本文從提升訪問操作系統的安全性、安全加固操作系統以及操作系統安全進階等方面介紹云服務器ECS如何保證操作系統的安全性。
提升訪問操作系統安全性
在提升訪問操作系統安全性上,快速提升訪問ECS實例操作系統的安全性主要分三部分,使用密鑰對登錄實例、使用會話管理免密登錄實例以及避免端口0.0.0.0/0的授權。
使用密鑰對登錄實例
密鑰對(由公有密鑰和私有密鑰組成)是一組安全憑證,可在連接ECS實例時用來證明您的身份,避免弱密碼可能造成的安全風險。阿里云的密鑰對默認采用的是RSA 2048位的加密算法生成了包括公鑰和私鑰,使用公鑰和私鑰認證的方式登錄實例,是一種安全便捷的登錄方式。相對于傳統的賬號密碼登錄方式有如下優勢:
常規的用戶口令容易被爆破,密鑰對杜絕了暴力破解的風險。
密鑰對登錄方式更加簡便, 一次配置,后續再也不需要輸入密碼。
更多信息,請參見通過密碼或密鑰認證登錄Linux實例、通過密鑰認證登錄Linux實例。
使用會話管理免密登錄實例
除了使用密鑰對登錄ECS實例外,還可以使用會話管理免密登錄實例。會話管理是由云助手提供的功能,相比于密鑰對、VNC 等方式,可以更便捷地遠程連接ECS實例,且兼具安全性。使用會話管理端連接實例的優勢如下:
會話管理客戶端與云助手服務端、云助手服務端與ECS云助手客戶端之間通信時,會通過WSS協議建立WebSocket長連接,WSS使用SSL加密WebSocket長連接,能夠保障數據的安全。
會話管理采用RAM進行鑒權,無需管理密碼,避免密碼因保存不善而導致泄露的安全風險。
會話管理使用云助手客戶端與云助手服務端之間通過WebSocket連接,因此不需要打開ECS實例的入方向端口,進一步提高了ECS實例的安全性。
更多信息,請參見通過會話管理連接實例。
避免敏感端口0.0.0.0/0授權
Linux操作系統使用了SSH終端連接,默認使用22端口,Windows操作系統使用RDP遠程桌面,默認使用的是3389端口。通常情況下,未限制端口訪問(0.0.0.0/0授權)允許任意來源的訪問可能導致黑客或攻擊者在未經過您的授權的情況下,通過這些端口登錄到操作系統中。阿里云免費為您提供了實例級別的虛擬化防火墻(安全組),它可以設置單臺或多臺ECS實例網絡訪問控制,是重要的安全隔離手段。更多信息,請參見安全組概述、安全組關聯資源管理。
安全加固操作系統
使用OOS補丁基線自動更新安全補丁
阿里云系統運維管理OOS能夠自動化管理和執行任務。OOS的補丁基線支持用戶根據默認或自定義的補丁基線對ECS實例的補丁進行掃描和安裝。在這個過程中,用戶可以選擇安全相關或其他類型的更新,自動修復相應的ECS實例。更多信息,請參見補丁管理概述。
Alibaba Cloud Linux操作系統內核熱補丁
Alibaba Cloud Linux操作系統為內核熱補丁的高危安全漏洞(CVE)以及重要的錯誤修復(Bugfix)提供了熱補丁支持,內核熱補丁可以在保證服務的安全性以及穩定性的情況下,平滑且快速地為內核更新高危安全漏洞以及重要的錯誤修復的補丁。它具備不需要重啟服務器以及任何業務相關的任務進程、不需要等待長時間運行的任務完成、不需要用戶注銷登錄、不需要進行業務遷移等優勢。更多信息,請參見內核熱補丁使用說明。
使用免費的基礎安全服務
在使用公共鏡像新購ECS實例時,阿里云默認會為您提供較為豐富的基礎安全服務(云安全中心免費版)。您也可以選擇取消該能力,但是強烈建議您開啟該能力,它能夠為您提供基礎的安全加固能力,包括主流的服務器漏洞掃描、云產品安全配置基線核查、登錄異常告警、AK異常調用、合規檢查等。云安全中心免費版是完全免費的服務,不收取任何費用。如果有更多需求,可以購買高級版、企業版以及旗艦版。更多信息,請參見基礎安全服務。
提升操作系統安全性
除了訪問操作系統安全以及操作系統安全加固外, 一些等保合規、審計場景都會有更多的安全要求。以下從日志審計、等保合規等方面介紹ECS如何提升系統安全性。
日志審計
開啟登錄審計
建議您使用會話管理登錄實例,在您使用會話管理登錄實例時,建議同時啟用會話管理操作記錄投遞能力,它允許用戶將會話管理操作記錄投遞到您的存儲對象或者日志服務中進行持久化存儲,以便以續對操作記錄進行進一步的查詢、分析、審計。具體操作,請參見會話操作記錄投遞。
開啟操作審計
云服務器ECS已與操作審計(ActionTrail)服務集成,您可以在操作審計中查詢用戶操作云服務器ECS產生的管控事件。操作審計支持將管控事件投遞到日志服務SLS的LogStore或對象存儲OSS的存儲空間中,滿足實時審計、問題回溯分析等需求。更多信息,請參見云服務器ECS的審計事件。
開啟日志審計
除了登錄審計以及操作審計外,建議您開啟日志審計服務。日志審計服務在繼承現有日志服務SLS的功能之外,還支持多賬號下實時自動化、中心化采集云產品的日志進行審計,同時還支持審計所需要的存儲、查詢以及信息匯總。
等保合規
堡壘機
運維安全中心(堡壘機)用于集中管理資產權限,全程監控操作行為,實時還原運維場景,保障云端運維的身份可以鑒別、權限可以控制、操作可以審計。解決了眾多資產管理難、運維職責權限不清晰以及運維事件難追溯等問題,阿里云為您在Workbench連接ECS實例時提供了便捷的堡壘機訪問方案。
三級等保合規鏡像
除了堡壘機之外,阿里云還提供了符合國家等保2.0三級版本的鏡像,您可以在新購ECS實例時選擇公共鏡像,會自動提示滿足等保合規的鏡像,這些鏡像天然符合三級等保合規的要求,包括了身份鑒別、訪問控制、入侵防御、惡意代碼防范等對應的要求。
合規檢查
另外云安全中心中還支持合規檢查功能,合規檢查功能提供了等保合規檢查以及ISO 27001合規檢查認證,您可以使用該功能檢查系統中是否符合等保合規要求,以及ISO27001國際信息安全管理體系的認證標準。更多信息,請參見安全檢查。