带你读《阿里云安全白皮书》(七)——云上安全重要支柱

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心 免费版,不限时长
云安全中心 防病毒版,最高20核 3个月
简介: 阿里云秉持“多层防护、全面覆盖”理念,深入贯彻DevSecOps,将安全工具和流程无缝集成至产品研发各阶段,确保安全效果不依赖单一环节。通过威胁建模、安全编码插件、自动化漏洞扫描等手段,前置风险发现,提升安全治理效率。

点击链接下载查看完整版内容👉:《阿里云安全白皮书(2024版)》

全流程产品安全保障建设


攻防对抗不是单一环节的较量,阿里云秉持“多层防护、全面覆盖”的理念,深入贯彻DevSecOps, 将丰富的安全工具和安全管控流程无缝集成至产品研发的各个阶段。通过多环节协同合作,共 同负责风险控制,从而确保安全效果不再依赖于任意单一环节。

 

在传统的软件开发生命周期中,安全检测和修复通常集中在发布阶段,这种方 式容易导致工作积压,存在效率低下的弊端。阿里云通过产品设计阶段威胁建 模、开发阶段提供安全编码 IDE 插件、测试阶段执行自动化漏洞扫描等方式, 在前置环节发现风险,有效控制了安全治理成本。通过应用接入 RASP WAF 的方式,提升了线上产品对外部攻击和新兴 0day 漏洞的免疫、防御、 拦截能力。使安全治理流程更加高效、可持续。


在与全球顶级黑客团队对抗的过程中,阿里云贯彻纵深防御和零信任架构的设计理念,建设了世界领先的安全架构,这一架构通过多层次防御机制,不仅保障了云平台自身安全,还保障了客户数据及资产的安全性,不让任何一个环节

成为安全漏洞的突破口。

 

安全架构设计和安全流程的关键在于实际执行,阿里云不仅在理论上进行了充 分规划,还通过建设内部度量机制,确保安全流程在各个团队中得到严格遵循和执行,通过对流程的监控和评估,阿里云切实履行了其在安全保障方面的承 诺,确保每一环节的安全措施都落实到位。


安全流程:产品全生命周期


阿里云通过将安全管控要素嵌入产品研发流程,实现了安全管控与产品研发的同步启动、同步实 施以及同步完成。产品研发安全生命周期共分为六个关键环节:立项、设计、编码、测试、发布、 运维 & 监控。阿里云在整个产品研发过程中内置标准化的审核流程和自动化安全工具,旨在将产 品研发过程中的潜在风险扼杀在上线前,并在产品上线后及时发现和响应新的安全风险,这一全 流程的安全管控机制,使得安全不再是最后的补丁,而是贯穿于整个研发生命周期的核心要素。

image.png

 

 

 

1立项环节


在产品立项环节,产品研发团队和安全团队将充分沟通,明确业务需求、业务形态和交付方式, 确认双方可接受的风险程度,并明确安全责任边界。这种协同合作是确保产品安全的基础。


产品立项环节的目标是厘清该产品业务背景下云平台需实现的防护效果,并要 求参与业务的各职责人员具备充足的安全知识及安全意识,避免因安全知识、 安全意识不足,而引发线上风险。在立项环节中,阿里云要求产品线一号位、 产品经理、项目经理、研发、运维、交付等相关人员必须完成安全培训考试, 牢记产品安全红线和安全基线。


阿里云平均每年完成线上安全培训和考试数万人次,完成线下培训数千人次, 并具备配套的数百份安全规范文档,覆盖产品研发全流程和全部岗位类型,以 指引产品研发工作安全、合规地开展。

  image.png

 

 

 

相关文章
|
21天前
|
云安全 存储 监控
云安全:云计算安全
云安全是指在云计算环境中保护数据、应用程序和相关服务不受威胁的一系列策略、技术和控制措施。随着云计算的快速发展,云安全已成为企业和个人用户最关心的问题之一。云安全的目标是确保云环境中数据的机密性、完整性和可用性,同时防止数据丢失、服务中断和不正当访问。
116 81
|
11天前
|
云安全 人工智能 安全
用AI来做云安全是怎样一种体验?阿里云安全AI能力大曝光
用AI来做云安全是怎样一种体验?阿里云安全AI能力大曝光
|
7天前
|
云安全 机器学习/深度学习 人工智能
课时12:阿里云安全产品之态势感知
阿里云态势感知是基于人工智能的安全产品,帮助企业应对高隐蔽性网络攻击。它通过机器学习全面感知网络威胁,覆盖网络层、主机层和应用层,提供实时入侵检测与响应。具备威胁模型、专家定制、超强检索及全网威胁情报等六大核心优势,显著增强企业网络安全防御能力。在G20峰会期间,成功实现平台用户网站安全运营零干扰。
|
2月前
|
云安全 存储 弹性计算
云安全中心:保护您的多云产品安全
阿里云安全中心提供统一的多云环境安全防护,涵盖病毒查杀、漏洞扫描、防勒索等功能,支持ECS、OSS等云产品配置风险检测。首次使用需关注主机安全授权、配置检查策略及恶意文件检测三大功能,确保系统安全合规,降低管理成本,提升整体安全水平。了解更多可关注阿里云中小企业直播间。
|
2月前
|
监控 安全 Cloud Native
阿里云容器服务&云安全中心团队荣获信通院“云原生安全标杆案例”奖
2024年12月24日,阿里云容器服务团队与云安全中心团队获得中国信息通信研究院「云原生安全标杆案例」奖。
|
4月前
|
云安全 人工智能 自然语言处理
用AI来做云安全是怎样一种体验?阿里云安全AI能力大曝光
阿里云内容安全大模型获CSA安全金盾奖
1243 2
|
4月前
|
存储 云安全 人工智能
带你读《阿里云安全白皮书》(二十四)——云上安全建设最佳实践(2)
本文介绍了阿里云在AI大模型云上安全方面的最佳实践,涵盖数据安全、模型安全、内容安全和合规性四大关键挑战。阿里云通过数据加密、私有链接传输、机密计算等技术手段,确保数据和模型的安全性;同时,提供内容安全检测、Prompt问答护栏等功能,保障生成内容的合法合规。此外,阿里云还帮助企业完成算法及模型备案,助力客户在AI大模型时代安全、合规地发展。
|
4月前
|
云安全 安全 数据安全/隐私保护
带你读《阿里云安全白皮书》(十八)——云上安全重要支柱(12)
随着数智化发展,企业面临复杂的资产管理需求。阿里云提供全链路身份管控与精细化授权方案,涵盖细粒度权限管理和身份凭证保护,确保数据资产安全。支持多因素认证和最小权限原则,减少风险暴露,提升企业安全效率。详情见《阿里云安全白皮书(2024版)》。
|
4月前
|
云安全 安全 网络安全
带你读《阿里云安全白皮书》(十一)——云上安全重要支柱(5)
阿里云通过内部红蓝对抗体系,常态化模拟真实场景下的APT攻击,持续提升平台安全性。蓝军团队采用MITRE ATT&CK框架,系统模拟外部攻击,红军团队则进行持续防守。整个过程包括攻击规划、执行和复盘修复阶段,确保及时发现并修复安全漏洞,提升整体防御水平。
|
4月前
|
云安全 安全 数据可视化
带你读《阿里云安全白皮书》(十二)——云上安全重要支柱(6)
阿里云构建了7x24小时全自动化红蓝对抗平台,通过深度整合内外部攻防案例,进行高频次、自动化的演练,提升对复杂攻击的应对能力,确保安全防护体系持续优化。平台具备全自动化演练、随机性与多样化、可视化输出、节点负载智能控制、日志追踪与审计、应急场景秒级熔断等特性,确保演练过程稳定高效。

热门文章

最新文章