鲲鹏云安全技术与应用_第1页
鲲鹏云安全技术与应用_第2页
鲲鹏云安全技术与应用_第3页
鲲鹏云安全技术与应用_第4页
鲲鹏云安全技术与应用_第5页
已阅读5页,还剩165页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

内外网防护实践前言内外网防护是云平台安全的重要一环。本章主要介绍鲲鹏云系统中的内外网防护,包括内网防护、内外网防护、外网边界防护等。内网防护通过在虚拟私有云(VPC)内进行子网隔离,以业务系统为界限,对同一应用中的不同节点根据其业务端口进行细粒度的划分,从而最大程度地增强云主机的网络安全性。内外网防护利用虚拟专用网络(VirtualPrivateNetwork,VPN)和云专线(DirectConnect,DC)服务来确保内外网之间的安全访问。外网边界防护利用云防火墙(CloudFirewall,CFW)提供云上互联网边界和VPC边界的防护。通过本章的学习,读者将能够深入了解鲲鹏云中常用的内外网防护技术,掌握内外网防护的构建和管理。这使得读者在日常工作中能够更熟练地确保云安全的落实。目标1.了解内网防护的架构和原理;2.了解内外网防护的架构和原理;3.了解外网边界防护的架构和原理。010203内网防护内外网防护外网边界防护内网防护虚拟私有云(VPC)在华为云内网中,华为云主要通过以业务系统为界进行虚拟私有云服务(VPC)子网隔离,同一应用中不同节点根据节点业务端口进行细粒度划分,最大程度上保证云主机网络安全性。虚拟私有云(VirtualPrivateCloud),为云服务器、云容器、云数据库等云上资源构建隔离、私密的虚拟网络环境。VPC1VPC2ECSECSECSECSECSECS隧道网络技术虚拟私有云的优势安全可靠灵活配置高速访问互联互通互联互通多种方式连接公网依靠对等连接,使用私有IP在两个VPC间进行通信

安全可靠100%逻辑隔离多重安全防护高速访问全动态BGP协议接入多个运营商寻路协议实时自动故障切换灵活配置自定义虚拟私有网络支持跨可用区部署弹性云服务器虚拟私有云产品架构虚拟私有云的组成部分VPCECSECSECSRDSBMS安全组A安全组A安全组B子网1子网2私网地址:/16路由表/24/24VPC组成部分:每个虚拟私有云VPC由一个私网网段、路由表和至少一个子网组成。应用场景-云端专属网络场景描述:每个VPC代表一个私有网络,与其他VPC逻辑隔离。用户可以将业务系统部署在华为云上,构建云上私有网络环境。如果有多个业务系统,例如生产环境和测试环境要严格进行隔离,那么可以使用多个VPC进行业务隔离。应用场景-Web应用/网站托管场景描述:在VPC中托管Web应用或网站,通过弹性公网IP或NAT网关连接弹性云服务器与Internet,运行弹性云服务器上部署的Web应用程序。同时结合弹性负载均衡ELB服务,用户可以将来自Internet的流量均衡分配到不同的弹性云服务器上。威胁检测服务(MTD)威胁检测服务对象存储服务OBS云解析DNS虚拟私有云VPC数据源消息通知服务SMN函数工作流FunctionGraph云审计服务CTSVoiceCall语音通话态势感知服务统一身份认证IAM除了虚拟私有云(VPC)提供的安全隔离能力来确保云上内网资源的隔离和安全之外,华为云还提供了威胁检测服务(ManagedThreatDetection,MTD)进一步加固内网安全。威胁检测服务(ManagedThreatDetection,简称MTD),持续实时监控相关云服务日志,及时告警恶意活动和无授权行为。威胁检测服务的优势挖掘数据特性,创新算法架构在算法方面,分析DNS域名格式特点,创新的结合BERT思想构造三通道CNN模型黑/白名单汇集可将白名单添加到威胁检测服务,实现自定义威胁检测的范围跨服务联动响应支持将检测结果存储至对象存储服务(OBS)。支持将检测结果向上同步至态势感知(SA)形成可视化运营,作为SA的重要能力输入,进行后续关联的安全运营动作。基于AI智能引擎的IAM异常行为检测威胁检测服务在基于威胁情报和规则基线检测的基础之上,融入了AI智能检测引擎。多模型协同检测,准确识别威胁提供4类基于AI智能引擎的算法能力、7种AI模型,结合特征规则、分布统计以及外部输入的威胁情报,综合构建检测系统,有效提升威胁分析效率和准确性。智能化威胁响应MTD可以通过联动态势感知服务(SA)对接消息通知服务(SMN),在发现威胁的情况下,迅速通过短信或邮件的方式直接触达用户。MTD威胁检测服务检测原理威胁检测服务通过采集统一身份认证(IAM)、云解析服务(DNS)、云审计服务(CTS)、对象存储服务(OBS)、虚拟私有云(VPC)的日志,利用AI智能引擎、威胁情报、规则基线模型,持续监控暴力破解、恶意攻击、渗透、挖矿攻击等恶意活动和未经授权行为,识别云服务日志中的潜在威胁,并对检测出的威胁告警进行统计。威胁检测服务适用场景等保合规护网重保日常运营等保2.0通用要求和云计算拓展要求的边界防御、访问控制、入侵防范、恶意代码、安全审计、集中管控、网络架构、镜像与快照保护的8大类28子项的要求。政企,央企,金融、教育等企业每年都会参与护网与重保,大型IT科技企业自发攻防演练等都需要持续发现恶意活动和未经授权的行为检测、告警与处置。IT科技、外企、传统企业识别各类网络、存储、操作等云服务日志中的潜在的VPC东西向攻击、恶意破坏等威胁并输出分析结果,保障客户的业务安全。内外网防护虚拟专用网络(VPN)虚拟专用网络(VirtualPrivateNetwork,以下简称VPN),用于在远端用户和虚拟私有云(VirtualPrivateCloud,以下简称VPC)之间建立一条安全加密的公网通信隧道。当远端用户需要访问VPC的业务资源时,可以通过VPN连通VPC。虚拟专用网络的优势高安全灵活易用低成本高可用高可用双连接双活网关高安全基于IKE和IPsec对传输数据加密用户独立网关低成本利用Internet构建IPsec加密通道灵活易用支持多种链接模式支持分支互访即开即用关联企业路由器专线互备虚拟专用网络的组网VPN由VPN网关和VPN连接组成。VPN网关提供了虚拟私有云的公网出口,与用户本地数据中心侧的远端网关对应。VPN连接则通过公网加密技术,将VPN网关与远端网关关联,使本地数据中心与虚拟私有云通信,更快速、安全地构建混合云环境。应用场景-混合云部署通过VPN将用户数据中心和云上VPC互联,利用云上弹性和快速伸缩能力,扩展应用计算能力。应用场景-跨地域VPC互联通过VPN将云上的不同region的VPC连接,使得用户的数据和服务在不同地域能够互联互通。云专线(DC)云专线(DirectConnect)用于搭建用户本地数据中心与华为云VPC之间高速、低时延、稳定安全的专属连接通道,充分利用华为云服务优势的同时,继续使用现有的IT设施,实现灵活一体,可伸缩的混合云计算环境。云专线的优势高安全资源无缝扩展支持大带宽低时延低时延专用网络进行数据传输,网络性能高,延迟低,用户使用体验更佳。高安全用户使用云专线接入华为云上VPC,使用专享私密通道进行通信,网络隔离,安全性极高。支持大带宽华为云专线单线路最大支持100Gbps带宽连接,满足各类用户带宽需求。资源无缝扩展通过云专线将用户本地数据中心与云上资源互联,形成灵活可伸缩的混合云部署。云专线的组成部分云专线服务主要包括物理连接、虚拟网关、虚拟接口三个组成部分。物理连接是用户本地数据中心与接入点的运营商物理网络的专线连接。物理连接提供两种专线接入方式:标准专线接入,是用户独占端口资源的物理连接,此种类型的物理连接由用户创建,并支持用户创建多个虚拟接口。托管专线接入,是多个用户共享端口资源的物理连接,此种类型的物理连接由合作伙伴创建,并且只允许用户创建一个虚拟接口。用户通过向合作伙伴申请来创建托管物理连接,需要合作伙伴为用户分配VLAN和带宽资源。虚拟网关是实现物理连接访问VPC的逻辑接入网关,虚拟网关会关联用户访问的VPC,一个虚拟网关只能关联一个VPC,多条物理连接可以通过同一个虚拟网关实现专线接入,访问同一个VPC。虚拟接口是用户本地数据中心通过专线访问VPC的入口,用户创建虚拟接口关联物理连接和虚拟网关,连通用户网关和虚拟网关,实现云下数据中心和云上VPC的互访。应用场景-本地数据中心跨区域访问多VPC通过云专线和云连接实现跨区域多VPC与用户IDC数据中心互通。应用场景-混合云部署通过云专线将云下用户数据中心和云上VPC互联,利用云上的弹性,快速扩展能力,扩展应用层的计算能力。外网边界防护云防火墙(CFW)云防火墙(CloudFirewall,CFW)是新一代的云原生防火墙,提供云上互联网边界和VPC边界的防护,包括实时入侵检测与防御、全局统一访问控制、全流量分析可视化、日志审计与溯源分析等,同时支持按需弹性扩容、AI提升智能防御能力、灵活扩展满足云上业务的变化和扩张需求,极简应用让用户快速灵活应对威胁。云防火墙服务是为企业业务上云提供网络安全防护的基础服务。互联网华为云VPC:对外业务A对外业务AVPC:对外业务B对外业务BECSECSVPC:XX内部业务ECSECSVPC:YY内部业务ECSECSVPC:ZZ内部业务华为云CFWCFWECSECSECSECS智能防御灵活扩展极简应用支持多种访问控制策略借助AI防御引擎和安全情报,实时检测拦截恶意流量精细化管控全流量,灵活调整资源支持一键开启,多引擎安全策略一键导入基于五元组的访问控制。基于域名的访问控‍制。基于IPS设置访问控制。支持对IP地址组、黑名单、白名单设置ACL访问控制策‍略。云防火墙的优势云防火墙的应用场景外部入侵防御等保合规VPC间互访控制主动外联管控主动外联管控云防火墙支持基于域名的访问控制,可对主动外联行为进行管控。

外部入侵防御

通过云防火墙,对已开放公网访问的服务资产进行安全盘点,可一键开启入侵检测与防御。

VPC间互访控制

云防火墙支持VPC间流量的访问控制,实现内部业务互访活动的可视化与安全防护。等保合规云防火墙可满足《网络安全等级保护2.0》中对区域边界防护、网络入侵防范、网络访问控制、安全日志审计等检查要求。本章小节本章主要介绍了鲲鹏云系统中的内外网防护技术,包括内网防护技术、内外网防护技术、外网边界防护技术等。内网防护技术主要通过以业务系统为界进行虚拟私有云服务(VPC)子网隔离,同一应用中不同节点根据节点业务端口进行细粒度划分,最大程度上保证云主机网络安全性。内外网防护技术利用虚拟专用网络(VirtualPrivateNetwork,VPN)和云专线(DirectConnect,DC)服务来确保内外网之间的安全访问。外网边界防护技术利用云防火墙(CloudFirewall,CFW)提供云上互联网边界和VPC边界的防护。通过本章的学习,读者将能够深入了解鲲鹏云中常用的内外网防护技术,掌握内外网防护技术的构建和管理。这使得读者在日常工作中能够更熟练地确保云安全的落‍实。华为云DDos攻击的防护实践前言拒绝服务(DenialofService,DoS)攻击也称洪水攻击,是一种网络攻击手法,其目的在于使目标计算机的网络或系统资源耗尽,服务暂时中断或停止,导致合法用户不能够访问正常网络服务的行为。当攻击者使用网络上多个被攻陷的计算机作为攻击机器向特定的目标发动DoS攻击时,称为分布式拒绝服务攻击(DistributedDenialofServiceAttack)。对DoS攻击或DDoS攻击的防护是云平台安全必不可少的一环。目标1.了解DDoS原生基础防护的架构和原理;2.了解DDoS原生高级防护的架构和原理;3.了解DDoS高防的架构和原‍理。010203华为云DDoSDDoS原生基础防护DDoS原生高级防护04DDoS高防华为云DDoS什么是DDoS攻击拒绝服务(DenialofService,简称DoS)攻击也称洪水攻击,是一种网络攻击手法,其目的在于使目标电脑的网络或系统资源耗尽,服务暂时中断或停止,导致合法用户不能够访问正常网络服务的行为。当攻击者使用网络上多个被攻陷的电脑作为攻击机器向特定的目标发动DoS攻击时,称为分布式拒绝服务攻击(DistributedDenialofServiceAttack,简称DDoS)。常见DDoS攻击类型攻击类型说明举例网络层攻击通过大流量拥塞被攻击者的网络带宽,导致被攻击者的业务无法正常响应客户访问。NTPFlood攻击。传输层攻击通过占用服务器的连接池资源,达到拒绝服务的目的。SYNFlood攻击、ACKFlood攻击、ICMPFlood攻击。会话层攻击通过占用服务器的SSL会话资源,达到拒绝服务的目的。SSL连接攻击。应用层攻击通过占用服务器的应用处理资源,极大消耗服务器处理性能,达到拒绝服务的目的。HTTPGetFlood攻击、HTTPPostFlood攻击。如何向网监报案?当业务遭受大量DDoS攻击时,首先可以采用DDoS高防服务来保障业务的稳定,另一方面建议立即向网监部门进行报案。其报案流程如‍下:遭受DDoS攻击后,应该尽快向当地网监部门进行报案,并根据网监部门的要求提供相关信‍息。网监部门判断是否符合立案标准,并进入网监处理流‍程。正式立案后,华为云会配合网监部门负责人提供攻击取‍证。租户的报案在网监部门立案后,华为云将配合网监部门提供以下协助:华为云会配合网监部门,向网监负责人提供在华为云平台上的业务的流量日志、遭受攻击信息‍等。华为云不能对流量日志和攻击信息等进行分析,直接给出谁是攻击者的结‍论。华为云会及时响应网监部门的协助调查要求,配合开展工作。因此,租户在遭受安全攻击时,应参考当地网监部门的立案调查标准,积极请求网警进行立案调‍查。DDoS防护针对DDoS攻击,华为云提供多种安全防护方案,可以根据实际业务选择合适的防护方案。华为云DDoS防护服务(Anti-DDoSService)提供了DDoS原生基础防护(Anti-DDoS流量清洗)、DDoS原生高级防护(DDoS原生标准版、DDoS原生防护-全力防基础版和DDoS原生防护-全力防高级版)和DDoS高防(DDoS高防中国地区和DDoS高防国际版)三个子服务。其中,Anti-DDoS流量清洗为免费服务,DDoS原生高级防护和DDoS高防为收费服务。DDoS原生基础防护DDoS原生基础防护DDoS原生基础防护(Anti-DDoS流量清洗)服务(以下简称Anti-DDoS)为华为云内公网IP资源(弹性云服务器、弹性负载均衡),提供网络层和应用层的DDoS攻击防护(如泛洪流量型攻击防护、资源消耗型攻击防护),并提供攻击拦截实时告警,有效提升用户带宽利用率,保障业务稳定可靠。Internet引流回注检测IP地址1IP地址2清洗中心检测中心Anti-DDoS检测数据正常流量异常流量数据中心DDoS原生基础防护的优势优质防护:实时监测,及时发现DDoS攻击,丢弃攻击流量,将正常流量转发至目标IP。

提供优质带宽,保证业务连续性和稳定性,保障用户访问速度。全面精准:海量IP黑名单库,精准有效;七层过滤的手术刀式清洗机制,动态流量基线智能学习。秒级响应:先进的逐包检测机制,各类攻击威胁秒级响应;强大的清洗设备性能,极低的清洗时延。自动开启:本服务在购买EIP时自动开启防护,无需采购昂贵清洗设备,无需安装。免费使用:本服务是免费服务,使用时不需要购买资源,不产生任何费用,用户可放心使用。DDoS原生基础防护的应用场景DDoS原生基础防护(Anti-DDoS流量清洗)仅对华为云内的公网IP提供DDoS攻击防护。检测中心根据用户配置的安全策略,检测网络访问流量。当发生攻击时,将数据引流到清洗设备进行实时防御,清洗异常流量,转发正常流量。DDoS原生高级防护DDoS原生高级防护DDoS原生高级防护(CloudNativeAnti-DDoS,CNAD)是华为云推出的针对华为云ECS、ELB、WAF、EIP等云服务直接提升其DDoS防御能力的安全服务。DDoS原生高级防护对华为云上的IP生效,通过简单的配置,DDoS原生高级防护提供的安全能力就可以直接加载到云服务上,提升云服务的安全防护能力,确保云服务上的业务安全、可靠。透明接入IPv4/IPv6双协议防护全力防护联动防护IP黑白名单流量清洗协议封禁DDoS原生高级防护的优势快速接入:无需配置转发规则,快速接入服务即可直接提升华为云上EIP的防护能力。弹性防护能力:遭受大规模攻击时自动调用当前区域华为云最大DDoS防护能力提供全力防护。海量清洗带宽:拥有多线BGP防护带宽,轻松抵御DDoS攻击,可以满足活动大促、活动上线等

重要业务的安全稳定性保障需求。卓越清洗能力:全自动检测和攻击策略匹配,实时防护;业务流量采用集群分发,性能高,时

延低,稳定性好。丰富的防护报表:提供多维度统计报表,通过查看流量信息,了解当前网络安全状态。DDoS原生高级防护应用场景DDoS原生高级防护适用于部署在华为云服务上,且华为云服务有公网IP资源的业务,能够满足业务规模大、对网络质量要求高的用户。DDoS原生高级防护适用于具有以下特征的业务:业务部署在华为云服务上,且云服务能提供公网IP资源业务带宽或QPS较大。例如,在线视频、直播等对业务带宽要求比较高的领域。IPv6类型业务防护需求华为云上公网IP资源较多,业务中大量端口、域名、IP需要DDoS攻击防护DDoS高防DDoS高防DDoS高防(AdvancedAnti-DDoS)是企业重要业务连续性的有力保障。当您的服务器遭受大流量DDoS攻击时,DDoS高防可以保护用户业务持续可用。DDoS高防通过高防IP代理源站IP对外提供服务,将恶意攻击流量引流到高防IP清洗,确保重要业务不被攻击中断。可服务于华为云、非华为云及IDC的互联网主机。DDoS高防为用户提供DDoS防护服务,可以防护各类网络层、应用层的DDoS攻击。DDoS高防的优势海量带宽专业运营团队弹性防护高可用服务高可用服务全自动检测和攻击策略匹配,实时防护;业务流量采用集群分发,性能高,时延低,稳定性好。

海量带宽

15T以上DDoS高防总体防御能力,单IP最高1000G防御能力,抵御各类网络层、应用层的DDoS攻击。弹性防护通过基础带宽+弹性带宽的购买方式,DDoS防护阈值支持弹性调整,可随时升级更高级别的防护。专业运营团队7*24小时运营团队随时应对;专业的运营人员随时解答您的疑问,为您的业务保驾护航。DDoS高防原理DDoS高防服务通过高防IP代理源站IP对外提供服务,将所有的公网流量都引流至高防IP,进而隐藏源站,避免源站(用户业务)遭受大流量DDoS攻击。源站被防护服务器高防中心接入高防高防IP源站IPDNS服务=源站IP=高防CNAME①②③流量回源用户1.修改DNS或对外服务IP2.流量切入高防中心3.正常用户流量回源域名接入IP接入Client端访问源站IPClient端访问高防IPClient端DDoS高防应用场景DDoS高防服务的主要使用场景包括:娱乐(游戏)、金融、政府、电商、媒资、教育(在线)等行业:本章小节本章主要介绍鲲鹏云系统中关于DDoS防护服务技术,包括DDoS原生基础防护、DDoS高级基础防护以及DDoS高防。通过本章的学习,读者将能够深入了解鲲鹏云中常用的DDoS防护技术,掌握DDoS防护技术的构建和管理。这使得读者在日常工作中能够更熟练地确保云安全的落‍实。主机安全服务实践前言主机安全服务(HostSecurityService,HSS)是以工作负载为中心的安全产品,集成了主机安全、容器安全和网页防篡改,旨在解决混合云、多云数据中心基础架构中服务器工作负载的独特保护要求。HSS不受地理位置影响,为主机、容器等提供统一的可视化和控制能力。HSS通过对主机、容器进行系统完整性的保护、应用程序控制、行为监控和基于主机的入侵防御等,保护工作负载免受攻击。本单元主要介绍鲲鹏云系统的主机安全服务技术,以及主机安全服务技术的搭建和部署。目标了解企业主机安全防护知识和原理;了解容器安全知识和原理;了解网页防篡改的知识和原‍理。010203主机安全容器安全网页防篡改主机安全主机安全(HSS)主机安全服务是一个用于全面保障主机整体安全的服务,能帮助用户高效管理主机的安全状态,并构建服务器安全体系,降低当前服务器面临的主要安全风险。HSS云端防护中心使用AI、机器学习和深度算法等技术分析主机中的各项安全分析。集成多种杀毒引擎、深度查杀主机中的恶意程序。Agent上报主机安全信息管理控制台下发配置信息下发检测任务Agent华为云Linux主机华为云Windows主机第三方云主机云下主机AgentAgentAgent下发配置信息上报主机安全信息主机安全防护的优势集中管理网页防篡改轻量Agent全面防护全面防护提供事前预防、事中防御、事后检测的全面防护,全面降低入侵风险。

集中管理

实现检测和防护的一体化管控,降低管理的难度和复杂度。轻量AgentAgent占用资源极少,不影响主机系统的正常运行。网页防篡改使用第三代网页防篡改技术,内核级事件触发技术,锁定用户目录下的文件后,有效阻止非法篡改行为。主机安全工作原理主机安全是提升主机整体安全性的服务,通过主机管理、风险预防、入侵检测、高级防御、安全运营、网页防篡改功能,全面识别并管理主机中的信息资产,实时监测主机中的风险并阻止非法入侵行为,帮助企业构建服务器安全体系,降低当前服务器面临的主要安全风险。主机安全的应用场景主机安全是等保合规的关键项,主机安全服务提供的入侵检测功能,能协助各企业保护企业云服务器账户、系统的安全。主机安全服务提供统一的主机安全管理能力,帮助用户更方便地管理云服务器的安全配置和安全事件,降低安全风险和管理成本。对主机系统进行安全评估,将系统存在的各种风险(账户、端口、软件漏洞、弱口令等)进行展示,提示用户及时加固,消除安全隐患。提供覆盖事前、事中和事后的账户安全保护功能。支持双因子认证登录,防止用户云服务器上的账户遭受暴力破解攻击,提高云服务器的安全性。等保合规统一安全管理安全风险评估账户安全保护通过清点主机安全资产,管理主机漏洞与不安全配置,预防安全风险;通过网络、应用、文件主动防护引擎主动防御安全风险。提供主机全攻击路径检测能力,能够实时、准确地感知黑客入侵事件,并提供入侵事件的响应手段,对业务系统“零”影响,有效应对APT攻击等高级威胁。主动安全防御黑客入侵检测容器安全容器安全服务(CGS)容器安全服务(ContainerGuardService,CGS)能够扫描镜像中的漏洞与配置信息,帮助企业解决传统安全软件无法感知容器环境的问题;同时提供容器进程白名单、文件只读保护和容器逃逸检测功能,有效防止容器运行时安全风险事件的发生。容器安全的优势统一安全管理:统一管理CCE集群中所有节点上运行的容器与镜像的安全状态丰富漏洞库:漏洞库包含丰富的100,000+漏洞,能够有效检测容器镜像漏洞轻量Agent:客户端以容器方式运行,系统资源的占用率极低,正常仅1%,峰值不超过5%容器防逃逸:内置10大类,100小类容器逃逸行为规则,有效检测容器逃逸满足等保安全合规:满足等保安全合规入侵防范条款和恶意代码防范条款容器安全的应用场景外界镜像容易存在漏洞,可以使用容器安全服务与对镜像仓库、运行镜像和Docker官方镜像进行漏洞扫描,恶意文件扫描,基线检查等操作,CGS提供漏洞修复建议。通常容器的行为是固定不变的,容器安全服务可帮助企业制定容器行为的白名单,确保容器以最小权限运行,有效阻止容器安全风险事件的发生。容器镜像安全容器运行时安全满足等保合规容器安全服务的核心功能能够满足入侵防范与恶意代码防范等保条款,购买容器安全服务,可以帮助容器化部署的客户通过等保测评。Images网页防篡改网页防篡改网页防篡改可实时监控网站目录,并通过备份恢复被篡改的文件或目录,保障重要系统的网站信息不被恶意篡改,从而保护网站的网页、电子文档、图片等文件不被黑客篡改和破坏。本章小节本单元主要介绍鲲鹏云系统的主机安全服务技术,包括主机安全、容器安全和网页安全等。通过本单元的学习,读者将能够深入了解鲲鹏云中常用的主机安全服务技术,掌握主机安全服务技术的搭建和部署。这使得读者能方便地管理主机、容器的安全风险,实时发现勒索、挖矿、渗透、逃逸等入侵行为,是等保合规、护网、重保必备服‍务。数据加密服务实践前言数据加密服务(DataEncryptionWorkshop)是一个综合的云上数据加密服务。它可以提供专属加密、密钥管理、密钥对管理、凭据管理功能。其密钥由硬件安全模块(HSM)保护,并与许多鲲鹏云服务集成。本单元主要介绍鲲鹏云系统的数据加密服务技术和数据加密服务的配置和使用。目标了解数据加密的原理;了解密钥管理、云凭据管理和密钥对管理的原理;了解专属加密的知识和原‍理。010203数据加密服务密钥管理服务云凭据管理服务04专属加密05密钥对管理服务数据加密服务数据加密数据是企业的核心资产,每个企业都有自己的核心敏感数据。这些数据都需要被加密,从而保护它们不会被他人窃取。数据加密服务(DataEncryptionWorkshop,DEW)是一个综合的云上数据加密服务。它提供密钥管理(KMS)、凭据管理(CSMS)、密钥对管理(KPS)、专属加密(DHSM)四个微服务。数据加密服务的基本术语概念名称定义硬件安全模块(HardwareSecurityModule,HSM)硬件安全模块是一种用于保护和管理强认证系统所使用的密钥同时提供相关密码学操作的计算机硬件设备用户主密钥(CustomerMasterKey,CMK)用户主密钥是用户或云服务通过密钥管理创建的密钥,是一种密钥加密密钥,主要用于加密并保护数据加密密钥;一个用户主密钥可以加密多个数据加密密钥;用户主密钥分为自定义密钥和默认主密钥默认主密钥(DefaultMasterKey)默认主密钥是对象存储服务(ObjectStorageService,OBS)等其他云服务自动通过密钥管理为用户创建的用户主密钥,其别名后缀为“/default”密钥材料(KeyMaterial)密钥材料是密码运算操作的重要输入之一,与密钥ID、基本元数据共同组成用户主密钥(CustomerMasterKey,CMK)信封加密(EnvelopeEncryption)信封加密是一种加密手段,将加密数据的数据密钥封入信封中存储、传递和使用,不再使用用户主密钥直接加解密数据数据加密密钥(DataEncryptKey,DEK)数据加密密钥是用于加密数据的密钥对称密钥加密对称密钥加密又称专用密钥加密;信息的发送方和接收方使用相同密钥去加密和解密数据;优点:加密和解密速度快;缺点:每对密钥需保持唯一性,所以用户量大时密钥管理困难;适用场景:加密大量数据非对称密钥加密非对称密钥加密又称公开密钥加密;它需要使用一对密钥来分别完成加密和解密的操作,一个公开发布,即公开密钥,另一个由用户自己秘密保存,即私用密钥;优点:加密和解密使用密钥不同,所以安全性高;缺点:加密和解密速度较慢;适用场景:对敏感信息加密密钥对密钥对是非对称密钥中的一个公钥和对应的私钥,默认采用RSA_2048位的加密方式私有密钥对私有密钥对是仅支持当前账号查看或使用的密钥对账号密钥对账号密钥对是支持本账号下所有用户查看或使用的密钥对国密国密即国家密码局认定的国产密码算法;其中包括对称加密算法、椭圆曲线非对称加密算法、摘要算法;国密算法包括SM2、SM4等;SM1为对称加密算法,加密强度为128位,采用硬件实现;SM2为非对称加密算法,其加密强度为256位;SM3为密码摘要算法,消息分组长度为512位,摘要值长度为256位;SM4为对称加密算法,加密强度为128位密钥管理服务密钥管理服务(KMS)密钥管理,即密钥管理服务(KeyManagementService,KMS),是一种安全、可靠、简单易用的密钥托管服务,帮助用户轻松创建和管理密钥,保护密钥的安‍全。KMS通过使用硬件安全模块HSM(HardwareSecurityModule,HSM)保护密钥的安全,所有的用户密钥都由HSM中的根密钥保护,避免密钥泄‍露。KMS对密钥的所有操作都会进行访问控制及日志跟踪,提供所有密钥的使用记录,满足审计和合规性要‍求。密钥加密数据密钥1用户主密钥1数据密钥2数据密钥3数据密钥4数据加密IMSOBSEVSVBS用户主密钥2用户主密钥3用户主密钥4密钥管理KMS集成云服务,海量密钥分发、管理密钥管理服务的优势服务集成广泛与OBS、EVS、IMS等服务集成,用户可以通过KMS管理这些服务的密钥,还可以通过KMSAPI完成用户本地数据的加解密。与CTS服务集成,用户可以通过CTS服务查看近期KMS的操作记录。合规遵循密钥由经过安全认证的第三方硬件安全模块(HSM)产生,对密钥的关键操作都会进行访问控制及日志跟踪,符合中国和国际法律合规的要求。高易用性无需购买硬件加密设备,通过控制台或者API的方式实现密钥易用、易管理。应用场景-小数据加解密当有少量数据(例如:密码、证书、电话号码等)需要加解密时,用户可以通过KMS界面使用在线工具加解密数据,或者调用KMS的API接口使用指定的用户主密钥直接加密、解密数据。当前支持不大于4KB的小数据加解‍密。以保护服务器HTTPS证书为例,采用调用KMS的API接口方式进行说明应用场景-大数据加解密当有大量数据(例如:照片、视频或者数据库文件等)需要加解密时,用户可采用信封加密方式加解密数据,无须通过网络传输大量数据即可完成数据加解密。加密本地文件:解密本地文件:云凭据管理服务凭据管理(CSMS)适用场景传统方法CSMS凭据统一管理敏感信息分散,管理混乱可对敏感凭据进行统一的存储、检索、使用等全生命周期管控,可靠性高凭据安全检索访问数据或服务时需校验身份,常明文写在配置文件中,安全性低可通过API调用的方法查询动态凭据,不含敏感信息,安全性高轮换凭据和密钥相关应用均需更新,容易遗漏,造成业务中断通过多版本管理,直接调用API/SDK实现应用层凭据轮换,效率高对敏感凭据的全生命周期和统一管理User浏览器APP其他ClientKMSHSMCSMS凭据加密存储保护。凭据查询通过API,降低暴露风险。凭据和加密密钥双重轮换,提高安全性。降低密钥暴露机会是一种重要的安全思想。CSMS实现敏感凭据全生命周期管理,降低暴露机会,CSMS与传统密钥管理的区别有:凭据管理的优势凭据加密保护:凭据通过集成KMS进行加密存储,加密密钥基于第三方认证的硬件安全模块(HSM)来

生成和保护。凭据检索时,通过TLS安全传输到服务器本地。凭据安全检索:使用CSMS服务,将应用程序代码中的硬编码凭据替换为对凭据的API调用,以便以编程

方式动态检索和管理凭据,实现凭据安全管理。同时对分散在各个应用程序中的敏感

凭据统一集中管理,降低暴露风险。凭据集中管控:与IAM集成,通过身份、权限管理确保只有授权用户可以检索或修改凭据,与CTS集成,

持续监控对凭据的操作访问。有效防范对敏感信息的非法访问和泄漏。凭据变更通知:通过与SMN服务集成,凭据基础事件变化及时通知,并通过函数工作流服务

(FunctionGraph)配置函数,实现凭据自动更新或轮转等功能。凭据安全调用:与CCE集成,通过CCE插件允许用户将凭据挂载至业务Pod内,从而将敏感信息与集群环

境解耦,有效避免程序硬编码或明文配置等问题导致的敏感信息泄密。凭据管理的应用场景以数据库用户名及密码管理为示例:①首先需要在凭据管理服务中使用控制台或者API创建一个凭据,用来存储数据库的相关信息(例如:数据库地址、端口、密码)。②当用户使用应用程序访问数据库时,凭据管理服务会去查询步骤1所创建的凭据存储的内‍容。③凭据管理服务检索并解密凭据密文,将凭据中保存的信息通过凭据管理API安全地返回到应用程序‍中。④应用程序获取到解密后的凭据明文信息,使用这些安全的信息访问数据‍库。密钥对管理服务密钥对管理服务(KPS)密钥对管理(KeyPairService,简称KPS)是一种安全、可靠、简单易用SSH密钥对托管服务,可以帮助用户集中管理SSH密钥对,保护SSH密钥对的安全。ECS用户自带私钥KPS公钥验证密钥对管理KPS用户自带私钥登录,避免口令破解密钥对登录ECS,方便私密。本地私钥可托管,防止丢失。密钥对可重置、替换,安全性更高。KPS利用HSM产生的硬件真随机数来生成密钥对,并提供了一套完善和可靠的密钥对的管理方案,解决弱口令爆破问题、消减私钥失窃威胁、防撞库。KPS可帮助用户轻松创建、导入和管理SSH密钥对。生成的SSH密钥对的公钥文件均保存在华为云中,私钥文件由用户自己下载保存在本地,保障了SSH密钥对的私有性和安全性。ECSCCSBMSRDSworkspace私钥盗取弱口令爆破KMS/KPScredvaultpwd直接使用本地静态存储的私钥/口令登录1私钥/口令动态获取2私钥登录2口令登录口令窃听动态获取云上私钥/口令后登录密钥对管理服务的优势登录安全增强合规遵循无需密码登录到Linux云服务器,可以有效防止密码被拦截、破解造成的账户密码泄露,从而提高Linux云服务器的安全性。随机数由经过安全认证的第三方硬件安全模块(HSM)产生,对密钥对的所有操作都会进行访问控制及日志跟踪,符合中国和国际法律合规的要求。密钥对管理服务的应用场景①登录Linux操作系统的弹性云服务器若用户购买的是Linux操作系统的弹性云服务器,可以选择“密钥对方式”登录。购买弹性云服务器时,可供选择的密钥对包含以下两‍种。用户通过云服务器控制台界面创建或者导入密钥‍对。用户通过KPS界面创建或者导入密钥‍对。两种密钥对没有区别,只是导入的渠道不‍同。②获取Windows操作系统弹性云服务器的登录密码若用户购买的是Windows操作系统的弹性云服务器,需要使用密钥对的私钥获取登录密码。购买弹性云服务器时,可供选择的密钥对包含以下两种:用户通过云服务器控制台界面创建或者导入密钥‍对。用户通过KPS界面创建或者导入密钥‍对。两种密钥对没有区别,只是导入的渠道不‍同。用户在购买弹性云服务器(ElasticCloudServer,ECS)时,选择KPS提供的SSH密钥对对登录弹性云服务器的用户进行身份认证,或者通过提供的密钥对获取Windows操作系统弹性云服务器的登录密‍码。专属加密专属加密(HSM)专属加密(DedicatedHardwareSecurityModule,DedicatedHSM)是一种云上数据加密的服务,可处理加解密、签名、验签、产生密钥和密钥安全存储等操‍作。DedicatedHSM为用户提供经国家密码管理局检测认证的加密硬件,帮助用户保护弹性云服务器上数据的安全性与完整性,满足FIPS140-2安全要求。同时,用户能够对专属加密实例生成的密钥进行安全可靠的管理,也能使用多种加密算法来对数据进行可靠的加解密运‍算。生成、存储、导入、导出和管理加密密钥(包括对称密钥和非对称密钥)。使用对称和非对称算法加密和解密数据。使用加密哈希函数计算消息摘要和基于哈希的消息身份验证代码。对数据进行加密签名(包括代码签名)并验证签名。以加密方式生成安全随机数据。DedicatedHSM提供的功能专属加密的优势云上使用DedicatedHSM旨在满足用户将线下加密设备能力转移到云上的要求,降低运维成本。安全合规DedicatedHSM为您提供经国家密码管理局检测认证的专属加密实例,帮助您保护弹性云服务器上数据的安全性和隐私性要求,满足监管合规要求。权限认证敏感指令支持分类授权控制,有效防止越权行为。支持用户名口令认证、数字证书认证等多种权限认证方式。弹性扩容灵活调整专属加密的数量,满足不同业务的加解密运算要求。安全管理专属加密实例设备管理与内容(敏感信息)管理权限分离可靠性基于国家密码局认证或FIPS140-2第3级验证的硬件加密机,对高安全性要求的用户提供高性能专属加密服务。应用广泛DedicatedHSM可提供认证合规的金融加密机、服务器加密机以及签名验签服务器等,灵活支撑用户业务场景。应用场景-敏感数据加密应用领域:政府公共事业、互联网企业、包含大量敏感信息的系统应‍用。数据是企业的核心资产,每个企业都有自己的核心敏感数据。通过专属加密服务对敏感数据进行完整性校验和加密存储,有效防止敏感数据被窃取、篡改,权限被非法获‍取。应用场景-金融支付应用领域:交通卡支付、电商支付、各种预付费卡支付等系统应‍用。保证支付数据在传输和存储过程中的完整性、保密性和支付身份的认证、支付过程的不可否认‍性。应用场景-验伪应用领域:交通、制造、医‍疗。保证电子合同、电子发票、电子保单、电子病例在传输、存储过程中的保密性和完整‍性。应用场景-视频监控应用领域:平安城市,智慧园区保证视频、人脸、车辆、轨迹等隐私信息,以及个人数据在存储过程中的保密性,防止数据泄‍露。本章小节本单元主要介绍鲲鹏云系统的数据加密服务技术,包括数据加密、密钥管理、云凭据管理、密钥管理、专属加密等。通过本单元的学习,读者将能够深入了解鲲鹏云中常用的数据加密技术,掌握数据加密服务的配置和使用。这使得读者可以借此服务开发自己的加密应‍用。数据库安全审计实践前言数据库安全服务(DatabaseSecurityService,DBSS)是一个智能的数据库安全服务,基于机器学习机制和大数据分析技术,提供数据库审计,SQL注入攻击检测,风险操作识别等功能,保障云上数据库的安全。本单元主要介绍鲲鹏云系统的数据库安全审计,学习数据库安全审计的配置和使用。目标了解数据库安全审计的概念和原理;了解数据库安全审计的功能特性和产品优势;了解数据库安全审计的部署架构。010203数据库安全服务部署架构与安全个人数据保护机制04DBSS权限管理数据库安全服务数据库安全服务数据库安全服务(DatabaseSecurityService,DBSS)是一个智能的数据库安全服务,基于机器学习机制和大数据分析技术,提供数据库审计,SQL注入攻击检测,风险操作识别等功能,保障云上数据库的安全。数据库入侵防御:实时阻断SQL注入攻击等;细粒度访问控制:基于角色、最小化权限;学习模式:通过自我学习,生成安全模式,可应用到防火墙策略。数据库防火墙敏感数据自动发现:根据合规要求自动发现敏感数据,一键生成脱敏规则;动态脱敏:不修改原始数据,可对列脱敏;多种脱敏规则:邮箱脱敏、字符串脱敏等。授权用户敏感数据发现和脱敏DBSS查询生日查询生日xxxxxxx未授权用户正常用户攻击者DBSSRDSECS自建数据库正常请求数据库攻击拦截数据库RDSECS自建数据库数据库19900808非脱敏查询xxxxxxxx脱敏查询19900808活动及异常监控:列表级管理活动和访问活动监控,行为/登录/访问异常监控;实时告警:SQL注入等实时告警;审计报告:可生成合规审计报告。用户1数据库审计DBSS查询删除用户2RDSECS自建数据库数据库用户3修改远端日志存储查询操作修改操作删除操作数据库安全服务功能特性数据库安全审计提供用户行为发现审计、多维度分析、实时告警和报表功能。关联应用层和数据库层的访问操作;提供内置或自定义隐私数据保护规则,防止审计日志中的隐私数据(例如,账号密码)在控制台上以明文显‍示。用户行为发现审计风险操作支持通过操作类型、操作对象、风险等级等多种元素细粒度定义要求监控的风险操作行为;数据库安全审计提供SQL注入库,可以基于SQL命令特征或风险等级,发现数据库异常行为立即告警;当系统资源(CPU、内存和磁盘)占用率达到设置的告警阈值时立即告‍警。风险操作、SQL注入实时告警行为线索支持审计时长、语句总量、风险总量、风险分布、会话统计、SQL分布等多维度的快速分析;会话线索支持根据时间、数据库用户、客户端等多角度进行分析;语句线索提供时间、风险等级、数据用户、客户端IP、数据库IP、操作类型、规则等多种语句搜索条‍件。多维度线索分析会话行为提供客户端和数据库用户会话分析报表;风险操作提供风险分布情况分析报表;合规报表提供满足数据安全标准(例如Sarbanes-Oxley)的合规报‍告。针对各种异常行为提供精细化报表功能特性

数据库安全服务的优势采用数据库旁路部署方式,操作简单,快速上‍手。支持对华为云上的RDS、ECS/BMS自建的数据库进行审‍计。实现99%+的应用关联审计、完整的SQL解析、精确的协议分‍析。每秒万次入库、海量存储、亿级数据秒级响‍应。部署简单全量审计快速识别高效分析满足等保三级数据库审计需求;满足网安法,SOX等国内外法‍案。系统管理员,安全管理员,审计管理员权限分离,满足审计安全需‍求。多种合规“三权分立”部署架构与安全数据库安全审计Agent部署架构数据库安全审计采用数据库旁路部署方式,支持对华为云上的关系型数据库服务、弹性云服务器/裸金属服务器自建的数据库进行审计。数据库安全审计的Agent部署说明:ECS/BMS自建数据库:在数据库端部署Agent;RDS关系型数据库:在应用端或代理端部署Agent。安全审计与日‍志服务韧性监控安全风险认证证书数据保护技术身份认证与访问控‍制资产识别与管理责任共担个人数据保护机制个人数据保护机制为了确保网站访问者的个人数据(例如用户名、密码、手机号码等)不被未经过认证、授权的实体或者个人获取,DBSS通过控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证用户的个人数据安‍全。拥有“DBSSSystemAdministrator”权限的用户才可以设置邮箱通知,且用户只能查看自己业务的邮箱信‍息。类型收集方式存储方式是否可以修改是否必须用户名在登录管理台时,由用户在登录界面输入不属于敏感数据,明文存‍储否是,用户名是用户的身份标识信息邮箱在数据库安全审计设置邮件通知时,由用户在界面输入加密存‍储是否DBSS权限管理DBSS权限管理如果需要对华为云上购买的DBSS资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,可以使用统一身份认证服务(IdentityandAccessManagement,IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助用户安全地控制华为云资源的访‍问。通过IAM,用户可以在华为云账号中给员工创建IAM用户,并授权控制员工对华为云资源的访问范围。例如用户的员工中有负责软件开发的人员,该用户希望这些员工拥有DBSS的使用权限,但是不希望这些员工拥有删除DBSS等高危操作的权限,那么可以使用IAM为开发人员创建用户,通过授予仅能使用DBSS,但是不允许删除DBSS的权限,控制员工对DBSS资源的使用范‍围。IAM是华为云提供权限管理的基础服务,无须付费即可使用,只需要为账号中的资源进行付‍费。DBSS权限默认情况下,管理员创建的IAM用户没有任何权限,需要将其加入用户组,并给用户组授予策略或角色,才能使得用户组中的用户获得对应的权限,这一过程称为授权。授权后,用户就可以基于被授予的权限对云服务进行操‍作。角色:IAM最初提供的一种根据用户的工作职能定义权限的粗粒度授权机制。该机制以服务为粒度,提供有限的服务相关角色用于授权。由于华为云各服务之间存在业务依赖关系,因此给用户授予角色时,可能需要一并授予依赖的其他角色,才能正确完成业务。角色并不能满足用户对精细化授权的要求,无法完全达到企业对权限最小化的安全管控要求。权限根据授权精细程度分为角色和策略策略:IAM最新提供的一种细粒度授权的能力,可以精确到具体服务的操作、资源以及请求条件等。基于策略的授权是一种更加灵活的授权方式,能够满足企业对权限最小化的安全管控要求。多数细粒度策略以API接口为粒度进行权限拆分,权限的最小粒度为API授权项(action),DBSS支持的API授权项请参见策略支持的授权项。本章小节本单元主要介绍鲲鹏云系统的数据库安全服务,包括数据库安全概念,特点,部署架构等。通过本单元的学习,读者将能够深入了解鲲鹏云的数据库安全技术,掌握数据库安全服务的配置和使用。这使得读者可以借此服务保障云上数据库的安‍全。Web应用防火墙服务实践前言Web应用防火墙(WebApplicationFirewall,WAF)是一种用于保护Web应用程序的安全设备,其主要功能是检测和过滤Web应用程序中的恶意请求。Web应用防火墙可以通过检查HTTP请求的内容、参数、请求方法、头部信息等多个方面来识别和拦截各种攻击如SQL注入、跨站点脚本(XSS)、跨站点请求伪造(CSRF)、文件包含攻击等。Web应用防火墙可以分为软件型和硬件型两种,软件型一般以插件形式集成到Web服务器中,硬件型则通常独立于Web服务器,作为独立的设备运行。Web应用防火墙的优点在于其不需要对Web应用程序进行任何修改,即可提供有效的安全保护,同时Web应用防火墙可以高度定制化,能够根据特定的应用程序进行优化。本章主要介绍Web应用防火墙防护原理、功能特性以及Web应用防火墙的安全防护实践。通过本单元的学习,读者将能够深入了解鲲鹏云中常用的Web应用防火墙,掌握Web应用防火墙的构建和管理。这使得读者在日常工作中能够更熟练地确保云安全的落‍实。目标了解Web应用防火墙的架构和原理;了解Web应用防火墙的功能特性;了解Web应用防火墙个人数据保护机‍制。010203Web应用防火墙防护原理功能特性04个人数据保护机制与安全Web应用防火墙Web应用防火墙Web应用防火墙(WebApplicationFirewall,WAF),通过对HTTP(S)请求进行检测,识别并阻断SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击,保护Web服务安全稳‍定。购买Web应用防火墙后,在WAF管理控制台将网站添加并接入WAF,即可启用Web应用防火墙。启用之后,网站所有的公网流量都会先经过Web应用防火墙,恶意攻击流量在Web应用防火墙上被检测过滤,而正常流量返回给源站IP,从而确保源站IP安全、稳定、可‍用。Web应用防火墙的优势Web应用防火墙对网站业务流量进行多维度检测和防护,降低数据被篡改、失窃的风险。0day漏洞快速修复助力企业安全合规保护用户数据隐私精准高效的威胁检测精准高效的威胁检测采用规则和AI双引擎架构,默认集成最新的防护规则和优秀实践。企业级用户策略定制,支持拦截页面自定义、多条件的CC防护策略配置、海量IP黑名单等,使网站防护更精准。0day漏洞快速修复

专业安全团队7*24小时运营,实现紧急0day漏洞2小时内修复完成,帮助用户快速抵御最新威胁。保护用户数据隐私支持用户对攻击日志中的账号、密码等敏感信息进行脱敏。支持PCI-DSS标准的SSL安全配置。支持TLS协议版本和加密套件的配置。助力企业安全合规帮助企业满足等保测评、PCI-DSS等安全标准的技术要求。WAF与CFW的区别类别云防火墙Web应用防火墙防护机制云原生SaaS服务,可以对公网资产、内部资产自动安全盘点网站成功接入WAF后,WAF作为一个反向代理存在于客户端和服务器之间,网站所有访问请求将先流转到WAF,WAF检测过滤恶意攻击流量后,将正常流量返回给源站,从而确保源站安全、稳定、可用防护对象互联网边界和VPC边界域名或IP,华为云、非华为云或云下的Web业务功能特性对已开放公网访问的服务资产进行安全盘点,进行实时入侵检测与防御基于域名的访问控制,可对主动外联行为进行精准管控VPC间流量全局统一访问控制,全流量分析可视化,日志审计与溯源分析网站SQL注入、跨站脚本攻击、网页木马上传、命令/代码注入、文件包含、敏感文件访问、第三方应用漏洞攻击、CC攻击、恶意爬虫扫描、跨站请求伪造等攻击防护WAF适用场景常规防护防护常见的Web安全问题,比如命令注入、敏感文件访问等高危攻击。电商抢购秒杀防护当业务举办定时抢购秒杀活动时,业务接口可能在短时间承担大量的恶意请求。WAF可以灵活设置CC攻击防护的限速策略,能够保证业务服务不会因大量的并发访问而崩溃,同时尽可能地给正常用户提供业务服务。0Day漏洞爆发防范当第三方Web框架、插件爆出高危漏洞,业务无法快速升级修复,WAF会第一时间升级预置防护规则,保障业务安全稳定。防数据泄露恶意访问者通过SQL注入,网页木马等攻击手段,入侵网站数据库,窃取业务数据或其他敏感信息。用户可通过WAF配置防数据泄露规则,精准识别采用语义分析+正则表达式双引擎,对流量进行多维度精确检测,精准识别攻击流量。防网页篡改攻击者利用黑客技术,在网站服务器上留下后门或篡改网页内容,造成经济损失或带来负面影响。用户可通过WAF配置网页防篡改规则,检测恶意代码,保护网站访问者安全。Web应用的威胁:√其他类型的威胁:×云上架构中的应用安全防护产品VPC-1Region-1ECS-1Subnet-B:业务层ECS-NSubnet-C:数据层RDSDCSInternetCBHELB运维ECS-1ECS-NSubnet-A:DMZ区Subnet-D:O&M区WAFECS-2ECS-2防护原理云模式-CNAME接入、独享模式接入通过WAF云模式-CNAME接入或者独享模式将网站添加并接入WAF后,网站所有访问请求将先流转到WAF,WAF检测过滤恶意攻击流量后,将正常流量返回给源站,从而确保源站安全、稳定、可用。流量经WAF返回源站的过程称为回源。WAF通过回源IP代替客户端发送请求到源站服务器,接入WAF后,在客户端看来,所有的目标IP都是WAF的IP,从而隐藏源站IP。云模式-ELB接入通过云模式-ELB接入的方式将网站接入WAF防护。功能特性Web应用防火墙的功能特性功能功能说明Web基础防护覆盖OWASP(OpenWebApplicationSecurityProject,OWASP)TOP10中常见安全威胁,通过预置丰富的信誉库,对恶意扫描器、IP、网马等威胁进行检测和拦‍截。CC攻击防护根据业务需要,配置防护动作和返回页面内容,有效缓解CC攻击(HTTPFlood)带来的业务影响。IPv6防护针对仍然使用IPv4协议栈的Web业务,Web应用防火墙支持NAT64机制(NAT64是一种通过网络地址转换(NAT)形式促成IPv6与IPv4主机间通信的IPv6转换机制),即WAF可以将IPv4源站转化成IPv6网站,将外部IPv6访问流量转化成对内的Ipv4流‍量。支持防护非标准端口Web应用防火墙除了可以防护标准的80,443端口外,还支持非标准端口188个。精准访问防护基于丰富的字段和逻辑条件组合,打造强大的精准访问控制策‍略。扫描器爬虫防护自定义扫描器与爬虫规则,用于阻断非授权的网页爬取行为,添加定制的恶意爬虫、扫描器特征,使爬虫防护更精‍准。黑白名单设置添加始终拦截与始终放行的黑白名单IP,增加防御准确‍性。地理位置访问控制可以针对地理位置来源IP进行自定义访问控‍制。网页防篡改对网站的静态网页进行缓存配置,当用户访问时返回给用户缓存的正常页面,并随机检测网页是否被篡‍改。网站反爬虫动态分析网站业务模型,结合人机识别技术和数据风控手段,精准识别爬虫行‍为。误报屏蔽针对特定请求忽略某些攻击检测规则,用于处理误报事‍件。隐私屏蔽避免在防护事件日志中,出现用户名或者密码等敏感信‍息。防敏感信息泄露防止在页面中泄露用户的敏感信息,例如用户的身份证号码、手机号码、电子邮箱‍等。告警通知通过Web应用防火墙服务对攻击日志进行通知设置。开启告警通知后,Web应用防火墙将仅记录和拦截的攻击日志通过用户设置的邮箱发送给用‍户。个人数据保护机制与安全个人数据保护机制与安全为了确保网站访问者的个人数据(例如用户名、密码、手机号码等)不被未经过认证、授权的实体或者个人获取,WAF通过加密存储个人数据、控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证用户的个人数据安‍全。对敏感字段提供了脱敏配置,其他字段在日志中明文保‍存,且用户只能查看自己业务的相关日‍志。类型收集方式是否可以修改是否必须请求源IP攻击防护域名时,被WAF拦截或者记录的攻击者IP否是URL攻击的防护域名的URL,被WAF拦截或者记录的防护域名的URL否是HTTP/HTTPSHeader信息(包括Cookie)用户在配置CC攻击、精准访问防护规则时,在配置界面输入的Cookie值和Header值否否,如果配置的Cookie和Header信息不含有用户的个人信息,则WAF记录的相关请求中不会收集及产生用户的个人数据请求参数(Get、Post)防护日志里,WAF记录的请求详情否否,如果请求参数里不含有用户的个人信息,则WAF记录的相关请求中不会收集及产生用户的个人数据本章小节Web应用防火墙(WAF)是一种针对Web应用程序的安全解决方案,它通过对HTTP/HTTPS请求进行检测和过滤,识别并阻断多种攻击行为,如SQL注入、跨站脚本攻击、CC攻击等,从而保护Web服务的安全稳定。WAF的使用可以有效地降低Web应用被攻击的风险,维护网站的正常运营。WAF具有多项功能特性,如Web基础防护、CC攻击防护、IPv6防护、黑白名单设置、精准访问防护、扫描器爬虫防护等,同时支持非标准端口防护和地理位置访问控制等功能。此外,WAF还提供个人数据保护机制与安全,通过加密存储、权限控制和操作日志等方式,保证用户的个人数据安全。总的来说,WAF是一种非常有效的Web应用程序安全解决方案,它提供了多项功能特性和个人数据保护机制,可以帮助网站维护正常运营,减少被攻击的风险。漏洞管理服务实践前言漏洞管理服务,它是一种用于检测和评估系统中存在的漏洞的安全解决方案,通过对系统进行全面扫描和分析,它能够检测操作系统、应用程序和网络设备等的漏洞、配置错误和密码弱点等问题,并生成详细的漏洞报告,帮助组织及时采取措施修复这些漏洞,从而提高系统的安全性。它具有漏洞检测、安全报告、自动化扫描、合规支持和可定制性等功能特性,适用于各种类型的信息系统环境。通过学习本章,读者将了解到漏洞管理服务的基本原理和工作流程,掌握漏洞管理服务的功能特性和报告功能,以及了解使用漏洞管理服务的优势和价值。这使得读者在日常工作中能够更熟练地确保云安全的落‍实。目标1.了解漏洞管理服务的架构和原理;2.了解漏洞管理服务的功能特性;3.了解漏洞管理服务个人数据保护机‍制。010203漏洞管理服务功能特性个人数据保护机制漏洞管理服务漏洞管理服务漏洞管理服务是针对网站、主机、移动应用、软件包/固件进行漏洞扫描的一种安全检测服务,目前提供通用漏洞检测、漏洞生命周期管理、自定义扫描多项服务。扫描成功后,提供扫描报告详情,用于查看漏洞明细、修复建议等信‍息。漏洞管理服务具备的能力Web网站扫描主机扫描二进制成分分析移动应用安全漏洞管理服务的优势简单易用报告全面高效准确扫描全面扫描全面涵盖多种类型资产扫描,支持云内外网站、主机漏洞、二进制成分分析和移动应用安全,智能关联各资产,自动发现资产指纹信息,避免扫描盲区。

海量带宽

配置简单,一键全网扫描。可自定义扫描事件,分类管理资产安全,让运维工作更简单,风险状况更清晰了然。高效准确采用Web2.0智能爬虫技术,内部验证机制不断自测和优化,提高检测准确率。时刻关注业界紧急CVE爆发漏洞情况,自动扫描,快速了解资产安全风险。快速排查用户软件包/固件中的开源软件、安全配置等风险。报告全面清晰简洁的扫描报告,多角度分析资产安全风险,多元化数据呈现,将安全数据智能分析和整合,使安全现状清晰明了。漏洞管理服务的应用场景网站的漏洞与弱点易于被黑客利用,形成攻击,带来不良影响,造成经济损失。运行重要业务的主机可能存在漏洞、配置不合规等安全风险。主机或中间件等资产一般使用密码进行远程登录,攻击者通常使用扫描技术来探测其用户名和弱口令。中间件可帮助用户灵活、高效地开发和集成复杂的应用软件,一旦被黑客发现漏洞并利用,将影响上下层安全。Web漏洞扫描主机漏洞扫描弱密码扫描中间件扫描当网站被发现有不合规言论时,会给企业造成品牌和经济上的多重损失。产品包或固件中因不当使用开源软件、配置不合规等会产生漏洞或合规性风险,及时的发现和修复相关问题可以减少被攻击者利用的风险。内容合规检测二进制成分分析功能特性漏洞管理服务的功能特性(1)网站漏洞扫描具有OWASPTOP10和WASC的漏洞检测能力,支持扫描22种类型以上的漏洞。支持使用Ajax、JavaScript、Flash等技术构建网站,支持使用Tomcat、Apache、Nginx、IIS等Web容器部署的网站。扫描规则云端自动更新,全网生效,及时涵盖最新爆发的漏洞。支持静态页面和动态页面扫描。支持HTTPS扫描。一站式漏洞管理提供漏洞修复建议。如果您需要查看修复建议,请购买专业版、高级版或者企业版。支持下载扫描报告,用户可以离线查看漏洞信息。如果您需要下载扫描报告,请购买专业版、高级版或者企业版。支持重新扫描。支持弱密码扫描多场景可用丰富的弱密码库支持端口扫描扫描服务器端口的开放状态,检测出容易被黑客发现的“入侵通道”。功能功能说明漏洞管理服务的功能特性(2)自定义扫描支持任务定时扫描。支持基于用户名密码登录、基于自定义Cookie登录。支持Web2.0高级爬虫扫描。支持自定义Header扫描。支持手动导入探索文件来进行被动扫描。主机漏洞扫描支持深入扫描支持内网扫描支持中间件扫描二进制成分分析全方位风险检测支持各类应用专业分析指导移动应用安全全自动化测试详细的测试报告支持第三方SDK隐私声明解析支撑鸿蒙应用扫描功能功能说明个人数据保护机制个人数据保护机制为了确保网站访问者的个人数据(例如用户名、密码等)不被未经过认证、授权的实体或者个人获取,漏洞管理服务通过加密存储个人数据、控制个人数据访问权限以及记录操作日志等方法防止个人数据泄露,保证个人数据安‍全。类型收集方式是否可以修改是否必须域名/IP地址在添加域名时,由用户在界面输入是是用户名(网站登录)在设置账号密码登录方式时,由用户在界面输入是否密码(网站登录)在设置账号密码登录方式时,由用户在界面输入是否cookie值在设置cookie登录方式时,由用户在界面输入是否,cookie值可能不含有用户的个人信息本章小节本章介绍了漏洞扫描服务(VulnerabilityScanService,VSS),它是一种针对网站、主机、移动应用、软件包/固件进行漏洞扫描的安全检测服务。它具有多种能力,包括Web网站扫描、主机扫描、移

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论