合规与审计

CLD · 知识域。云合规检查与安全审计。标签:合规性检查、安全审计、事件响应、风险评估、合规报告生成。

触发特征

  • 赛题形态:给定云环境/配置基线,找"不合规项"; 或安全运维类竞赛(AWD/应急 + 合规混合)。
  • 攻击视角:合规缺口即攻击面地图。

合规性检查

  • 基线框架:等保 2.0(国内主基准)、CIS Benchmark(AWS/阿里云分支)、ISO 27001。
  • 检查维度映射:访问控制(IAM 最小权限)→ 身份与访问管理;网络安全(安全组基线)→ 网络安全;数据保护(加密/备份)→ 数据保护。
  • 自动化:云厂商配置审计服务(配置审计/Config)、开源 ScoutSuite/prowler 全量扫。

安全审计

  • 操作审计:ActionTrail/CloudTrail 全量拉取 → 异常操作(改安全组/新建 AK/关闭日志)定位。
  • 权限审计:过度授权(策略含 *)、休眠凭证(90 天未用)、root/主账号直用。
  • 资源审计:公网暴露面盘点(端口/桶/函数),未打标签资源(影子资产)。

事件响应

  • 云上事件响应流程:隔离(改安全组/关机快照)→ 固证(快照+日志导出)→ 排查 → 恢复。
  • 与应急响应方法论同源;云特有:实例替换(无状态恢复)、密钥全量轮换。

风险评估

  • 资产 → 威胁 → 影响建模;云共享责任模型(厂商 vs 客户边界)判断"该谁修"。
  • 风险量化:暴露面 × 凭证状态 × 数据敏感级。

合规报告生成

  • 报告结构:资产清单 → 基线对照 → 差距分析 → 整改建议;自动化导出(配置审计报告 API)。
  • CTF 形态:按要求生成特定格式审计报告(结构化输出)。

转向

  • 审计发现的漏洞落地利用 → 对应知识域;事件复盘 → 应急响应

评论