การซื้อบัญชี Alibaba Cloud: การเสริมความปลอดภัยระดับองค์กร ECS: การกำหนดค่า Cloud Shield, การป้องกัน DDoS และการแก้ไขช่องโหว่
ในกระแสการเปลี่ยนแปลงทางดิจิทัลขององค์กรเซิร์ฟเวอร์คลาวด์ (ECS) ได้กลายเป็นศูนย์กลางประสาทของระบบธุรกิจหลักขององค์กรไม่ว่าจะเป็นแพลตฟอร์มอีคอมเมิร์ซที่รองรับการทำงานพร้อมกันสูงอินเทอร์เฟซทางการเงินที่ประมวลผลข้อมูลจำนวนมากทุกวันหรือเป็นรากฐานที่สำคัญของระบบ SaaS ภายในขององค์กร ECS ไม่เพียงแต่มีรหัสและข้อมูลเท่านั้นแต่ยังรวมถึงเส้นชีวิตทางธุรกิจขององค์กรด้วย
อย่างไรก็ตามสภาพแวดล้อมเครือข่ายสาธารณะไม่เคยเป็นที่หลบภัยสำหรับความสงบสคริปต์การสแกนอัตโนมัติของแฮ็กเกอร์ปริมาณการใช้งาน DDoS ที่เพิ่มขึ้นทุกวันและช่องโหว่ที่มีความเสี่ยงสูงของระบบที่แพร่กระจายอย่างเงียบๆมักคุกคามความอยู่รอดของทรัพย์สินบนคลาวด์ขององค์กรสำหรับทีมปฏิบัติการและบำรุงรักษาและความปลอดภัย "การติดตั้งซอฟต์แวร์ป้องกันไวรัส" ที่เรียบง่ายไม่สามารถจัดการกับภัยคุกคามบนคลาวด์ที่ซับซ้อนได้อีกต่อไปวิธีการ
การซื้อเซิร์ฟเวอร์ของอาลีคลาวด์
หลังจากเสร็จสิ้นให้สร้างระบบเสริมความปลอดภัยระดับองค์กรที่มีความสามารถในการป้องกันเชิงลึกตั้งแต่เริ่มต้น?
บทความนี้จะรื้อระบบนิเวศความปลอดภัยดั้งเดิมของ Alibaba Cloud อย่างลึกซึ้ง
การกำหนดค่า Cloud Shield (Cloud Security Center) การออกแบบโซลูชันป้องกัน DDoS การซ่อมแซมวงจรชีวิตเต็มรูปแบบของช่องโหว่
การต่อสู้หลักทั้งสามนำเสนอคู่มือการป้องกันความปลอดภัยบนคลาวด์ที่สามารถนำไปใช้งานได้อย่างแท้จริงและเป็นไปตามข้อกำหนดขององค์กรและข้อกำหนดในการรบจริง
การต่อสู้ครั้งแรก: การกำหนดค่าเชิงลึกและการเสริมแรงพื้นฐานของ Cloud Shield (Cloud Security Center)
หลายบริษัท
การซื้อเซิร์ฟเวอร์ของอาลีคลาวด์
หลังจากเปิดบริการปรับใช้ ECS แล้วการกำหนดค่าเชิงลึกของ Cloud Shield (Cloud Security Center) มักถูกละเลยและอยู่ในขั้นตอนเริ่มต้นของ "การติดตั้งตัวแทนและการรับสัญญาณเตือน" เท่านั้นในความเป็นจริง Yundun ในฐานะ "สมองที่ปลอดภัย" ของสินทรัพย์บนคลาวด์มีคุณค่าสูงสุดในการป้องกันล่วงหน้าและการบรรจบกันของภัยคุกคามแบบเรียลไทม์
1.การปรับใช้และการตรวจสอบสุขภาพของตัวแทนลูกค้า
Alibaba Cloud ECS จะตรวจสอบการติดตั้ง AliYunดัน (Cloud Security Center Agent) โดยค่าเริ่มต้นเมื่อสร้างอย่างไรก็ตามในหลายบัญชีระดับองค์กรระบบคลาวด์แบบไฮบริดหรือสภาพแวดล้อมเครือข่าย VPC ที่ซับซ้อนจำเป็นต้องตรวจสอบให้แน่ใจว่าตัวแทนออนไลน์อย่างแน่นอน
การตรวจสอบกลไกการรักษาตัวเอง: ตรวจสอบให้แน่ใจว่ากระบวนการ AliYunDundun และ AliYunDunUpdate อยู่เบื้องหลังแม้ว่าผู้โจมตีจะบุกรุกระบบคอนโซลความปลอดภัยจะไม่สามารถรับรู้ได้
รายการที่อนุญาตพิเศษสำหรับการเข้าถึงเครือข่าย: หากการรับส่งข้อมูลขาออกของ ECS ได้รับการควบคุมอย่างเข้มงวดในกลุ่มความปลอดภัยหรือไฟร์วอลล์ภายใน (เช่นการรับส่งข้อมูล Outbound ทั้งหมดถูกปฏิเสธโดยค่าเริ่มต้น) จำเป็นต้องตรวจสอบให้แน่ใจว่าชื่อโดเมนและช่องทางการเข้าถึง IP ของเซิร์ฟเวอร์ศูนย์ความปลอดภัยบนคลาวด์เปิดอยู่เพื่อหลีกเลี่ยงลูกค้าที่ปลอดภัย "ตาบอด".
2.การสแกนพื้นฐานความปลอดภัยและการกำกับดูแลการปฏิบัติตาม
Cloud Security Center มีเทมเพลตการตรวจสอบพื้นฐานในตัวซึ่งครอบคลุมมาตรฐาน CIS (Internet Security Center), C-Guarantee 2.0 (ระดับ3/ระดับ4) และแนวทางปฏิบัติที่ดีที่สุดของ Alibaba Cloud
ข้อมูลประจำตัวและการจัดการการเข้าถึง (IAM): ไม่อนุญาตให้ใช้บัญชีรูทในการเข้าสู่ระบบโดยตรงผ่าน SSH จากระยะไกลบังคับให้ใช้คู่คีย์ SSH (Key-Pair) สำหรับผู้ใช้ทั่วไปและกำหนดค่าการอนุมัติสิทธิ์ sudo
รหัสผ่านที่อ่อนแอและการตรวจสอบบัญชี: เปิดการตรวจจับรหัสผ่านที่อ่อนแอของเครือข่ายทั้งหมดในกลยุทธ์พื้นฐานและตรวจสอบบัญชีระบบ
, บัญชีฐานข้อมูล (MySQL/Redis/MongoDB) ถูกสแกนเป็นประจำเพื่อกำจัดช่องโหว่ระดับต่ำเช่น "รหัสผ่านว่าง" หรือ "admin/123456"
การบล็อกพฤติกรรมการเข้าสู่ระบบที่ผิดปกติ: ใช้ฟังก์ชันการตั้งค่า "ไซต์การเข้าสู่ระบบทั่วไป" และ "IP ทั่วไป" ของ Cloud Shield เมื่อตรวจพบการเข้าสู่ระบบระยะไกลหรือคำขอการแคร็กความรุนแรง SSH/RDP จาก IP ที่ไม่รู้จักกลยุทธ์การบล็อกอัตโนมัติจะถูกเรียกใช้และ IP การโจมตีจะถูกบล็อกที่ขอบของแพลตฟอร์มคลาวด์
3. การลดทอนนโยบายการแจ้งเตือนและการตอบสนองอัตโนมัติด้วย SOAR
ในสภาพแวดล้อมการผลิตภาวะเตือนภัยเกินพอดี (Alert Fatigue) ถือเป็นฝันร้ายของผู้ดูแลระบบทีมรักษาความปลอดภัยจำเป็นต้องกำหนดระดับการกำกับดูแลที่ชัดเจนสำหรับระดับภัยคุกคาม:
กรณีฉุกเฉิน: เช่นการดีดกลับเชลล์การปลูกถ่าย Webshell และพฤติกรรมการเข้ารหัส ransomware จำเป็นต้องรวมกับการป้องกันการปลอมแปลงของศูนย์ความปลอดภัยบนคลาวด์และสคริปต์การตอบสนองอัตโนมัติ (SOAR) เพื่อแยกตัวอย่างเหยื่อในไม่กี่วินาที
หลัก/รอง (Medium/Low): หากพอร์ตที่ไม่จำเป็นเปิดอยู่คำเตือนใบรับรองที่หมดอายุให้เปลี่ยนเป็นรายงานความปลอดภัยรายสัปดาห์สำหรับการตรวจสอบแบทช์
การต่อสู้ครั้งที่สอง: แนวป้องกันการโจมตี DDoS ตั้งแต่การป้องกันขั้นพื้นฐานไปจนถึงสถาปัตยกรรมการป้องกันสูง
DDoS (การโจมตีแบบปฏิเสธการให้บริการแบบกระจาย) เป็นวิธีการโจมตีที่ตรงและทำลายล้างที่สุดสำหรับธุรกิจคลาวด์ด้วยการควบคุมบ็อตเน็ตผู้โจมตีจะปล่อยขยะหลายสิบหรือหลายร้อย Gbps ไปยังเซิร์ฟเวอร์เป้าหมายและเพิ่มทรัพยากรแบนด์วิดท์ของเซิร์ฟเวอร์หรือพูลการเชื่อมต่อ TCP โดยตรงทำให้ผู้ใช้ปกติไม่สามารถเข้าถึงได้
ในขณะที่กำลังดำเนินการ
การซื้อเซิร์ฟเวอร์ของอาลีคลาวด์
ต่อมาบริษัทต่างๆควรวางแผนระบบป้องกัน DDoS แบบขั้นบันไดโดยพิจารณาจากความอ่อนไหวของธุรกิจของตนเองและระดับความเสี่ยงของการโจมตี
[ทราฟฟิกอินเทอร์เน็ตสาธารณะ]
│
▼
┌──────────────────────────────────────────────┐
│ แนวป้องกันแรก: การป้องกันขั้นพื้นฐาน DDoS (การทำความสะอาด5Gbps ฟรี) │── (การทำความสะอาดการไหลใกล้แหล่งที่มา)
└──────────────────────┬───────────────────────┘
│ ทราฟฟิก> 5Gbps
▼
┌──────────────────────────────────────────────┐
│ แนวป้องกันที่สอง: DDoS Native Protection/DDoS High Defense (BGP) │── (Mass Cleaning & AI Filter)
└──────────────────────┬───────────────────────┘
│ การโจมตีโปรโตคอลชั้นธุรกิจ (CC)
▼
┌──────────────────────────────────────────────┐
│ แนวป้องกันที่สาม: Web Application Firewall (WAF) │── (HTTP/HTTPS Fine Protection)
└──────────────────────┬───────────────────────┘
│ การจราจรที่สะอาด
▼
┌──────────────────────────────────────────────┐
│ สินทรัพย์เป้าหมาย: ตัวอย่าง Alibaba Cloud ECS/SLB Load Balancing │
└ ──────────────────────────────────────────────────────────────────────────────────────────────────────
1.การปรับแต่งที่ดีของการป้องกันขั้นพื้นฐาน Anti-DDoS (รุ่นฟรี)
Alibaba Cloud เปิดการป้องกันพื้นฐาน DDoS ฟรีสำหรับอินสแตนซ์ ECS ทั้งหมดตามค่าเริ่มต้น (โดยปกติจะให้การป้องกันสูงสุดประมาณ5Gbps) เจ้าหน้าที่ปฏิบัติการและบำรุงรักษาหลายคนคิดว่า "ทุกอย่างจะดีเมื่อเปิดโดยค่าเริ่มต้น" แต่ไม่สนใจการเพิ่มประสิทธิภาพของเกณฑ์การทำความสะอาด
ปัญหาเกี่ยวกับเกณฑ์เริ่มต้น: การตั้งค่าเริ่มต้นของระบบ BPS (จำนวนบิตต่อวินาที) และ PPS (จำนวนแพ็คเก็ตต่อวินาที) เกณฑ์การทำความสะอาดมักจะขึ้นอยู่กับการกำหนดค่าข้อกำหนดสูงสุดของ ECS สำหรับ ECS ขนาดเล็กการรับส่งข้อมูลอาจไม่ถึงเกณฑ์การทำความสะอาดเริ่มต้นและ CPU หรือการ์ดเครือข่ายของเซิร์ฟเวอร์ถูกล้างออกไปแล้ว
กลยุทธ์การปรับแต่งด้วยตนเอง: การวิเคราะห์เชิงลึกเกี่ยวกับปริมาณการใช้งานสูงสุดประจำวันของธุรกิจและปรับเกณฑ์การทำความสะอาด BPS และ PPS ด้วยตนเองเป็น1.5-2เท่าของจุดสูงสุดปกติบนคอนโซลศูนย์ความปลอดภัยบนคลาวด์เมื่อการรับส่งข้อมูลอย่างกะทันหันเกินเส้นโค้งธุรกิจปกติการทำความสะอาดการรับส่งข้อมูลบนคลาวด์จะถูกเรียกทันที
2.เข้าใจ "กลยุทธ์หลุมดำ" และกลไกการหลีกเลี่ยงความเสี่ยง
เมื่อปริมาณการโจมตีเกินขีดจำกัดสูงสุดของการป้องกันฟรี (เช่นมากกว่า5Gbps) เพื่อปกป้องความปลอดภัยของเครือข่ายสาธารณะของศูนย์ข้อมูลบนคลาวด์โดยรวม Alibaba Cloud จะย้าย IP สาธารณะของอินสแตนซ์ ECS เป้าหมายไปที่ "หลุมดำ" และทิ้งการรับส่งข้อมูลทั้งหมดที่เข้าสู่ IP.
ระยะเวลาเริ่มต้นของหลุมดำมักจะอยู่ระหว่าง2ชั่วโมงถึง24ชั่วโมงซึ่งในช่วงเวลานี้ธุรกิจจะหยุดชะงักโดยสิ้นเชิง
แผนการหลีกเลี่ยง: ธุรกิจหลักต้องไม่เปิดเผย IP เครือข่ายสาธารณะ ECS โดยตรงในการวิเคราะห์ DNS ควรใช้ SLB (Load Balancing) เป็นทางเข้าหรือติดตั้ง Alibaba Cloud WAF(Web Application Firewall) และ CDN/All-site Acceleration ที่ส่วนหน้าการซ่อน IP ECS ที่แท้จริงในเครือข่ายส่วนตัวของ VPC ช่วยลดความเสี่ยงที่จะเป็นอัมพาตจากหลุมดำได้อย่างมาก
3.การรวมกันขององค์กรเมื่อเผชิญกับการโจมตีที่มีการจราจรสูง
สำหรับเกมการเงินไฟฟ้า
สำหรับอุตสาหกรรมที่เสี่ยงต่อการโจมตีเช่นธุรกิจและธุรกิจข้ามพรมแดนการพึ่งพาการปกป้อง ECS เพียงอย่างเดียวนั้นไม่เพียงพอ:
การป้องกัน DDoS เนทีฟ: เหมาะสำหรับองค์กรขนาดใหญ่และขนาดกลางที่มีสินทรัพย์ IP เครือข่ายสาธารณะหลายรายการ (เช่น ECS, SLB, EIP) ไม่จำเป็นต้องเปลี่ยนสถาปัตยกรรมเครือข่ายที่มีอยู่และการปรับใช้ IP และอัปเกรด IP เนทีฟบนคลาวด์โดยตรงและเพลิดเพลินกับการป้องกันระดับ Tbps ความสามารถ.
การป้องกันสูง DDoS (Anti-DDoS Pro/Premium): การใช้สาย BGP หรือโหนด Anycast ในต่างประเทศผ่านการแก้ไขชื่อโดเมน DNS (CNAME) หรือวิธีการระบาย IP การรับส่งข้อมูลเครือข่ายสาธารณะทั้งหมดจะถูกดึงไปยังห้องป้องกันสูงสำหรับการกรองข้อความที่ผิดปกติและ SYN Flood การสกัดกั้นและการควบคุมการโจมตี CC การไหลที่สะอาดหลังจากทำความสะอาดจะถูกส่งกลับไปยัง ECS ส่วนหลังผ่านสายเฉพาะหรือ IP ต้นทาง
การต่อสู้ครั้งที่สาม: การจัดการวงจรชีวิตทั้งหมดของช่องโหว่-แนวทางปฏิบัติที่ดีที่สุดสำหรับการแก้ไขช่องโหว่บนคลาวด์
หาก DDoS เป็นแรงภายนอกในการรื้อกำแพงช่องโหว่ก็คือกุญแจลับๆที่เหลืออยู่สำหรับผู้โจมตีระบบปฏิบัติการ (เช่นเคอร์เนล Linux, แพตช์ระบบ Windows), ส่วนประกอบโอเพนซอร์ส (เช่น Log4j2, OpenSSL, Redis) และช่องโหว่ของโค้ดเลเยอร์แอปพลิเคชันเป็นช่องทางที่สำคัญที่สุดสำหรับการบุกรุกทรัพย์สินบนคลาวด์ขององค์กร
ในการซ่อมแซมช่องโหว่บนคลาวด์เราจะต้องไม่ใช้แนวทางที่หยาบคายในการ "ค้นหาและอัปเดตและติดตั้งโดยตรง" ข้อห้ามที่สุดในสภาพแวดล้อมการผลิตคือการล่มสลายของธุรกิจหรือระบบไม่สามารถเริ่มทำงานได้เนื่องจากความไม่ลงรอยกันของแพตช์
1. การจำแนกประเภทช่องโหว่และการจัดลำดับความสำคัญ (Vulnerability Triage)
Cloud Security Center แบ่งช่องโหว่ที่สแกนออกเป็นสามประเภท:
ช่องโหว่ของซอฟต์แวร์ Linux/ช่องโหว่ของระบบ Windows: เช่น Apache, Nginx, OpenSSH, Windows Remote Code Execution Vulnerability (CVE)
ช่องโหว่ของแอปพลิเคชัน (ช่องโหว่ของเว็บ): เช่นการฉีด SQL, XSS, การปลอมแปลงคำขอข้ามไซต์, ช่องโหว่การแยกลำดับ
ช่องโหว่ฉุกเฉิน: ช่องโหว่ Zero-Day ทั่วโลกที่ทีมรักษาความปลอดภัยของ Alibaba Cloud ตอบสนองอย่างเร่งด่วน
ลำดับความสำคัญในการแก้ไขควรปฏิบัติตาม
“คะแนน CVSS ความสำคัญของสินทรัพย์ขอบเขตการเปิดเผย”
หลักการตัดสินสามมิติ: CVE ที่มีความเสี่ยงสูงซึ่งสัมผัสโดยตรงกับเครือข่ายสาธารณะและมีการเรียกใช้รหัสระยะไกล (RCE) หรือการส่งเสริมสิทธิพิเศษจะต้องได้รับการซ่อมแซมหรือบรรเทาภายใน24ชั่วโมง
2. กระบวนการมาตรฐานระดับองค์กรสำหรับการแก้ไขช่องโหว่แบบ “ไม่มีการหยุดทำงาน”
เมื่อดำเนินการแก้ไขช่องโหว่ให้ปฏิบัติตามขั้นตอน SOP มาตรฐานต่อไปนี้อย่างเคร่งครัด:
ขั้นตอนที่1: สร้างสแนปช็อตของระบบ ECS (สำรองข้อมูลแบบเต็มรูปแบบ)
ดำเนินการอัปเดตซอฟต์แวร์ ECS ในสภาพแวดล้อมการผลิตใดๆ (โดยเฉพาะ
yum update
、
apt upgrade
หรือก่อนติดตั้งแพตช์เคอร์เนล)
ต้องกำหนดเป้าหมายดิสก์ระบบ ECS (และดิสก์ที่จำเป็น) ก่อน
สร้างภาพรวมด้วยตนเอง
。
ภาพรวมของ Alibaba Cloud คือการ์ดหลุมสุดท้ายของ "การกลับรายการด้วยคลิกเดียว" หลังจากการซ่อมแซมล้มเหลว
ขั้นตอนที่2: การแยกสิ่งแวดล้อมและการตรวจสอบก่อนเผยแพร่
อย่า "ซ่อมแซมด้วยคลิกเดียว" โดยตรงในสภาพแวดล้อมการผลิตควรใช้ฟังก์ชันการมิเรอร์ ECS เพื่อโคลนอินสแตนซ์การผลิตให้เป็นเครื่องทดสอบที่ไม่มีเครือข่ายสาธารณะการติดตั้งแพตช์ควรดำเนินการในสภาพแวดล้อมการทดสอบก่อนและควรเรียกใช้ชุดทดสอบระบบอัตโนมัติทางธุรกิจเพื่อให้แน่ใจว่าอินเทอร์เฟซแอปพลิเคชันหลักการเชื่อมต่อฐานข้อมูลและมิดเดิลแวร์มีเสถียรภาพ
ขั้นตอนที่3: ใช้ศูนย์ความปลอดภัยบนคลาวด์ "การซ่อมแซมด้วยคลิกเดียว" และการดำเนินการและบำรุงรักษาอัตโนมัติของ OOS
สำหรับช่องโหว่ของซอฟต์แวร์ Linux และแพตช์ Windows Cloud Security Center เวอร์ชันแบบชำระเงินจะมีฟังก์ชัน "สร้างสแนปชอตและซ่อมแซมโดยอัตโนมัติ"
สำหรับคลัสเตอร์ ECS ขนาดใหญ่คุณสามารถร่วมมือกับ "Patch Manager" ของ Alibaba Cloud System Operation and Maintenance Management (OOS) เพื่อตั้งค่าการแพตช์อัตโนมัติและการหมุนเวียนของช่วงเวลาธุรกิจที่ต่ำ (เช่น2:00-4:00น. ในตอนเช้า) กลยุทธ์การรีสตาร์ท
Bash
# ตัวอย่าง: ปิดการแจ้งเตือนแบบโต้ตอบก่อนการซ่อมแซมระบบ Ubuntu เป็นตัวอย่าง
Export DEBIAN_FRONTEND = noninteractive
# ดำเนินการแก้ไขและอัปเกรดช่องโหว่
Sudo apt-get update & sudo apt-get -- only-upgrade install openssh-server -y
# ตรวจสอบสถานะบริการหลังจากแก้ไขช่องโหว่
Systemctl status sshd
ขั้นตอนที่4: การเผยแพร่ระดับสีเทาและการตรวจสอบผล
หลังจากซ่อมแซมสภาพแวดล้อมการผลิตแล้วให้กลับไปที่คอนโซลศูนย์ความปลอดภัยบนคลาวด์และคลิกที่รายการการดำเนินการช่องโหว่เป้าหมาย
"การตรวจสอบ"
ปุ่มศูนย์ความปลอดภัยบนคลาวด์จะเริ่มการสแกนเป้าหมายอีกครั้งเพื่อยืนยันว่าสถานะช่องโหว่กลายเป็น "แก้ไข"
การต่อสู้ครั้งที่สี่: รายการเชื่อมโยงไปถึงระบบป้องกันระบบคลาวด์ในเชิงลึก
เพื่อช่วยให้ผู้จัดการด้านความปลอดภัยและการดำเนินงานและการบำรุงรักษาขององค์กรสามารถแยกแยะการดำเนินการเสริมความปลอดภัยได้อย่างรวดเร็วต่อไปนี้คือความสมบูรณ์
การซื้อเซิร์ฟเวอร์ของอาลีคลาวด์
หลังจากการตรวจสอบมาตรฐานเมทริกซ์สำหรับการเสริมแรง ECS ระดับองค์กร:
ระดับการป้องกัน
มิติเสริมแรง
ข้อกำหนดการดำเนินงานหลัก
แนะนำผลิตภัณฑ์/คุณสมบัติด้านความปลอดภัยของ Alibaba Cloud
ขอบเขตเครือข่าย
กลุ่มรักษาความปลอดภัย
ใช้ "หลักการอนุญาตขั้นต่ำ" ปฏิเสธการเข้าถึงทั้งหมดโดยค่าเริ่มต้นปิดใช้งานพอร์ตที่ละเอียดอ่อนเช่น0.0.0.0/0เปิด22/3389/3306และแบ่งเครือข่ายย่อยด้วย VPC เครือข่ายที่เป็นกรรมสิทธิ์
Alibaba Cloud Security Group/VPC การแยกตรรกะ
การป้องกันการไหล
การป้องกันการโจมตี DDoS
การกำหนดค่าเกณฑ์การทำความสะอาด BPS/PPS ด้วยตนเองและละเอียดอ่อนซ่อน IP ของสถานีต้นทางการกำหนดค่าบริการการจราจรขนาดใหญ่การระบายน้ำ CNAME ที่มีการป้องกันสูง
Anti-DDoS การป้องกันขั้นพื้นฐาน/การป้องกัน DDoS สูง
ความปลอดภัยของแอป
การโจมตีเว็บและการสกัดกั้น CC
ป้องกันการฉีด SQL, การอัปโหลด Webshell, OW
ASP Top 10ภัยคุกคามเปิดการจัดการการรับส่งข้อมูล Bot และการตรวจจับความปลอดภัย API 。
Alibaba Cloud Web Application Firewall (WAF)
ความปลอดภัยของโฮสต์
ระบบและการเสริมแรงพื้นฐาน
ปิดใช้งานการเชื่อมต่อรูทโดยตรงกำหนดค่าการตรวจสอบความถูกต้องของคีย์ SSH เปิดการตรวจสอบบันทึกทำการสแกนพื้นฐานและการตรวจสอบรหัสผ่านที่อ่อนแอเป็นประจำ
ศูนย์ความปลอดภัยบนคลาวด์ (Cloud Shield)
การจัดการช่องโหว่
ซ่อมแซมวงจรชีวิตเต็มรูปแบบ
ยึดมั่นในหลักการ "สแนปชอตก่อนซ่อมแซม" สร้างกลไกการทดสอบก่อนวางใช้งานใช้ส่วนประกอบการทำงานและการบำรุงรักษาอัตโนมัติสำหรับการแก้ไขในช่วงที่มีช่วงเวลาต่ำ
การจัดการช่องโหว่ของศูนย์ความปลอดภัยบนคลาวด์การจัดการแพทช์ OOS
ความปลอดภัยของข้อมูล
การสำรองข้อมูลและการกู้คืนระบบ
ดิสก์ระบบและดิสก์ข้อมูลกำหนดค่ากลยุทธ์สแนปชอตอัตโนมัติฐานข้อมูลหลักจะเปิดการสำรองข้อมูลการกู้คืนระบบข้ามภูมิภาค/ข้ามภูมิภาค
Cloud Server ECS snapshot/เมฆสำรอง (DBS)
สรุป: จาก "passive fire" ถึง "active safety"
เป้าหมายสูงสุดของการรักษาความปลอดภัยบนคลาวด์ไม่เคยมีขึ้นเพื่อไม่ให้เกิดช่องโหว่ใดๆแต่เพื่อสร้างระบบป้องกันความปลอดภัยแบบไดนามิกที่มี "การตรวจจับที่ทันท่วงทีการตอบสนองที่รวดเร็วการป้องกันเชิงลึกและการสำรองข้อมูลและการกู้คืนระบบที่สมบูรณ์"
เมื่อธุรกิจเสร็จสิ้น
การซื้อเซิร์ฟเวอร์ของอาลีคลาวด์
ตั้งแต่ช่วงเวลาที่ธุรกิจพร้อมใช้งานควรเริ่มงานเสริมความปลอดภัยพร้อมกันด้วยการกำหนดค่าโล่คลาวด์ (ศูนย์ความปลอดภัยบนคลาวด์) อย่างมีเหตุผลเพื่อสร้างระบบการรับรู้ที่กระตือรือร้นสำหรับสินทรัพย์ปรับใช้โซลูชันการป้องกัน DDoS แบบขั้นบันไดเพื่อปกป้องประตูเครือข่ายและดำเนินการแก้ไขช่องโหว่และการเสริมพื้นฐานด้วย SOP ที่เป็นมาตรฐานและเป็นมาตรฐานองค์กรต่างๆสามารถรักษาความปลอดภัยของเครือข่ายที่รุนแรงขึ้นได้ในสภาพแวดล้อม "ปล่อยให้ลมและคลื่นลอยขึ้นนั่งบนเรือประมงอย่างมั่นคง" ให้การคุ้มกันด้านความปลอดภัยที่ไม่สามารถทำลายได้สำหรับการบินอย่างรวดเร็วของธุรกิจ

