一、什么是云计算
1.1 定义
美国国家标准与技术研究院(NIST)给出的定义最权威,翻译成人话:
云计算是一种按需、通过网络、可配置地获取计算资源(网络、服务器、存储、应用、服务)的模式,这些资源可以快速供给和释放,管理成本极低。
关键词四个:按需、通过网络、资源共享、快速弹性。
1.2 NIST 五大基本特征
| 特征 | 含义 | 安全含义 |
|---|---|---|
| 按需自助服务 | 用户自己点几下就能开机器,不用找运维 | 攻击者拿到凭证也能自助开机器,隐蔽性强 |
| 广泛网络访问 | 通过标准网络协议随时访问 | 攻击面从内网扩展到整个互联网 |
| 资源池化 | 多租户共享物理资源,逻辑隔离 | 隔离失效就是重大事故(如容器逃逸) |
| 快速弹性 | 资源随时扩缩 | 攻击者可利用弹性快速横向、挖矿 |
| 可计量服务 | 按用量计费 | 资源盗用/挖矿会直接体现在账单上(也是一种检测手段) |
1.3 服务模型:IaaS / PaaS / SaaS
这是云安全最基础一张图。用吃披萨比喻最好记:
| 模型 | 全称 | 用户拿到什么 | 典型例子 | 披萨比喻 |
|---|---|---|---|---|
| IaaS | 基础设施即服务 | 虚拟主机、网络、存储(裸资源) | 阿里云 ECS、AWS EC2、腾讯云 CVM | 买现成面团+配料,自己烤 |
| PaaS | 平台即服务 | 运行环境、数据库、中间件 | 阿里云 RDS、Heroku、K8s 托管服务 | 点外卖披萨,店家烤好 |
| SaaS | 软件即服务 | 直接可用的软件 | 企业邮箱、钉钉、Office 365 | 去餐厅吃 |
还有一个常考的延伸:
FaaS / Serverless(函数即服务):只写一个函数,云负责一切调度,如 AWS Lambda。
CaaS(容器即服务):以容器为单位交付,如阿里云 ACK、AWS EKS。
1.4 部署模型
| 模型 | 说明 |
|---|---|
| 公有云 | 云厂商运营,任何人可租用,如阿里云、AWS |
| 私有云 | 企业自建自用,如自建 OpenStack / VMware |
| 混合云 | 公有 + 私有,数据/业务按需分布 |
| 社区云 | 特定群体共同使用 |
二、责任共担模型(Shared Responsibility Model)
这是云安全的“第一性原理”,必须彻底理解。
核心一句话:
云厂商负责“云本身的安全”(Security OF the Cloud),用户负责“云里面的安全”(Security IN the Cloud)。
2.1 不同服务模型下,谁负责什么
假设每一层是一个“积木”,√表示云厂商负责,×表示用户负责:
| 层次 | 本地机房 | IaaS | PaaS | SaaS |
|---|---|---|---|---|
| 数据(Data) | × | × | × | ×(部分云厂商负责合规) |
| 身份与访问(IAM) | × | × | × | × |
| 应用(Application) | × | × | × | √ |
| 运行时(Runtime) | × | × | √ | √ |
| 中间件(Middleware) | × | × | √ | √ |
| 操作系统(OS) | × | × | √ | √ |
| 虚拟化(Virtualization) | × | √ | √ | √ |
| 服务器/存储/网络 | × | √ | √ | √ |
记住规律:服务越上层(SaaS),用户管得越少;越底层(IaaS),用户管得越多。但无论哪一层,数据安全、身份权限(IAM)永远是用户自己的责任。
2.2 这个模型对安全从业者的意义
云上出事故,绝大多数不是云厂商被攻破,而是用户配置错误 / 凭证泄露。
所以云安全工作的重心:配置审计、身份权限治理、凭证保护、日志监控。
面试常问:“云上安全事件责任怎么划分?”——用责任共担回答。
三、云安全和传统安全的区别
| 维度 | 传统安全 | 云安全 |
|---|---|---|
| 边界 | 物理/网络边界清晰(防火墙) | 边界消失,身份成为新边界 |
| 资产 | 固定资产,变更慢 | 弹性、动态、随时创建销毁 |
| 管理方式 | 手工、工单 | API 化、代码化(IaC) |
| 责任 | 自己全包 | 与云厂商共担 |
| 凭证 | 账号密码为主 | AK/SK、STS 临时凭证、IAM Role |
| 攻击面 | 网络、主机、Web | 上述 + 配置、API、元数据、容器、编排 |
| 检测 | IDS/IPS、流量 | 云审计日志(ActionTrail/CloudTrail)、CSPM |
一句话:云安全 = 传统安全 + 身份安全 + 配置安全 + API 安全 + 云原生安全。
四、云安全威胁模型
按攻击链梳理,后面各篇会逐一展开:
配置错误(Misconfiguration):OSS 桶公共可写、安全组对 0.0.0.0/0 开放 22/3389、K8s apiserver 匿名可访问。
凭证泄露(Credential Leak):AK/SK 写进 GitHub、前端 JS、日志、镜像;SSRF 打元数据服务拿 STS。
身份与权限滥用(IAM Abuse):过度授权、可创建后门用户、
sts:AssumeRole横向。容器与编排安全:Docker 逃逸、K8s RBAC 提权、etcd 未授权。
API 安全:云 API 暴露、未鉴权、参数越权。
供应链安全:恶意镜像、投毒的 Helm Chart、被篡改的基础镜像。
数据安全:存储未加密、快照泄露、日志泄露敏感信息。
拒绝服务与资源滥用:盗用算力挖矿、DDoS 云资源。
云攻击的典型特征:从“突破边界”变成“拿到一把钥匙,然后合法地开门”。攻击流量看起来像正常 API 调用,传统 IDS 很难发现。
五、云安全合规与标准
5.1 等保 2.0 云计算安全扩展要求
我国《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)在通用要求之外,为云计算单独增加了云计算安全扩展要求。核心关注点:
基础设施位置:云服务商机房需在境内(部分场景)。
虚拟化安全:虚拟机/容器之间隔离,防止越权访问。
镜像与快照保护:防止被篡改、被未授权访问。
数据迁移/残留:租户退租后数据彻底清除。
多租户:不同租户隔离,防止横向。
考试记忆点:等保 2.0 的云扩展要求主要针对IaaS,强调隔离和数据安全。
5.2 其他国际标准
| 标准 | 说明 |
|---|---|
| CSA CCM | 云安全联盟云控制矩阵,云安全控制的“字典” |
| ISO/IEC 27017 | 云服务信息安全控制指南 |
| ISO/IEC 27018 | 云中个人可识别信息(PII)保护 |
| GDPR | 欧盟数据保护法规,云上数据跨境是重点 |
| SOC 2 | 服务组织控制报告,云厂商合规证明 |
六、云安全产品与能力体系
| 缩写 | 全称 | 干什么 |
|---|---|---|
| CSPM | Cloud Security Posture Management | 云安全配置管理,自动发现“桶公开、端口全开”等错误配置 |
| CWPP | Cloud Workload Protection Platform | 云工作负载保护,主机/容器运行时防护(HIDS 升级版) |
| CNAPP | Cloud-Native Application Protection Platform | 把 CSPM+CWPP+容器扫描等整合的平台 |
| CASB | Cloud Access Security Broker | 云访问安全代理,管控 SaaS 使用(如禁止外发数据) |
| CIEM | Cloud Infrastructure Entitlement Management | 云身份权限管理,发现“权限过大”的账号 |
| SASE | Secure Access Service Edge | 安全访问服务边缘,网络+安全融合 |
| 零信任 | Zero Trust | “永不信任、始终验证”,默认不信任任何内外部流量 |
| 云 WAF | - | 云端 Web 应用防火墙,防 SQL 注入/XSS 等 |
| 云防火墙 | - | 东西向+南北向流量管控,替代传统边界防火墙 |
| 堡垒机 | - | 运维审计,所有操作可录屏、可回溯 |
| 态势感知 | - | 聚合日志做威胁检测和可视化 |
七、名词速查表
| 名词 | 含义 |
|---|---|
| AK/SK | AccessKey ID / Secret AccessKey,云 API 的长期密钥 |
| STS | Security Token Service,签发临时凭证的服务 |
| IAM | Identity and Access Management,身份与访问管理 |
| RAM | 阿里云的 IAM,Resource Access Management |
| VPC | 虚拟私有云,逻辑隔离的网络 |
| 安全组 | 实例级别的虚拟防火墙 |
| OSS / S3 | 对象存储服务 |
| IMDS | 实例元数据服务,169.254.169.254 |
| ECS / EC2 / CVM | 云主机 |
| IaC | Infrastructure as Code,用代码描述基础设施(Terraform 等) |
| 多租户 | 多个用户共享同一套物理资源 |
八、本篇小结
云计算四大关键:按需、网络、共享、弹性。
服务模型 IaaS/PaaS/SaaS,越上层用户管得越少。
责任共担:数据与 IAM 永远是用户的锅。
云安全重心是配置、身份、凭证、日志,不是传统边界。
合规重点:等保 2.0 云扩展、CSA CCM、ISO 27017/27018。
产品体系:CSPM / CWPP / CIEM / CASB / SASE / 零信任。