1-基础设施安全-1-云上安全基础防护知识-ACA-1-阿里云安全架构(二)

本文涉及的产品
Serverless 应用引擎 SAE,800核*时 1600GiB*时
容器镜像服务 ACR,镜像仓库100个 不限时长
服务治理 MSE Sentinel/OpenSergo,Agent数量 不受限
简介: 1-基础设施安全-1-云上安全基础防护知识-ACA-1-阿里云安全架构(二)

开发者学习笔记【阿里云云安全助理工程师认证(ACA)课程1-基础设施安全-1-云上安全基础防护知识-ACA-1-阿里云安全架构(二)

课程地址https://edu.aliyun.com/course/3111981/lesson/18871


1-基础设施安全-1-云上安全基础防护知识-ACA-1-阿里云安全架构(二)


三、云上安全责任共担

图片3.png

下面,来看一下上的安全责任共担模型,在刚刚的课程内容中已经讲过了,这里主要分为了客户负责的安全部分,以及阿里云负责的安全部分,客户负责的部分都是上层业务系统相关的安全,比如说业务数据安全,应用系统安全,云服务器ecs的这种服务器级别的安全,以及网络策略的安全,这些为什要客户负责?


刚刚提到了阿里是不侵入到的客户业务的也防止客户说对这种业务有些担忧一旦入到业务以后,客户会有些担忧,比如说是不是看数据了等等这些,所以不侵入到的客户业务里,业务的安全这块需要的系统业务数据等等这些,需要的用户自己去保障的安全这是上层业务系统包括了的云服务器,其实给到用户,除了这种技术防护以外,其这种防护功能来防护业务,当然像云安全中心里面的这个agent,用户是可以安装到服务器上,也可以选择不安装,如果不安装会降低的安全能力,安装以后会抓取服务器的CPU、内存使用率,安全的情况等等,就像一个小杀毒软件


网络策略提供了安全组,可以进行自定义网络策略应用用户来负责,按照用户自己安全措施进行自定义设置。阿里云负责数据中心的基础设施,比如基础设施包括地域可用区和ABTN的骨干网络部分,以及物理资源上计算存储网络


计算——物里服务器的安全,存储就是硬盘,网络就是刚刚提到的的网络情况,然后再上层,就是的飞天系统,就是飞天分布式的云操作系统,以及虚拟户化资源操作这一块,在右边提到了的整个的阿里云安全,其实看到阿里云安全,不仅仅或者阿里负责的这种底层的安全,也包括了客户负责的相应的安全的能力。用户可以购买相应的产品,或者说用免费的产品来保证自己业务的安全。底层天然的通过的安全架构实现的底层的安全。

图片4.png

通过这张图可以看到,许多都是由阿里云安全来提供相应的安全防御能力,详细的说一下安全整体相应的一模型,这里可以看到上下分为两层,一侧是用户一侧是阿里云,刚刚提到了阿里云主要提供了虚拟化安全,云产品安全,还有身份权限管理硬件安全和物理安全这些的这种基础的底层安全,阿云主要是确保云平台的一个安全,而用户侧只是要关注业务,用户是基于安全产品和服务来关注于上层的业务与应用安全


这里关注应用安全、安全运营、业务安全、网络安全、数据安全、系统安全这几大块来进行一个保障,可以利用阿里云的安全产品,比如说DDOS,DDOS高仿,可以防DDOS能力等等来进行整体的一个安全的

 

四、阿里云安全核心能力

图片5.png

阿里云最核心的能力,图的最下面的云计算部署的三种形态,公共云,混合云和专有云,混合云放到公共云和专有云部署之间,云说的就是阿里云的公用部分,在官网直接点就可以购买服务器不需要用户自己去买硬件的服务器,去搭建虚拟化平台,专有云是将阿里云的整套生态系统也就是飞天平台搬到本地,比如说用20台服务器,50台服务器,物理服务器去搭建一套,软件用的是整个阿里云虚拟化的平台,这是放到本地的叫专有云部署,这个时候专有云,适合大型的企业单位,有一些数据安全保密的考虑不能接触到公有云上面来,需要完全是本地化,当然成本也是非常高的,公有的部分,是和这种中小型公司或者一些大型公司互联网业务非常轻便,并且优势在于弹性灵活


当然同样安全性和可靠性以及说数据的这种安全性都是非常高的,只不过专有云跟公有云是根据不同的业务以及相关的法律法规制度说做的两种形态,混合是什就是本地自己的方式,专有刚才说了需要自己维护自己的物理服务器。这个时候当服务器数量不足的时候需要进行容,可能就会比较麻烦,而公有云用户不用考虑服务器的数量,随时可以进行扩容,所以说这个时候,专有云和的公云进行打通就形成了混合云的部署。


说回的阿里云安全的核心能力来看,也是围绕着公云,混合云和专用云这三块内容来做到的,看到这三块内容,提供了物业安全,应件安全,虚拟化安全和产品安全,这是一个基于这三个部分的一个基础的底座,刚才也提到了公有云部署,也有硬件的安全部分,也要硬件的安全相应的部分,因为公云是由阿里云去维护相应的这个安全能力的,然后专有云是由用户去维护相应的一个安全能力,混合云肯定也要这个硬件的这种安全能力,就提到刚才说的物理的安全,硬件的安全,虚拟化平台的安全,和云产品的安全这四个,在这四个之上也就衍生出了六大安全产品品类。其中提到了账户安全,账户安全这里就有身份认证,访问授权,提到具体的产品有什?比如说的应用分身,爱打服都可以账号管理和操作审计具体的产品有应用分身MYDAS服务可以提供单点登录,不需要去这个登录过多的这个账号等等,还有堡垒机,操作审际这些都是对账户的一个安全,基础安全,也就是起到了的主机安全,容器安全,保护安全这三大类,这三大类具体的产品像之前说的DDOS高仿,云防火墙,安全中心这些,然后业务安全,也提到的是业务风控,内容检测,身份认证,主要就是提供的是内容安全风险视频,使用认证,爬虫的风险管理等,数据安全提到的就是数据保护,全链路的加密等等,具体的产品也比较。然后安全服务器运营这块,主要三大类,开始感知内容检测和身份认证,应用安全就是WEP应用的防护,就应用级别,企业可能接触最多的也就应用安全了,像的WEP服务的这种应用的一个保护,还有应用环境的安全等等,左边是基于这些安全,可以应对的安全合规,也就是国家以及国际上的认证,比如说等保三,等保四等等,云服务安全审查,CNAS这些是阿里之前也给大家介绍过,已经做过的这些合规的认证然后右边,是安全的解决方案,就是基于这些安全产品,为了应对的这些合规等等,出了不同的解决方案,也就是通过不同的产品组合,针对企业不同的需求,组合了不同的解决方案,有这种互联网安全解决方案,DDOS攻击防护解决方案等等不同的解决方案。这一张图,整体下来就是展现的是阿里云安全的一个核心能力。

 

五、阿里云安全架构

图片6.png

下面来看一下阿里云的安全架构,从这张图中,可以看到阿里云的安全架构,整体来看这张图分为横向和纵向两个部分,是结合到一起的,横向部分从最底层的平台层面的安全,到对外租户层面的这种用户的基础数据,基础安全,数据安全,应用安全和业务安全等等,这是一个横向的一个维度,纵向维度,竖着来看包括了租户和云平台的这种安全。首先竖着来看用户账户的安全,这里从用户账户这块,有身份认证,访问授权,账号管理,操作审计和应用管理,竖起来以后还有在于用户账户,还有平台内部的身份与访问控制。


这个用户账户是内部的账户的保护控制,然后右边是用户的安全监控和运营,这里提到的有威胁检测和响应,配置检查日志审计,安全测试,安全咨询,当然在云平台内部,还有云平台安全监控和运营,可以看到横纵之间是交织到一起的,形成了一个立体的整体的防护架构可以看到云平台安全,主要提到了就是物理安全,硬件安全,虚拟化安全,云产品安全,物理安全说的就是的物理服务器相关的这些安全的东西,然后硬件就是这个服务器的这些硬件,磁盘等等这些,物理安全和硬件安全,有些相同的地方,但是的这个视角不同,物理安全主要说的是整个集群,这些服务器集群,而件安全说的是集群里面某一个服务器的集群,虚拟化安全说的是整个集群虚拟化平台的一个安全能力,云产品,说的就是有很多像ECS2DS,Oss这些云产品,每一个产品之间也有要相应的这种安全能力的,然后就是的这些用户,基础安全就说到主机安全了,就是的云服务器,Ecs的,的安全,比如说包括系统的,主机版就包括系统的Windows linus,系统的补丁等等,系统安全包括容器,网络这些,数据安全包括说磁盘在落盘的时候的数据保护,链路的全链路的加密,就是在通信的过程中比如说计算和存储分离的这种服务,计算和存储既然是分离的之间的通信,这个链路之间的一个加密的情况,还有就是密钥管理,也就是有的这种数据罗盘加密服务会有密钥的一个管理,然后应用安全主要说的就是对外的业务的这个安全,比如说某一个网站,这个网站的安全,网站也能看作是一个应用的保护,应用配置的安全还有应用所在环境的一个安全,比如说的这个GDK这种环境安全,然后用户业务安全,主要说到的就是业务的风控,内容的检测,身份认证,这些安全的能力,这张图就体现了阿里云整体的一个安全架构以上就是本小节的全部内容

相关文章
|
7天前
|
云安全 弹性计算 安全
阿里云服务器基础安全防护简介,云服务器基础安全防护及常见安全产品简介
在使用云服务器的过程中,云服务器的安全问题是很多用户非常关心的问题,阿里云服务器不仅提供了一些基础防护,我们也可以选择其他的云安全类产品来确保我们云服务器的安全。本文为大家介绍一下阿里云服务器的基础安全防护有哪些,以及阿里云的一些安全防护类云产品。
阿里云服务器基础安全防护简介,云服务器基础安全防护及常见安全产品简介
|
5天前
|
存储 安全 API
"解锁企业级黑科技!用阿里云视觉智能打造钉钉级人脸打卡系统,安全高效,让考勤管理秒变智能范儿!"
【8月更文挑战第14天】随着数字化办公的发展,人脸打卡成为企业考勤的新标准。利用阿里云视觉智能开放平台构建类似钉钉的人脸打卡系统,其关键在于:高精度人脸识别API支持复杂场景下的快速检测与比对;活体检测技术防止非生物特征欺骗,确保安全性;云端存储与计算能力满足大数据处理需求;丰富的SDK与API简化集成过程,实现高效、安全的考勤管理。
18 2
|
22天前
|
人工智能 自然语言处理 Cloud Native
阿里云 AI 原生应用架构开放日上线 CommunityOverCode Asia 2024
诚挚邀请您参加阿帕奇软件基金会亚洲大会——CommunityOverCode Asia 2024。本次活动将汇聚来自世界各地的开发者和科技爱好者,共同探索开源技术的最新进展和未来趋势。我们将在大会期间举办《阿里云 AI 原生应用架构开放日》,欢迎您来现场和我们交流。
270 11
|
13天前
|
运维 数据库 云计算
卓越架构,数据无忧|8月30日,阿里云用户组·上海站沙龙,火热报名中🔥
聚焦数据库 「成本&稳定」方面的技术实现和解決方案,深度互动数据库使用生命周期需求、如何节约数据库成本等
|
13天前
|
关系型数据库 Serverless 分布式数据库
阿里云 Serverless 高可用架构
阿里云的《卓越效能,极简运维,Serverless高可用架构》解决方案提供了全托管服务、自动扩展、高可用性、无缝集成以及内置安全等核心功能。该方案通过免除底层基础设施的管理,允许用户专注于应用程序开发,同时确保应用的稳定运行和资源的有效利用。 **核心功能简介**: - **全托管服务**:用户无需关心底层硬件,由阿里云负责维护和扩展计算资源。 - **自动扩展**:根据业务需求自动调整资源,确保应用在高峰期有足够的计算能力,低谷期则节省成本。 - **高可用性**:多地域和多可用区部署,实现故障自动切换,确保业务连续性。 - **无缝集成**:与阿里云的其他服务(如数据库、消息队列等)深度
|
20天前
|
运维 监控 关系型数据库
阿里云Serverless高可用架构深度评测:构建稳定高效应用的全面指南
随着云计算技术的迅猛发展,Serverless计算作为一种新兴的、以事件驱动的无服务器架构,正在逐渐改变企业构建、部署和管理应用程序的方式。阿里云,作为全球领先的云服务提供商之一,提供了全面的Serverless解决方案,包括PolarDB MySQL Serverless集群和Serverless应用引擎等产品,致力于帮助用户构建高可用、高弹性、低成本的应用系统。本文将深度评测阿里云的Serverless服务,从产品功能、使用体验、部署常见问题、文档与支持的全面性等维度出发,为开发者和企业提供实用的参考。
63 0
|
24天前
|
云安全 机器学习/深度学习 人工智能
市场份额第一!阿里云WAAP安全产品能力获IDC评测七项满分
市场份额第一!阿里云WAAP安全产品能力获IDC评测七项满分
72 2
|
4天前
|
存储 缓存 Cloud Native
阿里云EMR数据湖文件系统问题之JindoFS架构升级后的问题如何解决
阿里云EMR数据湖文件系统问题之JindoFS架构升级后的问题如何解决
|
2天前
|
监控 负载均衡 API
从单体到微服务:架构转型之道
【8月更文挑战第17天】从单体架构到微服务架构的转型是一项复杂而系统的工程,需要综合考虑技术、团队、文化等多个方面的因素。通过合理的规划和实施策略,可以克服转型过程中的挑战,实现系统架构的升级和优化。微服务架构以其高度的模块化、可扩展性和灵活性,为业务的持续发展和创新提供了坚实的技术保障。
|
12天前
|
Cloud Native 云计算 微服务
云原生时代:企业分布式应用架构的惊人蜕变,从SOA到微服务的大逃亡!
【8月更文挑战第8天】在云计算与容器技术推动下,企业分布式应用架构正经历从SOA到微服务再到云原生的深刻变革。SOA强调服务重用与组合,通过标准化接口实现服务解耦;微服务以细粒度划分服务,增强系统灵活性;云原生架构借助容器化与自动化技术简化部署与管理。每一步演进都为企业带来新的技术挑战与机遇。
44 6