Textbook · 第 23 章 · 约 15 分钟
云计算安全需求分析与安全保护工程
23.1 概念与威胁
- 部署模式:私有云、社区云、公有云、混合云。
- 服务模式:IaaS / PaaS / SaaS;安全按责任共担划分。
- 云特有威胁:虚拟机逃逸、多租户越权、数据残留、共享技术漏洞、不安全 API、滥用云服务、过度依赖与中断。
23.2 安全需求与合规
- 平台需求:物理、主机、OS/DB/应用、云操作系统、虚拟机与多租户隔离。
- 合规:GB/T 31167 指南、GB/T 31168 能力要求;等保云计算安全扩展要求。
- 隐私:采集告知 → 传输加密 → 存储控制 → 使用最小化 → 事件处置。
23.3–23.4 保护与案例
- 机制:身份鉴别、访问控制、完整性、入侵防范、审计、云 OS 增强。
- 运维:风险评估、认证审计、监测、应急响应、容灾备份。
- 等保云对象 = 安全通用要求 + 云计算扩展要求;责任与数据归属不因上云消失。
易错陷阱:
云安全=责任共担,不是全由云厂商负责。
SaaS 用户仍管账号权限与数据合规。
云安全=责任共担,不是全由云厂商负责。
SaaS 用户仍管账号权限与数据合规。
章末自测(1 题)
Q · SaaS 模式下用户主要负责?
答案 A。详见上文必背考点。