☰
阅读笔记:《云计算关键领域安全指南v5》
2026/9/25 5:36:03 网站建设 项目流程
  1. 云计算是一种运营模型和一组技术,用于通过对计算、网络、存储等资源的抽象来管理共享资源池。
  2. 云计算能够实现通过网络访问可扩展且具有弹性的可共享的物理或虚拟资源池,并可按需进行自助式资源调配和管理。
  3. 云可以由几乎任何计算资源组成,从处理器、内存和网络等原始基础设施资源,到更高级的软件资源,如数据库和应用程序。
  4. 云环境的关键概念是抽象和编排。
  5. 云本质上是多租户的。多个租户共享同一个资源池,但他们在逻辑上甚至物理上彼此隔离。隔离使得云服务商能够将资源分配给不同的租户,并确保他们无法查看或修改彼此的资产。
  6. 私有云:单个组织内不同单位之间的资源分配。
  7. 云基本特征:资源池化、广泛网络访问、快速弹性、计量服务、按需自助服务
  8. 社区云:云基础设施由多个组织共享。
  9. PaaS不一定要建立在IaaS之上,也可以是定制的独立架构。
  10. 大多数现代云SaaS应用程序结合了IaaS和PaaS,有时跨不同的云计算平台。
  11. 使用云解决方案不意味着将控制责任外包给第三方或第四方。
  12. 云风险评估:(1)与业务战略保持一致:云计算技术如何与整体业务战略相契合?采用云计算如何支持组织的战略目标?云计算能为商业模式带来什么好处?如何提升运营效率或市场竞争力?(2)信息安全或网络安全策略:策略是否已更新以反映云计算管理?多久审查和更新一次以纳入采用云计算而产生的变化?所有相关利益相关者是否都参与审查和更新信息安全或网络安全策略?(3)云计算的第三方风险评估:第三方风险评估是否包括特定与云计算技术的风险(例如基于数据隐私和安全法)?评估是否针对数据隐私、安全法规和行业法规合规性等特定风险?云风险评估是否与组织的整体风险偏好和风险承受能力相符?(4)云迁移风险评估:特别关注与云技术相关的风险(5)云服务商和合同档案:是否有所有云服务商的集中档案,包括合同、服务水平协议(SLA)以及第三方评估或证明报告的详细信息?如何根据合同监控和审查云服务商的绩效和合规性?(6)业务连续性/在哪呢恢复(BC/DR)计划(7)云迁移后隐私策略更新(8)事件管理策略:事件管理策略如何更新以包括涉及云服务的事件?是否有明确的程序来应对涉及基于云的资产的安全漏洞或数据泄露?是否定义并记录了与云服务商的事件相关沟通渠道?(9)安全软件开发生命周期(SSDLC)
  13. 风险管理策略(1)风险管理范围和框架的定义(2)外部条件的定义:监管要求、市场条件、技术进步等(3)内部环境的定义:组织结构、文化、风险偏好、风险承受能力和现有控制措施。(4)风险管理背景的生成:创建与组织目标一致的环境,实现有针对性的、有效的风险管理策略。(5)风险标准的制定(6)风险沟通(7)风险意识(8)咨询:与利益相关合作者以收集见解并确保在风险管理过程中考虑到不同的观点。
  14. 风险评估(1)风险识别(2)相关风险分析(3)风险评估
  15. 风险处理(1)识别选项:探索不同的风险管理策略,例如缓解、转移、避免或接受。(2)制定行动计划:考虑资源和风险偏好,制定具体行动来减轻或解决每个风险。(3)批准行动计划:确保行动计划得到适当的决策者和利益相关者的审查和批准。(4)行动计划实施(5)识别剩余风险(6)风险承受能力
  16. 风险管理不应孤立,应该与其他业务流程相结合。
  17. 云注册表:简化了审计期间用于评估云服务商的数据和操作是否符合使用要求的决策流程。作为集中式数据库,列出了已批准的云服务,并根据云服务商获准处理的数据类型对其分类。确保合规、减少开销。
  18. ACL在网络堆栈中的工作位置低于安全组,并且通常是无状态的。
  19. 云安全组是保护云环境中资源的基础,是控制实例、VM或子网级别的入站和出站流量的虚拟防火墙,为单个资源或资源组提供细粒度的安全性。安全组还可以在内部引用其他安全组,无需在规则中定义IP。
  20. 安全组中每一个资源都有自己的一套出入站规则。同一安全组内资源之间的流量不会自动被允许,如果需要同一安全组中的资源之间进行通信,则必须定义明确允许该流量的规则。
  21. API网关:访问PaaS服务的入口点。
  22. Docker网络选项:(1)桥接网络:Docker中的默认网络模式。每个容器都连接到主机上的虚拟桥接网络,允许容器相互通信。桥接网络与主机堆栈隔离,提供网络隔离。(2)主机网络:容器与主机共享相同的网络堆栈。这意味着容器可以直接访问主机的网络接口并可以绑定到主机端口。但是这种模式为了简单而舍弃了网络隔离。(3)覆盖网络(overlay network):覆盖网络允许在不同主机上运行的容器无缝通信。这是通过用虚拟可扩展LAN(VXLAN)或IPSec隧道在多个主机上创建分部式网络来实现的。覆盖网络通常用于多主机Docker部署。(4)Macvlan网络:Macvlan网络为每个容器分配一个唯一的MAC地址,使它们在网络上显示为不同的物理设备。容器可以直接连接到物理网络,绕过主机的网络堆栈。当容器需要在物理网络上拥有其IP地址时,此模式非常有用。
  23. Kubernetes网络选项:(1)Pod网络:pod是最小的可部署单元,可以包含一个或多个容器。每个pod都有自己的IP地址,pod内的容器共享相同的网络命名空间,允许它们使用loaclhost进行通信。Kubernetes需要容器网络接口(CNI)插件来处理pod网络。(2)服务网络:Kubernetes服务为一组Pod提供稳定IP地址和DNS名称。服务充当负载均衡器,根据标签和选择器将流量分发到Pod。服务类型包括ClusterIP(集群内部)、NodePort(在每个节点的IP上公开)和LoadBalancer(可通过CSP的负载均衡器从外部访问)。(3)入口:管理集群内服务的外部访问。(4)网络策略:Kubernetes网络策略允许定义规则来控制Pod和命名空间之间的流量。云租户可以根据标签和选择器制定哪些Pod可以相互通信。网络策略提供了一种在集群内实施网络分段和限制未经授权访问的方法。(5)容器网络接口插件:Flannel,一种简单的覆盖网络,它为每个节点分配一个子网,并使用VXLAN或host-gw进行节点间通信。Calico是一种高度可扩展且性能卓越的网络解决方案,支持Overlay和non-Overlay模式以及高级网络策略实施。Weave Net,一种使用Gossip协议的Overlay网络创建跨多个主机的VNet,实现自动发现和加密。
  24. 容器:独立的运行环境,共享操作系统内核,独立、自包含的进程运行,具有自己的文件系统、库和配置。容器提供一种轻量级且高效的虚拟机替代方案。
  25. 容器网络是主机操作系统(通常Linux)网络的扩展。
  26. 容器的运行时保护的几个重要方面:(1)实时可见性(2)日志记录和审计(3)微隔离(入侵防护)(4)容器专用防火墙(5)自动恢复
  27. 数据分类是一个持续的过程,涉及根据类型、敏感度、关键性和潜在暴露影响对数据进行分类,同时考虑运营和合规性观点。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询