带你读《云上自动化运维宝典》——最佳实践分享:如何体系化提升ECS安全性(1)

简介: 带你读《云上自动化运维宝典》——最佳实践分享:如何体系化提升ECS安全性(1)

为了更好地帮助用户在借助DevOps工具缩短开发周期、提升业务效率的同时,也能让业务保持稳定、安全、可靠,且低成本地持续运营,阿里云弹性计算团队独家出品的【弹性计算技术公开课_CloudOps云上运维季】正式启动。阿里云弹性计算团队十三位产品专家和技术专家共同分享云上运维深度实践,详细阐述如何利用CloudOps工具实现运维提效、弹性降本。该系列共10节直播课程,在阿里云官网、阿里云微信视频号、CSDN官网、阿里云钉钉视频号、阿里云开发者微信视频号同步播出,本次课程由战略合作媒体CSDN独家支持。

 

CloudOps云上运维系列课程第八节由阿里云弹性计算高级技术专家张振华和阿里云弹性计算技术专家陈怀可主讲《体系化提升ECS安全性的最佳实践》

 

Cloudops是阿里云为用户倾力打造云上自动化运维工具,它除了能提供云上业务降本增效,提升ECS可用性和ECS弹性能力的解决方案之外,也提供了ECS安全防护方面的运维能力。在用户允许的前提下,可以为用户的云上ECS做一次安全方面的“体检”,为用户提供安全方面的指导建议和意见,为用户在云上ECS的环境安全保驾护航。

 

本节课的主要分为以下四个部分:

image.png

第一部分,云上ECS所面临的典型安全威胁及云上安全的责任共担模型;第二部分,ECS的安全能力图谱;第三部分,借助cloudops体系化地提升ECS安全性;最后,课程总结。

1. 云上ECS面临的典型安全威胁

1) 云上ECS面临的典型安全威胁

根据历史经验和以往的用户工单统计,目前云上ECS主要面临5种安全威胁,包括蠕虫或木马类病毒、DDos网络攻击、勒索软件、用户AK或密钥泄露,以及利用漏洞从公网进行的直接Web类入侵。

 

image.png

 

有关于阿里云与各类安全威胁的对抗记录中,有这样一组数据:阿里云平均每年要对客户发出10万次挖矿病毒的告警;阿里云防御过的最大一次DDos攻击达到了惊人的2.08Tbps,防御了每秒万亿级别的网络峰值流量;阿里云每年通过漏洞检测可以发现3亿个系统漏洞,并提示用户及时修复漏洞;2022年,阿里云帮助用户清理的黑客工具超过700万个。

 

总之,阿里云一直在帮助用户守护云上ECS的安全,并一直把增强用户ECS的安全防护能力作为非常重要的事情来对待。

2) 安全的责任共担模型

为提升用户在云上ECS的安全防护能力,阿里云也需要得到用户的全力支持和配合。

 

image.png

首先,阿里云作为云厂商,会负责基础设施和云服务的安全性。其中,基础设施包括了物理主机安全、硬件安全加固、虚拟化安全等,为用户提供安全、合规、可靠服务所需的基础设施;云服务安全包括控制平面、数据安全、通信安全及合规性等全方位的安全保障。总而言之,阿里云负责云本身的安全性。

 

而作为用户,也需要保障云上的安全性。这里主要包括了用户自身的数据安全、网络安全、身份和访问控制安全,以及GuestOS内的系统和软件层面的安全。

 

在这种安全责任共担的模型下,阿里云保障云平台层面的安全并提供云产品的安全能力和Cloudops安全服务给用户,同时,也希望用户能在阿里云的建议下,及时地对ECS进行安全加固,提升自身的安全水位,以降低对安全威胁的顾虑,更专注于核心业务的发展。

 

 

2. ECS安全能力图谱

首先了解一下ECS作为一款云产品所提供的安全能力,即ECS安全能力图谱。

1 ECS安全能力图谱

ECS的安全能力分为5个模块,这5个模块的安全能力,都被Cloudops安全性能力评估所覆盖。这5个模块的能力说明如下图所示。

 

image.png

 

从下至上依次进行介绍:

 

1GuestOS安全:指的是用户虚拟机内的安全能力。ECS会提供远程登陆的安全保护,以及操作系统中镜像加固和自动安装安全补丁的保护能力。

 

2)网络安全:ECS提供了强大的网络隔离和访问控制能力,包括了普通安全组与企业级安全组两种安全组、VPC隔离和网络ACL两种网络隔离能力,以及PrivateLink私网连接的能力,避免用户通过公网访问业务,会将不需要暴露的内部业务和服务暴露给公网,带来潜在的安全风险。

 

3)身份与访问控制:身份认证是非常重要的安全能力,阿里云提供了多达6种不同的认证方式,比较推荐的是MFA多因素认证模式。在访问授权方面,阿里云提供了单个ECS实例级别的访问控制能力,以及通过资源组来进行批量授权的能力。操作审计,可以为用户提供事后的操作审计日志和记录,方便用户排查历史上针对ECS实例的操作内容、操作时间、操作人等信息。

 

4)数据安全:ECS提供了对于快照、镜像的自动备份、加密,以及针对于计算环境的安全,如机密计算实例,可以保护计算环境的安全。

 

5)应用安全:用户可以借助云安全中心和阿里云其他安全产品,实现对ECS内的应用漏洞检测、修复等安全加固。此外,阿里云还提供了应用防火墙WAFDDos防护、堡垒机等其他安全产品,这里不作一一介绍。

2 CloudOps安全性能力评分

在阿里云看来,保护用户数据安全和用户隐私是ECS非常重要的任务和目标。为此,阿里云提供了Cloud0ps安全性能力评分,引导用户正确使用ECS产品的安全特性,帮助用户提升云上资产的安全与合规性。

 

image.png

 

在阿里云看来,保护用户数据安全和用户隐私是ECS非常重要的任务和目标。为此,阿里云提供了Cloud0ps安全性能力评分,引导用户正确使用ECS产品的安全特性,帮助用户提升云上资产的安全与合规性。

 

用户只需要在ECS控制台左侧的导航页中,找到“概览”,点击“概览”后,在右侧找到“ECS使用成熟度评估与洞察”,进行成熟度评分,就可以看到自己安全性能力的评估详情。根据评分结果和ECS提供的指导意见,可以一步步操作进行安全加固。


更多精彩内容,欢迎观看:

带你读《云上自动化运维宝典》——最佳实践分享:如何体系化提升ECS安全性(2):https://developer.aliyun.com/article/1405318

相关实践学习
借助OSS搭建在线教育视频课程分享网站
本教程介绍如何基于云服务器ECS和对象存储OSS,搭建一个在线教育视频课程分享网站。
7天玩转云服务器
云服务器ECS(Elastic Compute Service)是一种弹性可伸缩的计算服务,可降低 IT 成本,提升运维效率。本课程手把手带你了解ECS、掌握基本操作、动手实操快照管理、镜像管理等。了解产品详情: https://www.aliyun.com/product/ecs
相关文章
|
5月前
|
弹性计算 Devops Shell
用阿里云 DevOps Flow 实现 ECS 部署自动化:从准备到落地的完整指南
阿里云 DevOps Flow 是一款助力开发者实现自动化部署的高效工具,支持代码流水线构建、测试与部署至ECS实例,显著提升交付效率与稳定性。本文详解如何通过 Flow 自动部署 Bash 脚本至 ECS,涵盖环境准备、流水线搭建、源码接入、部署流程设计及结果验证,助你快速上手云上自动化运维。
494 0
|
6月前
|
运维 Prometheus 监控
3 年部署经验总结:用自动化工具轻松管理 300+ 服务器开源软件
三年前接手公司IT部门时,我满怀信心,却发现部署效率低下。尽管使用了GitLab、Jenkins、Zabbix等100+开源工具,部署仍耗时费力。文档厚重如百科,却难解实际困境。一次凌晨三点的加班让我下定决心改变现状。偶然看到一篇国外博客,介绍了自动化部署的高效方式,我深受启发。
273 0
|
4月前
|
弹性计算 人工智能 前端开发
在阿里云ECS上部署n8n自动化工作流:U2实例实战
本文介绍如何在阿里云ECS的u2i/u2a实例上部署开源工作流自动化平台n8n,利用Docker快速搭建并配置定时任务,实现如每日抓取MuleRun新AI Agent并推送通知等自动化流程。内容涵盖环境准备、安全组设置、实战案例与优化建议,助力高效构建低维护成本的自动化系统。
1130 5
|
9月前
|
人工智能 运维 监控
HarmonyOS NEXT~鸿蒙系统运维:全面解析与最佳实践
本书《HarmonyOS NEXT~鸿蒙系统运维:全面解析与最佳实践》深入探讨了鸿蒙系统的运维管理。从架构特点到实际操作,涵盖分布式能力、性能优化、安全维护及故障排查。内容包括设备管理、系统监控、安全管理等核心任务,提供常见问题解决方案与工具推荐。面对未来超级终端和AI赋能的挑战,运维人员需不断学习,以充分发挥鸿蒙的分布式优势,为用户带来流畅体验。
765 8
|
11月前
|
机器学习/深度学习 人工智能 运维
机器学习+自动化运维:让服务器自己修Bug,运维变轻松!
机器学习+自动化运维:让服务器自己修Bug,运维变轻松!
466 14
|
存储 人工智能 自然语言处理
ChatMCP:基于 MCP 协议开发的 AI 聊天客户端,支持多语言和自动化安装 MCP 服务器
ChatMCP 是一款基于模型上下文协议(MCP)的 AI 聊天客户端,支持多语言和自动化安装。它能够与多种大型语言模型(LLM)如 OpenAI、Claude 和 OLLama 等进行交互,具备自动化安装 MCP 服务器、SSE 传输支持、自动选择服务器、聊天记录管理等功能。
2791 16
ChatMCP:基于 MCP 协议开发的 AI 聊天客户端,支持多语言和自动化安装 MCP 服务器
|
11月前
|
机器学习/深度学习 人工智能 运维
基于AI的自动化服务器管理:解锁运维的未来
基于AI的自动化服务器管理:解锁运维的未来
988 0
|
运维 Ubuntu 应用服务中间件
自动化运维之路:使用Ansible进行服务器管理
在现代IT基础设施中,自动化运维已成为提高效率和可靠性的关键。本文将引导您通过使用Ansible这一强大的自动化工具来简化日常的服务器管理任务。我们将一起探索如何配置Ansible、编写Playbook以及执行自动化任务,旨在为读者提供一条清晰的路径,从而步入自动化运维的世界。
282 11
|
运维 网络安全 Python
自动化运维:使用Ansible实现批量服务器配置
在快速迭代的IT环境中,高效、可靠的服务器管理变得至关重要。本文将介绍如何使用Ansible这一强大的自动化工具,来简化和加速批量服务器配置过程。我们将从基础开始,逐步深入到更复杂的应用场景,确保即使是新手也能跟上节奏。文章将不包含代码示例,而是通过清晰的步骤和逻辑结构,引导读者理解自动化运维的核心概念及其在实际操作中的应用。

热门文章

最新文章

相关产品

  • 云服务器 ECS