核心哲学:安全不是成本,是为业务保驾护航的核心能力。做好这些,你就能避免99%的初级攻击和因配置失误导致的灾难。​


第一部分:立即执行(第1天)—— 零成本,高收益

这些是必须立即完成的基础设置,主要利用云平台自带功能,能防范最普遍的攻击。

安全项风险描述详细操作步骤 (以控制台UI为例)验证方法
1. 根账户加固根账户密钥泄露意味着云上资产全盘沦陷。1. ​登录控制台,右上角点击您的账号,进入【安全设置】或【安全信息管理】。
2. ​绑定MFA​:点击【多因素认证设备】,选择“虚拟MFA设备”,用手机App(如阿里/腾讯云App、Authy、Google Authenticator)扫描二维码完成绑定。
3. ​删除访问密钥​:进入【AccessKey管理】,检查并删除根账户的所有AccessKey
退出重登,必须输入MFA码才能进入。
2. 操作审计不知道谁在什么时间做了什么,出事无法追溯。1. 在控制台顶部的搜索框输入 ​​【操作审计】​​ 并进入。
2. ​一键开启,所有配置保持默认。
3. ​关键​:将日志投递到一个新创建的OSS/COS存储桶中(日志格式选择JSON),并为这个存储桶设置 ​​“私有”​​ 访问权限。
在操作审计列表中能看到近期的操作记录。
3. 网络基础隔离服务器直接暴露公网,如同家门大开。1. 进入 ​​【专有网络VPC】​​ (阿里云) / ​​【私有网络VPC】​​ (腾讯云)。
2. ​创建VPC和交换机​:名称prod-vpc,网段192.168.0.0/16;创建两个交换机(子网),如192.168.1.0/24(公有),192.168.2.0/24(私有)。
3. ​修改默认安全组​:进入【安全组】,找到名字带“default”的安全组,​删除所有“入方向”规则,然后添加入方向规则​:
- 协议:SSH(22) / RDP(3389),授权对象:你的公司公网IP/32(如 123.123.123.123/32)。
- 协议:HTTP(80) 和 HTTPS(443),授权对象:0.0.0.0/0
新创建的ECS实例,选择此安全组后,默认只开放22/3389(对你IP)和80/443。

第二部分:核心防护(第1周)—— 最小投入,最大保障

投入少量资金启用云平台的托管安全服务,它们是你的“云上保镖”。

安全项风险描述详细操作步骤 (开箱即用)验证方法
1. 启用安全中心(CSPM)​配置错误(如数据库公网可访问)导致数据泄露。1. 搜索进入 ​​【安全中心】​​ 或 ​​【态势感知】​
2. ​开通并购买“基础版”或“免费版”​​(通常免费功能已足够初期使用)。
3. ​每日检查控制台中的 ​​【安全风险】​​ -> ​​【漏洞管理】​​ 和 ​​【基线管理】​,处理所有“高危”和“紧急”问题。
能收到安全中心的告警短信/邮件,并能处理“Redis公网访问”等告警。
2. 保护你的网站(WAF)​网站被SQL注入、XSS攻击,导致数据被篡改或窃取。1. 搜索进入 ​​【Web应用防火墙WAF】​
2. ​购买“入门版”套餐​(通常按年付费最划算)。
3. ​添加域名​:输入你的网站域名(如 www.example.com),WAF会给你一个CNAME地址。
4. ​去你的域名DNS解析商那里​(如DNSPod、阿里云解析),将域名的CNAME记录指向WAF提供的地址。
访问你的网站,在浏览器地址栏旁能看到WAF提供的安全标识,或通过curl -I yourdomain.com查看头部有WAF相关信息。
3. 身份与访问管理(IAM)​共用root账号密码,离职员工仍可访问。1. 进入 ​​【访问控制RAM】​​ (阿里云) / ​​【访问管理CAM】​​ (腾讯云)。
2. ​创建用户组​:如 DevOpsFinance
3. ​创建子用户​:为每个同事创建一个,​登录时必须重置密码
4. ​授权​:使用系统策略,如为DevOps组授权 ​**AliyunECSFullAccess​ (ECS管理),为Finance组授权 ​AliyunBSSReadOnlyAccess​ (财务只读)。
5. ​
强制每个子用户开启MFA**。
同事可以使用自己的子账户名和密码+MFA登录控制台,且只能看到被授权的服务。

第三部分:持续运维(每月1小时)—— 形成习惯,长治久安

将安全变成一种日常习惯,融入运维流程。

周期操作项详细操作清单关联风险
每月1次安全巡检1. ​​【安全中心】​​:处理所有待处理的高危漏洞和基线风险。
2. ​​【费用中心】​​:检查是否有异常消费(如突然出现大量带宽或未知产品的费用,可能被挖矿)。
3. ​​【访问控制】​​:检查是否有不熟悉的用户或AccessKey。
4. ​​【快照/备份】​​:为核心业务服务器和数据库执行一次手动快照或备份。
配置错误、资源滥用、 credential 泄露。
事件驱动员工意识发生安全事件(如某员工收到钓鱼邮件)后,​在工作群简单分享事件经过和如何识别,提高团队警惕性。社会工程学攻击。

​**⛑️ 重点情况应急预案**​

当发生以下重点情况时,按此流程操作:

  1. 情况:服务器疑似被入侵(CPU持续100%)​

    • 立即操作​:
      • 网络隔离​:立即修改该服务器所在安全组,将所有入站和出站规则设置为 拒绝。这是最快的隔离方式。
      • 保留现场​:对系统盘创建快照​( snapshot )用于后续取证分析。
      • 下线恢复​:确认快照完成后,​停止该实例。使用之前的合规镜像或备份重新部署一台新服务器。
    • 事后复盘​:通过​【操作审计】​​ 日志分析入侵原因(如:爆破SSH密码、利用Web漏洞)。
  2. 情况:收到云平台的安全告警短信(如:发现后门程序)​

    • 立即操作​:
      • 登录 ​​【安全中心】​​ 控制台,查看告警详情和受影响服务器。
      • 根据安全中心提供的修复建议进行处理(通常为一键修复或提供排查命令)。
    • 事后复盘​:排查入侵路径,加固薄弱点。

总结:​
这份清单的设计原则是 ​​“极简”​​ 和 ​​“必做”​​ 。请严格按照 ​​“立即 -> 核心 -> 持续”​​ 的顺序执行。完成以上所有项目,你的云环境安全性将远超大多数中小企业,能够安心地支撑业务发展。

Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐