云安全· 01 · 云计算与云安全基础

一、什么是云计算

1.1 定义

美国国家标准与技术研究院(NIST)给出的定义最权威,翻译成人话:

云计算是一种按需 、通过网络 、可配置 地获取计算资源(网络、服务器、存储、应用、服务)的模式,这些资源可以快速供给和释放,管理成本极低。

关键词四个:按需、通过网络、资源共享、快速弹性。

1.2 NIST 五大基本特征

特征 含义 安全含义
按需自助服务 用户自己点几下就能开机器,不用找运维 攻击者拿到凭证也能自助开机器,隐蔽性强
广泛网络访问 通过标准网络协议随时访问 攻击面从内网扩展到整个互联网
资源池化 多租户共享物理资源,逻辑隔离 隔离失效就是重大事故(如容器逃逸)
快速弹性 资源随时扩缩 攻击者可利用弹性快速横向、挖矿
可计量服务 按用量计费 资源盗用/挖矿会直接体现在账单上(也是一种检测手段)

1.3 服务模型:IaaS / PaaS / SaaS

这是云安全最基础一张图。用吃披萨比喻最好记:

模型 全称 用户拿到什么 典型例子 披萨比喻
IaaS 基础设施即服务 虚拟主机、网络、存储(裸资源) 阿里云 ECS、AWS EC2、腾讯云 CVM 买现成面团+配料,自己烤
PaaS 平台即服务 运行环境、数据库、中间件 阿里云 RDS、Heroku、K8s 托管服务 点外卖披萨,店家烤好
SaaS 软件即服务 直接可用的软件 企业邮箱、钉钉、Office 365 去餐厅吃

还有一个常考的延伸:

  • FaaS / Serverless(函数即服务):只写一个函数,云负责一切调度,如 AWS Lambda。

  • CaaS(容器即服务):以容器为单位交付,如阿里云 ACK、AWS EKS。

1.4 部署模型

模型 说明
公有云 云厂商运营,任何人可租用,如阿里云、AWS
私有云 企业自建自用,如自建 OpenStack / VMware
混合云 公有 + 私有,数据/业务按需分布
社区云 特定群体共同使用

二、责任共担模型(Shared Responsibility Model)

这是云安全的"第一性原理",必须彻底理解。

核心一句话:

云厂商负责"云本身的安全"(Security OF the Cloud),用户负责"云里面的安全"(Security IN the Cloud)。

2.1 不同服务模型下,谁负责什么

假设每一层是一个"积木",√ 表示云厂商负责,× 表示用户负责:

层次 本地机房 IaaS PaaS SaaS
数据(Data) × × × ×(部分云厂商负责合规)
身份与访问(IAM) × × × ×
应用(Application) × × × √
运行时(Runtime) × × √ √
中间件(Middleware) × × √ √
操作系统(OS) × × √ √
虚拟化(Virtualization) × √ √ √
服务器/存储/网络 × √ √ √

记住规律:服务越上层(SaaS),用户管得越少;越底层(IaaS),用户管得越多。 但无论哪一层,数据安全、身份权限(IAM)永远是用户自己的责任。

2.2 这个模型对安全从业者的意义

  • 云上出事故,绝大多数不是云厂商被攻破,而是用户配置错误 / 凭证泄露。

  • 所以云安全工作的重心:配置审计、身份权限治理、凭证保护、日志监控。

  • 面试常问:"云上安全事件责任怎么划分?"------用责任共担回答。


三、云安全和传统安全的区别

维度 传统安全 云安全
边界 物理/网络边界清晰(防火墙) 边界消失,身份成为新边界
资产 固定资产,变更慢 弹性、动态、随时创建销毁
管理方式 手工、工单 API 化、代码化(IaC)
责任 自己全包 与云厂商共担
凭证 账号密码为主 AK/SK、STS 临时凭证、IAM Role
攻击面 网络、主机、Web 上述 + 配置、API、元数据、容器、编排
检测 IDS/IPS、流量 云审计日志(ActionTrail/CloudTrail)、CSPM

一句话:云安全 = 传统安全 + 身份安全 + 配置安全 + API 安全 + 云原生安全。


四、云安全威胁模型

按攻击链梳理,后面各篇会逐一展开:

  1. 配置错误(Misconfiguration):OSS 桶公共可写、安全组对 0.0.0.0/0 开放 22/3389、K8s apiserver 匿名可访问。

  2. 凭证泄露(Credential Leak):AK/SK 写进 GitHub、前端 JS、日志、镜像;SSRF 打元数据服务拿 STS。

  3. 身份与权限滥用(IAM Abuse) :过度授权、可创建后门用户、sts:AssumeRole 横向。

  4. 容器与编排安全:Docker 逃逸、K8s RBAC 提权、etcd 未授权。

  5. API 安全:云 API 暴露、未鉴权、参数越权。

  6. 供应链安全:恶意镜像、投毒的 Helm Chart、被篡改的基础镜像。

  7. 数据安全:存储未加密、快照泄露、日志泄露敏感信息。

  8. 拒绝服务与资源滥用:盗用算力挖矿、DDoS 云资源。

云攻击的典型特征 :从"突破边界"变成"拿到一把钥匙,然后合法地开门"。攻击流量看起来像正常 API 调用,传统 IDS 很难发现。


五、云安全合规与标准

5.1 等保 2.0 云计算安全扩展要求

我国《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)在通用要求之外,为云计算单独增加了云计算安全扩展要求。核心关注点:

  • 基础设施位置:云服务商机房需在境内(部分场景)。

  • 虚拟化安全:虚拟机/容器之间隔离,防止越权访问。

  • 镜像与快照保护:防止被篡改、被未授权访问。

  • 数据迁移/残留:租户退租后数据彻底清除。

  • 多租户:不同租户隔离,防止横向。

考试记忆点 :等保 2.0 的云扩展要求主要针对IaaS ,强调隔离 和数据安全。

5.2 其他国际标准

标准 说明
CSA CCM 云安全联盟云控制矩阵,云安全控制的"字典"
ISO/IEC 27017 云服务信息安全控制指南
ISO/IEC 27018 云中个人可识别信息(PII)保护
GDPR 欧盟数据保护法规,云上数据跨境是重点
SOC 2 服务组织控制报告,云厂商合规证明

六、云安全产品与能力体系

缩写 全称 干什么
CSPM Cloud Security Posture Management 云安全配置管理,自动发现"桶公开、端口全开"等错误配置
CWPP Cloud Workload Protection Platform 云工作负载保护,主机/容器运行时防护(HIDS 升级版)
CNAPP Cloud-Native Application Protection Platform 把 CSPM+CWPP+容器扫描等整合的平台
CASB Cloud Access Security Broker 云访问安全代理,管控 SaaS 使用(如禁止外发数据)
CIEM Cloud Infrastructure Entitlement Management 云身份权限管理,发现"权限过大"的账号
SASE Secure Access Service Edge 安全访问服务边缘,网络+安全融合
零信任 Zero Trust "永不信任、始终验证",默认不信任任何内外部流量
云 WAF - 云端 Web 应用防火墙,防 SQL 注入/XSS 等
云防火墙 - 东西向+南北向流量管控,替代传统边界防火墙
堡垒机 - 运维审计,所有操作可录屏、可回溯
态势感知 - 聚合日志做威胁检测和可视化

七、名词速查表

名词 含义
AK/SK AccessKey ID / Secret AccessKey,云 API 的长期密钥
STS Security Token Service,签发临时凭证的服务
IAM Identity and Access Management,身份与访问管理
RAM 阿里云的 IAM,Resource Access Management
VPC 虚拟私有云,逻辑隔离的网络
安全组 实例级别的虚拟防火墙
OSS / S3 对象存储服务
IMDS 实例元数据服务,169.254.169.254
ECS / EC2 / CVM 云主机
IaC Infrastructure as Code,用代码描述基础设施(Terraform 等)
多租户 多个用户共享同一套物理资源

八、本篇小结

  1. 云计算四大关键:按需、网络、共享、弹性。

  2. 服务模型 IaaS/PaaS/SaaS,越上层用户管得越少。

  3. 责任共担:数据与 IAM 永远是用户的锅。

  4. 云安全重心是配置、身份、凭证、日志,不是传统边界。

  5. 合规重点:等保 2.0 云扩展、CSA CCM、ISO 27017/27018。

  6. 产品体系:CSPM / CWPP / CIEM / CASB / SASE / 零信任。

相关推荐
杭州领祺科技10 小时前
27 号令横向隔离落地清单:储能边缘计算网关 ≠ 电力专用网闸,算电协同中心安全分区/纵向加密/SPDnet 怎么配
人工智能·安全·网络安全·边缘计算·储能·电力·电力监控
deepseek2310 小时前
硬预算帽默认值拆解:AWS 九月上线支出上限、GCP 七月跟进,Agent 时代按量付费必须默认断供
人工智能·llm·云计算·agent·aws
菩提小狗12 小时前
每日安全情报报告 · 2026-10-04
网络安全·漏洞·cve·安全情报·每日安全
迪康coolmu13 小时前
屏幕水印与防拍照落地:从水印类型到泄密溯源的完整配置
运维·网络·安全·网络安全·数据安全
Seraphina3613 小时前
DVWA(SQL Injection-High,XSS Reflected-Medium,XSS Stored-Medium)
数据库·经验分享·sql·网络安全·xss
QQ_216962909615 小时前
基于C#(Asp.net)电竞陪玩信息管理系统的设计与实现
java·大数据·spring boot·微信小程序·c#·云计算·asp.net
workflower1 天前
AI system product quality model
大数据·人工智能·机器学习·云计算·无人机
在猴站学算法1 天前
(SQL注入学习)无回显的报错注入(Error-Based)
学习·网络安全·sql注入·ctf竞赛
sogw-三叶草️1 天前
House of Orange
网络安全·pwn·堆·二进制安全
Seraphina361 天前
DVWA(SQL注入-low,medium,XSS反射-low)
前端·数据库·笔记·sql·网络安全·web·xss