写点什么

基于京东云的账号安全管理实操

  • 2019-10-22
  • 本文字数:1070 字

    阅读完需:约 4 分钟

基于京东云的账号安全管理实操

“身份、凭证和访问管理不足”是云安全联盟(CSA)在 2018 年“云计算 TOP-12 威胁”报告中排名前列的严重安全问题。(这里的严重是指:用户关注度高以及问题出现后的损失较大)云计算安全联盟表示,恶意行为者会伪装成合法用户、操作员或开发人员可以读取,修改和删除数据; 对传输中的数据进行窥探或发布似乎源于合来源的恶意软件。因此,身份不足,凭证或密钥管理不足可能导致未经授权的数据访问,并可能对组织或最终用户造成灾难性的损害。


在对众多企业的调查与观察中,我们发现在企业上云的所有安全威胁中,账号密码或 AK (Access Key)泄露是用户最为担心,也是威胁力度最大的问题。


那么如何面对此类威胁,下文将告诉大家通过哪些措施来避免此类威胁所带来的风险。

账号登陆保护

一、建议启用【虚拟 MFA 认证】(多因素认证),在登录时进行二次身份验证;



二、建议启用【密码策略设置】,要求密码长度 10 位以上,包含大小写字母、数字、特殊符号,并且设置密码有效期、历史密码检查策略、密码重置约束策略、子用户登录过期时间;



三、建议启用【登录 IP 保护】,设置登录 IP 白名单,只允许白名单范围 IP 能够登录控制台;



四、建议仅允许通过堡垒机对内部专区的云主机进行远程管理。

账号操作保护

建议启用【操作保护】,在控制台进行关键操作时对操作人进行验证,进一步提高账号安全性。


账号权限保护

一、建议使用 IAM(身份管理与资源访问控制)创建子账号将用户管理、权限管理与资源管理分离;


二、建议主/子账号绑定用户的员工邮箱及手机号,可定位具体自然人;


三、子账号遵循最小授权原则,应授予刚好满足用户工作所需权限,不宜过度授权,一旦遇到风险及时撤销用户权限,例如:



四、不再需要的的用户权限应及时撤销处理。

账号操作审计

建议启用【操作审计】(Audit Trail),保存内部重点账号的所有操作记录,实现精确追踪、还原用户行为审计、资源变更追查及合规审查。

OpenAPI 账号保护

一、v 禁止为根账号创建 AK,由于根账号对名下资源有完全控制权限,为避免因 AK 泄露所带来的灾难性损失;


二、控制台用户与 API 用户分离,禁止一个 IAM 用户同时创建用于控制台操作的登录密码和用于 API 操作的访问密钥,应只给用户创建登录密码,只给系统或应用程序创建访问密钥;


三、子账号 AK 遵循最小授权原则,应授予刚好满足用户工作所需权限,不宜过度授权,例如:



四、应用程序建议启用【IP 白名单】,限制应用程序的访问 IP,所有的数据访问请求应来自于企业内部网络;


五、不再需要的的用户权限应及时撤销处理。

结语

本文介绍了京东云提供的一些账号安全管理最佳实践能力,请掌握并持续遵循这些最佳实践。


2019-10-22 19:131455

评论

发布
暂无评论
发现更多内容

了解 JVM 的方法调用

Ayue、

JVM 技术专题合集

眼耳鼻舌身意,严肃地聊一聊元宇宙的“技术拼图”

脑极体

浅谈Linux内存管理

lecury

Linux 内存管理 经验分享、

Linux内核技术分享

lecury

内容合集 签约计划第二季

【Redis集群原理专题】分析一下相关的Redis集群模式下的脑裂问题!

码界西柚

redis 分布式系统脑裂 集群 脑裂 12月日更

JVM类加载机制

Ayue、

JVM 技术专题合集

音视频学习合集

Fenngton

内容合集 签约计划第二季

JVM 性能诊断工具

Ayue、

JVM 技术专题合集

操作系统:Linux下的防火墙

程序员架构进阶

Linux 操作系统 防火墙 Firewalld 12月日更

如何在 ASP.NET Core 中重写 URL

喵叔

28天写作 12月日更

流处理引擎Flink:编程 - 程序结构

正向成长

浅谈Linux线程模型

lecury

Linux 线程 经验分享、

浅谈Linux进程模型

lecury

Linux 进程 经验

浅谈Linux虚拟文件系统

lecury

Linux 文件系统 经验分享、

MySQL探秘(四):InnoDB的磁盘文件及落盘机制

程序员历小冰

MySQL 文件读写 28天写作 12月日更

25个带有酷炫动画的创意404错误页面,快给你的网站换上吧(持续更新)

海拥(haiyong.site)

大前端 28天写作 404 签约计划第二季 12月日更

给弟弟的信第2封|关于时间管理这件事

大菠萝

28天写作

JVM性能调优之内存优化与GC优化实战

Ayue、

JVM jvm调优 技术专题合集

域控安全之域渗透

网络安全学海

网络安全 信息安全 渗透测试 WEB安全 漏洞挖掘

面试官说:你来设计一个短链接生成系统吧

秦怀杂货店

Java 系统架构 系统 短链接

「架构实战营」模块一作业

Vincent

「架构实战营」

程序员写作模版献给懵逼的你

jerry

乔布斯家app下架上架杂记

张老蔫

28天写作

升级【爸爸程序员】了?用Python给自己的宝贝下载200+绘本动画吧!

梦想橡皮擦

12月日更

纯css实现117个Loading效果(下)

德育处主任

css3 大前端 纯CSS css特效

Arthas阿里开源的Java诊断工具

Ayue、

JVM 技术专题合集

【LeetCode】赎金信Java题解

Albert

算法 LeetCode 12月日更

全方位认识 JVM

Ayue、

内容合集 技术专题合集

纯css实现117个Loading效果(中)

德育处主任

CSS css3 大前端 纯CSS

自定义 View:绘制垂直正弦函数

Changing Lin

12月日更

浅谈Linux Cgroups机制

lecury

Linux Cgroups 经验分享、

基于京东云的账号安全管理实操_架构_赵猛_InfoQ精选文章