前言
随着云计算的快速发展,企业面临着日益严峻的云安全挑战,包括复杂的安全管理、不断变化的合规性要求以及日益严峻的云安全威胁形势。中国监管对于云计算安全合规也制定了一系列法律、法规、行业标准和技术规范。同时,云计算相关的网络攻击数量近几年明显增加,2023年云相关的网络攻击问题增加48%,平均每家企业每周遭受超过1000次的云端攻击,79%的企业至少经历一次云安全事件。因此,企业需要建立完善的云安全合规建设体系,以应对云上安全合规建设的挑战。
第一章 云安全治理建设
云安全治理体系是为确保云环境安全而制定的一套策略、流程、组织架构和技术措施的框架。其核心要素包括:
- 明确安全责任: 云安全治理模型首先要明确云服务提供商和企业在安全方面的责任边界,通常采用责任共担模型。
- 制定安全策略和标准: 云安全治理模型需要制定一套全面的安全策略和标准,以指导企业在云环境中的安全实践。
- 建立安全组织架构: 云安全治理模型需要建立一个明确的安全组织架构,以确保安全责任的落实和安全策略的执行。
- 实施安全技术措施: 云安全治理模型需要实施一系列安全技术措施,以保障云环境的安全,包括身份和访问管理、数据加密、安全监控、事件响应、漏洞管理、安全审计等。
- 建立安全意识和文化: 云安全治理模型需要培养员工的安全意识和安全文化。
ISACA的COBIT框架可以用于指导企业评估和改进云安全实践,其涵盖的原则、政策、流程、组织结构、文化、道德和行为、信息、服务、基础设施和应用程序、人员、技能和能力等因素共同影响云计算治理和管理的成效。
云安全管理和成熟度模型帮助企业评估和改进云安全实践,其包含四个阶段:
- 快速制胜: 利用原生安全服务,在一周内完成账号及服务的基本防护。
- 基线配置: 助力业务安全的重要手段,包括安全组、托管服务配置等。
- 持续高效: 通过多种全托管服务实现高效的安全管理能力。
- 日臻完善: 将安全嵌入到整个系统和业务中,实现端到端的安全交付。
第二章 云原生安全技术服务
亚马逊云科技提供了覆盖五大安全领域的云原生安全服务:
- 身份认证和访问控制: 通过IAM、RAM、Organizations、Identity Center、STS等服务进行访问管理。
- 威胁检测和事件响应: 通过GuardDuty、Macie、Config、Inspector、Firewall Manager、Security Lake、Shield、CloudTrail等服务进行威胁检测和事件响应。
- 网络和基础设施安全: 通过Shield、WAF、Network Firewall、Firewall Manager等服务进行网络和基础设施安全防护。
- 数据保护与隐私: 通过KMS、ACM、Secrets Manager、Nitro Enclaves等服务进行数据保护与隐私保护。
- 风险管控与合规: 通过Audit Manager、Artifact、CloudHSM等服务进行风险管控与合规。
第三章 云安全服务最佳实践
本章介绍了亚马逊云科技云安全服务最佳实践,包括:
- 多账号管理: 通过使用组织、SCPs、资源策略、VPC端点策略等构建数据防护边界,实现多账号管理。
- 数据边界防护: 通过SCP、基于资源的策略和VPC端点策略实现数据边界防护,包括身份边界、资源边界、网络边界。
- 安全合规检测: 通过Amazon Config进行安全合规检测,包括检测控制类型(检测性控制、预防性控制、主动性控制)、自动化合规检测等。
- 威胁检测和自动修复: 通过Amazon GuardDuty、Macie、Config、Inspector、Firewall Manager等服务进行威胁检测,并通过自动化安全修复解决方案进行自动修复。
第四章 云安全合规审计能力建设
CCAK是云安全联盟(CSA)与ISACA共同开发的高质量证书,为从业人员提供云审计知识、培训和证书。CCAK涵盖9大知识领域,包括云治理、云合规、云审计、云鉴证以及CSA工具等,帮助从业人员更好地开展云环境中的安全管理。