云环境检查清单¶
云安全的核心是身份、资源策略、网络边界、数据保护和可观测性。
身份与权限¶
- 根账号与紧急账号是否受保护;
- 人员和工作负载身份是否使用短期凭据;
- 权限是否最小化,是否存在通配符和跨账号信任;
- MFA、条件访问和密钥轮换是否落地。
资源与网络¶
- 公网地址、负载均衡、对象存储和数据库暴露;
- 安全组、网络 ACL、私有端点和出站控制;
- 容器、Serverless、镜像与 IaC 的供应链;
- 备份、加密、密钥管理和删除保护。
日志与响应¶
确认控制面审计、身份登录、网络流、对象访问和关键数据服务日志已集中保存并设置不可篡改策略。
Warning
不要在生产云账号中擅自创建长期密钥、放宽策略或公开资源来“验证风险”。优先使用策略模拟、配置证据和隔离的测试资源。