檢測到您已登錄華為云國際站賬號,為了您更好的體驗,建議您訪問國際站服務網(wǎng)站 http://m.cqfng.cn/intl/zh-cn
不再顯示此消息
與一個API所關(guān)聯(lián)的Impersonation會話縮權(quán)策略是基于最小授權(quán)原則進行設計的,它需要經(jīng)過云安全團隊、IAM團隊和云服務團隊的多方評審后才能被注冊到生產(chǎn)環(huán)境。 父主題: QingTian系統(tǒng)安全技術(shù)白皮書
您在使用主機安全服務前,需要先在云服務器上安裝客戶端。更多信息,請參考主機安全。 父主題: 數(shù)據(jù)保護技術(shù)
圖1 密文數(shù)據(jù)解密過程 QingTian TPM證明 用戶在創(chuàng)建ECS實例時可選擇配置UEFI安全啟動模式并使能QingTian-TPM。QingTian-TPM 是QingTian系統(tǒng)為ECS實例提供的一個虛擬設備,并遵循TPM 2.0技術(shù)規(guī)范。
Enclave應用開發(fā)者可以使用開源Enclave SDK訪問KMS API來獲取數(shù)據(jù)加解密密鑰或安全隨機數(shù)并保證端到端的安全。IAM管理員可以通過預設的IAM授權(quán)策略或護欄策略來對KMS API施加基于Attestation的條件訪問控制。
為了避免密鑰分發(fā)系統(tǒng)可能存在的單點安全失效問題,控制面系統(tǒng)的多個密鑰管理組件會獨立實現(xiàn)多個密鑰材料的安全分發(fā)。數(shù)據(jù)面無需執(zhí)行密鑰協(xié)商過程,而是在運行時基于控制面下發(fā)的多個密鑰材料進行派生得到數(shù)據(jù)密鑰,并實現(xiàn)密鑰的小時級自動輪轉(zhuǎn)。
相比傳統(tǒng)虛擬化管理系統(tǒng),QingTian Hypervisor代碼量不足其1%,極大程度上消減了VM逃逸風險。 防篡改:QingTian系統(tǒng)使用強制的安全啟動和可信度量。
完整性保護:確保客戶數(shù)據(jù)/代碼不會被CSP內(nèi)部人員、云系統(tǒng)、客戶自己的內(nèi)部人員或VM管理員篡改。 圖1 QingTian機密計算 為此,QingTian機密計算的安全隔離設計考慮如下兩個維度: 隔離維度1:將“客戶代碼和數(shù)據(jù)”與“云廠商內(nèi)部人員和云系統(tǒng)軟件”隔離。
父主題: QingTian系統(tǒng)安全技術(shù)白皮書
QingTian Cards和主機系統(tǒng)是基于PCIe總線連接,分別隸屬于兩個完全隔離的系統(tǒng)安全域。 圖1 QingTian系統(tǒng)組件 父主題: QingTian系統(tǒng)組件
QingTian Hypervisor通過結(jié)合使用多種技術(shù)手段來實現(xiàn)最小化攻擊面: 極小TCB:軟件代碼極致裁剪,僅保留虛擬化運行最基本的運行代碼。 無網(wǎng)絡:網(wǎng)絡功能全裁剪,通過vsock唯一安全通道與QingTian Cards控制系統(tǒng)交互,進一步降低管理面攻擊風險。
方案一:工具溯源排查 步驟1:進程分析 步驟2:自啟動分析 步驟3:網(wǎng)絡分析 步驟4:異常用戶分析 父主題: 排查過程
打開“計算機管理”,選擇“系統(tǒng)工具 > 事件查看器 > Windows 日志 > 安全”,單擊右側(cè)“篩選當前日志”。 填寫“包括/排除事件 ID”:4624。
應用程序不要以管理員權(quán)限賬號運行,應用程序(如Web)不使用數(shù)據(jù)庫管理員權(quán)限賬號與數(shù)據(jù)庫交互。 業(yè)務數(shù)據(jù)定期異地備份,避免黑客入侵主機造成數(shù)據(jù)丟失。 定期檢測系統(tǒng)和軟件中的安全漏洞,及時更新系統(tǒng)安全補丁,將軟件版本升級到官方最新版本。
另外,從項目管理的角度,此階段還包括項目團隊的組建與管理制度的制定等準備工作。 在這一階段,華為云提供云上系統(tǒng)部署方案,并可以提供遷移方案的建議。其中,云上部署方案包含計算、網(wǎng)絡、安全、賬號體系等。
實時災備基本原理 實時災備的功能是通過實時復制技術(shù)實現(xiàn)兩個數(shù)據(jù)庫的數(shù)據(jù)容災,底層技術(shù)原理和實時遷移是一致的,差異點主要是實時災備支持正向數(shù)據(jù)同步和反向數(shù)據(jù)同步,且實時災備為實例級別災備,不支持選擇庫表。
數(shù)據(jù)傳輸加密的綜合應用策略 在實際應用中,為了進一步提高數(shù)據(jù)傳輸?shù)?span id="0iec4gu" class='cur'>安全性,通常會采用多種加密算法的綜合應用策略,可以使用對稱加密算法對數(shù)據(jù)進行加密以提高傳輸效率,同時使用非對稱加密算法對密鑰進行加密以確保密鑰的安全性;還可以使用哈希算法對數(shù)據(jù)進行完整性驗證以防止數(shù)據(jù)被篡改,還可以結(jié)合其他安全技術(shù)如
華為云對發(fā)送垃圾郵件的用戶資源的處理 處理說明 對外發(fā)送垃圾郵件的行為違反了《華為云用戶協(xié)議》及相關(guān)法律法規(guī),且發(fā)送大量垃圾郵件的主機將會被國際反垃圾郵件組織列入黑名單,致使主機訪問網(wǎng)站受限、發(fā)送郵件受限(郵件無法被接收),將極大的損害華為云的服務形象。因此華為云收到用戶的資源存在對外發(fā)送垃圾郵件的行為的外部投訴后
步驟1:進程分析 本章節(jié)介紹如何通過Windows官方進程排查木馬程序。 前提條件 推薦下載“ProcessExplorer”軟件。 操作步驟 打開“ProcessExplorer”文件夾,雙擊“procexp64.exe”文件。 圖1 processExplorer 在彈出的對話框中
圖3 數(shù)據(jù)重建原理 三副本技術(shù)和云備份、快照有什么區(qū)別? 三副本技術(shù)是云硬盤存儲系統(tǒng)為了確保數(shù)據(jù)高可靠性提供的技術(shù),主要用來應對硬件設備故障導致的數(shù)據(jù)丟失或不一致的情況。 云硬盤備份、快照不同于三副本技術(shù),主要應對人為誤操作、病毒以及黑客攻擊等導致數(shù)據(jù)丟失或不一致的情況。
圖2 數(shù)據(jù)安全管理制度文件 技術(shù)工具 數(shù)據(jù)安全技術(shù)體系并非單一產(chǎn)品或平臺的構(gòu)建,而是覆蓋數(shù)據(jù)全生命周期,結(jié)合組織自身使用場景的體系建設。依照組織數(shù)據(jù)安全建設的方針總則,圍繞數(shù)據(jù)全生命周期各階段的安全要求,建立與制度流程相配套的技術(shù)和工具。