将敏感数据存储到云端会大幅扩展您的攻击面——与此同时,对手正抓住云端采用所带来的机会。事实上,一项 2022 Netwrix 调查 发现,针对云端基础设施的攻击增加了 10%。
云加固 是通过建立并维护安全配置、识别并缓解其他漏洞来降低云系统风险的过程。了解为什么 云加固 对安全性和合规性同样至关重要,以及当今云环境中最主要的威胁有哪些。然后,无论您的部署模式(IaaS、PaaS 或 SaaS)或云类型(公有、私有或混合),都请查看为云加固应采取的步骤。
云加固如何帮助提升安全性
云加固 涉及通过保护系统的配置和设置来降低 IT 漏洞以及遭受入侵的风险。云加固中的关键步骤之一,是从系统中移除所有非必需组件。通过移除非必需的程序、账户功能、应用程序、端口、权限和访问方式,您可以为攻击者和恶意软件进入云环境提供更少的途径。
但是请记住,云加固并不是一次性工作——您需要持续监控是否出现偏离安全配置的情况,并在威胁形势变化、最佳实践不断演进的过程中,定期审查并更新基线。
当然,云加固只是更广泛的安全策略的一部分。该策略还应包括部署工具,以便及时检测并响应潜在威胁,并确保在发生事件后系统能够迅速恢复。
云端加固如何助力合规
各国政府都制定了法规,其中包含 data security 的标准——无论数据托管在哪里,均适用。以下是需要重点了解的最重要内容:
- HIPAA(Health Information Portability and Accountability)是美国用于保护受保护健康信息(PHI)的标准。安全规则(Security Rule)和隐私规则(Privacy Rule)部分规定了电子医疗交易的访问措施和指南,并要求医疗机构报告安全漏洞/事件。
- PCI DSS(Payment Card Industry Data Security Standard)旨在保障持卡人数据。它包含对多因素认证(MFA)和数据加密的要求,并要求受监管/覆盖的组织为提升安全性开展渗透测试。
- FERPA(Family Educational Rights and Privacy Act)关注学生数据的隐私与安全,包括可识别个人身份的信息(PII)。FERPA 的要求涵盖诸如数据加密、使用、再披露以及销毁等主题。
- GDPR(General Data Protection Regulation,通用数据保护条例)是一项适用于在任何地点存储或处理欧盟居民信息的组织的欧盟标准。其条款涵盖数据存储、使用、保留、访问等内容。
- SOX(Sarbanes-Oxley Act of 2002)通过要求所有美国上市公司降低欺诈性会计与金融活动的风险,帮助保护公众免受企业不当行为的侵害。除其他内容外,SOX 详细规定了与数据完整性、审计、访问控制和变更控制相关的义务。
- FISMA(Federal Information Security Management Act)要求美国联邦政府机构通过制定、实施并遵循安全计划来保障资产和信息,而该计划必须每年进行审查。此外,该法律还要求适用机构只能使用符合 FISMA 的数据中心——包括云服务提供商。
- ISO 27017是 ISO 27000 的一个分支,提供有关适用于云服务的提供与使用的信息安全控制指南。它涵盖共享角色与责任、虚拟机加固,以及对物理网络与虚拟网络的安全管理进行对齐等主题。
除了法律要求之外,组织可能还需要(或选择)采用网络安全控制框架。特别是 CCM(Cloud Controls Matrix)覆盖 17 个领域中的云技术关键方面,例如应用与接口安全、审计与保证、变更控制与配置管理,以及威胁与漏洞管理。
尽管一个组织可能要遵守多项法律,但其中大多数都源自相同的核心最佳实践。因此,诸如云加固之类的同一套安全控制措施,可以帮助您一次性满足多项监管要求。
最主要的公有云安全威胁
根据一项 云安全威胁 调查,网络安全专业人士最关注的威胁是:2022 年调查,如下:
- 云平台配置错误(62%)
- 数据外传(51%)
- 不安全的 API 和其他接口 (52%)
- 未经授权的访问 (50%)
- 劫持服务、账户或流量 (44%)
- 对外部数据的共享 (39%)
- 外国国家支持的网络攻击 (37%)
不同云模型中的加固
始终建议进行云加固。然而,在实施云加固时,你们组织与云服务提供商(CSP)之间的责任划分会根据云模型而有所不同:IaaS、PaaS 或 SaaS。
基础设施即服务(Infrastructure as a Service,IaaS)
IaaS 包括从 CSP 租用基础基础设施组件,例如 Azure 或 EC2 上的虚拟机,或 AWS 上的 EBS。使用 IaaS 时,云加固大多由你自己负责。尽管
- 身份与 数据治理,包括用户访问管理和变更控制
- 配置并加固操作系统
- 数据加密
- 应用程序级设置
- 在网络级别和单个组件级别同时实施网络访问控制
- 安全测试
- 审计和日志记录
PaaS(平台即服务,Platform as a Service)
在 PaaS 模型中,组织负责控制平台和执行资源,用于开发、测试和部署应用程序。示例包括 Red Hat OpenShift、AWS Elastic Beanstalk 和 Google App Engine。
在这种云操作模型中,CSP 负责对操作系统、中间件和运行时环境进行加固,因为这些由其管理。然而,你的组织仍需负责:
- 身份与数据治理,包括用户访问管理和变更控制
- 客户端和终端保护
- 网络级别的网络控制
- 应用程序级设置
- 安全测试
- 审计和日志记录
SaaS(Software as a Service)
在包含 Microsoft 365 和 Salesforce 的 SaaS 模式中,所有组件都由 CSP 管理,这会进一步将责任转移给他们。然而,贵组织的责任并不小;它包括配置:
- 用户账户和访问管理规则
- 应用程序级设置
- 日志记录与审计
云部署模型
你选择的 云部署模型 — 私有、公有或混合 — 也会影响你的云安全规划。
私有云
私有云面向单一组织提供服务,服务运行在私有网络中维护。因此,你的组织可以对基础设施实现完全控制。该部署模型提供较大的灵活性以及进行定制的机会,但同时也需要更多资源和专业知识来管理与维护。
由于你是所有者,你需要对以下事项承担全部责任:
- 部署和维护硬件与软件
- 确保基础设施的物理安全
- 实施适当的安全控制以防范威胁和攻击
公有云
在公有云模型中,CSP 拥有并运营所有支撑基础设施和软件,服务通过互联网交付。由于公有云以多租户环境运行,它通常比私有云具有更低的成本和更好的可扩展性。然而,您的组织对基础设施的控制更少,并且依赖于由提供商实施的安全措施。
因此,您需要确保 CSP 的安全承诺与监管合规要求与您的安全和合规需求保持一致。特别是,相关工作主要由您负责:
- 深入调查提供商的安全承诺
- 阅读并理解 CSP 的审计与监管合规情况
- 清楚了解责任分工。
混合云
混合云是公共云与私有云的组合。因此,它可能是最难以保障安全的环境。尤其是,除了分别管理每种云的安全顾虑之外,你还必须确保在所有云中应用一致的安全策略,并且某一云的安全态势(security posture)发生的任何变更,都能复制到其他云中。例如,如果对私有云中使用的某个镜像进行了安全更改,这个更改也会同步推送到公共云吗?
云端加固建议
使用 CIS 基准(CIS Benchmarks)
为帮助组织建立安全的配置,Center of Internet Security (CIS) 提供 CIS benchmarks。这些安全配置指南涵盖了广泛的技术领域,包括操作系统、 网络设备、服务器和桌面软件——以及云服务提供商。通过实施 CIS benchmarks,你可以降低数字资产中的基于配置的安全漏洞。
一个很好的起步方式是使用 CIS 加固(hardening)指南来强化组织的服务器镜像,或从 AWS、Azure 或 Google Cloud 的市场购买已按 CIS 加固的镜像。然后将你的防病毒、变更检测以及其他安全解决方案集成到强化后的镜像中。
实施安全最佳实践
为进一步加强云环境以抵御威胁,请实施以下做法:
- 最小特权 — 为每台服务器授予执行其预期功能所需的最低权限和特权。这有助于限制恶意行为者或意外错误可能造成的损害。
- 最小访问 — 限制来自网络对云服务器的访问,并仅在每个实例上安装所需的操作系统组件和应用程序。这将使恶意行为者更难获得对敏感信息的访问权限。
- 配置与变更管理 — 创建基准服务器配置,并跟踪所有偏离该基准的情况。
- 日志审计 — 配置每个资产,生成并安全存储有关所有访问尝试和所有变更的日志数据。
- 合规审计与报告 — 落实适当的安全控制,并确保能够向审计人员提供合规证明。
- 漏洞管理 — 定期评估云环境中的漏洞,并及时应用安全补丁和更新。
- 网络分段 — 将云环境划分为更小且相互隔离的分段,以限制安全事件可能造成的影响。
- 加密 — 对静态数据和传输中的数据进行加密,以防止未经授权的访问。
结论
云服务的优势十分显著,包括成本节约、易于扩展以及强大的功能。但您仍必须确保数据和应用程序的安全。借助以上信息,您可以帮助组织更好地保护其云环境,从而推动业务增长。
常见问题
1. 如何加强云基础设施的安全性?
通过安全配置和设置来降低系统被入侵的脆弱性。移除所有非必需的软件程序和工具,以减少攻击者突破您系统的机会。
2. 什么是网络加固(network hardening)技术?
核心安全最佳实践包括最小访问(least access)、最小特权(least privilege)、配置管理(configuration management)、变更管理(change management)以及审计与日志记录(auditing & logging)。
3. 在安全领域中,什么是主机加固(host hardening)?
主机加固(host hardening)包括从主机中移除非必需的组件、程序、账户、应用程序、服务、端口以及权限和访问,以降低其漏洞。主机加固还可以包括:
- 关闭不必要的网络服务,并对保留的服务强制执行身份验证。
- 安装并配置主机防火墙。
- 仅向需要使用应用的用户提供应用,并且仅在他们需要时才提供。
- 让用户在较低权限下运行,并且仅在需要时才授予更高权限。
- 定期测试系统中的薄弱环节,并进行修复。
- 强制使用强密码并定期更换密码。
- 自动执行定期的安全更新和升级。
4. 云端加固有哪些好处?
云端加固带来多种好处,包括:
- 降低云基础设施的攻击面
- 提升组织整体的安全态势
- 帮助确保符合法规和标准
- 最大限度降低因 数据泄露 而导致的数据泄露事件以及未授权访问的风险
- 降低安全事件的成本以及潜在的合规罚款
- 提升基于云的系统效率与性能
5. 应该多久执行一次云加固?
应作为持续的安全与合规计划定期进行云加固。重要的是要定期审查并更新安全配置和实践,以确保云基础设施保持安全。
分享到
了解更多
关于作者
Dirk Schrader
安全研究高级副总裁(VP)
Dirk Schrader 是 Netwrix 的常驻 CISO(EMEA)以及安全研究高级副总裁(VP)。他拥有 CISSP(ISC²)和 CISM(ISACA)等资质,是一位在 IT 安全领域拥有 25 年经验的老兵。Dirk 致力于以现代化的方式应对网络威胁,从而推动网络韧性的发展。Dirk 曾参与全球范围内的网络安全项目:职业初期从技术与支持岗位做起,随后在大型跨国公司和小型初创企业中分别担任销售、市场与产品管理等职务。他已发表大量文章,强调为实现网络韧性,需要重视变更管理与漏洞管理。