《云上社交行业技术服务白皮书》——第三章 云上社交典型场景与架构——3.3 社交安全——3.3.2 云上数据信息安全(上)

本文涉及的产品
数据安全中心,免费版
密钥管理服务KMS,1000个密钥,100个凭据,1个月
简介: 《云上社交行业技术服务白皮书》——第三章 云上社交典型场景与架构——3.3 社交安全——3.3.2 云上数据信息安全(上)

3.3.2 云上数据信息安全

 

3.3.2.1 云上数据安全需求分析


《刑法》第286条规定网络服务提供者不履行法律、行政法规规定的信网络安 全管理义务,经监管部门负责令采取改正措施而拒不改正的行为,具有“致使违法信 息大量播”的情形,“致使用户信息泄露,造成严重后果”的情形,“致使刑事案件 证据灭失情节严重”的情形,“有其他严重情节”的情形均构成犯罪。无论是处于法 律法规,还是人们对于隐私的保护,社交媒体平台对信息安全保护的重要性是不言而 的。


云上安全问题本质上都是由线下传统安全问题衍生而来的,但由于云计算平台的 相对开放性又引入了新的安全风险。例如,虚拟机逃逸造成新的安全威胁,原本封闭 IDC需要开放的通道而造成防护边界模糊,本地的身份认证系统与云上集成的风 险,云产品配置错误或云账号AccessKey使用不当导致的数据泄漏风险,因缺乏专业 云安全运营人员导致云上安全防护形同虚设等风险。

 

3.3.2.2 云上安全防护体系

 

3.3.2.2.1 迁云安全设计


用户在拟向云计算平台迁移或部署其业务和数据时,应选择通过第三方安全审查 或认证的云服务商,确保其满足云计算安全服务能力和合规能力的要求。企业应对各 需要IT支持的业务和流程进行投入产出比(ROI)分析,而风险与收益的评估也同 样重要,还应考虑合规和隐私保护的影响。


云上安全防护策略是企业上云和云上资产管理的起点,提前定义完善的防护策略 将显著降低被攻击或数据泄漏的风险。云上安全防护策略应考虑组织规模、组织业务 安全需求、防护目标、防护边界、合规和法律等因素。在评估得到要部署的云上业务 形态,即需要分析和定义云上资产。

 


3.3.2.2.2 云上安全防护体系原则及框架


1、云上资产访问和管理应遵从以下云上安全原则:


•网络隔离(纵深防御):通过云产品的安全隔离和访问控制功能,实现网络、 统、应用和数据不同维度的隔离以实现纵深防御


•认证授(最小权限):仅授权使用者必须的云账户和子账户权限,并开启双因 素认证措施和关键操作二次认证能力。


•安全加密(开启加密措施):通过传输加密和存储加密措施实现数据在云上全程 密。


监控告警:通过日志和监控措施及时发现配置变动、异常登录和操作、数据泄 及异常攻击等。


阿里云提供了全面的安全基础设施能力,覆盖虚拟化安全、主机安全、应用安 全、数据安全、业务安全以及各种监控审计措施的云盾系列安全产品,满足云上安全 合规和风控需求。其中,以账户为核心的身份认证措施是云上安全的核心,正确地设 置云账户能消除大部分安全风险;以加密为基础的防护措施是云上安全的基石,正确 使用KMS能降低数据泄露的风险。下面主要介绍阿里云访问控制(RAM)和密钥 理服务(KMS)最佳实践。


2、阿里云提供了以下两类身份认证服务:


•云盾应用身份服务IDaaS(Alibaba Cloud Identity as a Service,简称IDaaS) , 是阿里云为企业用户提供的一套集中式身份、权限、应用管理服务,帮助用户整合部 署在本地或云端的内部办公系统、业务系统及三方SaaS系统的所有身份,实现一 账号打通所有应用服务。


•访问控制(Resource Access Management简称RAM)是阿里云提供的一项管 理用户身与资源访问权限的服务,RAM是阿里云资源认证的核心。


3密钥管理服务(Ke1Management1Service,简称KMS)是云上数据安全的核 心,提供密钥的安全托管、密码运算等基本功能,内置密钥轮转等安全实践,同时支 持其他云产品通过一方集成的方式对云产品管理的用户数据进行加密保护。主要提供 下两种能力:

 

主密钥在线加解密:用户可以直接调用KMSAPI,使用指定的用户主密钥 (CMK)来加、解密数据。这种场景适用于少量(少于6KB)数据的加解密,用户的 数据通过安全信道传递到KMS服务端,对应的结果将在服务端完成加密、解密后 通过全信道返回给用户。


封本地加解密数据:用户可以直接调用KMSAPI,使用指定的用户主密钥 (CMK)来产生数据密钥,并自行使用数据密钥在本地加解密数据。这种场景适用于 大量数据的加解密,用户无需通过网络传输大量数据,可以低成本的实现大量数据的 加解密。





《云上社交行业技术服务白皮书》——第三章 云上社交典型场景与架构——3.3 社交安全——3.3.2 云上数据信息安全(下) https://developer.aliyun.com/article/1232339?groupCode=supportservice

相关文章
|
2月前
|
消息中间件 存储 缓存
十万订单每秒热点数据架构优化实践深度解析
【11月更文挑战第20天】随着互联网技术的飞速发展,电子商务平台在高峰时段需要处理海量订单,这对系统的性能、稳定性和扩展性提出了极高的要求。尤其是在“双十一”、“618”等大型促销活动中,每秒需要处理数万甚至数十万笔订单,这对系统的热点数据处理能力构成了严峻挑战。本文将深入探讨如何优化架构以应对每秒十万订单级别的热点数据处理,从历史背景、功能点、业务场景、底层原理以及使用Java模拟示例等多个维度进行剖析。
59 8
|
2月前
|
存储 分布式计算 数据挖掘
数据架构 ODPS 是什么?
数据架构 ODPS 是什么?
494 7
|
2月前
|
数据采集 搜索推荐 数据管理
数据架构 CDP 是什么?
数据架构 CDP 是什么?
82 2
|
7天前
|
容灾 网络协议 数据库
云卓越架构:云上网络稳定性建设和应用稳定性治理最佳实践
本文介绍了云上网络稳定性体系建设的关键内容,包括面向失败的架构设计、可观测性与应急恢复、客户案例及阿里巴巴的核心电商架构演进。首先强调了网络稳定性的挑战及其应对策略,如责任共担模型和冗余设计。接着详细探讨了多可用区部署、弹性架构规划及跨地域容灾设计的最佳实践,特别是阿里云的产品和技术如何助力实现高可用性和快速故障恢复。最后通过具体案例展示了秒级故障转移的效果,以及同城多活架构下的实际应用。这些措施共同确保了业务在面对网络故障时的持续稳定运行。
|
8天前
|
负载均衡 Serverless 持续交付
云端问道9期实践教学-省心省钱的云上Serverless高可用架构
详细介绍了云上Serverless高可用架构的一键部署流程
33 10
|
7天前
|
人工智能 运维 监控
云卓越架构:企业稳定性架构体系和AI业务场景探秘
本次分享由阿里云智能集团公共云技术服务部上海零售技术服务高级经理路志华主讲,主题为“云卓越架构:企业稳定性架构体系和AI业务场景探秘”。内容涵盖四个部分:1) 稳定性架构设计,强调高可用、可扩展性、安全性和可维护性;2) 稳定性保障体系和应急体系的建立,确保快速响应和恢复;3) 重大活动时的稳定重宝策略,如大促或新业务上线;4) AI在企业中的应用场景,包括智能编码、知识库问答、创意广告生成等。通过这些内容,帮助企业在云计算环境中构建更加稳定和高效的架构,并探索AI技术带来的创新机会。
|
10天前
|
运维 监控 安全
天财商龙:云上卓越架构治理实践
天财商龙成立于1998年,专注于为餐饮企业提供信息化解决方案,涵盖点餐、收银、供应链和会员系统等。自2013年起逐步实现业务上云,与阿里云合作至今已十年。通过采用阿里云的WA体系,公司在账号管理、安全保障、监控体系和成本管控等方面进行了全面优化,提升了业务稳定性与安全性,并实现了显著的成本节约。未来,公司将持续探索智能化和全球化发展,进一步提升餐饮行业的数字化水平。
|
23天前
|
消息中间件 存储 安全
分布式系统架构3:服务容错
分布式系统因其复杂性,故障几乎是必然的。那么如何让系统在不可避免的故障中依然保持稳定?本文详细介绍了分布式架构中7种核心的服务容错策略,包括故障转移、快速失败、安全失败等,以及它们在实际业务场景中的应用。无论是支付场景的快速失败,还是日志采集的安全失败,每种策略都有自己的适用领域和优缺点。此外,文章还为技术面试提供了解题思路,助你在关键时刻脱颖而出。掌握这些策略,不仅能提升系统健壮性,还能让你的技术栈更上一层楼!快来深入学习,走向架构师之路吧!
57 11
|
2月前
|
NoSQL Java 数据处理
基于Redis海量数据场景分布式ID架构实践
【11月更文挑战第30天】在现代分布式系统中,生成全局唯一的ID是一个常见且重要的需求。在微服务架构中,各个服务可能需要生成唯一标识符,如用户ID、订单ID等。传统的自增ID已经无法满足在集群环境下保持唯一性的要求,而分布式ID解决方案能够确保即使在多个实例间也能生成全局唯一的标识符。本文将深入探讨如何利用Redis实现分布式ID生成,并通过Java语言展示多个示例,同时分析每个实践方案的优缺点。
76 8
|
2月前
|
Kubernetes Cloud Native Docker
云原生之旅:从传统架构到容器化服务的演变
随着技术的快速发展,云计算已经从简单的虚拟化服务演进到了更加灵活和高效的云原生时代。本文将带你了解云原生的概念、优势以及如何通过容器化技术实现应用的快速部署和扩展。我们将以一个简单的Python Web应用为例,展示如何利用Docker容器进行打包和部署,进而探索Kubernetes如何管理这些容器,确保服务的高可用性和弹性伸缩。