云安全· 01 · 云计算与云安全基础

一、什么是云计算

1.1 定义

美国国家标准与技术研究院(NIST)给出的定义最权威,翻译成人话:

云计算是一种按需通过网络可配置 地获取计算资源(网络、服务器、存储、应用、服务)的模式,这些资源可以快速供给和释放,管理成本极低。

关键词四个:按需、通过网络、资源共享、快速弹性

1.2 NIST 五大基本特征

特征 含义 安全含义
按需自助服务 用户自己点几下就能开机器,不用找运维 攻击者拿到凭证也能自助开机器,隐蔽性强
广泛网络访问 通过标准网络协议随时访问 攻击面从内网扩展到整个互联网
资源池化 多租户共享物理资源,逻辑隔离 隔离失效就是重大事故(如容器逃逸)
快速弹性 资源随时扩缩 攻击者可利用弹性快速横向、挖矿
可计量服务 按用量计费 资源盗用/挖矿会直接体现在账单上(也是一种检测手段)

1.3 服务模型:IaaS / PaaS / SaaS

这是云安全最基础一张图。用吃披萨比喻最好记:

模型 全称 用户拿到什么 典型例子 披萨比喻
IaaS 基础设施即服务 虚拟主机、网络、存储(裸资源) 阿里云 ECS、AWS EC2、腾讯云 CVM 买现成面团+配料,自己烤
PaaS 平台即服务 运行环境、数据库、中间件 阿里云 RDS、Heroku、K8s 托管服务 点外卖披萨,店家烤好
SaaS 软件即服务 直接可用的软件 企业邮箱、钉钉、Office 365 去餐厅吃

还有一个常考的延伸:

  • FaaS / Serverless(函数即服务):只写一个函数,云负责一切调度,如 AWS Lambda。

  • CaaS(容器即服务):以容器为单位交付,如阿里云 ACK、AWS EKS。

1.4 部署模型

模型 说明
公有云 云厂商运营,任何人可租用,如阿里云、AWS
私有云 企业自建自用,如自建 OpenStack / VMware
混合云 公有 + 私有,数据/业务按需分布
社区云 特定群体共同使用

二、责任共担模型(Shared Responsibility Model)

这是云安全的"第一性原理",必须彻底理解。

核心一句话:

云厂商负责"云本身的安全"(Security OF the Cloud),用户负责"云里面的安全"(Security IN the Cloud)。

2.1 不同服务模型下,谁负责什么

假设每一层是一个"积木", 表示云厂商负责,× 表示用户负责:

层次 本地机房 IaaS PaaS SaaS
数据(Data) × × × ×(部分云厂商负责合规)
身份与访问(IAM) × × × ×
应用(Application) × × ×
运行时(Runtime) × ×
中间件(Middleware) × ×
操作系统(OS) × ×
虚拟化(Virtualization) ×
服务器/存储/网络 ×

记住规律:服务越上层(SaaS),用户管得越少;越底层(IaaS),用户管得越多。 但无论哪一层,数据安全、身份权限(IAM)永远是用户自己的责任

2.2 这个模型对安全从业者的意义

  • 云上出事故,绝大多数不是云厂商被攻破,而是用户配置错误 / 凭证泄露

  • 所以云安全工作的重心:配置审计、身份权限治理、凭证保护、日志监控

  • 面试常问:"云上安全事件责任怎么划分?"------用责任共担回答。


三、云安全和传统安全的区别

维度 传统安全 云安全
边界 物理/网络边界清晰(防火墙) 边界消失,身份成为新边界
资产 固定资产,变更慢 弹性、动态、随时创建销毁
管理方式 手工、工单 API 化、代码化(IaC)
责任 自己全包 与云厂商共担
凭证 账号密码为主 AK/SK、STS 临时凭证、IAM Role
攻击面 网络、主机、Web 上述 + 配置、API、元数据、容器、编排
检测 IDS/IPS、流量 云审计日志(ActionTrail/CloudTrail)、CSPM

一句话:云安全 = 传统安全 + 身份安全 + 配置安全 + API 安全 + 云原生安全


四、云安全威胁模型

按攻击链梳理,后面各篇会逐一展开:

  1. 配置错误(Misconfiguration):OSS 桶公共可写、安全组对 0.0.0.0/0 开放 22/3389、K8s apiserver 匿名可访问。

  2. 凭证泄露(Credential Leak):AK/SK 写进 GitHub、前端 JS、日志、镜像;SSRF 打元数据服务拿 STS。

  3. 身份与权限滥用(IAM Abuse) :过度授权、可创建后门用户、sts:AssumeRole 横向。

  4. 容器与编排安全:Docker 逃逸、K8s RBAC 提权、etcd 未授权。

  5. API 安全:云 API 暴露、未鉴权、参数越权。

  6. 供应链安全:恶意镜像、投毒的 Helm Chart、被篡改的基础镜像。

  7. 数据安全:存储未加密、快照泄露、日志泄露敏感信息。

  8. 拒绝服务与资源滥用:盗用算力挖矿、DDoS 云资源。

云攻击的典型特征 :从"突破边界"变成"拿到一把钥匙,然后合法地开门"。攻击流量看起来像正常 API 调用,传统 IDS 很难发现。


五、云安全合规与标准

5.1 等保 2.0 云计算安全扩展要求

我国《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)在通用要求之外,为云计算单独增加了云计算安全扩展要求。核心关注点:

  • 基础设施位置:云服务商机房需在境内(部分场景)。

  • 虚拟化安全:虚拟机/容器之间隔离,防止越权访问。

  • 镜像与快照保护:防止被篡改、被未授权访问。

  • 数据迁移/残留:租户退租后数据彻底清除。

  • 多租户:不同租户隔离,防止横向。

考试记忆点 :等保 2.0 的云扩展要求主要针对IaaS ,强调隔离数据安全

5.2 其他国际标准

标准 说明
CSA CCM 云安全联盟云控制矩阵,云安全控制的"字典"
ISO/IEC 27017 云服务信息安全控制指南
ISO/IEC 27018 云中个人可识别信息(PII)保护
GDPR 欧盟数据保护法规,云上数据跨境是重点
SOC 2 服务组织控制报告,云厂商合规证明

六、云安全产品与能力体系

缩写 全称 干什么
CSPM Cloud Security Posture Management 云安全配置管理,自动发现"桶公开、端口全开"等错误配置
CWPP Cloud Workload Protection Platform 云工作负载保护,主机/容器运行时防护(HIDS 升级版)
CNAPP Cloud-Native Application Protection Platform 把 CSPM+CWPP+容器扫描等整合的平台
CASB Cloud Access Security Broker 云访问安全代理,管控 SaaS 使用(如禁止外发数据)
CIEM Cloud Infrastructure Entitlement Management 云身份权限管理,发现"权限过大"的账号
SASE Secure Access Service Edge 安全访问服务边缘,网络+安全融合
零信任 Zero Trust "永不信任、始终验证",默认不信任任何内外部流量
云 WAF - 云端 Web 应用防火墙,防 SQL 注入/XSS 等
云防火墙 - 东西向+南北向流量管控,替代传统边界防火墙
堡垒机 - 运维审计,所有操作可录屏、可回溯
态势感知 - 聚合日志做威胁检测和可视化

七、名词速查表

名词 含义
AK/SK AccessKey ID / Secret AccessKey,云 API 的长期密钥
STS Security Token Service,签发临时凭证的服务
IAM Identity and Access Management,身份与访问管理
RAM 阿里云的 IAM,Resource Access Management
VPC 虚拟私有云,逻辑隔离的网络
安全组 实例级别的虚拟防火墙
OSS / S3 对象存储服务
IMDS 实例元数据服务,169.254.169.254
ECS / EC2 / CVM 云主机
IaC Infrastructure as Code,用代码描述基础设施(Terraform 等)
多租户 多个用户共享同一套物理资源

八、本篇小结

  1. 云计算四大关键:按需、网络、共享、弹性。

  2. 服务模型 IaaS/PaaS/SaaS,越上层用户管得越少。

  3. 责任共担:数据与 IAM 永远是用户的锅。

  4. 云安全重心是配置、身份、凭证、日志,不是传统边界。

  5. 合规重点:等保 2.0 云扩展、CSA CCM、ISO 27017/27018。

  6. 产品体系:CSPM / CWPP / CIEM / CASB / SASE / 零信任。

相关推荐
SaaS_Product4 小时前
NAS和企业云盘究竟哪个更适合企业使用?
云计算·saas·onedrive
执念WRD4 小时前
Fastjson 1.2.83 RCE 漏洞利用
网络·安全·网络安全
云老大-阿里云国际站代理商4 小时前
华为云国际站渠道代理商:Flexus服务器网站打不开怎么办?80/443端口、安全组和Web服务怎么排查
华为云·云计算
慧都小妮子5 小时前
GB/T 44462.4-2026实施前,DataHub如何管好工业数据链路?
物联网·网络安全·数据安全·工业互联网·opc
闲云野鹤在人间6 小时前
Docker入门|第3章 镜像详解
linux·网络·docker·容器·centos·云计算·php
sbjdhjd6 小时前
从兼容路由到任意方法调用:ThinkPHP 5.1.29 RCE 复现与调试复盘 | 06
经验分享·安全·网络安全·数据挖掘·开源·php·rce
个性小王6 小时前
配置kali在线源(阿里云)
网络·网络安全
闲云野鹤在人间7 小时前
Docker入门|第2章 容器架构详解
linux·运维·docker·容器·架构·云计算
lisw058 小时前
网络安全与人工智能:进展、挑战、机遇与威胁!
人工智能·网络安全