合规与审计¶
CLD · 知识域。云合规检查与安全审计。标签:合规性检查、安全审计、事件响应、风险评估、合规报告生成。
触发特征¶
- 赛题形态:给定云环境/配置基线,找"不合规项"; 或安全运维类竞赛(AWD/应急 + 合规混合)。
- 攻击视角:合规缺口即攻击面地图。
合规性检查¶
- 基线框架:等保 2.0(国内主基准)、CIS Benchmark(AWS/阿里云分支)、ISO 27001。
- 检查维度映射:访问控制(IAM 最小权限)→ 身份与访问管理;网络安全(安全组基线)→ 网络安全;数据保护(加密/备份)→ 数据保护。
- 自动化:云厂商配置审计服务(配置审计/Config)、开源 ScoutSuite/prowler 全量扫。
安全审计¶
- 操作审计:ActionTrail/CloudTrail 全量拉取 → 异常操作(改安全组/新建 AK/关闭日志)定位。
- 权限审计:过度授权(策略含
*)、休眠凭证(90 天未用)、root/主账号直用。 - 资源审计:公网暴露面盘点(端口/桶/函数),未打标签资源(影子资产)。
事件响应¶
- 云上事件响应流程:隔离(改安全组/关机快照)→ 固证(快照+日志导出)→ 排查 → 恢复。
- 与应急响应方法论同源;云特有:实例替换(无状态恢复)、密钥全量轮换。
风险评估¶
- 资产 → 威胁 → 影响建模;云共享责任模型(厂商 vs 客户边界)判断"该谁修"。
- 风险量化:暴露面 × 凭证状态 × 数据敏感级。
合规报告生成¶
- 报告结构:资产清单 → 基线对照 → 差距分析 → 整改建议;自动化导出(配置审计报告 API)。
- CTF 形态:按要求生成特定格式审计报告(结构化输出)。
转向¶
- 审计发现的漏洞落地利用 → 对应知识域;事件复盘 → 应急响应