付
HIPAA医疗
等保中国

5.2 合规自动化

  • AWS Config Rules
  • Azure Policy
  • GCP Organization Policy
  • OPA/Gatekeeper

知识检测

学习进度

-- 已学文档
--% 知识覆盖率

学习推荐

专注模式