Skip to Content
云安全知识证书 (CCSK v5) 官方学习指南
book

云安全知识证书 (CCSK v5) 官方学习指南

by Graham Thompson
August 2025
Intermediate to advanced
306 pages
3h 6m
Chinese
O'Reilly Media, Inc.
Content preview from 云安全知识证书 (CCSK v5) 官方学习指南

第 6 章 检测云中的威胁 检测云中的威胁

本作品已使用人工智能进行翻译。欢迎您提供反馈和意见:translation-feedback@oreilly.com

防不胜防。

常见安全问题

能够检测到安全威胁以便对其做出适当反应至关重要。检测潜在问题需要对环境进行正确的监控。在云环境中,您不仅要像在传统 IT 中那样监控服务器和应用程序,还要监控云环境中发生的情况,例如谁在登录云管理控制台,并记录他们的操作。除此之外,您还必须监控云原生应用,如无服务器工作负载、函数、容器、微服务和其他工作负载类型,这些类型在传统 IT 环境中可能并不存在,这本身就是一个挑战。

在本章中,我们将介绍单一、混合和多云环境中的日志和事件。我们还将讨论整体云安全监控能力中的配置漂移检测。最后,我们将介绍人工智能在增强云基础设施安全性方面的作用。

云监控

要想在云环境中进行有效的安全 监控,就必须同时了解云的独特特性和使用共享基础设施所带来的特定责任。与传统的 IT 环境不同,云平台引入了新的动态因素,例如全球可访问性、快速的资源创建和破坏(又称变化速度)以及多账户架构(我在第 4 章中已经谈到)。这些都是严重影响监控方式的众多因素之一。

CSA 确定了在设计云环境监控策略时必须考虑的几个关键因素。这些领域中的每一个都为构建弹性、可扩展性和自动化的安全监控能力带来了不同的挑战:

管理平面
第 1 章我们知道,,管理平面是云环境中创建、修改和删除虚拟资源的地方。这里也是进行所有安全配置的地方。我们还知道,由于云具有广泛的网络访问特性,世界上任何地方都可以访问这个控制台。对管理平面的监控对于维护云安全至关重要。我将在本章稍后讨论可用于协助监控该环境的新工具。
变化速度
Cloud 资源 的创建和删除速度快得惊人。此外,许多云资源都是短暂的(寿命短)。因此,事件响应必须自动化。事件驱动安全就是一个很好的例子,在这种方法中,检测到一个动作,就会执行自动响应。以更改安全组(虚拟防火墙)规则集为例。通过监控用于修改规则集的 API 调用,可以自动调用函数将更改恢复到规则集应有的状态。除了这个事件驱动安全的例子,主要的 IaaS CSP 还提供了许多服务,您可以利用这些服务建立强大的自动响应能力。
分发和隔离
第 4 章中,我们在上介绍了使用硬安全边界来限制事件发生时的爆炸半径。从监控角度来看,这需要整合日志和配置项。假设您的提供商支持集中监控(所有大型 IaaS 提供商都支持,但请向您的 CSP 确认),您可以创建一个安全监控帐户/订阅,并从该集中安全监控环境中监控所有帐户/订阅。
云蔓延
云蔓延(Cloud Sprawl)是在多个 CSP 之间分布和隔离的简单延伸。云蔓延大大增加了复杂性,因为每个 CSP 环境都需要架构、实施和维护一个强大的安全监控系统。虽然可以通过将日志数据转发到集中式 SIEM 和/或 SOAR 系统来集中监控所有云环境,但应仔细考虑这种方法的权衡,如出口网络费用和延迟。选择性地将高优先级事件转发到集中式 SIEM/SOAR 解决方案,以便集中查看高优先级指标和安全事件,这可能是平衡成本和延迟的有效方法。我将在本章后面的中更详细地介绍 SIEM 和 SOAR。
责任分配
正如第 1 章中提到的,在使用 CSP 之前,,了解谁负责 SSRM 中的哪些工作。

日志和事件

日志和事件是监控、合规性、责任和风险管理的基础。虽然这两个术语经常被互换使用,但两者之间存在本质区别。

日志包括 详细记录环境中发生的一切,从查看配置到更改配置。从本质上讲,日志记录的是 ...

Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.

Read now

Unlock full access

More than 5,000 organizations count on O’Reilly

AirBnbBlueOriginElectronic ArtsHomeDepotNasdaqRakutenTata Consultancy Services

QuotationMarkO’Reilly covers everything we've got, with content to help us build a world-class technology community, upgrade the capabilities and competencies of our teams, and improve overall team performance as well as their engagement.
Julian F.
Head of Cybersecurity
QuotationMarkI wanted to learn C and C++, but it didn't click for me until I picked up an O'Reilly book. When I went on the O’Reilly platform, I was astonished to find all the books there, plus live events and sandboxes so you could play around with the technology.
Addison B.
Field Engineer
QuotationMarkI’ve been on the O’Reilly platform for more than eight years. I use a couple of learning platforms, but I'm on O'Reilly more than anybody else. When you're there, you start learning. I'm never disappointed.
Amir M.
Data Platform Tech Lead
QuotationMarkI'm always learning. So when I got on to O'Reilly, I was like a kid in a candy store. There are playlists. There are answers. There's on-demand training. It's worth its weight in gold, in terms of what it allows me to do.
Mark W.
Embedded Software Engineer

You might also like

Python程序设计:人工智能案例实践

Python程序设计:人工智能案例实践

保罗 戴特尔, 哈维 戴特尔
What Successful Project Managers Do

What Successful Project Managers Do

W. Scott Cameron, Jeffrey S. Russell, Edward J. Hoffman, Alexander Laufer
How to Overcome a Power Deficit

How to Overcome a Power Deficit

Cyril Bouquet, Jean-Louis Barsoux

Publisher Resources

ISBN: 9798341667525