按攻击应急、五大安全域加固基线与等保合规三类场景,快速定位 ECS 安全操作路径。
ECS 安全责任由阿里云与客户共同承担:阿里云负责物理硬件、底层网络、虚拟化平台与管理控制服务;客户负责操作系统补丁与升级、应用软件安全配置、访问权限管理,以及数据加密与流量安全。
遭受攻击或收到告警
实例遭受攻击时,可能出现业务无法访问、服务响应缓慢或超时等现象,也可通过监控发现网络流量异常、异常登录或 CPU 异常升高等迹象。下表以三类常见的攻击为例,说明如何快速判断并处置。
攻击类型与现象 | 处理说明 |
DDoS:海量请求耗尽带宽、CPU、内存或连接数,导致服务缓慢或瘫痪。免费基础防护有流量上限,超限触发黑洞。 | 每个公网 IP 默认享有 DDoS 基础清洗(限额内)。超出限额或遭遇应用层攻击时,购买 DDoS 原生防护或高防,说明见使用DDoS清洗服务抵御公网攻击。 |
登录与会话:密码泄露或账户被盗后,攻击者发起多次失败登录,或从可疑地点登录。 | 开启免费安全加固,配置常用登录地、IP、时间及账号,异常登录时自动告警。配置方法见启用异常登录检查。 |
主机恶意程序:挖矿病毒导致业务中断、数据泄露及风险扩散。实例被入侵时,云安全中心发送短信或邮件告警。 | 用云安全中心处理,或手动重置密码、密钥、封锁 IP。隔离与清除步骤见挖矿病毒处理和防护指南。 |
攻击处置完成后,做根因分析和持续加固,防止同类攻击重复发生:
安全配置加固
基础安全配置
安全域 | 适用场景 | 技术措施 |
操作系统安全 | 远程运维、系统加固、漏洞修补、运行时防护。 | |
数据安全 | 云盘存储、镜像分发、敏感数据传输、防勒索。 |
|
网络安全 | VPC 规划、网络隔离、公网访问控制、流量监控。 | |
身份与访问控制 | 员工入职授权、多账号管理、程序调用 API 鉴权。 | |
安全审计与运维 | 内部审计、安全行为溯源、合规性检查。 |
可信计算与机密计算
阿里云提供多层计算安全能力:默认内存加密、可信计算(vTPM)和机密计算。
默认内存加密:内存加密可以加强内存数据的抗物理攻击能力,进一步提升云上数据的安全性。您无需对操作系统或应用进行任何改动,即可享受到更高一层的安全防护。目前通用型实例规格族g8i、存储增强通用型实例规格族g8ise、计算型实例规格族c8i、内存型实例规格族r8i默认支持内存加密。
可信计算:基于虚拟可信平台模块(vTPM)构建可信根,实现 ECS 实例的可信启动,校验启动过程中的核心组件,确保未被篡改。
机密计算:利用 CPU 硬件加密和隔离能力构建可信执行环境(TEE),保护使用中的数据,防止未授权访问或修改。支持通过远程证明等方式验证云平台和实例的完整性与安全性。
等保合规配置
自 2019 年 12 月 1 日起,《网络安全等级保护基本要求》(GB/T 22239-2019)等系列标准正式实施。落实等级保护制度是每个企业和单位的基本义务。阿里云提供等保合规检查功能,帮助你快速落实等级保护制度。
前提条件
登录云安全中心控制台。在左侧导航栏选择。
(仅 ISO 27001 检测)首次使用时,需单击立即授权完成授权。授权后,系统方可访问云资源并执行 ISO 27001 合规检测。
操作步骤
等保合规检查覆盖通信网络、区域边界、计算环境和管理中心,帮助你及时发现和处理安全风险。
(可选)在等保合规检查页签上方「阿里云公共云等保合规白皮书 2.0」提示信息右侧,单击申请下载,下载等保 2.0 解决方案材料包。
在弹出的页面中,根据提示填写信息并提交。审核通过后(预计 2 ~ 4 个工作日),你的邮箱将收到等保 2.0 解决方案材料包。
说明材料包包含以下内容:
阿里云安全架构师免费专业指导
等保 2.0 解决方案 PPT
安全产品销售许可证
阿里云平台等保备案证明
等保测评报告
阿里云公共云等保合规白皮书 2.0(介绍阿里云如何助力云服务客户构建基于网络安全等级保护的安全合规体系)
在等保合规检查页签,查看检查结果的统计数据。
查看检测项总数和不合规项数。在检测项总数和待处理不合规项数中,查看等保合规检测项总数量和不合规项数量。单击待处理不合规项数可直接查看不合规检查项列表。
了解等保合规 2.0 安全解决方案。阿里云提供等保合规 2.0 安全解决方案,帮助你顺利通过等保测评。单击等级保护最佳实践区域下方的「点击查看等级保护最佳实践」,了解更多信息。
等保问题在线咨询。单击在线咨询右侧的咨询,跳转到聊天窗口咨询等保相关问题。咨询时间为工作日 09:00 ~ 17:00。
处理资产基线问题。单击点击前往开通,前往基线检查页面,查看并处理资产中的基线问题。更多信息,请参见安全基线检查。
搜索指定检测项。在搜索框中设置检测项分类和合规状态,或输入检测项名称,查看符合条件的检测项。
处理不合规的检查项目。根据改进建议下的说明,逐项处理不合规检查项。
说明等保合规检查用于检测系统是否具备所需的安全能力(如访问控制、日志审计等)。只有在确保具备相关能力并处理完发现的问题后,才能通过等保测评。更多信息,请参见等保合规 2.0 安全解决方案。