对话 | ECS如何构筑企业上云的第一道安全防线

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心漏洞修复资源包免费试用,100次1年
云安全基线管理CSPM免费试用,1000次1年
简介: 保障用户上云用云安全

随着中小企业上云进程的加速,安全问题如影随形,成为悬在企业头顶的“达摩克利斯之剑”。数据泄露、网络攻击、系统故障等安全威胁不断冲击着企业的运营根基,给企业带来巨大的经济损失和声誉损害。如何保障中小企业用云的安全性与稳定性,保障用户在云端的数据主权、增强数据连续性和构建完善的灾备体系显得尤为关键。

在此背景下,阿里云策划了一场关于云上安全的深度访谈栏目,汇聚阿里云内部众多产品技术专家,携手安全领域从业者,旨在通过全方位、多角度交流碰撞,揭示用云过程中的安全隐患与应对之道,帮助中小企业和云服务使用者安全“靠岸”。

首期节目邀请到的是阿里云弹性计算高级技术专家聂百川、阿里云弹性计算产品专家苏忠煌,围绕阿里云弹性计算团队如何保障ECS用户上云用云安全性、如何有效落地云上安全建设、ECS如何保障AI业务安全等维度展开。

视频详情阿里云安全公众号查看

云上用户安全与ECS紧密相连

2024年7月12日,美国电信巨头AT&T披露,其托管在Snowflake云服务公司的数据发生泄漏,涉及几乎所有客户,数量高达1.1亿人。据悉,攻击者主要是利用恶意软件窃取设备上的凭据和敏感信息,再用获得凭据对用户的数据进行攻击。

目前,采用公有云服务是很多企业数字化发展的“必经之路”。据国际研究机构Gartner发布最新预测,到2025年,全球终端用户在公有云服务上的支出将从2024年的5957亿美元增长至7234亿美元,实现21.5%的增长。

随着企业对云的需求越来越高,对云安全的要求也就越来越高。保障云上安全的关键在于云服务器,具体来看,目前云上用户面临着三个主要的关键问题和挑战:数据安全、网络安全和身份认证与权限管理。

  • 在数据安全方面,云计算环境中,用户的数据存储在云端服务器上,这意味着数据的安全性完全依赖于云服务提供商的安全措施及保障。一旦云服务提供商的安全措施被突破,用户的敏感信息就可能被泄露。
  • 在网络安全方面,常见的云安全攻击类型包括DDoS、云储存桶恶意攻击、APT攻击等。攻击者通过攻击,不仅可以阻碍云上用户业务的正常运转,还会对企业的网络、系统及供应链造成破坏,带来损失。
  • 在身份认证与权限管理方面,云上用户往往从一开始就没有制定适当的身份战略,而云的性质导致一方面用户可以在安全边界外访问,另一方面还会向合作伙伴等提供访问权限。一旦在身份认证与权限管理中存在疏忽,就会导致安全事件的发生。

可以看出,云上用户安全与云服务器的各环节息息相关。对此,阿里云结合自身实践和服务经验,针对上述安全问题提出了解决方案。

围绕ECS阿里云提供的三道防线

阿里云始终强调,客户在云上的业务安全,是ECS和客户一起来承担和共建的。从阿里云提出的责任共担模型来看,云服务商提供云本身的安全,包括建设和保障云服务平台、虚拟化系统、物理基础设施及数据中心的安全;云上用户负责云上的安全,包括数据安全、身份及权限管理、操作系统、网络和防火墙以及数据加密和网络流量保护。

1.png

在与用户达成责任共担的基础上,阿里云也会将自身在安全领域上的沉淀,尽可能从产品功能或工具给到用户。例如,把基于安全指导原则(安全左移、最小权限等)的最佳实践给到用户、在ECS的安全组和购买页,提供可能的安全风险预警以及提供尽可能多的安全威胁检测和通知能力,并提醒用户进行风险治理。

目前,阿里云的ECS安全体系包括操作系统安全、网络安全、数据安全、身份与访问控制、应用安全等。

  • 针对数据安全,阿里云提供了云盘加密、镜像加密以及VPC网络默认加密等,这些功能可以满足用户在云上数据保护和数据规格方面的需求。此外,阿里云还提供了支持可信计算、机密计算实例和虚拟Enclave功能。可以满足数据敏感、某些敏感行业合规、对应用和数据高水平保护的业务需求场景,如数字钱包、区块链、数据库、凭据服务等。
  • 针对网络安全,阿里云提供了多类型的、经过安全加固的公共基础镜像,满足用户安全快速部署的需求。阿里云为用户提供了可选的安装云安全中心Agent和云助手,提供云主机防护和安全访问、运维能力。此外,阿里云的接口还提供很多一键生效的安全特性控制开关(如自动快照等),提供了企业级分组分权管理的特性(资源组、TAG)等。并通过权限控制、配置合规控制和检查能力,包括RAM Policy、ECS Insight、资源目录、Control Policy等,这些能力帮助企业用户正确、安全地使用和配置云资源的目的。
  • 针对身份访问和权限管理,阿里云通过Metadata实例身份证明、ECS角色扮演、基于vTPM的身份凭据保护,很好地缓解了相关风险。此外,阿里云对身份凭据泄露和使用泄露的凭据访问云也做了监控和拦截能力。

2.jpeg

通过卓越的安全技术架构、全面的安全体系、与用户一同共建安全模型、提供易用的产品功能和工具、安全威胁检测和通知能力,阿里云为用户全方面提供了全面的安全保障。为了进一步服务用户,提升用户在云上的使用体验和安全,阿里云还推出了"ECS99套餐",即便是安全小白,也可以通过"ECS99套餐"提高上云用云期间的安全水平。

聚焦技术能力和安全保障,阿里云的“ECS99套餐”

2023年10月,阿里云推出了“ECS99套餐”。据悉,“ECS99套餐”以99元的价格为开发者提供1年的高性价比、高稳定的云端算力,并可续费3年,不到以往用云成本的四分之一。

2.png

对于“ECS99套餐”,阿里云表示,云计算最大的优势,是基于大规模实践的公共云服务,任何客户、不论大小,即使用户购买的是最基础的“ECS99套餐”,都可以平等地享受昔日银行、电信等大客户才能花费巨量投资才可能享受到的技术能力和安全保障。

为了保障99实例的安全性,阿里云特地选择了最小规格的设计,即从2核开始,避免因为CPU共享可能导致的数据泄漏问题。此外,无论是ECS侧提供的安全能力、安全风险提示共担以及自动化安全风险治理,默认都不收费。

除此之外,阿里云还以赋能的形式帮助用户解决安全问题最大的痛点:可视化及自动化。其中,可视化指的是缺少安全相关的知识和经验,对此,阿里云通过对账户的安全Quota管理,从而实现可视化。自动化指的是降低安全问题的治理难度,对此,阿里云采用了镜像EOL到期以推动镜像升级,提高了用户的自动化能力。

围绕新技术ECS保障模型和数据泄露

目前,AI的发展快速驱动了企业对云的需求,因为AI本身需要大量的算力资源,企业需要大量部署或租用云服务,来为企业使用AI提供底层环境。然而,云上AI用户最担心模型和数据泄露的问题,在训练(微调)阶段需要企业私域数据,推理时需要检索用户数据,用户提示词也可能携带用户的敏感信息。因此,保护这些流程中的数据安全就特别关键。

弹性计算承载了AI应用的基础设施,因此,在计算、存储、网络的安全增强能力就很适用于AI的模型和数据保护场景。例如,阿里云通过加密CPU上模型计算期的数据,可以有效阻止越权访问、侧信道攻击等攻击方式。值得一提的是,阿里云表示基于GPU的机密计算已经在开发中。

  • 对于基于容器的AI服务,阿里云提出可以使用安全容器runD来实现容器间更好地隔离,防止容器逃逸等攻击,保护AI应用。此外,云上AI依赖的存储服务如云盘、OSS、NAS、CPFS也都具有存储加密的能力,可以保护存储态的模型和数据安全。
  • 在网络方面,如果用户选择存储加密,阿里云提供了从存储机尾到计算机头区间的网络加密能力,用户如果使用mTLS等应用层加密方案来保护内部服务间和对外的服务通信,就可以很完整地保护数据传输态的安全。

综上所述,以上安全能力可以支撑上层AI服务,给用户提供更安全的AI训练和推理服务。即便部分机构要求数据不出私域,那么还有用户专属服务的方案,如灵骏、百炼一体机都可以部署到用户自身的机房中。

阿里云将继续推动最小原则设计

由于ECS自身为多租环境,因此,供应商势必要比云上用户承担更多的安全责任。对此,阿里云提出,会进一步保障用户在云上数据存储,计算、传输的安全性,避免任何可能的数据泄漏问题。

同时,阿里云还会推动最小原则设计,对各个资源的Quota进行管控以及对各个管控API的权限进行收敛。最后,阿里云还会持续和安全团队进一步共建,提升最小原则设计权限管理、推动零信任架构的实践。

下期预告

随着企业对容器化应用依赖的加深,容器安全成为软件供应链安全的薄弱环节。下期将为大家带来容器安全专场,分享容器化带来的开发与交付效率提升的同时,如何更好应对容器镜像安全、运行时安全、配置安全、主机安全和供应链安全等方面的安全挑战。

相关实践学习
2分钟自动化部署人生模拟器
本场景将带你借助云效流水线Flow实现人生模拟器小游戏的自动化部署
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
相关文章
|
7天前
|
弹性计算 人工智能 安全
对话 | ECS如何构筑企业上云的第一道安全防线
随着中小企业加速上云,数据泄露、网络攻击等安全威胁日益严重。阿里云推出深度访谈栏目,汇聚产品技术专家,探讨云上安全问题及应对策略。首期节目聚焦ECS安全性,提出三道防线:数据安全、网络安全和身份认证与权限管理,确保用户在云端的数据主权和业务稳定。此外,阿里云还推出了“ECS 99套餐”,以高性价比提供全面的安全保障,帮助中小企业安全上云。
201851 11
对话 | ECS如何构筑企业上云的第一道安全防线
|
7月前
|
存储 弹性计算 缓存
云服务器 ECS产品使用问题之企业上云选择云服务器时,需要考虑哪些东西
云服务器ECS(Elastic Compute Service)是各大云服务商阿里云提供的一种基础云计算服务,它允许用户租用云端计算资源来部署和运行各种应用程序。以下是一个关于如何使用ECS产品的综合指南。
|
存储 弹性计算 运维
阿里云裸金属服务器:卓越性能+弹性灵活,为企业上云铺“高速路”
阿里云裸金属服务器:卓越性能+弹性灵活,为企业上云铺“高速路”
185 1
|
存储 弹性计算 安全
中小型企业上云该如何选云服务器?
如果是企业选择服务器,要看企业做哪方面业务;企业网站一般对主机配置要求不高
179 0
|
存储 弹性计算 安全
中小型企业上云该如何选云服务器?
如果是企业选择服务器,要看企业做哪方面业务;企业网站一般对主机配置要求不高
278 0
中小型企业上云该如何选云服务器?
|
弹性计算 安全 数据库
裸金属服务器:卓越性能+弹性灵活,为企业上云铺“高速路”
裸金属服务器为租户提供独享的物理服务器 ,拥有极强的计算性能,能够同时满足核心应用场景对高性能和稳定性的需求,兼具了虚拟机弹性和物理机性能的双重优势,为核心数据库、关键应用系统、高性能计算、大数据等业务提供强有力的计算、存储、安全及管理支撑。
|
弹性计算 存储 安全
裸金属服务器:卓越性能+弹性灵活,为企业上云铺“高速路”
裸金属服务器为租户提供独享的物理服务器 ,拥有极强的计算性能,能够同时满足核心应用场景对高性能和稳定性的需求,兼具了虚拟机弹性和物理机性能的双重优势,为核心数据库、关键应用系统、高性能计算、大数据等业务提供强有力的计算、存储、安全及管理支撑。
|
存储 安全 运维
裸金属服务器:卓越性能+弹性灵活,为企业上云铺“高速路”
裸金属服务器为租户提供独享的物理服务器 ,拥有极强的计算性能,能够同时满足核心应用场景对高性能和稳定性的需求,兼具了虚拟机弹性和物理机性能的双重优势,为核心数据库、关键应用系统、高性能计算、大数据等业务提供强有力的计算、存储、安全及管理支撑。
|
弹性计算 大数据 存储
裸金属服务器:卓越性能+弹性灵活,为企业上云铺“高速路”
裸金属服务器为租户提供独享的物理服务器 ,拥有极强的计算性能,能够同时满足核心应用场景对高性能和稳定性的需求,兼具了虚拟机弹性和物理机性能的双重优势,为核心数据库、关键应用系统、高性能计算、大数据等业务提供强有力的计算、存储、安全及管理支撑。
|
2天前
|
机器学习/深度学习 人工智能 PyTorch
阿里云GPU云服务器怎么样?产品优势、应用场景介绍与最新活动价格参考
阿里云GPU云服务器怎么样?阿里云GPU结合了GPU计算力与CPU计算力,主要应用于于深度学习、科学计算、图形可视化、视频处理多种应用场景,本文为您详细介绍阿里云GPU云服务器产品优势、应用场景以及最新活动价格。
阿里云GPU云服务器怎么样?产品优势、应用场景介绍与最新活动价格参考

热门文章

最新文章