随着中小企业上云进程的加速,安全问题如影随形,成为悬在企业头顶的“达摩克利斯之剑”。数据泄露、网络攻击、系统故障等安全威胁不断冲击着企业的运营根基,给企业带来巨大的经济损失和声誉损害。如何保障中小企业用云的安全性与稳定性,保障用户在云端的数据主权、增强数据连续性和构建完善的灾备体系显得尤为关键。
在此背景下,阿里云策划了一场关于云上安全的深度访谈栏目,汇聚阿里云内部众多产品技术专家,携手安全领域从业者,旨在通过全方位、多角度交流碰撞,揭示用云过程中的安全隐患与应对之道,帮助中小企业和云服务使用者安全“靠岸”。
首期节目邀请到的是阿里云弹性计算高级技术专家聂百川、阿里云弹性计算产品专家苏忠煌,围绕阿里云弹性计算团队如何保障ECS用户上云用云安全性、如何有效落地云上安全建设、ECS如何保障AI业务安全等维度展开。
云上用户安全与ECS紧密相连
2024年7月12日,美国电信巨头AT&T披露,其托管在Snowflake云服务公司的数据发生泄漏,涉及几乎所有客户,数量高达1.1亿人。据悉,攻击者主要是利用恶意软件窃取设备上的凭据和敏感信息,再用获得凭据对用户的数据进行攻击。
目前,采用公有云服务是很多企业数字化发展的“必经之路”。据国际研究机构Gartner发布最新预测,到2025年,全球终端用户在公有云服务上的支出将从2024年的5957亿美元增长至7234亿美元,实现21.5%的增长。
随着企业对云的需求越来越高,对云安全的要求也就越来越高。保障云上安全的关键在于云服务器。具体来看,目前云上用户面临着三个主要的关键问题和挑战:数据安全、网络安全和身份认证与权限管理。
在数据安全方面,云计算环境中,用户的数据存储在云端服务器上,这意味着数据的安全性完全依赖于云服务提供商的安全措施及保障,一旦云服务提供商的安全措施被突破,用户的敏感信息就可能遭到泄露。
在网络安全方面,常见的云安全攻击类型包括DDoS、云储存桶恶意攻击、APT攻击等。攻击者通过攻击,不仅可以阻碍云上用户业务的正常运转,还会对企业的网络、系统及供应链造成破坏,带来损失。
在身份认证与权限管理方面,云上用户往往从一开始就没有制定适当的身份战略,而云的性质导致一方面用户可以在安全边界外访问,另一方面还会向合作伙伴等提供访问权限。一旦在身份认证与权限管理中存在疏忽,就会导致安全事件的发生。
可以看出,云上用户安全与云服务器的各环节息息相关。对此,阿里云结合自身实践和服务经验,针对上述安全问题提出了解决方案。
围绕ECS,阿里云提供了三道防线
阿里云始终强调,客户在云上的业务安全,是ECS和客户一起来承担和共建的。从阿里云提出的责任共担模型来看,云服务商提供云本身的安全,包括建设和保障云服务平台、虚拟化系统、物理基础设施及数据中心的安全;云上用户负责云上的安全,包括数据安全、身份及权限管理、操作系统、网络和防火墙以及数据加密和网络流量保护。
在与用户达成责任共担的基础上,阿里云也会将自身在安全领域上的沉淀,尽可能从产品功能或工具给到用户。例如,把基于安全指导原则(安全左移、最小权限等)的最佳实践给到用户;在ECS的安全组和购买页,提供可能的安全风险预警以及提供尽可能多的安全威胁检测和通知能力,并提醒用户进行风险治理。
目前,阿里云的ECS安全体系包括操作系统安全、网络安全、数据安全、身份与访问控制、应用安全等。针对数据安全,阿里云提供了云盘加密、镜像加密以及VPC网络默认加密等,这些功能可以满足用户在云上数据保护和数据规格方面的需求。此外,阿里云还提供了支持可信计算、机密计算实例和虚拟Enclave功能,可以满足数据敏感、某些敏感行业合规、对应用和数据高水平保护的业务场景的需求,如数字钱包、区块链、数据库、凭据服务等。
针对网络安全,阿里云提供了多类型的、经过安全加固的公共基础镜像,满足用户安全快速部署的需求。阿里云为用户提供了可选地安装云安全中心Agent和云助手,提供云主机防护和安全访问、运维能力。此外,阿里云的接口还提供很多一键生效的安全特性控制开关(如自动快照等),提供了企业级分组分权管理的特性(资源组、TAG)等。并通过权限控制、配置合规控制和检查能力,包括RAM Policy、ECS Insight、资源目录、Control Policy等,这些能力帮助企业用户正确、安全地使用和配置云资源的目的。
针对身份访问和权限管理,阿里云通过Metadata实例身份证明、ECS角色扮演、基于vTPM的身份凭据保护,很好地缓解了相关风险。此外,阿里云对身份凭据泄露和使用泄露的凭据访问云也做了监控和拦截能力。
通过卓越的安全技术架构、全面的安全体系、与用户一同共建安全模型、提供易用的产品功能和工具、安全威胁检测和通知能力,阿里云为用户全方面提供了全面的安全保障。为了进一步服务用户,提升用户在云上的使用体验和安全,阿里云还推出了“ECS 99套餐”,即便是安全小白,也可以通过“ECS 99套餐”提高上云用云期间的安全水平。
聚焦技术能力和安全保障,阿里云的“ECS 99套餐”
2023年10月,阿里云推出了“ECS 99套餐”。据悉,“ECS 99套餐”以99元的价格为开发者提供1年的高性价比、高稳定的云端算力,并可续费3年,不到以往用云成本的四分之一。
对于“ECS 99套餐”,阿里云表示,云计算最大的优势,是基于大规模实践的公共云服务,任何客户,不论大小,即使用户购买的是最基础的“ECS 99套餐”,都可以平等地享受昔日银行、电信等大客户才能花费巨量投资才可能享受到的技术能力和安全保障。
为了保障99实例的安全性,阿里云特地选择了最小规格的设计,即从2核开始,避免因为CPU共享可能导致的数据泄漏问题。此外,无论是ECS侧提供的安全能力、安全风险提示共担以及自动化安全风险治理,默认都不收费。
除此之外,阿里云还以赋能的形式帮助用户解决安全问题最大的痛点:可视化及自动化。其中,可视化指的是缺少安全相关的知识和经验,对此,阿里云通过对账户的安全Quota管理,从而实现可视化。自动化指的是降低安全问题的治理难度,对此,阿里云采用了镜像EOL到期以推动镜像升级,提高了用户的自动化能力。
围绕新技术,ECS保障模型和数据泄露
目前,AI的发展快速驱动了企业对云的需求,因为AI本身需要大量的算力资源,企业需要大量部署或租用云服务,来为企业使用AI提供底层环境。然而,云上AI用户最担心模型和数据泄露的问题,在训练(微调)阶段需要企业私域数据,推理时需要检索用户数据,用户提示词也可能携带用户的敏感信息。因此,保护这些流程中的数据安全就特别关键。
弹性计算承载了AI应用的基础设施,因此,在计算、存储、网络的安全增强能力就很适用于AI的模型和数据保护场景。例如,阿里云通过加密CPU上模型计算期的数据,可以有效阻止越权访问、侧信道攻击等攻击方式。值得一提的是,阿里云表示基于GPU的机密计算已经在开发中。
对于基于容器的AI服务,阿里云提出可以使用安全容器runD来实现容器间更好地隔离,防止容器逃逸等攻击,保护AI应用。此外,云上AI依赖的存储服务如云盘、OSS、NAS、CPFS也都具有存储加密的能力,可以保护存储态的模型和数据安全。
在网络方面,如果用户选择存储加密,阿里云提供了从存储机尾到计算机头区间的网络加密能力,用户如果使用mTLS等应用层加密方案来保护内部服务间和对外的服务通信,就可以很完整地保护数据传输态的安全。
综上所述,以上安全能力可以支撑上层AI服务,给用户提供更安全的AI训练和推理服务。即便部分机构要求数据不出私域,那么还有用户专属服务的方案,如灵骏、百炼一体机都可以部署到用户自身的机房中。
结语:阿里云将继续推动最小原则设计
由于ECS自身为多租环境,因此,供应商势必要比云上用户承担更多的安全责任。对此,阿里云提出,会进一步保障用户在云上数据存储,计算、传输的安全性,避免任何可能的数据泄漏问题。
同时,阿里云还会推动最小原则设计,对各个资源的Quota进行管控以及对各个管控API的权限进行收敛。最后,阿里云还会持续和安全团队进一步共建,提升最小原则设计权限管理、推动零信任架构的实践。
下期预告
随着企业对容器化应用依赖的加深,容器安全成为软件供应链安全的薄弱环节。下期将为大家带来容器安全专场,分享容器化带来的开发与交付效率提升的同时,如何更好应对容器镜像安全、运行时安全、配置安全、主机安全和供应链安全等方面的安全挑战。