企业云上安全事件突发,这五个问题值得运维大佬们日常自查!

本文涉及的产品
日志服务 SLS,月写入数据量 50GB 1个月
访问控制,不限时长
简介: 近日媒体报道,某SaaS公司由于内部员工恶意删库,导致业务停摆、市值蒸发超10亿。如何避免类似事件发生,是值得技术和企业管理人员共同关注的问题。

引言

近日媒体报道,某SaaS公司由于内部员工恶意删库,导致业务停摆、市值蒸发超10亿。如何避免类似事件发生,是值得技术和企业管理人员共同关注的问题。从技术上看,核心数据库的高风险操作保护可以用类似阿里云DMS这样的产品来管理。但是从企业管理的层面看,您企业的云上账号是否安全?资源权限是否控制得当?也是值得关注的问题。

访问控制五个自查点

调研机构Cybersecurity Insiders指出,云安全面临的Top2威胁就是“滥用员工凭证和不正确的访问控制”。对上云企业来说,账号安全和资源合理授权是构筑立体防护体系的第一道门锁。
实际上,许多企业的重视度远远不够,阿里云的安全运维专家为您准备了五个访问控制自查问题,您可以看到自己的企业是不是尽可能规避了由于权限过大而引发的潜在风险:

  • 使用阿里云主账号进行日常操作
  • 为员工建了RAM用户,但是授权过大
  • 对高权限RAM用户和高危操作没有访问条件控制
  • 没有定期审计用户的权限和登录信息
  • 缺乏权限的管理制度和流程

完成了自查,如果您的回答都是“否”,那恭喜您规避了访问控制的主要风险!如果您某一点存在问题,我们为您提供了解决方案。

解决之道

问题一:主账号滥用
阿里云主账号相当于Linux操作系统的root用户,具有一个账号内的全部资源管理权限。如果日常工作中一直使用主账号,不但有误操作的风险,还有账号被盗而导致的数据泄露、数据被删除等更大的风险。
因此,应该只有在必须的情况下(如:进行企业实名认证),才应该使用主账号。您还应该为主账号设置复杂的密码,开启多因素认证(MFA)等保护措施。
关于如何管理主账号,详见:
设置主账号登录密码
为主账号设置MFA

在日常工作中,应该使用RAM用户。访问控制(RAM)是阿里云提供的身份和权限管理服务,您可以使用RAM创建多个用户,授予不同权限并分配给不同人员使用。
关于如何创建RAM用户并授权,详见:
创建RAM用户
为RAM用户授权

1

理解阿里云的主账号和用户


问题二:权限过大
这是常见问题,很多企业贪图操作方便,为所有RAM用户都配置管理员权限。其中有任何一个账号被盗,任何一个人误操作,都有可能造成严重的安全事故。 正确的做法是根据人员职责,只为其授予最小够用的权限。阿里云RAM为每个产品提供了只读权限和读写权限两个默认权限策略,同时还提供强大的自定义权限策略。您可以根据员工职责授予合适的策略,还可以把相同职责的用户添加到用户组,并为用户组统一授权。
虽然RAM提供了强大的授权能力,但进行过于复杂的权限管理往往也是一件费时费力的苦差事——而且一旦出错,可能后果严重。为了降低权限管理的复杂度,您应该从资源管理入手:思考哪些资源是同一个系统、同一个团队或同一个环境所使用的,将这些资源加入同一个资源组,相应的使用者就只需要授予资源组内的管理员或只读权限,不必针对单个资源进行授权了。
使用用户组根据角色进行授权
使用资源组进行按项目的资源授权

2

理解阿里云的授权


问题三:高危操作管控不足
有些用户拥有较高的权限,有的操作具有较高的危险性,针对这些用户和操作,管控力度显然需要更大。除了更仔细的检查权限分配情况,有哪些办法可以更进一步呢?这里介绍一种行之有效的访问控制方式,即限制访问发生时的环境条件:

基于这些信息,您可以控制对高危操作的权限生效条件。例如,只允许通过办公网IP进行敏感信息的读取操作,只允许使用了MFA认证的用户进行资源删除操作等。阿里云RAM服务内置了基于这些环境条件的授权能力,您可以酌情使用。

问题四:忽视持续合规审计
有了良好的权限控制,您账号里的用户已经可以各司其职的开始工作了。但是仍不能放松警惕,持续性的管理和审计不但是规避风险的重要方式,也是很多行业的合规要求。为了实现这个目的,您需要采取几个有效的做法:

  • 定期在RAM控制台首页下载用户凭证报告,获取账号中所有用户的密码、MFA设备和AccessKey(程序访问密钥)的使用情况摘要,从而帮助您及时发现并清理不再使用的用户或配置错误的用户,以避免不必要的风险。
  • 使用操作审计产品获取云上管控操作的历史记录,并进一步导出到OSS对象存储、LOG日志存储,以及您自己公司的日志系统中,实现高危操作的审计和报警。
  • 阿里云的很多产品,如堡垒机、数据库审计、OSS,提供了针对操作系统、数据库等的详细访问日志。您可以访问这些产品从而获取到日志信息。
  • 阿里云日志服务提供了聚合多款产品访问日志数据的日志审计功能。您可以一站式的获取到所有已经接入的产品日志信息。

问题五:制度和流程不完善
无论如何细致的分配权限,总有些用户是需要获取较高的权限的,例如这次事件中的核心运维同学,没有权限就无法完成本职工作。因此,纯粹的技术手段无法避免一切风险,您还应该思考采取什么样的制度和流程,以防范最终的“合法入侵”,例如,我们推荐您至少考虑以下制度和流程:

  • 人员和程序使用云产品的许可制度;
  • 权限的申请和审批流程,特别是针对高危权限;
  • 内部审查制度;
  • 定期对以上制度进行审阅和修正。

总结
以上是由阿里云企业IT治理的工程师们结合企业一线的真实问题,整理的关于账号安全和权限精细化管理的指南。如您有更多疑问,可以通过您对接的阿里云工作人员与我们联系,深入交流;还可以关注公众号“Aliyun开放平台”,给我们留言提问。

附录

阿里云开放平台官网:点击前往
RAM访问控制十条最佳实践:点击前往
云资源管理最佳实践:点击前往
云上资源操作审计和配置审计实践:点击前往

出品方

3

相关实践学习
消息队列+Serverless+Tablestore:实现高弹性的电商订单系统
基于消息队列以及函数计算,快速部署一个高弹性的商品订单系统,能够应对抢购场景下的高并发情况。
云安全基础课 - 访问控制概述
课程大纲 课程目标和内容介绍视频时长 访问控制概述视频时长 身份标识和认证技术视频时长 授权机制视频时长 访问控制的常见攻击视频时长
相关文章
|
2月前
|
机器学习/深度学习 人工智能 运维
企业内训|LLM大模型在服务器和IT网络运维中的应用-某日企IT运维部门
本课程是为某在华日资企业集团的IT运维部门专门定制开发的企业培训课程,本课程旨在深入探讨大型语言模型(LLM)在服务器及IT网络运维中的应用,结合当前技术趋势与行业需求,帮助学员掌握LLM如何为运维工作赋能。通过系统的理论讲解与实践操作,学员将了解LLM的基本知识、模型架构及其在实际运维场景中的应用,如日志分析、故障诊断、网络安全与性能优化等。
99 2
|
2月前
|
运维 监控 安全
安全运维:入侵检测与防御实战指南
安全运维:入侵检测与防御实战指南 【10月更文挑战第9天】
140 3
|
25天前
|
机器学习/深度学习 数据采集 人工智能
智能化运维在企业IT管理中的应用与实践####
本文深入探讨了智能化运维(AIOps)的核心技术原理,通过对比传统运维模式,揭示了AIOps如何利用大数据、机器学习等先进技术提升故障预测准确性、优化资源分配及自动化处理流程。同时,文章详细阐述了智能化运维平台的实施步骤,包括数据收集与分析、模型训练与部署、以及持续监控与优化,旨在为企业IT部门提供一套切实可行的智能化转型路径。最后,通过几个典型应用案例,如某大型电商平台的智能告警系统和金融企业的自动化故障排查流程,直观展示了智能化运维在实际业务场景中的显著成效,强调了其在提升运维效率、降低运营成本方面的关键作用。 ####
48 4
|
4天前
|
人工智能 运维 自然语言处理
今晚围观—>安全运维工程师现场直播用通义灵码发现和修复代码漏洞
12 月 18 日晚 19:30 分,阿里云中小企业直播间「AI 编码助手一年养成记:从“打酱油”到企业开发“真正助手”」见。
|
3月前
|
消息中间件 运维 安全
云消息队列 ApsaraMQ Serverless 演进:高弹性低成本、更稳定更安全、智能化免运维
在 2024 年云栖大会上,阿里云智能集团产品专家刘尧全面介绍了云消息队列 ApsaraMQ Serverless 的落地成果和产品进展。此外,我们还邀请到杭州优行科技有限公司中间件消息研发负责人王智洋,分享了 ApsaraMQ for Kafka Serverless 助力曹操出行实现成本优化和效率提升的实践经验。
198 9
|
2月前
|
存储 运维 Cloud Native
阿里云国际CloudOps的优势和云上运维的特点
阿里云国际CloudOps的优势和云上运维的特点
|
2月前
|
运维 Prometheus 监控
运维中的自动化实践每月一次的系统维护曾经是许多企业的噩梦。不仅因为停机时间长,更因为手动操作容易出错。然而,随着自动化工具的引入,这一切正在悄然改变。本文将探讨自动化在IT运维中的重要性及其具体应用。
在当今信息技术飞速发展的时代,企业对系统的稳定性和效率要求越来越高。传统的手动运维方式已经无法满足现代企业的需求。自动化技术的引入不仅提高了运维效率,还显著降低了出错风险。本文通过几个实际案例,展示了自动化在IT运维中的具体应用,包括自动化部署、监控告警和故障排除等方面,旨在为读者提供一些实用的参考。
|
2月前
|
运维 网络协议 安全
Linux安全运维--一篇文章全部搞懂iptables
Linux安全运维--一篇文章全部搞懂iptables
56 1
|
3月前
|
运维 Cloud Native Devops
云原生架构的崛起与实践云原生架构是一种通过容器化、微服务和DevOps等技术手段,帮助应用系统实现敏捷部署、弹性扩展和高效运维的技术理念。本文将探讨云原生的概念、核心技术以及其在企业中的应用实践,揭示云原生如何成为现代软件开发和运营的主流方式。##
云原生架构是现代IT领域的一场革命,它依托于容器化、微服务和DevOps等核心技术,旨在解决传统架构在应对复杂业务需求时的不足。通过采用云原生方法,企业可以实现敏捷部署、弹性扩展和高效运维,从而大幅提升开发效率和系统可靠性。本文详细阐述了云原生的核心概念、主要技术和实际应用案例,并探讨了企业在实施云原生过程中的挑战与解决方案。无论是正在转型的传统企业,还是寻求创新的互联网企业,云原生都提供了一条实现高效能、高灵活性和高可靠性的技术路径。 ##
235 3
|
3月前
|
运维 监控 安全
高效运维管理:提升企业IT系统稳定性与性能
在当今信息化时代,高效的运维管理对于企业IT系统的稳定性和性能至关重要。本文将探讨如何通过优化运维流程、引入自动化工具和建立完善的监控体系等措施,实现高效运维管理,从而提升企业的核心竞争力。

热门文章

最新文章