安全重于泰山

公众号:yunops

一、操作系统相关

1.1 安装、初始化
在主机操作系统的选择上,如非特殊需求,我们均使用 Linux(CentOS7.x 及 CentOS6.x),所以主要的安全相关的操作重点也是基于该发行版做具体落实,不过无论是什么系统,需要考虑的方向基本上是相同的。
系统初始化:
     在安装系统的时候我们会对一些系统的内核参数及相关软件配置配置进行修改,以提升安全性、性能及易用性,安全相关的内容包括:

【实施】:生成自动化脚本用于完成系统优化及加固,完成各项初始化内容后生成可重复使用的 image 镜像用于新机器的创建使用。
1.2 访问/操作
使用跳板机/堡垒机实现服务器的集中话访问及基于角色的访问控制,针对不同的访问需求创建用户组并授权指定主机。

二、网络

2.1 防火墙、安全组
公有云服务器都不启用防火墙,均使用云服务商提供的基于 VPC 主机组的安全组/防火墙策略进行统一配置,不同的主机组使用不同的安全组/防火墙策略,并且遵循尽量小范围的原则;
严禁添加全放行的策略(如:端口范围-1/-1,来源 ip:0.0.0.0/0)。
2.2 其他网络设备:
VPN 及 NAT 网关等设备实时关注协商状态、运行状态、流量状态等。

三、数据安全

四、平台

4.1 CI/CD:
严格管控测试、演示及生产环境的发布动作,除开发环境可由 push 触发 webhook 自动构建并更新外,其他环境的发布均由专人负责,测试验证通过后在每周固定时间上线。
4.2 监控:

###

五、定期巡检: