软考学习(二十一)

尝试使用AI分析pdf和真题集,总结出一份学习指南。

第23章 云计算安全需求分析与安全保护工程 · 核心总结

依据《信息安全工程师教程(第2版)》第23章(教材第 503–525 页)整理;第五、六节基于真题集 965 题中筛选出的 8 道本章相关真题逐题研读补充(本章真题集中度低,多数内容标注”教材有、真题集暂无直接题目”作案例素材)。本章是”云服务安全风险 + 等保 2.0 云扩展”章节,案例题考云服务安全风险列举与容灾机制。


一、云计算安全概念与威胁分析(23.1)

云计算四大特征

IT 资源以服务的形式提供——满足按需使用、计量付费;常见服务:基础设施即服务 IaaS、平台即服务 PaaS、软件即服务 SaaS、数据即服务 DaaS、存储即服务 STaaS;②多租户共享 IT 资源——“多租户”支持多个组织或个人按需租赁,云计算系统应对租户间信息服务实现隔离:功能隔离、性能隔离和故障隔离;③IT 资源按需定制与按用付费(即付即用);④IT 资源可伸缩性部署(弹性,如申请上千台服务器)。

四种部署模式私有云(为某特定组织单独运营,可能由组织自身或委托第三方管理)、公有云(某一组织拥有并商业化,对社会公众服务)、社区云(多个组织共享,支持特定社区团体)、混合云(两个或多个云实体经标准化技术绑定,使数据和应用程序具备可移植性)。

“端-管-云”威胁分析(威胁分析方法框架)

“端”=使用云服务的终端设备或用户端;”管”=连接用户端和云计算平台的网络;”云”=云计算服务平台。

  • 云端安全威胁:弱口令致账号被劫、假冒云用户、终端漏洞被入侵、暴露用户隐私(地理位置、行为特征)
  • 云”管”安全威胁:网络监听、网络数据泄露、中间人攻击、拒绝服务;入侵域名服务、入口网站劫持云平台网络入口;利用云服务通信协议明文传递窃取秘密;恶意云用户网卡设为混杂模式窃听其他云用户通信;TCP/IP 漏洞(SYN/ICMP/UDP 风暴)
  • 云计算平台安全威胁十一种(案例答案来源,必背前七种)
    1. 云平台物理安全威胁——资源集中化形成物理环境单点高风险(Amazon 数据中心遭雷击;硬件失效占云安全事件 10%
    2. 云平台服务安全威胁——云服务安全漏洞(客户信息泄露、虚拟机安全不可信任、虚拟机逃逸、非安全的云服务 API 接口、侧信道攻击——2012 ACM CCS 论文 Cross-VM Side Channels 用虚拟机构筑侧信道提取同一服务器上其他虚拟机的私钥);Guest OS 镜像污染(安全危害从单个虚拟主机扩散到计算池、存储池乃至整个云数据中心);云操作系统(Hypervisor:XEN、KVM、OpenStack、VMware)未知漏洞可致攻击者获取云平台管理员权限
    3. 云平台资源滥用安全威胁——入侵虚拟机构造僵尸网络发动拒绝服务;利用云存储保存网络犯罪信息
    4. 云平台运维及内部安全威胁——内部人员违规/误操作;数据丢失和泄露是云计算服务前三大安全威胁之一
    5. 数据残留——存储空间回收后剩余信息未完全清除,再分配给其他云租户造成泄露;退出云服务时云服务方未完全删除租户数据(含备份数据)
    6. 过度依赖——缺乏统一标准接口,租户数据和应用难以迁移(迁入迁出都难),云服务方不愿提供可移植能力
    7. 利用共享技术漏洞进行的攻击——多租户共享,隔离措施失效则一个租户可侵入另一个租户环境
    8. 滥用云服务——面向公众的云服务向任何人提供计算资源,管控不严格、不考虑使用者目的,很可能被攻击者利用,如通过租用计算资源发动拒绝服务攻击
    9. 云服务中断——云租户把应用系统迁移到云平台后,一旦与云平台的网络连接中断或云平台出现故障,将影响租户应用系统正常运行
    10. 利用不安全接口的攻击——非法获取的接口访问密钥可直接访问用户数据致敏感数据泄露;通过接口实施注入攻击篡改破坏数据;利用接口漏洞绕过虚拟机监视器的安全控制机制获取系统管理权限
    11. 数据丢失、篡改或泄露——数据的实际存储位置可能在境外,易造成泄露;云计算系统聚集大量租户应用和数据,易成为被攻击目标

云计算安全要求(表 23-1 新增项,真题素材):传统安全=物理和环境、网络和通信、设备和计算、数据、应用安全;云计算新增——虚拟资源安全、云服务安全合规、多租户安全隔离、数据可信托管;两者共有=物理和环境、网络和通信、设备和计算、数据、应用、隐私保护、安全运维。


二、云计算服务安全需求(23.2)

技术安全需求(按”端-管-云”三部分)

云端:云用户身份标识和鉴别、资源访问控制、数据安全存储、云端设备及服务软件安全;②网络安全通信:身份认证、密钥分配、数据加密、信道加密、防火墙、VPN、抗拒绝服务;③云计算平台:物理环境安全、主机服务器安全、操作系统/数据库安全、应用及数据安全、云操作系统安全、虚拟机安全和多租户安全隔离

云计算安全合规需求(标准名称必背)

  • 国际云安全联盟 CSA(Cloud Security Alliance)2009 年 4 月在美国旧金山 RSA 大会成立;发布云计算关键领域安全指南(最新版 4.0),内容涵盖云概念架构、治理与风险管理、法律、合规审计、信息治理、基础设施安全、虚拟化及容器、事件响应、应用安全、数据安全加密、身份授权访问管理、安全即服务等
  • 国内:2012 年国务院意见——“为政府机关提供服务的数据中心、云计算服务平台等要设在境内”;《关于加强党政部门云计算服务网络安全管理的意见》——“安全管理责任不变、数据归属关系不变、安全管理标准不变、敏感信息不出境”,建立云计算服务安全审查机制(第三方机构参照国家标准审查,重点审查安全性、可控性);《云计算服务安全评估办法》(评估云服务商征信、人员背景、供应链安全、安全管理能力、客户迁移数据的可行性和便捷性、业务连续性);GB/T 31167—2014《云计算服务安全指南》(风险管理、规划准备、选择服务商与部署、运行监管、退出服务);GB/T 31168—2014《云计算服务安全能力要求》十类安全要求:系统开发与供应链安全、系统与通信保护、访问控制、配置管理、维护、应急响应与灾备、审计、风险评估与持续监控、安全组织与人员、物理与环境安全);GB/T 1390.2—2017《网络安全等级保护基本要求 第2部分:云计算安全扩展要求》(不同等级云平台及云租户业务应用系统的安全保护要求)

云计算隐私保护需求(个人数据六环节)

数据采集(明确范围用途、告知风险)→ 数据传输(敏感个人数据加密传输)→ 数据存储(加密、认证、访问控制、备份;按规定保留时间)→ 数据使用(特权管理、信息披露策略、实名认证、安全标记、特权控制)→ 数据维护(生命周期管理流程、签保密协议、按规清除)→ 数据安全事件处置(应急预案阻止扩大)。


三、云计算安全保护机制与技术方案(23.3)

云计算安全等级保护框架(案例高频)

云计算是网络安全等级保护 2.0 的重要保护对象,实施安全分级保护共五个级别首先要求保证云计算基础设施位于中国境内;围绕**”一个中心,三重防护”**原则构建框架——一个中心=安全管理中心;三重防护=安全计算环境、安全区域边界、安全通信网络(与等保 2.0 三重防护架构一致,答案原文见第 4 章总结)。云平台层次:物理和环境安全(物理资源)→ 基础硬件与网络安全(硬件资源)→ 分布式操作系统/虚拟机监视器(资源抽象控制层)→ 计算/网络/存储资源(资源层)→ 虚拟资源安全。

云计算平台技术措施(表 23-2 四类)

物理和环境安全(物理位置选择、访问控制、防盗窃破坏、防雷、防火防水防潮、防静电、温湿度、电力、电磁)、网络和通信安全(网络架构、通信传输、边界防护、访问控制、入侵防范、恶意代码防范、安全审计、集中管控)、设备和计算安全(身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、资源控制、镜像和快照保护)、应用和数据安全(身份鉴别、访问控制、审计、软件容错、资源控制、接口安全、数据完整性、保密性、备份恢复、剩余信息保护、个人信息保护)。

六大云安全机制(OpenStack 实例):①身份鉴别认证——用户名/口令+强制密码策略、多因子认证、Kerberos;②数据完整性——数字签名(OpenStack Glance 提供镜像签名);③访问控制——OpenStack 使用强制访问控制(MAC)和角色访问控制(RBAC);④入侵防范——IDS/IPS 防已知漏洞攻击、沙箱系统检测零日漏洞、抗拒绝服务;OpenStack 用可用区(Availability Zones)实现物理隔离、冗余;用 SELinux/AppArmor 保护服务和虚拟机管理程序 Hypervisor、服务放 DMZ 仅允许 API 访问;对每个 VM 或租户存储加密;Nova 提供可信过滤器;⑤安全审计——安全日志集中管理;⑥云操作系统安全增强——针对 Hypervisor 漏洞提供热补丁修复、恶意程序检测,防虚拟机逃逸。

云计算安全运维

等级保护要求五类运维:环境与资产运维管理、安全漏洞检查与风险分析、安全设备及策略维护、安全监管(云计算系统安全测评、外包运维管理)、安全监测与应急响应。五项安全措施:①风险评估机制(资产清单、脆弱性、威胁、措施——定量定性分析);②内部安全防护——多因素认证、堡垒机、SSH、VPN 强化运维操作;③网络安全监测(流量、日志、漏洞数据分析态势);④应急响应——预案应对端口扫描、暴力破解、恶意代码、拒绝服务、数据泄露、漏洞利用、DNS 劫持;云平台重点是保障可用性及数据安全,抵御拒绝服务攻击,防止云租户数据丢失和泄露;⑤容灾备份机制——工业界常采用”两地三中心”:两地=同城、异地;三中心=生产中心、同城容灾中心、异地容灾中心(真题考过 2 次,答案 C)。


四、云计算安全综合应用案例分析(23.4)

  • 阿里云:为全球客户部署 200 多个飞天数据中心,通过底层统一的飞天操作系统提供混合云体验;通过了公安部等级保护测评的云计算系统,获云安全国际认证金牌(CSA STAR Certification)、ISO 27001 信息安全管理体系国际认证;建立五大机制=安全防护机制、监控机制、审计机制、身份认证机制、安全运维机制;面向云上租户提供云安全产品:云盾、DDoS 高防 IP、Web 应用防火墙、态势感知、SSL 证书、云防火墙、加密服务、实人认证
  • 腾讯云:八大防护技术体系(网络安全、终端安全、应用安全、数据安全、业务安全、安全管理、安全服务、身份认证)。要点:DDoS 防护(Anti-DDoS)——DDoS 高防包/高防 IP,”自研+AI 智能识别”清洗算法;云防火墙——基于公有云环境的 SaaS 化防火墙,提供互联网边界与 VPC 边界网络访问控制;网络入侵防护系统——旁路部署、无变更无侵入地对网络 4 层会话实时阻断;样本智能分析平台——深度沙箱自研动态分析+静态分析模块,大规模分析集群+深度学习恶意样本检测模型;主机安全——密码破解拦截、异常登录提醒、木马文件查杀、高危漏洞检测;零信任无边界访问控制系统 ZTAC——依赖终端安全、身份安全、链路安全三大核心能力;Web 应用防火墙(应对 Web 攻击、入侵、漏洞利用、挂马、篡改、后门、爬虫、域名劫持);堡垒机(运维人员操作审计防内部泄密);敏感数据处理 DMask(脱敏与水印标记,泄露时提供追溯依据);云加密机——基于国密局认证的物理加密机 HSM 利用虚拟化提供数据加解密与密钥管理;安全运营中心 SOC——资产盘点、攻击面测绘、配置风险检查、流量威胁感知、日志审计、安全编排自动化响应;人脸核身(身份证 OCR+人脸比对+活体检测在线秒级确认身份)
  • 华为云:构建芯片、平台、系统、应用、数据、开发、生态、隐私安全防护技术体系。①芯片级可信计算和安全加密——支持国密算法的可信服务器和可信云平台,基于可信计算模块芯片对云平台主机完整性度量;基于 Intel SGX 技术构建芯片级轻量型密钥管理和数据加密,摆脱对传统 HSM 硬件存储模块的依赖;②平台安全——统一虚拟化平台 UVP 直接运行于物理服务器之上,基于硬件辅助虚拟化保证虚拟机运行在合法空间、避免对 UVP 或其他虚拟机非授权访问;③系统安全——EulerOS 通过公安部信息安全技术操作系统安全技术要求四级认证,可配置加固策略、内核级 OS 安全能力;④数据安全——数据隔离(块存储以卷(云硬盘)为单位,每个卷关联客户标识,挂载虚拟机须有同样客户标识)、数据加密(与数据加密服务 DEW 集成,支持对象存储、云硬盘、云镜像、云数据库、弹性文件存储)、数据冗余多副本备份和纠删码设计,对象存储数据持久性高达 99.9999999999%(12 个 9));⑤开发安全四环节=安全设计(威胁分析→安全需求/功能)、安全编码和测试(遵从编码规范+静态代码扫描告警清零后发布)、安全验收和发布(全球网络安全与用户隐私保护官和首席法务官审查)、漏洞管理(感知、处置、披露全流程);⑥生态安全——“严进宽用”原则保障开源及第三方软件安全引入(选型分析、安全测试、代码安全、风险扫描、法务审核、软件申请和退出);⑦隐私保护——遵从《隐私保护设计规范》建立隐私基线
  • 微软 Azure(世纪互联运营):与全球其他地区由微软运营的 Azure 服务在物理上和逻辑上独立。①数据存储安全——所有客户数据、处理数据的应用程序及承载数据中心全部位于中国境内;②业务连续性——中国东部和北部数据中心在相隔 1000km 以上的地理位置提供异地复制;③物理环境安全——国内电信运营商顶级数据中心,N+1 或 2N 路不间断电源+大功率柴油发电机后备电力+架空地板冷通道封闭降温;④隐私保护——客户全权管理自己的数据及权限,未经批准任何人都无法使用客户数据,不同租户的客户数据在逻辑上彻底隔离,不用于广告宣传或商业目的;⑤合规性——ISO/IEC 27001、公安部信息系统安全等级保护评定第三级备案及多项可信云服务认证;⑥基础结构安全——密钥保管库(保护加密密钥及密文密码)、Azure Active Directory(集成本地部署实现跨云应用程序单一登录)、应用程序网关(高可用 HTTP 负载均衡+Web 应用程序防火墙,多实例 99.9% 持续运行时间)、VPN 网关(站点到站点 IPSec VPN,99.9% SLA);⑦数据服务保障——财务保障的最高 99.99% 月度服务级别协议+最多 6 个数据备份
  • 云计算隐私保护措施三主体:服务提供方(备份保管、严格管理制度与审计、ISO 27018 公有云个人信息保护认证等安全认证、强化身份验证与访问控制、限制个人信息存储地理位置——保存在国内服务器、留存管理);用户(自我保护意识、收集符合性监督、要求更正、通过浏览器设置拒绝或管理 Cookies);应急响应(按《国家网络安全事件应急预案》上报并告知云用户)

五、真题补充考点(教材未细讲,但真题反复考)

1. 云服务安全风险列举(案例真题,答案即教材 23.1.2 原文)

“请列举云计算的服务安全风险类型”→云平台物理安全威胁、云平台服务安全威胁、云平台资源滥用威胁、云平台运维及内部威胁、数据残留、过度依赖、利用共享技术漏洞攻击等(答对 3 个给满分)——与教材十一种威胁的”云平台部分”逐字对应。

2. 桌面虚拟化风险(案例真题)

“桌面虚拟化可能会带来( )等风险”→网络带宽瓶颈(每个用户获得较充分计算存储资源但共用网络带宽);对应措施”提升网络带宽”。(”虚拟机之间的相互攻击”是干扰项口径,按当年答案为 C)

3. 两地三中心(真题考过 2 次,教材 23.3.4 原文)

建立异构云容灾备份机制,工业界常采用”两地三中心”:两地=同城、异地;三中心=生产中心、同城容灾中心、异地容灾中心(干扰项:数据中心/云计算中心/灾备中心)。

4. 等保 2.0 与云(与第 4 章交叉)

等保 2.0 扩大对象范围将云计算列入标准范围;云扩展要求标准=GB/T 1390.2—2017;”一中心三重防护”答案原文见第 4 章总结;云计算基础设施位于境内是等级保护标准首要要求。

5. 个人数据保护法规(跨章关联)

欧盟 GDPR《一般数据保护条例》明确提出数据的携带权和被遗忘权(真题考过;与大数据隐私联动,另见第 15/26 章隐私保护);党政部门云服务”四不变”(安全管理责任、数据归属关系、安全管理标准不变、敏感信息不出境)。


六、真题高频考法与案例分析题型

综合知识选择题高频问法

考点 真题问法与答案要点
两地三中心 “两地=同城、异地;三中心指”→生产中心、同城容灾中心、异地容灾中心(考过 2 次;干扰项”数据中心、云计算中心、灾备中心”)
部署模式 私有云=特定组织单独运营(可自身或委托第三方管理);公有云=商业化对公众;社区云=多组织共享特定团体;混合云=多云实体绑定、数据和应用可移植
多租户隔离 功能隔离、性能隔离、故障隔离
云服务类型 IaaS 基础设施/PaaS 平台/SaaS 软件/DaaS 数据/STaaS 存储——按需使用、计量付费
云平台威胁 “虚拟机逃逸”(攻击 Hypervisor 漏洞获取云平台管理员权限)、”侧信道提取同服务器其他虚拟机私钥”(Cross-VM)、”Guest OS 镜像污染”(危害扩散到计算池存储池)、”数据残留”(空间回收未清除)、”过度依赖”(难迁移)、”利用共享技术漏洞攻击”(隔离失效)均出自 23.1.2
云端/管威胁 管道威胁=网络监听、数据泄露、中间人、拒绝服务;”劫持云平台网络入口”=入侵域名服务/入口网站;”网卡混杂模式窃听”=恶意云用户
云等保 五个级别;首要要求=云计算基础设施位于中国境内;一中心(安全管理中心)三重防护(安全计算环境、安全区域边界、安全通信网络)
云安全合规 党政部门云”四不变”=安全管理责任不变、数据归属关系不变、安全管理标准不变、敏感信息不出境;安全审查重点=安全性、可控性(第三方机构参照国家标准审查)
GB/T 31168 云服务商十类安全能力=系统开发与供应链安全、系统与通信保护、访问控制、配置管理、维护、应急响应与灾备、审计、风险评估与持续监控、安全组织与人员、物理与环境安全
OpenStack 实例 访问控制=强制访问控制 MAC+角色访问控制 RBAC;物理隔离冗余=可用区(Availability Zones);护 Hypervisor=SELinux/AppArmor;数据完整性=镜像签名(Glance)

案例分析题型(真题集相关案例考法)

  1. 云服务安全风险列举(15051,必考原题):”公司拟购买云计算服务并租用虚拟主机,请列举云计算的服务安全风险类型”→ 云平台物理安全威胁、云平台服务安全威胁、云平台资源滥用威胁、云平台运维及内部威胁、数据残留、过度依赖、利用共享技术漏洞攻击等(答对 3 个给满分,逐字背)。
  2. 桌面虚拟化风险与对策(15004 问题 2):风险=网络带宽瓶颈;对策=提升网络带宽(虚拟化后用户共享网络带宽)。
  3. 等保 2.0 变化(15046,与第 4 章共用):扩大对象范围(云计算、移动互联、物联网、工控)+三重防护体系+强化可信计算增加”可信验证”控制点——云是新增保护对象的首位。
  4. 云迁移安全方案(储备):按”选合规服务商(安全评估/GB/T 31168 十类能力)→ 数据加密与隔离 → 多租户隔离 → 容灾两地三中心 → 退出服务数据清除”组织答案。

复习提示:本章案例必考”云服务安全风险七项列举”,是教材原文的逐字摘录;选择题记牢”两地三中心、四种部署模式、云等保境内要求、GB/T 31167/31168 标准名称”。


备考提示

真题研读后的优先级排序(按出题频次与分值):

  1. 两地三中心——生产中心+同城容灾中心+异地容灾中心,考过 2 次,本章第一高频
  2. 云服务安全风险列举——案例原题七项(物理/服务/资源滥用/运维内部/数据残留/过度依赖/共享技术漏洞),必背
  3. 云等保 2.0——五个级别、基础设施境内、一中心三重防护、GB/T 1390.2 扩展要求
  4. 部署模式四分——私有/社区/公有/混合云定义辨析
  5. 标准合规——GB/T 31167 指南、GB/T 31168 十类能力、党政云”四不变”、CSA 2009 成立
  6. 桌面虚拟化风险——网络带宽瓶颈(案例真题)
  7. 多租户隔离——功能/性能/故障隔离;共享技术漏洞攻击=隔离失效
  8. 云安全机制——OpenStack MAC+RBAC、可用区物理隔离、SELinux/AppArmor 护 Hypervisor、镜像签名
  9. 云厂商案例——阿里云 CSA STAR 金牌、腾讯 ZTAC 零信任、华为 EulerOS 四级、Azure 等保三级备案
  10. 隐私保护——个人数据六环节、ISO 27018、GDPR 携带权被遗忘权

易混速记

对比 内容
IaaS vs PaaS vs SaaS IaaS=基础设施(计算存储网络);PaaS=平台;SaaS=软件;另有 DaaS 数据、STaaS 存储
私有云 vs 社区云 vs 公有云 私有=单一组织;社区=多组织共享特定团体;公有=商业化对公众;混合=多实体绑定可移植
两地三中心 两地=同城、异地;三中心=生产中心、同城容灾中心、异地容灾中心
虚拟机逃逸 vs 镜像污染 逃逸=突破 Hypervisor 获取云平台管理员权限;镜像污染=Guest OS 漏洞扩散到计算池存储池
数据残留 vs 过度依赖 残留=空间回收未清除干净致泄露;过度依赖=难以迁移、被单一云服务方绑定
GB/T 31167 vs 31168 31167=安全指南(风险管理、选商部署、运行监管、退出);31168=安全能力要求(十类技术能力)
资源滥用 vs 滥用云服务 资源滥用=入侵云内虚拟机构造僵尸网络;滥用云服务=租用云资源发动攻击
共有 vs 新增安全要求 共有=物理环境/网络通信/设备计算/数据/应用/隐私/运维;新增=虚拟资源安全、云服务合规、多租户隔离、数据可信托管
CSA vs OWASP CSA=云安全联盟(云指南 4.0);OWASP=Web 应用安全项目组(Top 10)
三种访问控制实例 OpenStack=MAC+RBAC;多云身份=多因子认证+Kerberos;运维=堡垒机+SSH+VPN

软考学习(二十一)

https://nobb.site/2026/08/30/ruankao_23/

作者

Hcamael

发布于

2026-08-30

更新于

2026-08-30

许可协议