如果你正在处理云计算安全合规,先别急着照搬网上的参数。如果你是企业IT负责人,突然接到通知说要做等保测评,或者客户要求你们的系统必须满足等保2.0三级,你可能一脸懵:等保是什么?三级要求有多高?云上环境怎么搞加密?别急,这篇文章就是给你准备的科普手册。我们不谈复杂的政策条文,只讲你真正需要知道的概念和落地方法。
一、先搞清楚等保2.0三级到底在要求什么——云计算安全合规
我的处理经验
等保2.0全称是《网络安全等级保护制度2.0》,2019年正式实施。它把信息系统安全保护等级分为五级,三级叫“监督保护级”,是大多数企业(尤其是政府、金融、医疗、教育等行业)必须达到的基准。三级要求比二级多了很多具体的技术控制点,其中网络通信和存储加密是两个硬指标。
简单说,等保三级要求你的系统在网络传输过程中数据不能被窃听或篡改,在存储状态下数据不能被非法读取或篡改。这就要靠加密来保证。很多人以为只要系统跑在云上就自动安全了,其实云厂商只负责基础设施的安全(即“责任共担模型”),数据加密是你自己需要配置的。
二、云上网络加密:让数据在传输中不怕被“偷听”——云计算安全合规
网络加密指的是数据从你的客户端到服务器,或者服务器之间传输时,通过加密协议把原始数据变成密文,即使中间有人抓包,看到的也是一堆乱码。等保三级要求网络通信采用加密措施,具体怎么做?
2.1 HTTPS/TLS:最基础的网络加密
现在几乎所有Web应用都使用HTTPS,但很多内部API或管理后台仍然用HTTP明文传输。等保测评时会检查关键业务系统是否强制使用TLS 1.2或更高版本。注意,TLS 1.0和1.1已经被认为不安全,不要用。你需要在云服务器(如Nginx、Apache)或负载均衡器上配置证书,并且禁止不安全的加密套件。
云厂商(如阿里云、腾讯云、华为云)提供的CLB/ALB都支持一键开启HTTPS并设置TLS版本,小白也能操作。另外,如果你的系统涉及物联网设备或非HTTP协议(如MQTT),也要使用TLS加密方式传输。
2.2 VPN/IPSec:加密内部网络通信
等保三级另一个常见要求是“远程访问必须通过VPN”。当你需要从办公网连接到云上的VPC内部,或者两个VPC之间通信,应该使用IPSec VPN或SSL VPN。云厂商都提供VPN网关服务,配置起来不算复杂。注意:VPN只是加密通道,不代表通道两端的主机就不需要防火墙了。
2.3 VPC内东西向流量加密
很多企业以为VPC内部流量是安全的,其实同一VPC内的不同云服务器之间通信默认是明文的。如果测评要求严格,你需要在服务器之间使用mTLS或者IPSec策略。好在现在云厂商支持“VPC内网加密”特性(比如阿里云的VPC内网加密),开启后流量自动加密,对应用透明。
延伸阅读:此处可内链到“云计算安全合规配置案例”相关文章。
进阶阅读:此处可内链到“云计算安全合规性能优化”指南。
相关阅读:此处可内链到“云计算安全合规常见问题”专题。
想继续深入:此处可内链到“云计算安全合规优化清单”文章。
三、云上存储加密:让数据在“休息”时也不怕泄露
存储加密分为几个层次:云硬盘加密、对象存储加密、数据库加密、以及应用层加密。等保三级要求对敏感数据采取加密存储。
3.1 云硬盘(块存储)加密
ECS(云服务器)的系统盘和数据盘默认可能不加密。你需要在创建云硬盘时勾选“加密”,或者对已有磁盘进行快照加密后重新挂载。云厂商使用AES-256算法,密钥由KMS(密钥管理服务)管理。注意:磁盘加密后,性能会有极小损耗(通常可忽略),但安全性大幅提升。等保测评会查看磁盘是否开启了加密。
3.2 对象存储(OSS/S3)加密
很多企业把日志、备份、文件存储在对象存储里。默认情况下,对象存储也是不加密的(除非你开启了服务端加密)。你需要在Bucket属性中开启“服务器端加密(SSE)”,可以选择使用云厂商的默认密钥或者自己管理的KMS密钥。另外,如果数据特别敏感,还可以在客户端先加密再上传(客户端加密),这样云厂商也看不到明文。
3.3 数据库加密
云数据库(如RDS MySQL、Redis、MongoDB)通常支持透明数据加密(TDE),启用后数据库文件在存储层自动加密。注意:TDE只针对存储的文件,如果数据库的binlog、临时文件也需要加密,可能需要额外配置。此外,对于非常敏感的数据(比如身份证号、银行卡号),建议你在应用层进行字段级加密,比如使用AES加密后再存入数据库,这样即使数据库被拖走,攻击者也拿不到明文。
3.4 密钥管理服务(KMS)——加密的核心基础设施
加密离不开密钥管理。等保三级要求对密钥进行安全管理,包括密钥的生成、存储、轮换、销毁。云厂商的KMS一般都能满足要求,但要自己开启密钥自动轮换(比如每年轮换一次),并且严格控制API调用权限。不要自己把密钥写在代码配置文件里!要用云厂商的Secret Manager或者凭据管理服务。
四、落地时的常见坑和检查清单
配置前的检查
很多团队在部署加密时踩过这些坑:
- 忘记开启内网传输加密:只做HTTPS,但数据库和Redis之间通信还是明文,一旦内网被渗透,数据照样泄露。
- 证书不更新:TLS证书过期导致业务中断,或者使用了自签名证书不被客户端信任。建议使用云厂商的证书管理服务自动续期。
- 存储加密只覆盖新数据:对历史数据没有重新加密,或者忘了加密备份文件。检查所有快照和备份是否也开启了加密。
- 密钥权限过大:给所有开发人员都开了KMS的加解密权限,等保测评会认为存在风险。应该只给最小权限。
最后分享一个自查清单,你可以对着检查:
- 所有对外Web服务是否强制HTTPS(TLS 1.2+)
- 所有内部API是否也使用了TLS或mTLS
- 远程管理是否通过VPN(IPSec/SSL)
- ECS磁盘是否开启加密
- 对象存储是否开启服务端加密
- 数据库是否开启TDE
- 敏感字段是否用应用层加密
- 密钥是否存储在KMS且开启自动轮换
- 加密相关日志是否开启审计
等保2.0三级听起来复杂,其实核心就是“传输加密+存储加密+密钥管理”。云厂商已经提供了大量开箱即用的服务,你只需要知道该在哪些地方开启,然后做好权限控制和审计。希望这篇科普能帮你迈出合规第一步。后续只要定期检查关键指标,云计算安全合规就不会变成维护负担。
延伸阅读
