安全建设三条主线
纵深防御七层
身份层
SSO 统一身份、MFA 强制、最小权限、临时凭证优先,杜绝长期 Access Key。
网络层
私有子网默认、安全组最小开放、Network Firewall 出向管控、私有端点替代公网。
主机层
黄金镜像加固、SSM 免密访问、补丁流水线、Inspector 漏洞扫描。
应用层
WAF 托管规则、依赖漏洞扫描、镜像签名校验、准入策略拦截特权容器。
数据层
静态加密与传输加密默认、密钥分级管理、敏感字段脱敏、防勒索备份。
检测层
GuardDuty 威胁检测、Config 合规检测、Security Hub 汇总、异常行为基线。
响应层
分级响应流程、自动化处置、取证留存、事后复盘改进。
安全建设的落地顺序
- 先拆账号:生产与非生产隔离,管理账号不放工作负载
- 再管身份:SSO 接入、MFA 强制、最小权限、临时凭证优先
- 然后补审计:CloudTrail 汇聚到独立日志账号,开启完整性校验
- 接着上检测:GuardDuty 与 Config 持续监测,告警调优降噪
- 最后做运营:有人看告警、有流程处置、有复盘改进