华为云安全配置基线指南_270页_2mb
报告摘要
华为云安全配置基线指南总结
核心内容
华为云安全配置基线指南旨在为客户提供一个基本的安全配置框架,涵盖多个服务的安全策略和配置要求,以降低云环境中的安全风险。文档涵盖了身份与访问管理、日志与监控、虚拟机与容器、网络、存储、数据库、企业智能和安全等多个方面。
主要观点
- 安全配置是云环境的基本安全保障,是实施安全防护的前提。
- 云服务应遵循安全基线要求,以确保业务安全性和数据完整性。
- 文档提供了一系列“要求”和“建议”规则,其中“要求”为必须配置项,而“建议”为可选优化项。
- 重点强调了加密通信、访问控制、日志记录、防护策略、权限管理、资源隔离、版本更新和安全审计等方面。
关键信息
安全防护与监控
- DDoS防护:需配置EIP防护策略、流量清洗阈值、告警通知、LTS日志记录和标签配置。
- WAF防护:需启用Web应用防火墙、配置安全策略、开启日志记录、设置HTTPS和TLS版本。
- APIG安全:需配置安全认证、绑定指定VPC资源、避免对公网开放、开启访问日志和SSL证书。
- 日志管理:需开启LTS日志记录、配置日志转储、审计日志、错误日志和慢日志。
- 监控告警:需启用CES监控、配置告警规则、设置日志完整性校验和加密存储。
网络与资源管理
- VPC与安全组:需启用VPC流量日志、限制SSH/RDP公网访问、配置子网ACL和安全组策略。
- 网络隔离:建议使用VPC实现网络隔离,避免公网暴露。
- 标签管理:需为资源配置标签,便于分类管理和审计。
数据库安全
- 访问控制:需配置安全组、限制IP访问、开启审计日志、设置密码策略。
- 加密与备份:需启用静态加密、传输数据加密、透明加密、自动备份和跨区域复制。
- 版本更新:需确保数据库版本为最新,避免漏洞风险。
存储与备份
- 存储加密:需开启云硬盘加密、对象服务端加密、数据盘加密和存储库加密。
- 备份策略:需配置备份保留周期、自动备份、跨区域备份和生命周期策略。
- 访问控制:需防止桶公共访问、配置ACL策略和访问控制开关。
安全审计与合规
- 安全审计:需启用数据库安全审计、日志审计、审计日志转储、敏感数据脱敏。
- 安全策略:需配置安全组规则、网络访问控制策略、最小权限原则。
- 权限管理:需禁用管理员账号的AK/SK、启用MFA、限制访问密钥数量。
规则分类统计
| 类型 | 数量 |
|---|---|
| 要求 | 282 |
| 建议 | 166 |
| 总计 | 448 |
规则结构
AAD(DDoS防护)
- 配置EIP防护策略、流量清洗阈值、告警通知、LTS日志记录、高级防护功能、防护对象设置、防护策略配置、高防实例购买、标签配置、TLS版本和加密套件、域名和IP接入高防。
APIG(API网关)
- 配置安全认证类型、绑定指定VPC资源、避免对公网开放、配置访问日志、域名关联SSL证书、REST API双向认证。
AS(弹性伸缩)
- 弹性伸缩组多AZ部署、不绑定公网IP、健康检查、VPC使用、标签配置、均衡扩容。
BMS(裸金属服务器)
- 使用密钥对登录、配置防火墙策略、更新重置密码插件。
CAE(代码分析服务)
- 对接LTS日志、升级镜像、按需选择VPC进行网络隔离。
CBH(云堡垒机)
- 开启双因素认证、CES监控。
CBR(云备份服务)
- 使用加密磁盘、二次确认机制、跨区域复制、备份锁定、多AZ备份、备份策略配置。
CCE(容器引擎)
- 使用维护周期内的集群版本、启用LTS日志、及时修复漏洞、限制apiserver和节点公网访问、安全组加固、限制容器访问元数据和管理面。
CCM(证书管理服务)
- 导入证书、续订、证书到期提醒、私有证书安全算法、私有CA未过期、私有证书未过期、禁用私有根CA。
CDN(内容分发网络)
- 配置安全TLS版本、加密传输、源站故障转移、WAF防护、HTTPS回源。
CES(云监控服务)
- 启用资源告警、监控KMS密钥事件、监控OBS桶策略变更、资源绑定指标告警、检查特定指标告警、监控VPC变更、启用HTTPS传输。
CFW(云防火墙)
- 启用日志管理、网络流量检查、告警通知、防护策略配置、绑定标签。
COC(云容器引擎)
- ECS实例纳管。
CodeArts系列
- 构建和部署时需配置私密参数、IP白名单、水印设置、保护分支规则。
Config(配置管理)
- 启用资源审计评估。
CSE(服务引擎)
- Nacos服务间调用需Token或AK/SK认证、VPC内部署、IP白名单访问。
CSS(云搜索服务)
- 开启日志转储、多AZ部署、安装最新镜像、安全模式、快照、磁盘加密、HTTPS、绑定VPC、Kibana访问控制、关闭公网访问。
CTS(云审计服务)
- 启用CTS、关键操作通知、日志完整性校验、日志加密存储、OBS桶非公开可读。
DAS(数据库审计服务)
- 敏感操作二次认证、权限隔离、只读账号登录、白名单配置。
DataArtsStudio(数据开发平台)
- 数据源连接加密、作业传输加密、备份功能、作业告警通知。
DBSS(数据库安全服务)
- 数据库安全审计、审计告警通知、隐私数据脱敏、关闭存储结果集。
DCS(分布式缓存服务)
- Redis实例支持SSL、版本检查、高可用、VPC绑定、无公网IP、密码访问、端口检查、自动备份。
DDS(分布式数据库服务)
- 开启加密通信、设置最大连接数、关闭脚本运行、开启审计日志、备份策略、监控告警、关闭默认端口、静态数据加密、无公网IP、多AZ部署、密码策略、日志发布到LTS。
DEW(分布式事件服务)
- 启用CSMS凭据托管、KMS密钥轮换、自动轮转、指定KMS密钥加密、禁用公开访问、子网多AZ、凭据轮转成功、服务集群子网配置。
DLI(数据湖治理)
- 元数据和计算集群标签配置。
DMS(数据管理服务)
- Kafka、RocketMQ、RabbitMQ队列SSL加密访问、关闭公网访问。
DRS(数据复制服务)
- 实时灾备、迁移、同步任务不使用公网网络、启用SSL、配置标签。
DSC(数据安全中心)
- 开通DSC服务、敏感数据发现任务。
DWS(数据仓库服务)
- 数据加密、审计日志、日志转储、三权分立、SSL加密、多AZ部署、标签配置、安全组和VPC限制、自动快照、管理员用户配置、安全组规则、VPC部署、备份计划、安全组和子网组标签、密码策略、DBSS全量审计。
ECS(弹性云服务器)
- 密钥对登录、限制元数据访问、更新重置密码插件、删除停机实例、关闭公网访问、开启备份、指定周期备份、主机安全防护、镜像使用、VPCID配置、标签分配。
EG(事件网格)
- 实现安全通信。
EIP(弹性公网IP)
- 绑定资源、指定天数绑定、标签管理。
ELB(弹性负载均衡)
- 启用访问日志、访问控制、HTTPS重定向、使用CCM证书、监听器配置HTTPS/TLS、删除保护、安全策略配置、跨AZ转发、多AZ部署、WAF策略、内网/公网访问配置、延迟注销。
ER(企业路由器)
- 中转网关标签配置。
EVS(云硬盘服务)
- 开启加密。
FunctionGraph(函数计算)
- 启用日志功能、禁止公网访问、常规设置、VPC部署。
GaussDB(数据库服务)
- 连接并发限制、账户保护措施、密码策略、收回PUBLIC权限、开启审计日志、WAL归档、自动备份、错误日志、慢日志、跨AZ部署、无EIP、静态加密、版本更新、日志发布到LTS。
GeminiDB(分布式数据库)
- 多AZ部署、备份、静态加密、错误日志、慢查询日志、版本更新、端口配置、VPC部署、无EIP、传输加密。
HSS(主机安全服务)
- 容器安全版、企业主机安全、勒索病毒防护、网页防篡改、双因子认证、应用进程控制、动态端口蜜罐、恶意程序隔离查杀、恶意软件云查、HSS Agent安装、Agent自保护。
IAM(身份与访问管理)
- 管理员禁用AK/SK、启用MFA、不创建管理员权限用户、密码策略、密码复杂度、防止重复使用、定期轮换、设置最短使用时间、登录保护、操作保护、访问密钥保护、避免创建具有“*:”权限的IAM策略、委托授权最小化、策略绑定、用户组权限添加、用户组添加用户、策略附加、角色附加、权限继承方式、限制访问密钥数量、避免根用户加入admin组。
IMS(镜像服务)
- 私有镜像加密。
IoTDA(物联网数据接入)
- HTTP、DMS、MySQL、RocketMQ、MongoDB推送通道开启TLS、设备接入使用TLS。
LTS(日志服务)
- 日志存储时长、日志转储、主机全量日志。
MRS(MapReduce服务)
- 开启Kerberos认证、管控分设或数据分设部署、安全组限制访问、节点无公网IP、数据盘加密、VPC部署、多AZ部署。
NAT(网络地址转换)
- 使用VPC网络隔离。
OBS(对象存储服务)
- 启用日志、对象服务端加密、禁止公共访问、设置分享有效期、双端固定权限控制、多版本控制、WORM功能、防盗链、自定义域名、备份存储库。
Organizations(组织管理)
- 云账号纳管。
RDS(关系型数据库服务)
- 启用审计日志、安全组配置、SSL连接、密码策略、版本更新、静态加密、备份策略、禁用EIP访问、日志发布到LTS、防护策略、访问控制。
RDSforAllSQL(通用SQL数据库)
- 安全组配置、SSL连接、密码策略、版本更新、静态加密、备份策略、禁用EIP访问。
RDSforPostgreSQL(PostgreSQL数据库)
- 安全组配置、备份策略、审计日志、非默认端口、客户端认证超时、IP限制、登录日志、版本更新、静态加密、SSL连接、客户端认证、pg_hba规则、回收public权限、用户角色密码有效期、日志级别设置、避免公网IP。
RDSforSQLServer(SQL Server数据库)
- 透明数据加密、安全组配置、备份策略、默认不公网访问、日志发布到LTS、禁用EIP、SSL连接、跨AZ部署、数据库引擎版本更新、配置参数关闭外部脚本、关闭跨数据库认证、限制用户连接、配置用户选项、禁用容器认证、配置日志。
SFSTurbo(文件存储服务)
- 文件系统加密、备份配置。
SWR(软件仓库)
- 通过VPC终端节点访问、配置VPCEP策略、生命周期策略、公共仓库标签、客户管理KMS密钥加密。
TaurusDB(分布式数据库)
- 审计日志、备份、错误日志、慢日志、VPC部署、多AZ配置、无EIP、传输加密、版本更新、日志发布到LTS。
VPC(虚拟私有云)
- 流量日志、限制SSH/RDP公网访问、子网ACL、安全组策略、默认安全组禁用、非白名单端口检查、安全组入站限制。
VPCEP(VPC端点)
- 终端节点配置。
WAF(Web应用防火墙)
- 启用全量日志、Web应用防护、地理位置策略、回源IP配置、拦截模式、告警通知、防护域名策略、防护规则配置、公网域名部署WAF、CES监控、证书托管到CCM、禁用低版本TLS、CC攻击防护。
Workspace(云桌面)
- 部署在独立VPC、启用快照、管理员桌面MFA、数据盘和系统盘静态加密、设置备份周期、备份存储库。
结语
华为云安全配置基线指南为客户提供了一个全面的安全配置框架,旨在提升云环境的安全防护能力。文档建议客户将其作为起点,并根据实际需求进行补充或裁剪,以实现更高级别的安全控制。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载