构建多账号云环境的解决方案|云安全中心多账号统一安全运营

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心 免费版,不限时长
云安全中心漏洞修复资源包免费试用,100次1年
简介: 为解决安全管理人员对企业下属的多个云产品的安全运营效率问题,云安全中心威胁分析结合资源管理服务,为客户提供多账号管理统一安全运营方案。通过指定委派管理员,即可在控制台统一多账号安全运营工作,免除在多个账号间频繁登录登出的烦恼。 

演讲人:图鲲,阿里云云安全中心产品专家

 

本篇内容介绍阿里云上基于云安全中心的多账号下统一安全运营的最佳实践。

 

如下图所示,我们可以看到阿里云上典型的企业集团包括多家下属子公司和不同职能部门,因此业务目标和岗位职责均有不同。各类云上资源分散在不同的账号中进行分别管理,对于需要负责整个集团企业云上安全运营的合规团队来讲,面临以下几大痛点:

 image.png

                             

第一,安全团队人力资源紧张和安全管理范围分散。

 

第二,子公司安全水位包括下属各部门安全水位参差不齐,会造成无法还原黑客攻击路径的问题。

 

第三,整个集团需要过等保要求,但是日志分散在各个业务部门的存储空间里,无法做到存储空间的统一规划和日志归档。

 

image.png

 

在这么多账号体系下,安全团队进行安全管理所面临的的挑战又有哪些呢?主要分为以下几个方面。

 

第一,安全管理团队对业务团队和网络团队进行管理时,需要协调不同的团队为他创建相关的RAM子账号,这样才能获权去访问业务团队或是安全网络团队下的云资源。

 

第二,安全管理团队还需要频繁的登录和登出不同子账号去控制对应产品的控制台,然后查看不同格式的告警数据或日志数据并进行分析。如果这些数据分散存储在不同的产品所开通的日志服务下,整个过程会加大安全团队人员查找数据的效率,也很难让安全管理团队可以从全局的角度去洞察企业的安全态势。

 

第三,各个部门各自为政,各自将自己的日志存储在日志服务里,安全管理团队无法统一管控满足等保合规的日志存储180天的审计要求。

 

那么如何解决上述安全团队面临的痛点呢?

 image.png

通过云安全中心威胁分析产品解决方案可以实现跨账号、跨产品的统一安全运营。这主要包括三个方面:

 

第一,云安全管理团队购买云安全中心威胁分析这款产品,当产品开通之后,由企业MA管理账号委派一个安全团队的成员账号作为委派管理员。获得这个管理员资格之后,就可以通过威胁分析-可信服务去访问资源目录下的所有成员账号。

 

通过成员账号以及对应的资源,安全团队即可将需要被纳管进来的成员账号加入到威胁分析管控范围。将对应安全产品的日志接入到整个云安全中心威胁分析服务的统一日志服务中。委派管理员可访问到全量的安全日志和数据,也可以为对应的成员账号开通权限范围内的日志。

 

下面介绍下如何初始化威胁分析并开启多账号管理,这主要分四个步骤来完成。

 

第一,通过安全管理团队去开通云安全中心的威胁分析服务,登录威胁分析控制台,访问“威胁分析”页面并开服务授权。

 

第二,资源管理的企业管理账号MA,指定相关成员账号为“云安全中心-威胁分析”可信服务的委派管理员,通常会把安全团队的成员账号设置为委派管理员。

 

第三,委派管理员登录到威胁分析控制台,访问“系统配置-多账号安全管理”授权威胁分析开启资源目录RD的账号的管控权限,添加账号进行管控。

image.png

 

第四,访问 “威胁分析-产品接入”,根据需求接入管控账号的云产品数据,即可开始威胁分析统一安全运营之旅。

 

回到文章开始企业集团多账号规划的情况。

 image.png


根据企业目标和岗位职责的不同,基于资源目录进行组织结构的规划,划分了多个账号对云上资源账号的管理。例如,日志账号去管理日志开通等日志相关的服务动作和审计行为配置;安全账号开通相应的安全产品服务;运维账号对应网络账号开通相应的产品和服务等等。

 

对于企业集团的安全合规团队进行统一多账号的安全运营最佳实践如下。

 image.png

安全团队首先开通云安全中心的威胁分析服务,然后企业的MA管理账号去委派管理员。安全团队可以通过威胁分析可信服务去访问资源目录下对应成员账号和资源。安全团队只需要将纳管统一并监管这些成员账号接入到安全中心的威胁分析即可。

 

然后在威胁分析控制台的产品接入页面,将账号对应的比如主机安全的数据、网络数据和云产品相关的数据等,统一接入到威胁分析,这样就可以进行数据规划和管理,或采集相应的高级日志等等。

 

这样安全运营团队就可以基于威胁分析进行以下四个方面的安全运营工作:

 

第一,实时对多元数据进行关联分析。用户可以自定义检测策略,识别一些未知威胁或是高级威胁。

 

第二,企业全局的告警和日志统一进行分析和调查。

 

第三,安全团队可以识别安全事件,还原整个黑客攻击路径和时间线。

 

第四,安全团队可以协同联动阿里云云产品进行事件响应处置。

 

通过以上这些工作,可以提高安全团队的安全运营效率,洞察企业集团的全局安全态势。

 

以下为实操演示如何操作产品控制台并初始化威胁分析开通多账号管理功能。

 

首先可以通过资源管理控制台的资源目录页面看到左侧的企业集团的组织架构,通过目录夹来进行分层管理。我们选择安全账号,并购买威胁分析来做企业的安全管理规划。

 image.png

登录账号,跳转到安全中心去购买威胁分析。

image.png 

购买完成后返回到资源目录下,让企业的MA管理账号做一个可信服务的委派管理员的动作。

image.png

添加进来之后,就可以去安全中心控制台,先启用多账号的管理授权。点击“立即授权”即可。

image.png


授权成功后,就可以开通威胁分析的管控。可以在多账号管理这边把需要管控的RD账号纳管进来。 

image.png

当账号都纳入管控之后,就可以在云安全管理中心选择已被纳管的账号去查看详情了。

 w3.png


>>>欢迎点击资源管理产品控制台体验更多功能

相关文章
|
8天前
|
云安全 安全 数据安全/隐私保护
带你读《阿里云安全白皮书》(十八)——云上安全重要支柱(12)
随着数智化发展,企业面临复杂的资产管理需求。阿里云提供全链路身份管控与精细化授权方案,涵盖细粒度权限管理和身份凭证保护,确保数据资产安全。支持多因素认证和最小权限原则,减少风险暴露,提升企业安全效率。详情见《阿里云安全白皮书(2024版)》。
|
7天前
|
存储 云安全 人工智能
带你读《阿里云安全白皮书》(二十四)——云上安全建设最佳实践(2)
本文介绍了阿里云在AI大模型云上安全方面的最佳实践,涵盖数据安全、模型安全、内容安全和合规性四大关键挑战。阿里云通过数据加密、私有链接传输、机密计算等技术手段,确保数据和模型的安全性;同时,提供内容安全检测、Prompt问答护栏等功能,保障生成内容的合法合规。此外,阿里云还帮助企业完成算法及模型备案,助力客户在AI大模型时代安全、合规地发展。
|
7天前
|
存储 云安全 安全
带你读《阿里云安全白皮书》(二十一)——云上安全重要支柱(15)
阿里云安全白皮书(2024版)详细介绍了其在面对线上威胁时的快速响应与恢复能力。通过一体化的安全运营能力,阿里云帮助客户在极端威胁下快速感知、响应风险并恢复数据及服务。白皮书还涵盖了全面的资产梳理、及时的威胁情报分析、高效的风险识别与治理、专业的安全服务等内容,旨在为企业提供全方位的安全保障。
|
8天前
|
云安全 存储 运维
带你读《阿里云安全白皮书》(十七)——云上安全重要支柱(11)
阿里云提供了《阿里云安全白皮书(2024版)》,介绍客户数据安全保护技术能力。针对敏感行业,阿里云推出了专属区域和云盒两种形态,确保数据本地存储和合规要求,同时提供标准的公有云产品。此外,阿里云数据安全中心提供敏感数据识别、细粒度数据审计、数据脱敏/列加密、数据泄露检测与防护等四大功能,全面保障数据安全。
|
7天前
|
云安全 监控 安全
带你读《阿里云安全白皮书》(二十三)——云上安全建设最佳实践
淘宝作为全球最大规模、峰值性能要求最高的电商交易平台,基于阿里云成功通过了多年“双11”峰值考验。淘宝的安全体系涵盖了系统安全、网络安全、账号与凭据安全、云资源安全等多个方面,通过阿里云提供的多种安全产品和服务,确保了业务的稳定运行和数据的安全。淘宝的安全实践不仅为自身业务提供了坚实的保障,也为其他行业的云上安全建设提供了宝贵的经验和参考。
|
7天前
|
云安全 存储 安全
带你读《阿里云安全白皮书》(二十二)——云上安全重要支柱(16)
在全球化背景下,阿里云高度重视云平台的安全合规建设,确保客户在不同地区和行业能够满足监管要求。阿里云通过140多项安全合规认证,提供全面的专业安全合规服务和便捷高效的安全合规产品,帮助企业高效且低成本地实现安全合规目标。更多详情可参见阿里云官网“阿里云信任中心 - 阿里云合规”。
|
8天前
|
云安全 存储 安全
带你读《阿里云安全白皮书》(十六)——云上安全重要支柱(10)
阿里云提供了全面的数据安全保护措施,包括细粒度访问控制策略、网络访问控制、私网访问通道、RAM权限管理、安全组能力、可信计算与机密计算等,确保客户数据的主权和机密性。
|
8天前
|
云安全 存储 安全
带你读《阿里云安全白皮书》(十五)——云上安全重要支柱(9)
阿里云提供全面的数据安全保护措施,包括数据操作审计、全链路加解密、细粒度访问控制、可信计算和数据本地化存储等,确保客户数据的安全与合规。《阿里云安全白皮书(2024版)》详细介绍了这些技术能力,可点击链接下载完整版内容。
|
8天前
|
云安全 存储 安全
带你读《阿里云安全白皮书》(二十)——云上安全重要支柱(14)
本文介绍了阿里云在企业多账号管理和身份权限管理方面的解决方案。针对中大型企业面临的账号管理复杂性和安全合规挑战,阿里云提供了资源目录(Resource Directory)和Control Policy等工具,实现账号的有序管理和权限的精细控制。此外,阿里云还支持企业内部身份与云上身份的关联与映射,通过单点登录(SSO)简化身份管理,降低安全风险。这些措施有助于企业在云上实现高效、安全的资源管理。
|
8天前
|
云安全 弹性计算 安全
带你读《阿里云安全白皮书》(十九)——云上安全重要支柱(13)
本文介绍了阿里云在全链路身份管控与精细化授权方面的措施,包括使用短期有效的 STS Token 替代长期有效的 AccessKey (AK),通过 ECS 实例角色和 RRSA 功能实现应用隔离和权限最小化,以及利用 KMS 托管和加密 AK 凭证,减少凭证泄露风险。此外,阿里云还提供了 AK 审计和泄露风控功能,帮助客户管理和保护凭证安全。

热门文章

最新文章