Skip to Content
云安全知识证书 (CCSK v5) 官方学习指南
book

云安全知识证书 (CCSK v5) 官方学习指南

by Graham Thompson
August 2025
Intermediate to advanced
306 pages
3h 6m
Chinese
O'Reilly Media, Inc.
Content preview from 云安全知识证书 (CCSK v5) 官方学习指南

第 4 章 云组织管理指南 云组织管理指南

本作品已使用人工智能进行翻译。欢迎您提供反馈和意见:translation-feedback@oreilly.com

良好的秩序是万事万物的基础。

埃德蒙-伯克

多份报告指出,2024 年,"平均 "有 300 多家公司在使用 SaaS 应用程序。然而,这些数字可能具有误导性。因此,让我们保守一点,把这个数字减半。这样,我们就有 150 多个不同的应用程序存储数据,还有大量应用程序需要安全保护和管理。

现在考虑 IaaS 和 PaaS 的使用。企业在这些服务模式中运行多少应用程序和系统?组织是否使用多个云,其中可能在多个 IaaS 提供商中拥有工作负载?这种为了满足业务需求、通过并购或缺乏管理而有目的地采用多个 SaaS、PaaS 和 IaaS 服务的情况,通常被称为云蔓延

保护和管理所有这些不同的环境就是本章的主题。让我们从使用组织管理方法管理较大型 IaaS 实施的角度切入。本章后续章节将讨论 SaaS、混合云安全和多云环境的常见安全控制。

组织层次模型

在深入了解本节的核心材料之前,我要提供一些关键定义。所有 CSP 都提供类似的功能。这就是CSA 所称的功能均等。供应商可能会对同一概念使用不同的名称。它们的实现方式几乎肯定会大相径庭。组织层次就是一个例子。

考试注意事项

尽管我们将按名称介绍不同的 CSP 和产品,但不会向你提出任何有关单个 CSP 及其术语或项目如何实施和配置的问题。请记住,CCSK 考试与供应商无关!

定义

以下是 CSA 在其材料中使用的关键术语:

  • 组织是CSP 中最高级别的结构。

  • 代表部署的集合。

  • 部署指的是,是 CSP 中的一个孤立环境。

所有主要的 IaaS 提供商都提供了一种创建组织层次结构的方法 。表 4-1是一个实际示例。

表 4-1. CSP 组织层次结构
CSP 组织 集团 部署
AWS 组织 组织单位 (OU) 账户
微软 Azure 租户 管理组 订阅
谷歌云 组织机构 文件夹 项目

区分账户

有 AWS 账户,就有用户账户 。它们不是一回事。这就是为什么我在本章中一直使用AWS 账户部署账户的原因。你可以把 AWS 账户看作是最初注册 AWS 时创建的账户。然后,你会为员工创建与 AWS 管理控制台配合使用的个人用户账户。在本节中,我将主要使用 AWS 使用的术语。

组织结构

利用多个部署是 CSA 和所有主要 IaaS 提供商推荐的一种战略方法,可减少不利事件或漏洞的影响,遵守 CSP 规定的服务限制,并促进不同技术堆栈的逻辑分离。我知道这说来话长,所以让我们把它细分一下。请记住,部署是一个孤立的环境。使用多个部署意味着你正在实施一个坚硬的安全边界。在采用这种方法架构企业云的众多好处中,我们在 CCSK 考试中主要关注的是它可以创建隔离的环境。这种隔离限制了漏洞的范围,因为其影响仅限于单一部署。反过来,这也最大限度地减少了事件响应工作,因为受影响的系统较少。

这种策略通常被称为限制爆炸半径。让我们设想这样一种场景:攻击者获得了一个管理用户账户的访问权限,并完全控制了一个 AWS 账户。如果所有应用程序都在这一个 AWS 账户中,那么一切都会面临风险。但是,如果您为每个应用程序创建一个单独的 AWS 账户,那么爆炸半径将仅限于这一个应用程序处于风险之中。这种通过使用硬安全边界(如多个 AWS 账户)来创建的分离通常被 CSP 使用并强烈推荐。例如,我曾在拥有 70 多个不同 AWS 账户的环境中工作过,其中每个应用程序都在单独的 ...

Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.

Read now

Unlock full access

More than 5,000 organizations count on O’Reilly

AirBnbBlueOriginElectronic ArtsHomeDepotNasdaqRakutenTata Consultancy Services

QuotationMarkO’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
QuotationMarkI wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
QuotationMarkI’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
QuotationMarkI'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.
Mark W.
Embedded Software Engineer

You might also like

Python程序设计:人工智能案例实践

Python程序设计:人工智能案例实践

保罗 戴特尔, 哈维 戴特尔
What Successful Project Managers Do

What Successful Project Managers Do

W. Scott Cameron, Jeffrey S. Russell, Edward J. Hoffman, Alexander Laufer
How to Overcome a Power Deficit

How to Overcome a Power Deficit

Cyril Bouquet, Jean-Louis Barsoux

Publisher Resources

ISBN: 9798341667525