Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

混合云安全

混合云安全

Aug 26, 2025

混合云将公有云与私有环境结合,以在灵活性、可扩展性和安全性之间取得平衡,但也带来了诸如配置错误、责任不清以及合规挑战等风险。保护混合式基础设施需要强身份与访问管理、加密、网络分段以及集中式监控。聚焦 数据分类、最小特权控制(least-privilege controls)以及持续审计(continuous auditing),可确保敏感信息在共享与私有资源中始终保持安全。

混合云正成为从游戏开发到金融等各行业企业越来越青睐的基础设施选择。但混合云究竟是什么?又有哪些最有效的混合云安全实践,能够保护您的敏感且受监管的数据?

什么是混合云?

混合云是一种同时使用公共云服务和一个或多个私有云服务的部署方式。(传统的本地数据中心也可以纳入其中。)

公共云

公共云由第三方提供商托管,所有资源都通过互联网交付。示例包括 Amazon Web Services (AWS)、Google Cloud 和 Microsoft Azure。主要优势包括:

  • 无需维护 — 第三方提供商会为你处理硬件和软件问题,以及补丁和升级。
  • 成本效益 — 您无需购买自有硬件或软件资源,只需为实际需要并使用的服务付费即可。
  • 可靠性 — 借助公共云系统中的庞大服务器网络,您可以享受可靠的服务。
  • 可扩展性 — 广泛的服务器网络与按需资源意味着,您可以快速、轻松地扩展服务规模。
  • 选项 — 您可以根据业务需求选择最合适的不同云服务模型组合(IaaS、PaaS、SaaS)。

私有云

私有云由仅供单一组织独占使用的基础设施构成。它可以部署在本地(on-premises)或部署在非本地的数据中心(off-premises)。私有云系统具有一套各自独特的优势:

  • 更高的灵活性 — 您可以根据组织的需求对私有云系统进行定制。
  • 更好的安全性 — 由于其资源不会与其他任何企业共享,私有云可能更适合存放敏感数据。

精选的相关内容:

混合云的优势

混合云模型兼具两类云存储的优势,并能够分离工作负载,同时还能灵活地从各个服务中按需组合与选取。 例如,你可以将敏感且对业务至关重要的数据保存在私有云中,而将其余数据存储在公有云中,以在降低风险的同时优化成本和可用性,并满足监管要求。

什么是混合云安全?

混合云安全是指用于在混合云环境中保护数据、应用和基础设施的流程与程序。这包括确保数据在静态(at rest)和传输过程(in transit)中的安全性,并在各类云服务提供商以及所有本地(on-premises)组件之间协同编排安全控制。

混合云安全的组成部分

混合云需要多层次的安全防护:物理层、技术层和管理层。

物理安全

对于您的公有云组件,物理安全由提供商负责。对于您的私有云,内部基础设施应配备摄像头、门锁、受限的物理访问以及受控环境(注意湿度水平、温度、漏水等)。

技术安全

必须落实多种安全措施和协议,以确保强有力的数据保护并 防止数据泄露。通常包括:

  • 加密 — 传输中的数据需要与静态存储数据不同的加密方法。对于传输中的数据,请确保足够的网络会话加密。对于静态存储的数据,请确保全盘加密和硬件加密。
  • VPNs — 虚拟专用网络(VPN)可在不同环境中运行的组件之间提供安全连接。
  • 其他安全措施 — 使用基于角色的访问控制、变更监控、可靠的数据备份、终端安全以及多因素身份验证。

管理安全

管理安全包括文档化的规则和流程,例如:

如何应对常见的混合云安全挑战

全球各地企业的 IT 专业人员认为,混合云环境是最安全的云部署选项;事实上,85% 的受访者将混合云选为其理想的 IT 运行模式。

然而,包含私有云与公有云服务的混合环境仍存在一些独特的安全挑战:

对责任归属缺乏清晰认识

定义不清的 SLA 以及与云服务提供商沟通不畅,可能导致人们质疑停机或事件应由谁负责,并在解决争议或应对安全漏洞时面临挑战。

为避免这种情况,请明确将工作负载分配到混合云的特定部分。每个工作负载和/或云的每个部分都应拥有自己的停机与事件计划,以及特定的安全与性能控制。

安全治理挑战

每个私有云和公有云服务都具有各自独特的安全与隐私特性。它们之间的数据流动可能会导致可视性和控制能力的丧失。

为应对这一挑战,请确保针对公有云和私有云服务以及所有内部系统都建立了适当的安全流程。明确界定你与云服务提供商之间在安全治理方面的责任分工。仔细监控在公有云和私有云中存储的数据相关的所有活动。确保发生任何事件时,都能在你与云服务提供商之间立即进行沟通。

合规与法律风险

敏感数据在公有环境与私有环境之间自由流动,可能会导致合规与法律问题。在医疗、政府和金融等高度监管的行业中,即使在流程和指南中出现很小的错误,也可能导致严重罚款,甚至引发诉讼。

贵公司必须对公共云和私有云服务的监管合规承担责任。确保您的云服务提供商已就位所有必要流程和控制措施以保护您的数据,取决于您。您还需要确保您自身的控制措施 符合相关法规,即适用于您所受约束的规定。此外,许多公司更倾向于仅将敏感数据的存储限制在私有云中,以便对其保持完全控制。

安全事件的处理

检测、报告和管理的责任由客户与公共云服务提供商共同承担。务必保持沟通,并清晰定义通知规则,以便在发生违规时不延迟地获得告知。

访问控制

多个访问点的存在可能会对混合云存储系统带来安全风险。因此,必须准确知道 谁拥有访问权限 可以访问哪些数据,并严格执行安全协议以及 诸如最小特权原则 等最佳实践。

缺乏与外部云服务的隔离

多租户和共享资源是公有云计算的常见特征。在混合云中,若攻击者获得对您环境中公有云组件的访问权限,可能会在您的私有云以及本地计算系统中也植入后门。

通过实施多因素身份验证和数字设备身份验证等解决方案,进一步加强身份验证和授权。

可视性和审计

要在公有云和私有云环境中监控活动并获得可视性,可能会比较困难。使用能够让您从 集中平台审计所有云系统 的解决方案。

如何缓解常见的混合云安全威胁

混合云环境兼具公有云和私有云的所有优势,但同样也会面临两者的全部安全威胁。在这里,我们整理了部分最常见的 安全威胁 的基础概览。如需了解更多关于 云端数据安全 的细节,请参阅我们的其他资源。

  • 数据泄露 — 为了防止在未获得适当授权的情况下对信息进行有意或无意的访问,请使用基于角色的访问控制,分析用户行为,跟踪与敏感数据相关的活动,实施最小特权模型 并定期开展权限(entitlements)审查。
  • 内部威胁 — 你还需要将员工 使用其访问权限 以故意或意外的方式窃取、破坏或暴露公司数据的风险降到最低。除了强制执行最小特权之外,还要密切 监控可疑活动 ,尤其是特权账户的活动。
  • 账号劫持 — 攻击者一旦窃取合法用户的凭据,就会立刻成为强大的 内部威胁 。将上述建议与强身份和访问控制措施结合起来,包括多因素认证和强密码。
  • 错误配置 — 不安全的配置设置,例如未能在云服务平台上禁用默认功能,可能使未经授权的用户获得管理权限。请确保使用配置审计并持续监测,以检测对配置所做的修改。
  • 恶意软件 — 为了最大限度降低勒索软件和其他恶意软件对计算机系统造成损害的风险,请务必安装防病毒软件、定期备份数据,并对所有用户开展培训与测试,确保他们掌握使用 IT 系统的安全习惯。

混合云安全最佳实践

传统的公有云和私有云安全最佳实践同样适用于混合云环境。不过,以下是一些需要纳入混合云安全计划的特定考虑事项:

  • 聚焦数据 — 在私有云与公有云环境中,定期识别并分类你所拥有的敏感数据以及受监管的数据。无论敏感数据存放在哪里,都要建立控制措施以确保其安全。自动化修复工作流,以帮助降低敏感数据的暴露风险。
  • 实施身份与访问管理(IAM) — 理想情况下,应为所有云环境配置一个统一的 IAM 系统。拥有自建系统更为可取。
  • 保护你的网络 — 可考虑在本地环境与云服务之间搭建 VPN。
  • 使用加密 — 所有敏感数据无论存放在哪里,都必须进行加密。
  • 关注边界安全 — 边界安全(例如防火墙、 DDoS attack 处置等)需要在所有具有外部接口的环境中进行协调。

要点

混合云解决方案可以为您的公司带来“双赢”的效果:既能享受公有云服务的便利性与成本效益,又能获得私有云环境所提供的安全性与灵活性。不过,如果您选择这种模式,请务必关注混合云系统所面临的独特安全威胁,并遵循已被验证的做法来确保数据安全。

分享到

了解更多

关于作者

Asset Not Found

Jeff Melnick

系统工程总监

Jeff 是 Netwrix 的前 Global Solutions Engineering 总监。他是一位长期的 Netwrix 博主、演讲者和讲解员。在 Netwrix 博客中,Jeff 分享各种生活技巧,以及可以显著提升您系统管理体验的提示与技巧。