【AICon】探索八个行业创新案例,教你在教育、金融、医疗、法律等领域实践大模型技术! >>> 了解详情
写点什么

基于京东云的账号安全管理实操

  • 2019-10-22
  • 本文字数:1070 字

    阅读完需:约 4 分钟

基于京东云的账号安全管理实操

“身份、凭证和访问管理不足”是云安全联盟(CSA)在 2018 年“云计算 TOP-12 威胁”报告中排名前列的严重安全问题。(这里的严重是指:用户关注度高以及问题出现后的损失较大)云计算安全联盟表示,恶意行为者会伪装成合法用户、操作员或开发人员可以读取,修改和删除数据; 对传输中的数据进行窥探或发布似乎源于合来源的恶意软件。因此,身份不足,凭证或密钥管理不足可能导致未经授权的数据访问,并可能对组织或最终用户造成灾难性的损害。


在对众多企业的调查与观察中,我们发现在企业上云的所有安全威胁中,账号密码或 AK (Access Key)泄露是用户最为担心,也是威胁力度最大的问题。


那么如何面对此类威胁,下文将告诉大家通过哪些措施来避免此类威胁所带来的风险。

账号登陆保护

一、建议启用【虚拟 MFA 认证】(多因素认证),在登录时进行二次身份验证;



二、建议启用【密码策略设置】,要求密码长度 10 位以上,包含大小写字母、数字、特殊符号,并且设置密码有效期、历史密码检查策略、密码重置约束策略、子用户登录过期时间;



三、建议启用【登录 IP 保护】,设置登录 IP 白名单,只允许白名单范围 IP 能够登录控制台;



四、建议仅允许通过堡垒机对内部专区的云主机进行远程管理。

账号操作保护

建议启用【操作保护】,在控制台进行关键操作时对操作人进行验证,进一步提高账号安全性。


账号权限保护

一、建议使用 IAM(身份管理与资源访问控制)创建子账号将用户管理、权限管理与资源管理分离;


二、建议主/子账号绑定用户的员工邮箱及手机号,可定位具体自然人;


三、子账号遵循最小授权原则,应授予刚好满足用户工作所需权限,不宜过度授权,一旦遇到风险及时撤销用户权限,例如:



四、不再需要的的用户权限应及时撤销处理。

账号操作审计

建议启用【操作审计】(Audit Trail),保存内部重点账号的所有操作记录,实现精确追踪、还原用户行为审计、资源变更追查及合规审查。

OpenAPI 账号保护

一、v 禁止为根账号创建 AK,由于根账号对名下资源有完全控制权限,为避免因 AK 泄露所带来的灾难性损失;


二、控制台用户与 API 用户分离,禁止一个 IAM 用户同时创建用于控制台操作的登录密码和用于 API 操作的访问密钥,应只给用户创建登录密码,只给系统或应用程序创建访问密钥;


三、子账号 AK 遵循最小授权原则,应授予刚好满足用户工作所需权限,不宜过度授权,例如:



四、应用程序建议启用【IP 白名单】,限制应用程序的访问 IP,所有的数据访问请求应来自于企业内部网络;


五、不再需要的的用户权限应及时撤销处理。

结语

本文介绍了京东云提供的一些账号安全管理最佳实践能力,请掌握并持续遵循这些最佳实践。


2019-10-22 19:131137

评论

发布
暂无评论
发现更多内容

业务模型设计方法和实例

执于业务

嵌入式软件开发应该掌握哪些知识?

智趣匠

嵌入式程序 嵌入式开发 嵌入式系统软件开发

支持M1/M2/M3:Omi NTFS磁盘管理助手下载

Rose

软件业务模型

执于业务

Linux网络名称空间之独立网络资源管理

GousterCloud

网络 Linux Kenel

大揭秘!时习知如何助力华为2024年中国政企合作伙伴商务精英赛?

平平无奇爱好科技

CentOS7编译ZooKeeper C客户端

百度搜索:蓝易云

云计算 zookeeper Linux centos 云服务器

Ubuntu18.04版本下配置ORB-SLAM3和数据集测试方法

百度搜索:蓝易云

Linux ubuntu 运维 云服务器 ORB-SLAM3

如何学习业务架构技术

执于业务

草图大师2024下载 SketchUp Pro mac中文一键破解版

Rose

你应该知道的21个html小技巧

南城FE

html 前端 代码优化

Linux网络名称空间概述

GousterCloud

Linux Kenel

PrismNET即将精彩亮相Token 2049 迪拜峰会,全面拓展国际影响力

PrismNET

比特币 dapp 区块链+ PrismNET棱镜协议 PrismNET

百度获评CCIA数据安全和个人信息保护社会责任评价“三星”示范单位

百度安全

数据安全 隐私合规

《计算机程序设计艺术(第1卷):基本算法(第3版)》PDF

程序员李木子

新质生产力,点燃终端厂商的“办公”激情

脑极体

AIPC

深入理解Linux veth虚拟网络设备:原理、应用与在容器化架构中的重要性

GousterCloud

Linux Kenel 虚拟网卡

It is what it is

EchoZhou

English

IP和MAC的作用区别

百度搜索:蓝易云

云计算 Linux Mac IP 云服务器

lvm+raid(逻辑磁盘+阵列)创建删除恢复for linux

百度搜索:蓝易云

云计算 Linux 云服务器 raid lvm

tomcat的缓存机制

百度搜索:蓝易云

tomcat Linux Web Servlet 云服务器

mac虚拟机系统镜像下载-Windows11系统镜像安装包 及PD虚拟机安装包

Rose

去中心化交易所开发 深入了解各大交易所上币费用

西安链酷科技

币币交易所开发

学习 XSLT:XML文档转换的关键

小万哥

xml 程序人生 编程语言 软件工程 前端开发

Linux网络名称空间和Veth虚拟设备的关系

GousterCloud

华为云耀云服务器X实例:柔性算力新物种,更强更省更智能的云基础设施

平平无奇爱好科技

Mac破解软件:Beyond Compare 4 中文版永久密钥

Rose

Mac文件管理器和FTP客户端ForkLift中文破解版 支持M1和mac14系统

Rose

dapp区块链质押挖矿、质押nft项目开发

西安链酷科技

DAPP系统开发

百度智能云向量数据库 VectorDB 性能报告

Baidu AICLOUD

向量数据库

好用的代码编辑-sublime text mac 中文最新永久注册码

Rose

基于京东云的账号安全管理实操_架构_赵猛_InfoQ精选文章