本文檔闡述了基礎設施安全的合規性要求和防護措施,涵蓋基準配置、鏡像安全、網路隔離等關鍵領域,並提供威脅檢測、漏洞管理及安全服務整合的建議,協助使用者構建安全合規的雲環境。
基礎設施安全配置與管理
基準配置弱點檢測與管理
阿里雲風險識別產品通過Security Center提供全面的基準檢查能力,覆蓋伺服器和容器的配置合規性。系統能夠自動檢測常見的配置弱點,如帳號許可權、服務連接埠、日誌配置等。對於發現的基準問題,支援一鍵修複功能,快速滿足合規要求。
即時生效與使用者控制
基準檢查預設啟用,使用者可在控制台自行開啟或關閉掃描任務。
修複操作即時生效,使用者可通過基準檢查來查看修複狀態和結果。
功能支援所有版本,但企業版和旗艦版提供更多進階檢測項。
鏡像安全管理
針對容器鏡像,產品提供全生命週期的安全管理:
鏡像漏洞掃描:支援200+安全檢測模型,覆蓋系統漏洞和應用漏洞。
不安全鏡像阻斷:自動攔截存在高危漏洞的鏡像啟動。
預設啟用鏡像安全掃描,使用者可自訂掃描策略。
網路資源隔離與管控
網路隔離與流量管控
基於VPC網路架構,實現多層次的網路隔離保護:
VPC間完全隔離,預設拒絕跨網路通訊。
安全性群組精細化管控出入站流量。
支援NAT防火牆和DNS防火牆,實現私網存取控制。
容災能力建設
多可用性區域部署:支援跨可用性區域容災切換。
熱遷移技術:確保執行個體在物理位置轉移時持續運行。
異常預測系統:提前規避可能故障。
安全防護功能與影響說明
資源消耗與效能影響
啟用即時威脅檢測後,CPU佔用率通常低於10%。建議在業務低峰期進行以下操作:
安全補丁更新。
基準修複。
漏洞掃描。
當需要重啟執行個體以完成安全強化時,系統會提前通知,並建議:
使用長串連保持會話。
錯峰安排維護視窗。
配置自動重連機制。
安全服務整合方案
本產品可無縫整合以下安全服務,提升整體防護能力:
Cloud Firewall:提供南北向流量防護。
Web Application Firewall:防禦OWASP Top10攻擊。
Sensitive Data Discovery and Protection:防止資料泄露。
Database Audit:記錄SQL操作行為。
Security Center:統一安全管理平台。
即時威脅檢測與響應
入侵檢測與防護
支援250+檢測模型,覆蓋ATT&CK攻擊鏈。
提供虛擬補丁防護,無需重啟即可防禦遠程漏洞利用。
預設開啟入侵防禦,使用者可自訂防護策略。
威脅響應閉環
自動阻斷惡意IP和網域名稱訪問。
提供攻擊溯源分析。
支援自動化編排響應SOAR。
通過以上完善的基礎設施安全體系,阿里雲風險識別產品為使用者提供了全方位的安全保障,確保雲上資產始終處於受保護狀態。