AWS-ISACA云安全合规建设最佳实践白皮书_22页_17mb
报告摘要
云安全合规建设最佳实践白皮书总结
核心内容
本白皮书由亚马逊云科技与ISACA中国联合撰写,旨在为企业提供云安全合规建设的指导和最佳实践。白皮书围绕云安全治理、云原生安全技术服务、云安全服务最佳实践和云安全合规审计能力建设四个方面展开,重点介绍了如何通过技术手段和管理措施实现云环境下的安全合规。
主要观点
- 云安全治理:是云环境安全合规的基础,包括明确安全责任、制定安全策略和标准、建立安全组织架构、实施安全技术措施、培养安全意识和文化。
- 安全责任共担模型:企业和云服务提供商需明确各自的责任边界。亚马逊云科技负责云基础设施和平台的安全,而企业需负责自身业务在云中的安全。
- 云安全管理和成熟度模型:帮助企业评估和提升云安全实践的成熟度,分为四个阶段:快速制胜、基线配置、持续高效、日臻完善。
- 云原生安全技术服务:涵盖五大安全领域,包括身份认证和访问控制、威胁检测和事件响应、网络和基础设施安全、数据保护与隐私、风险管控与合规。
- 云安全服务最佳实践:通过多账号管理、数据边界防护、安全合规检测、威胁检测和自动修复等手段,提升云环境下的安全管理能力。
- 云安全合规审计能力建设:介绍CCAK(云审计知识证书)作为云安全审计的标准化工具,涵盖九大知识领域,包括云治理、云合规、云审计、云鉴证等。
关键信息
1.1 云安全治理体系
- 明确安全责任:企业负责自身业务安全,云服务提供商负责基础设施安全。
- 制定安全策略和标准:涵盖数据安全、访问控制、身份管理、安全监控、事件响应等方面,参考ISO27001、NIST等标准。
- 建立安全组织架构:设立专门的云安全团队,或在现有团队中分配云安全职责。
- 实施安全技术措施:包括身份和访问管理、数据加密、安全监控、漏洞管理、安全审计等。
- 培养安全意识和文化:通过定期安全培训,提高员工的安全意识。
1.2 安全责任共担模型
- 亚马逊云科技负责云基础设施和平台安全。
- 企业需负责选择区域、配置访问控制、使用安全工具等。
- 云服务类型不同,企业安全责任也不同,如使用EC2需管理操作系统,而使用S3则需管理数据加密。
1.3 云安全管理和成熟度模型
- 云安全建设是一个渐进的过程,分为四个阶段:
- 第一阶段 - 快速制胜:通过原生安全服务实现基础防护。
- 第二阶段 - 基线配置:配置安全策略和监控,确保业务安全。
- 第三阶段 - 持续高效:使用全托管服务实现高效安全。
- 第四阶段 - 日臻完善:将安全嵌入系统和业务流程,实现端到端安全交付。
- 亚马逊云科技总结了近80个安全要求,覆盖10大安全领域,包括安全治理、安全审计、威胁检测、漏洞管理、应用安全、数据保护、身份和访问管理、事件响应、基础设施安全和恢复性。
2.1 云原生安全技术服务
- 五大安全领域:
- 身份认证和访问控制
- 威胁检测和事件响应
- 网络和基础设施安全
- 数据保护与隐私
- 风险管控与合规
- 关键服务:
- 身份认证和访问控制:IAM、IAM Identity Center、Organizations、RAM等。
- 威胁检测和事件响应:Security Hub、GuardDuty、Macie、Inspector、CloudTrail、Config等。
- 网络和基础设施安全:Firewall Manager、Network Firewall、Shield、WAF、VPC等。
- 数据保护与隐私:KMS、CloudHSM、Certificate Manager、Secrets Manager、Macie等。
- 风险管控与合规:Audit Manager、Config、CloudTrail等。
3.1 多账号管理
- 多账号设计原则:
- 使用一个根组织,统一管理策略。
- 分离生产与非生产环境,避免安全风险。
- 为每个生产账户分配相关工作负载,简化管理。
- 关键OU:
- Security OU:集中管理安全工具和控制台访问。
- Infrastructure OU:管理基础设施资源。
- Workloads OU:部署业务工作负载。
- 解决方案:Amazon Control Tower 提供自动化部署和管理多账户环境,但目前仅支持海外区。
3.2 数据边界防护
- 数据边界目标:
- 只有可信身份可访问资源。
- 只有可信资源可被访问。
- 只有可信网络可发起请求。
- 实现策略:
- 服务控制策略(SCP):限制账户和组织级别的访问权限。
- 基于资源的策略:控制对特定资源的访问。
- VPC端点策略:定义通过VPC端点可访问的资源和操作。
- 适用场景:
- 跨账号资源共享
- 限制数据传输
- 限制远程访问
3.3 安全合规检测
- 检测控制类型:
- 检测性控制:识别已发生的事件或违规行为。
- 预防性控制:阻止不当行为或违规事件。
- 主动性控制:持续改进和加强安全状况。
- 合规检测工具:
- Amazon Config:预置超过100个合规包,支持跨账号和区域的检测。
- Amazon Audit Manager:自动化收集审计证据,生成报告。
- 合规标准:
- CIS AWS Foundations Benchmark
- NIST SP 800-53
- PCI DSS
- AWS Foundational Security Best Practices
3.4 威胁检测和自动修复
- 威胁检测服务:
- Amazon GuardDuty:检测恶意活动和未经授权的行为。
- Amazon Macie:发现敏感数据。
- Amazon Inspector:检测EC2实例和容器漏洞。
- Amazon Config:识别配置错误和偏差。
- Amazon Firewall Manager:统一网络策略。
- IAM Access Analyzer:识别冗余权限。
- 自动修复流程:
- 检测:Security Hub收集数据。
- 启动:定义自动化规则。
- 编排:使用Step Functions调用修复脚本。
- 修复:使用Systems Manager执行修复操作。
- 日志:记录修复结果到CloudWatch。
4. 云安全合规审计能力建设(CCAK)
- CCAK证书:由CSA和ISACA联合开发,是业内首个云审计类证书,涵盖九大知识领域。
- 知识领域:
- 云治理
- 云合规
- 云审计
- 云鉴证
- CSA工具
- 审计控制和持续鉴证
- 云合规计划
- 持续保证与合规
- DevSecOps与云安全
- CCAK价值:
- 帮助从业人员掌握云审计知识。
- 提高云安全治理和合规能力。
- 为企业提供标准化的云审计流程和方法。
结语
云安全合规建设是一个复杂且持续的过程,需要结合技术和管理手段。通过构建完善的云安全治理体系、采用云原生安全服务、实施多账号管理、加强数据边界防护、开展安全合规检测和自动化修复,企业可以有效应对云环境下的安全挑战。同时,CCAK证书的推出,为从业人员提供了必要的专业能力和认证支持,有助于提升整体云安全合规水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载