云安全
云安全 是什么?
云安全用于保护托管在公有云、私有云或混合云环境中的数据、应用和基础设施的一整套策略、控制措施和技术。
云安全涵盖保护运行在组织并未完全拥有的基础设施(通常是 AWS、Azure、GCP 或 SaaS 平台)上的工作负载的各类实践,包括身份与访问管理、网络分段、传输与静态数据加密、配置加固、工作负载保护以及对云 API 与审计日志的持续监控。由于云环境由 API 驱动且弹性伸缩,传统的边界防御已不够用,控制措施必须跟随工作负载并与云厂商的原生服务(IAM、KMS、CloudTrail、Security Hub、Defender for Cloud)集成。
责任的分界线是共享责任模型:云厂商负责保护"云本身"(物理设施、虚拟化层、托管服务底座),而客户负责保护"云中的内容"(数据、IAM 策略、操作系统补丁,以及最关键的——配置)。大多数广为人知的泄露事件都出在客户一侧。2019 年 Capital One 泄露事件是典型案例:一个配置错误的 ModSecurity WAF 被通过服务器端请求伪造(SSRF)滥用,访问到 EC2 实例元数据服务 169.254.169.254,取得了一个权限过大角色的临时 IAM 凭据,可列出并读取 S3 存储桶,导致约 1.06 亿条申请人记录暴露。该事件推动了 IMDSv2(将元数据请求绑定到会话令牌)、最小权限 IAM 和出站流量过滤的广泛采用。2023 年 Storm-0558 入侵中,被盗的微软签名密钥使攻击者能伪造 Exchange Online 令牌,表明即便是云厂商侧的失误也可能级联扩散。成熟的方案会将 CSPM、CWPP、CIEM 和 CNAPP 工具与 CIS 基准、以代码形式的护栏以及基于共享责任模型的稳健治理结合起来。
flowchart TD
subgraph P[云厂商保护"云本身"]
P1[物理数据中心]
P2[虚拟化层 / 主机]
P3[托管服务底座]
end
subgraph C[客户保护"云中内容"]
C1[数据与加密密钥]
C2[IAM 策略与最小权限]
C3[配置 / 加固]
C4[操作系统与应用补丁]
end
C3 -->|配置错误| M[SSRF -> IMDS 凭据<br/>例如 Capital One 2019]
M --> B[数据外泄]
C2 -->|最小权限 + IMDSv2| D[爆炸半径受控]● 示例
- 01
使用 AWS Config 与 GuardDuty 在多账户 AWS 环境中检测配置漂移和威胁。
- 02
部署 Wiz 或 Prisma Cloud 等 CNAPP,统一姿态、工作负载与身份相关的发现。
● 常见问题
云安全 是什么?
用于保护托管在公有云、私有云或混合云环境中的数据、应用和基础设施的一整套策略、控制措施和技术。 它属于网络安全的 云安全 分类。
云安全 是什么意思?
用于保护托管在公有云、私有云或混合云环境中的数据、应用和基础设施的一整套策略、控制措施和技术。
如何防御 云安全?
针对 云安全 的防御通常结合技术控制与运营实践,详见上方完整定义。
云安全 还有哪些其他名称?
常见的别称包括: 云计算安全。