安全与治理-云上安全设计原则:原则2:主动安全、默认安全

时间:2025-02-12 14:53:01

原则2:主动安全、默认安全

  1. 安全是设计出来的。因此在业务安全设计时,华为云建议客户参考IPDRR模型(识别 Identity,防护Protect,检测 Detect,响应React,恢复Restore)来进行安全方案的设计。华为云各个云服务已实现超过387条安全特性,这些特性组合系统可以帮助客户在云上构建一整套安全架构。其中大多数安全特性是作为云服务的基础能力向客户提供的。
    图2 华为云服务安全特性清单
  2. 通过分析云上安全事件,华为云发现大量的安全事件是由于不完善的资源配置导致的入侵和可靠性问题。因此在开通云服务、云资源时,应结合上图确认安全特性是否打开,如虚拟机镜像应完成安全加固并配置主机安全类服务产品,存储资源的ACL访问策略默认最小集合,数据资源使用KMS管理密钥、运维通道使用 云堡垒机 等。并定期使用安全服务对资源、账号进行扫描,利用安全基线进行比对以发现分析和不安全的配置。
  3. 华为云态势感知服务SA、 漏洞扫描服务 VSS、管理检测与响应服务MDR均可提供自动化或人工的基线检查能力。
support.huaweicloud.com/landingzone-sag/landingzone_15.html