Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心最佳实践

面向 IT 团队的云安全最佳实践

面向 IT 团队的云安全最佳实践

共享责任模型通过改变贵组织需要承担的内容范围来塑造云安全最佳实践。在 IaaS、PaaS 和 SaaS 环境中,安全团队必须治理身份与访问权限、对数据进行分类、监控用户行为、强化配置,并管理与服务提供商的关系。云服务提供商负责保障基础设施,但你负责保护其中的一切。

云环境已成为基于凭据的攻击的主要目标。根据 The Netwrix 2025 Cybersecurity Trends Report,过去一年中,46% 的组织遭遇了云账户被攻破。该数字几乎是 2020 年的三倍。这表明迁移到云端并不会降低风险。风险所在的位置会发生转移。

随着风险进入云环境,必须管理风险的方式也随之改变。传统的本地(on-premises)安全做法无法直接延续。物理控制、网络边界以及硬件层面的可视性不再是主要防线。

因此,组织需要强有力的 identity governance、一致的配置管理、行为监测以及清晰的合同性保证。这些要素都必须被有意地集成到每一次云部署中。

运行混合环境的组织面临额外的一层复杂性。identity governance 必须覆盖既包括 Active Directory 等本地系统,也包括云身份提供商。任一环境中的漏洞都可能使双方暴露出来。

下列概述的 19 项云安全最佳实践聚焦于这些领域。它们将明确贵组织需要承担哪些责任、服务提供商负责哪些工作,以及如何弥合双方之间的差距。

什么是云安全?

云安全是一套用于保护云端系统、数据和基础设施免受未授权访问、错误配置和被攻陷的控制措施、政策和技术。它涵盖 IaaS、PaaS 和 SaaS 环境中的身份与访问治理、数据保护、网络控制、配置管理以及事件响应。

与本地(on-premises)安全不同,云安全采用共享责任模型:服务提供商负责保护底层基础设施,而你的组织负责保护在其之上构建的所有内容。该边界位于何处取决于服务模型,误解它也是导致云端暴露的最常见原因之一。

为什么云安全很重要?

完善的云安全计划能够保护组织的运营能力,履行合规义务,并维持云端依赖型运营所需的信任。

每一次做出云采用决策,攻击面都会随之扩大

每新增一个云服务、身份、API 端点和数据存储,都会扩展攻击面。由于配置速度快、普遍采用自助服务,以及难以持续保持可见性,云环境中的风险累积速度通常比本地环境更快。当团队缺乏能够识别“发生了什么变化”以及“是谁进行了更改”的工具时,这种暴露会进一步加剧。

配置错误是云数据泄露的首要原因

与本地环境中由物理安全提供基线不同,云资源默认会向任何拥有有效凭证并发出正确 API 调用的人开放访问。只要一个配置错误的存储桶或权限过于宽松的 IAM 角色,就可能暴露本应在本地环境中由物理访问进行保护的敏感记录。

合规义务不会转移给提供商

选择云服务提供商并不会转移您的监管义务。无论数据存放在哪里,GDPR、HIPAA、PCI DSS 以及特定行业的合规框架仍然适用于您的数据。证明合规性需要有文档化的控制措施、审计追踪(audit trails)以及持续监控的证据,而不仅仅是一份已签署的服务协议。

基于凭据的攻击主导了云端事件模式

当攻击者瞄准云环境时,他们不需要利用漏洞。他们需要的是有效的身份。由于攻击者已经持有有效凭据,因此不存在需要突破的外部边界(perimeter)。他们会以合法用户的身份完成认证,并在环境的正常边界内开展活动。身份治理(Identity governance)和行为监控(behavioral monitoring)是主要的控制措施,能够在造成损害之前捕获这些入侵。

混合环境会产生叠加的治理漏洞

同时运行本地(on-premises) Active Directory 和 Microsoft Entra ID 的组织,必须在两个身份平面(identity planes)之间保持一致的身份治理(identity governance)。本地 Active Directory 发生的入侵可能通过同步传播到 Entra ID。也可能是从本地开始的入侵,通过同步的组(groups)扩展到云端资源;这种风险模式被称为混合枢纽(hybrid pivot)。

Netwrix Auditor 会记录混合 Microsoft 环境中访问与更改事件的前后值。下载免费试用

19 项云安全最佳实践

以下做法从基础性的基础设施控制开始,依次涵盖身份治理、数据保护、行为监控以及提供商管理。如在 IaaS、PaaS 和 SaaS 服务模型之间适用范围不同,我们会注明差异。

1. 在采用云之前评估风险

在采用云服务之前,应评估将特定信息系统迁移到该环境所带来的风险。全面的风险评估应明确贵组织需要负责哪些安全组件、必须在内部实施哪些控制措施,以及哪些内容属于提供商的管辖范围。该评估应当在迁移决策之前完成,而不是在之后进行。

2. 审计并自动化配置检查

CSA Top Threats 调查将配置错误列为云端安全的首要风险之一,并且在入侵/泄露调查中始终作为根本原因出现。

建立与组织政策一致的配置基线,或采用诸如 CIS Benchmarks AWSCIS Benchmarks Azure 这样的公认基准。

使用能够检测与该基线发生偏移(drift)的监控解决方案来自动化配置检查。与其等待定期复查,不如及时调查并解决可疑的变更。

3. 保护 IaaS 平台免受外部压力

在 IaaS 平台上全面实施恶意软件防护。通过适当的云原生保护以及流量缓解控制措施,保持对针对公有云接口的分布式拒绝服务(DDoS)活动的抵御能力。

在 PaaS 和 SaaS 模式中,基础设施层面的责任会转移给提供商,不过在 PaaS 环境中,你们组织仍需负责应用层面的保护措施。

4. 在正确的层部署入侵检测

对于 IaaS:在用户、网络和数据库层部署入侵检测系统。对于 PaaS 和 SaaS:这项责任会转移给提供商。在部署工具之前先明确你们组织负责哪一层。将检测资源错误地分配到提供商已覆盖的层会浪费预算;未能覆盖你们负责的层则会留下控制空白。

5. 监测流量异常

流量突增可能表明正在进行 DDoS 攻击活动、数据外传尝试或横向移动。为正常流量模式建立基线,并为显著偏差配置告警。

基于凭据的入侵会与合法流量混在一起,并绕过基于特征(signature)的检测。捕捉此类入侵的主要机制是行为基线。Netwrix Auditor 可在云端与本地(on-premises)环境中呈现这些模式。

6. 实施最小权限访问(least privilege access)

只分配每位用户为履行其职责所必需的权限:这就是 principle of least privilege 在云端 IAM 中的应用。在云环境中,权限过度配置(over-provisioned access)是一种一贯被利用的切入点。攻击者并非利用技术漏洞,而是滥用有效但权限范围过大的凭据。

在用户、组和服务帐户级别应用最小权限(least privilege)。对于混合环境,应使用 Entra ID Entitlement Management 来访问敏感的云资源,而不是使用同步的混合组;同步的混合组可能会将本地(on-premises)的入侵直接带入云环境。

7. 定期进行权限审查,并撤销不必要的权限

云环境中,陈旧权限的累积速度通常比本地(on-premises)环境更快,因为云的预配更迅速且自助访问十分常见。请定期审查并调整权限。

移除任何不再与正在使用的角色或业务需求相关的权限。请明确将所有高度特权帐户(Domain Admins 和 Enterprise Admins)从 Entra ID 同步范围中排除。

如果未配置基于 OU 的显式筛选或基于属性的筛选,默认配置将同步这些帐户。

8. 强制在所有云访问中启用 MFA

对所有访问云环境的用户强制启用 MFA。Unit 42 IR report 指出,在 2024 年的云端案例中,缺少 MFA 是最普遍的导致性 IAM 因素。没有 MFA 时,泄露的凭据会让攻击者在初始入侵与完全接管账号之间几乎没有额外障碍,从而获得即时且持续的访问权限。对在技术上无法启用 MFA 的服务账户记录任何例外情况,并按季度审查这些例外。

9. 监控登录活动,识别是否存在受损/被入侵的迹象

为来自多个端点的登录尝试、短时间内失败登录量异常增高,以及来自不寻常位置的登录设置告警。这些模式是遭到入侵的凭据的早期信号,而不是操作性错误。

对于混合环境,需要注意:包括 Resource Owner Password Credentials (ROPC) 认证流程在内的某些凭据验证流程,可能在不生成“成功登录”日志事件的情况下完成凭据验证。

仅依赖登录日志来检测凭据是否被攻破的组织,存在一个已记录的盲区。

10. 将数据迁移到云端之前先进行分类

数据发现与分类 是云端数据安全的基础。按敏感度对数据进行分类,并利用这些结果来制定适当的访问控制、保留策略和保护措施。对敏感数据缺乏可视性,是最常见的云安全挑战之一。

你无法管理自己尚未发现的数据。随着数据量增长,请自动化分类以保持一致性。某些数据可能需要在本地(on-premises)存储,以满足安全或合规要求。迁移之前,先确认哪些数据属于这一类。

Netwrix Access Analyzer 可解析嵌套的 AD 组和 SharePoint 继承关系,从而暴露过度公开的敏感数据。申请免费试用

11. 实施数据访问管理并限制共享

针对最敏感的数据,定期开展访问特权审计。这是data loss prevention能够有效发挥作用所依赖的运营层。制定并执行防止意外公开暴露以及未经授权的外部共享的规则。

根据2025 Verizon Data Breach Investigations Report,漏洞事件中的第三方参与程度同比大约翻了一番:从约15%上升到30%的已分析事件。 这凸显了缺乏控制的外部共享所带来的风险。

为降低这种暴露风险,请禁止将敏感数据下载到非受管或未加固的设备,并在向云端资源授予访问权限之前要求进行设备验证。

12. 在各类云环境中监控文件下载

监控是否存在异常下载活动。通过覆盖整个 IT 环境的自动化监控,跟踪下载、修改或共享云端数据的用户。下载量或时间安排的异常模式,是 insider risk 或被入侵账户的早期迹象。

Unit 42 报告 指出,2024 年所有事件调查中有 29% 涉及云端或 SaaS 环境,其中 21% 涉及威胁行为者主动且对云环境产生不利影响。

13. 对传输中和静态的数据进行加密

将所有数据上传到云端之前先进行加密。通过全面的密钥管理实践,严格控制加密密钥。

关于云端密钥管理的 NSA-CISA 通告(2024 年 3 月)指出,密码学操作的安全性(包括安全通信、访问控制、身份验证以及对静态数据的加密)完全依赖于恰当的密钥管理。

对于需要实现最大密钥独立性的团队,建议根据安全性和运维需求评估以下三种方法:

  • BYOK (Bring Your Own Key): 客户在提供商的密钥管理服务(KMS)中生成并导入密钥材料。导入后,密钥存放在提供商的KMS中。
  • DKE (Double Key Encryption): 加密需要两个密钥:一个由客户持有,另一个由提供商持有。任何一方单独都无法解密。
  • HYOK (Hold Your Own Key): 密钥从不离开由客户控制的基础设施。提供商从不具备访问明文密钥材料的权限。

删除数据时,请遵循 NIST SP 800-88 的建议使用加密清除(cryptographic erasure)。这些建议将加密清除归类为 Purge(清除)数据消毒类别。NIST SP 800-88明确要求对清除结果进行可追溯的文档化验证。

仅删除并不能满足 Purge(清除)数据消毒标准。请确保通过提供商的日志机制(例如 AWS CloudTrail、Azure Activity Log 或 GCP Audit Logs)对删除操作进行可审计。

14. 制定并测试数据恢复策略

通过验证的恢复流程进行定期备份,可防止意外和有意的数据丢失。请测试恢复,而不仅仅是备份:定期将数据还原到测试环境中,以确认流程可用。在任何重大基础设施变更之后,都要重新测试。

15. 使用用户行为分析来检测异常活动

用户行为分析(UBA)会为个人用户和群组建立行为基线,随后识别出偏离该基线的情况,从而表明可能存在的威胁。

异常的访问模式、异常的数据下载以及意外的权限升级,是基于特征(签名)的工具可能会漏掉的行为,但通过行为基线分析可以捕捉到。

UBA 的工作原理是将当前活动与每个用户的历史基线(baseline)进行对比。包括首次批量访问、异常巨大的数据检索,或来自新地点的活动等显著偏差,都会被标记为疑似数据外传(exfiltration)、政策违规或凭据已被泄露/被攻陷的潜在指示。在缺少周界(perimeter)控制的云环境中,它是少数能够在造成损害之前发现被攻陷账户和内部威胁的机制之一。

持续监控、记录基线(baseline),并对那些行为偏离其个人或群组常态的用户进行标记。

Netwrix Access Analyzer 可解析嵌套的 AD 组以及 SharePoint 继承关系,从而揭示暴露过度的敏感数据。申请免费试用

16. 监控未经授权的外部文件共享

未经授权或对外的文件共享是云环境中造成数据丢失的常见途径。威胁行为者通常会先使用被盗凭据发起云攻击,然后提权并切换到云环境中,在被检测到之前将业务关键数据进行外传(exfiltrate)。

自动化监控应跟踪谁在与谁共享什么内容,以及该共享是否已获策略授权。将共享活动与通过 UBA 建立的行为基线进行关联分析,以区分合法协作与潜在的数据外传。

17. 在供应商合同中明确界定共同的安全责任

合同是保障服务质量与事件处置的首要保证。在签署之前,请明确以下内容:

  • 供应商在安全故障方面应承担责任的范围
  • 数据存储位置、保留期限以及删除策略
  • 保护数据在传输中和静止时的安全措施
  • 双方的审计权利与独立评估条款
  • 在合同期限内及合同期后维持数据机密性的策略

在敲定之前协商你认为不可接受的条款,而不是在之后。 CSA Cloud Controls Matrix (CCM) v4.1 及其配套的 Consensus Assessments Initiative Questionnaire (CAIQ) 提供了一套结构化的“是/否”问题,用于验证服务提供商如何落实其在责任边界一侧的要求。

18. 核实现监管合规义务仍归属于贵组织

选择云服务提供商并不会转移您的合规义务。贵组织仍需负责确保基于云的应用程序持续满足相关法规。

选择持有被认可的认证(ISO 27001、SOC 2)且同意接受独立审计的供应商。核实其认证是否为最新状态,并确认认证范围涵盖您使用的服务。

19. 与您的供应商共同制定并测试事件响应计划

提前明确共同承担的安全责任、沟通协议以及升级流程。该计划应清楚写明供应商在发生事件时将具体交付什么内容:日志、取证支持、通知时间表以及补救(修复)的范围。

定期开展培训与演练,并将供应商的响应团队纳入其中。随着环境和威胁形势的发展,持续审查该计划,并在每次重大事件或未遂事件(near-miss)后进行更新。

Netwrix 如何在混合环境中支持云安全

对于管理混合环境的安全团队而言,云安全最难的部分并不是知道该做什么。更难的是在两个身份平面之间保持可视性、在数据漂移到错误位置之前进行数据分类,以及发现本机工具可能忽略的行为异常。Netwrix 直接弥补这三个方面的不足。

Netwrix Auditor 为 SharePoint Online、Exchange Online、Active Directory 和 Entra ID 提供可搜索的“变更前后”审计跟踪。当配置更改带来风险,或访问修改引发合规方面的担忧时,Auditor 会以完整上下文呈现问题,而不必要求在多个原生控制台之间手动关联日志。

Netwrix Access Analyzer 可发现并分类文件服务器、SharePoint 以及数据库中的敏感数据,然后映射出谁对这些数据拥有有效访问权限。Sensitive Data Discovery 模块能够在结构化与非结构化数据存储中识别 PII、财务数据和受监管信息,不仅展示有哪些权限存在,还展示这些权限实际授予了哪些访问。

Netwrix 1Secure 通过 SaaS 模式在 Active Directory、Entra ID、SharePoint Online 和 Windows 文件服务器之间提供统一的可视性。风险仪表盘会在整个混合环境中突出显示过度授权、对敏感数据的开放访问以及处于休眠状态的账户。

对于 identity governance 同时覆盖本地 AD 和 Entra ID 的组织,1Secure 将风险可视性整合到一个统一视图中。

申请演示,了解 Netwrix 如何在您的混合云环境中支持 identity governance、数据分类和威胁检测。

关于云安全的常见问题

分享到