云安全· 01 · 云计算与云安全基础
2026/9/14 22:53:07 网站建设 项目流程

一、什么是云计算

1.1 定义

美国国家标准与技术研究院(NIST)给出的定义最权威,翻译成人话:

云计算是一种按需通过网络可配置地获取计算资源(网络、服务器、存储、应用、服务)的模式,这些资源可以快速供给和释放,管理成本极低。

关键词四个:按需、通过网络、资源共享、快速弹性

1.2 NIST 五大基本特征

特征含义安全含义
按需自助服务用户自己点几下就能开机器,不用找运维攻击者拿到凭证也能自助开机器,隐蔽性强
广泛网络访问通过标准网络协议随时访问攻击面从内网扩展到整个互联网
资源池化多租户共享物理资源,逻辑隔离隔离失效就是重大事故(如容器逃逸)
快速弹性资源随时扩缩攻击者可利用弹性快速横向、挖矿
可计量服务按用量计费资源盗用/挖矿会直接体现在账单上(也是一种检测手段)

1.3 服务模型:IaaS / PaaS / SaaS

这是云安全最基础一张图。用吃披萨比喻最好记:

模型全称用户拿到什么典型例子披萨比喻
IaaS基础设施即服务虚拟主机、网络、存储(裸资源)阿里云 ECS、AWS EC2、腾讯云 CVM买现成面团+配料,自己烤
PaaS平台即服务运行环境、数据库、中间件阿里云 RDS、Heroku、K8s 托管服务点外卖披萨,店家烤好
SaaS软件即服务直接可用的软件企业邮箱、钉钉、Office 365去餐厅吃

还有一个常考的延伸:

  • FaaS / Serverless(函数即服务):只写一个函数,云负责一切调度,如 AWS Lambda。

  • CaaS(容器即服务):以容器为单位交付,如阿里云 ACK、AWS EKS。

1.4 部署模型

模型说明
公有云云厂商运营,任何人可租用,如阿里云、AWS
私有云企业自建自用,如自建 OpenStack / VMware
混合云公有 + 私有,数据/业务按需分布
社区云特定群体共同使用

二、责任共担模型(Shared Responsibility Model)

这是云安全的“第一性原理”,必须彻底理解。

核心一句话:

云厂商负责“云本身的安全”(Security OF the Cloud),用户负责“云里面的安全”(Security IN the Cloud)。

2.1 不同服务模型下,谁负责什么

假设每一层是一个“积木”,表示云厂商负责,×表示用户负责:

层次本地机房IaaSPaaSSaaS
数据(Data)××××(部分云厂商负责合规)
身份与访问(IAM)××××
应用(Application)×××
运行时(Runtime)××
中间件(Middleware)××
操作系统(OS)××
虚拟化(Virtualization)×
服务器/存储/网络×

记住规律:服务越上层(SaaS),用户管得越少;越底层(IaaS),用户管得越多。但无论哪一层,数据安全、身份权限(IAM)永远是用户自己的责任

2.2 这个模型对安全从业者的意义

  • 云上出事故,绝大多数不是云厂商被攻破,而是用户配置错误 / 凭证泄露

  • 所以云安全工作的重心:配置审计、身份权限治理、凭证保护、日志监控

  • 面试常问:“云上安全事件责任怎么划分?”——用责任共担回答。


三、云安全和传统安全的区别

维度传统安全云安全
边界物理/网络边界清晰(防火墙)边界消失,身份成为新边界
资产固定资产,变更慢弹性、动态、随时创建销毁
管理方式手工、工单API 化、代码化(IaC)
责任自己全包与云厂商共担
凭证账号密码为主AK/SK、STS 临时凭证、IAM Role
攻击面网络、主机、Web上述 + 配置、API、元数据、容器、编排
检测IDS/IPS、流量云审计日志(ActionTrail/CloudTrail)、CSPM

一句话:云安全 = 传统安全 + 身份安全 + 配置安全 + API 安全 + 云原生安全


四、云安全威胁模型

按攻击链梳理,后面各篇会逐一展开:

  1. 配置错误(Misconfiguration):OSS 桶公共可写、安全组对 0.0.0.0/0 开放 22/3389、K8s apiserver 匿名可访问。

  2. 凭证泄露(Credential Leak):AK/SK 写进 GitHub、前端 JS、日志、镜像;SSRF 打元数据服务拿 STS。

  3. 身份与权限滥用(IAM Abuse):过度授权、可创建后门用户、sts:AssumeRole横向。

  4. 容器与编排安全:Docker 逃逸、K8s RBAC 提权、etcd 未授权。

  5. API 安全:云 API 暴露、未鉴权、参数越权。

  6. 供应链安全:恶意镜像、投毒的 Helm Chart、被篡改的基础镜像。

  7. 数据安全:存储未加密、快照泄露、日志泄露敏感信息。

  8. 拒绝服务与资源滥用:盗用算力挖矿、DDoS 云资源。

云攻击的典型特征:从“突破边界”变成“拿到一把钥匙,然后合法地开门”。攻击流量看起来像正常 API 调用,传统 IDS 很难发现。


五、云安全合规与标准

5.1 等保 2.0 云计算安全扩展要求

我国《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)在通用要求之外,为云计算单独增加了云计算安全扩展要求。核心关注点:

  • 基础设施位置:云服务商机房需在境内(部分场景)。

  • 虚拟化安全:虚拟机/容器之间隔离,防止越权访问。

  • 镜像与快照保护:防止被篡改、被未授权访问。

  • 数据迁移/残留:租户退租后数据彻底清除。

  • 多租户:不同租户隔离,防止横向。

考试记忆点:等保 2.0 的云扩展要求主要针对IaaS,强调隔离数据安全

5.2 其他国际标准

标准说明
CSA CCM云安全联盟云控制矩阵,云安全控制的“字典”
ISO/IEC 27017云服务信息安全控制指南
ISO/IEC 27018云中个人可识别信息(PII)保护
GDPR欧盟数据保护法规,云上数据跨境是重点
SOC 2服务组织控制报告,云厂商合规证明

六、云安全产品与能力体系

缩写全称干什么
CSPMCloud Security Posture Management云安全配置管理,自动发现“桶公开、端口全开”等错误配置
CWPPCloud Workload Protection Platform云工作负载保护,主机/容器运行时防护(HIDS 升级版)
CNAPPCloud-Native Application Protection Platform把 CSPM+CWPP+容器扫描等整合的平台
CASBCloud Access Security Broker云访问安全代理,管控 SaaS 使用(如禁止外发数据)
CIEMCloud Infrastructure Entitlement Management云身份权限管理,发现“权限过大”的账号
SASESecure Access Service Edge安全访问服务边缘,网络+安全融合
零信任Zero Trust“永不信任、始终验证”,默认不信任任何内外部流量
云 WAF-云端 Web 应用防火墙,防 SQL 注入/XSS 等
云防火墙-东西向+南北向流量管控,替代传统边界防火墙
堡垒机-运维审计,所有操作可录屏、可回溯
态势感知-聚合日志做威胁检测和可视化

七、名词速查表

名词含义
AK/SKAccessKey ID / Secret AccessKey,云 API 的长期密钥
STSSecurity Token Service,签发临时凭证的服务
IAMIdentity and Access Management,身份与访问管理
RAM阿里云的 IAM,Resource Access Management
VPC虚拟私有云,逻辑隔离的网络
安全组实例级别的虚拟防火墙
OSS / S3对象存储服务
IMDS实例元数据服务,169.254.169.254
ECS / EC2 / CVM云主机
IaCInfrastructure as Code,用代码描述基础设施(Terraform 等)
多租户多个用户共享同一套物理资源

八、本篇小结

  1. 云计算四大关键:按需、网络、共享、弹性。

  2. 服务模型 IaaS/PaaS/SaaS,越上层用户管得越少。

  3. 责任共担:数据与 IAM 永远是用户的锅。

  4. 云安全重心是配置、身份、凭证、日志,不是传统边界。

  5. 合规重点:等保 2.0 云扩展、CSA CCM、ISO 27017/27018。

  6. 产品体系:CSPM / CWPP / CIEM / CASB / SASE / 零信任。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询