Lesson 19 · 约 18 分钟
责任共担:云计算安全需求分析与保护工程
开场:网站守完了,业务上云怎么守?
第 17 课守的是自建网站;上云之后,机房、虚拟机、平台甚至应用可能不在你手里。 考点核心不是「云厂商全包」,而是责任共担:底座归厂商,业务与数据归你——服务模式不同,分界线不同。 教材对应第 23 章;与第 12 课等保扩展要求(云)直接挂钩。
零、先复习再开新
R1 · 等保等级测评与网络安全风险评估是同一件事吗?
答案 B。等保测评 = 按标准做符合性判定;风险评估 = R=f(资产,威胁,脆弱性)。第 18 课易错点复习。
R2 · 用发送方私钥做数字签名,验签应使用?
答案 B。私钥签名 → 公钥验签(历史易错点)。
一、服务模式三层:IaaS / PaaS / SaaS
从「租空机房」到「直接用软件」,厂商管得越来越多,你管得越来越少:
| 模式 | 厂商主要提供 | 用户主要负责 | 典型例子 |
|---|---|---|---|
| IaaS 基础设施即服务 | 物理机房、服务器、存储、网络、虚拟化/Hypervisor | 操作系统、中间件、应用、数据、主机防火墙规则、补丁 | 云主机 ECS/CVM |
| PaaS 平台即服务 | 再往上管到 OS、运行时、中间件、托管数据库引擎 | 应用代码、业务数据、访问控制、加密配置 | 云数据库、应用托管 |
| SaaS 软件即服务 | 几乎全栈:应用本身也由厂商运维 | 账号与权限、数据分类/合规、终端安全、使用配置 | 企业邮箱、CRM、钉钉类 |
口诀(IaaS/PaaS/SaaS 责任边界):IaaS 你管系统和应用,PaaS 你管应用和数据,SaaS 你管账号和用法。
易错:无论哪种模式,数据怎么分类、谁能访问、密钥怎么管,用户侧通常仍要负责——不是「上云就甩锅」。
口诀(云安全责任共担):云上安全大家扛,厂商管底座用户管业务。
二、部署模式四种
| 模式 | 一句话 | 考场关键词 |
|---|---|---|
| 私有云 | 组织独占,自建或专属托管 | 可控性强、成本高 |
| 社区云 | 有共同需求的组织共享 | 同行/联盟共用 |
| 公有云 | 对公众开放,多租户共享基础设施 | 弹性、按量;隔离要求高 |
| 混合云 | 私有 + 公有(或多种)组合 | 敏感数据本地、弹性用公有 |
口诀(云计算四种部署模式):私有独占社区共,公有开放混合拼(字头:私社公混)。
三、云特有威胁(下午卷素材库)
传统威胁(弱口令、泄露、DoS)仍在;云环境还要多背这些「云味」威胁:
| 威胁 | 典型表现 | 破坏什么 |
|---|---|---|
| 虚拟机逃逸 | 从客户机冲出 Hypervisor,威胁宿主机及其他租户 | 全面 |
| 多租户越权 | 租户 A 访问到租户 B 的计算/存储/网络 | 机密性 |
| 数据残留 | 释放虚拟盘/快照后,旧数据仍可被恢复 | 机密性 |
| 共享技术漏洞 | 同一 Hypervisor/硬件侧信道被利用 | 机密性、完整性 |
| 不安全接口/API | 管理 API 弱认证、明文、过度授权 | 全面 |
| 滥用云服务 | 用弹性资源挖矿、发垃圾、打 DDoS | 可用性、合规 |
| 过度依赖/服务中断 | 厂商故障、账号被封导致业务停摆 | 可用性 |
| 数据丢失/泄露 | 误删、未加密、跨境不合规 | 机密性、完整性 |
口诀(云环境特有威胁):逃逸残留共漏洞,接口滥用加中断。
四、多租户隔离:云安全的地基
公有云的核心差异是多租户共享,必须逻辑隔离:
- 计算:CPU/内存隔离;禁止虚拟机直接访问宿主机物理硬件;检测/告警虚拟机逃逸
- 存储:卷/对象按租户隔离;加密;删除后防数据残留(安全擦除/覆盖)
- 网络:VPC/安全组/微分段;管理流量与业务流量分离;按业务安全等级划区域
口诀(多租户隔离三层):计算存储网络三层隔,租户互访要堵住。
五、等保 2.0:通用要求 + 云扩展
第 12 课说过:每个等级 = 安全通用要求 + 安全扩展要求。 定级对象是云计算形态时,除通用要求外,还要满足云计算安全扩展要求。
- 云服务商:保障云平台自身安全,并提供安全服务能力(隔离、加密、审计、镜像保护等)
- 云租户:业务系统配置、数据安全、账号权限——责任不因上云而消失
- 扩展控制点常考关键词:基础设施位置、镜像与快照保护、云服务商选择、供应链/云计算环境管理
相关标准名(认即可):
- GB/T 31167《云计算服务安全指南》
- GB/T 31168《云计算服务安全能力要求》
- 等保基本要求中的云计算安全扩展要求(与 GB/T 22239 体系配套)
口诀(等保云扩展要求):通用不够再加云扩,镜像快照要管住。
原则常考:安全管理责任不变,数据归属关系不变——上云不等于把合规责任全交给厂商。
六、保护机制与运维(案例题可抄)
技术机制(教材常列):身份鉴别 · 访问控制 · 数据完整性 · 入侵防范 · 安全审计 · 云操作系统安全增强。
运维五件套:
- 持续风险评估(资产、脆弱性)
- 内部防护:强认证、操作审计、远程安全登录
- 网络与日志监测
- 应急响应(接第 13 课)
- 容灾备份(防厂商中断与数据丢失)
隐私保护按生命周期:采集告知 → 传输加密 → 存储加密与访问控制 → 使用最小化 → 维护与事件处置。
口诀(云安全运维要点):评估监测加应急,认证审计再备份。
七、动手练一练
Q1 · 租用云虚拟机,自己安装操作系统和业务软件。主要属于?
答案 A。用户管 OS 与应用 = IaaS。PaaS 平台已管 OS;SaaS 直接用成品软件。
Q2 · SaaS 模式下,用户侧最典型的责任是?
答案 B。SaaS 厂商管全栈;用户管账号、权限、数据分类与合规使用。
Q3 · 从客户虚拟机突破到宿主机,进而威胁其他租户。属于?
答案 C。冲出 Hypervisor = 虚拟机逃逸,云环境特有高危威胁。
Q4 · 删除云盘后旧数据仍可被恢复读取。主要对应?
答案 B。云存储释放后未安全擦除 → 数据残留。
Q5 · 云计算形态做等保时,正确表述是?
答案 B。云对象 = 通用 + 云扩展(第 12 课扩展要求)。上云不免除等保义务。
Q6 · 「敏感系统放私有云,弹性业务用公有云」属于?
答案 C。私有 + 公有组合 = 混合云。
Q7 · Shared responsibility in cloud means?(英文题)
答案 B。Shared responsibility = 云厂商与客户共同分担安全职责。不是厂商全包,也不是用户可不管数据。
附加题(下午卷风格)· 点击展开答案
某单位将业务迁到公有云 IaaS。请:(1)划分云服务商与用户安全责任;(2)写出至少 4 条云安全加固措施。
(1)责任划分
· 云服务商:物理机房、硬件、网络基础设施、虚拟化/Hypervisor、云平台自身安全与基础隔离能力。
· 用户(租户):客户机 OS、中间件、应用、业务数据、账号权限、主机安全策略、补丁、加密与备份策略。
· 原则:责任共担;数据归属与安全管理责任不因上云消失。
(2)加固措施(示例)
① 租户隔离:VPC/安全组;管理面与业务面分离。
② 身份与访问:强认证、最小权限、操作审计。
③ 数据安全:传输/存储加密;密钥自管或 KMS;防残留(安全删除)。
④ 虚拟化防护:关注逃逸与镜像/快照保护;及时打平台补丁(协同厂商)。
⑤ 监测与应急:日志集中、入侵检测、备份容灾、应急预案。
⑥ 合规:等保通用 + 云扩展;选用通过安全评估的云服务(党政等场景)。
答题模板:先画责任线,再写隔离/身份/加密/监测/备份。
· 云服务商:物理机房、硬件、网络基础设施、虚拟化/Hypervisor、云平台自身安全与基础隔离能力。
· 用户(租户):客户机 OS、中间件、应用、业务数据、账号权限、主机安全策略、补丁、加密与备份策略。
· 原则:责任共担;数据归属与安全管理责任不因上云消失。
(2)加固措施(示例)
① 租户隔离:VPC/安全组;管理面与业务面分离。
② 身份与访问:强认证、最小权限、操作审计。
③ 数据安全:传输/存储加密;密钥自管或 KMS;防残留(安全删除)。
④ 虚拟化防护:关注逃逸与镜像/快照保护;及时打平台补丁(协同厂商)。
⑤ 监测与应急:日志集中、入侵检测、备份容灾、应急预案。
⑥ 合规:等保通用 + 云扩展;选用通过安全评估的云服务(党政等场景)。
答题模板:先画责任线,再写隔离/身份/加密/监测/备份。
八、今日任务(约 35 分钟)
- 精读第 23 章(20 分钟):阅读第 23 章 云计算安全,对照云计算安全速查卡背责任矩阵与威胁。
- 口述自测(10 分钟):不看笔记,说出:IaaS/PaaS/SaaS 用户各管什么;虚拟机逃逸是什么;等保云扩展怎么叠;四种部署模式。
- 睡前回忆(5 分钟):按考点背——① 责任共担:厂商管底座用户管业务;② 三模式:IaaS 管系统、PaaS 管应用、SaaS 管账号;③ 威胁:逃逸残留共漏洞;④ 隔离:计算存储网络三层隔;⑤ 等保:通用不够再加云扩。
九、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 23 章 云计算安全需求分析与安全保护工程(清华大学出版社)
- 备考笔记整理:博客园·devdog·第 23 章
- 等保云扩展要点:绿盟·云计算扩展要求
- 速查:云计算安全速查 · 第 19 课口诀 · 第 12 课 等保 2.0 · 第 18 课 阶段总结