海外團隊在中國區上雲,安全底線不是買最高規格防火牆,而是帳號治理、密鑰輪替與資料分類三件事做扎實。《網絡安全法》與《資料安全法》要求關鍵資料在中國境內存儲與分類保護,違規成本遠高於多買幾台主機。

中國雲合規,海外公司要先搞懂的三條線

第一條是資料出境評估。個人資訊與重要資料跨境要有合法路徑,不能預設「香港節點就等於出境自由」。第二條是等保與行業監管。金融、醫療、教育相關系統,往往要額外做等保測評或行業備案。第三條是供應鏈責任。你用雲廠商託管,仍要對客戶資料負最終責任,合約裡的責任切分要看得懂。

我建議海外法務與技術負責人一起讀雲廠商的《資料處理附錄》和《安全白皮書》,不要只把 PDF 丟給運維。很多事故不是漏洞造成,是權限設計錯誤。

阿里雲 vs 騰訊雲:安全能力對照

能力阿里雲騰訊雲
主帳號 MFA支援 TOTP/硬體金鑰支援 TOTP/硬體金鑰
子帳號權限RAM 策略細粒度CAM 策略細粒度
密鑰管理KMS 與輪替能力KMS 與輪替能力
審計日誌ActionTrail 類服務雲審計類服務
漏洞掃描主機與容器安全產品線主機與容器安全產品線

帳號被盜的真實路徑,不是電影情節

最常見的是 AccessKey 寫進 GitHub 公開倉庫,其次是離職員工子帳號未回收,再來是主帳號共用密碼。2023 年多家安全機構公開案例顯示,雲帳號被用來挖礦的平均發現時間超過 72 小時,損失往往已經發生。

防線要簡單可執行:主帳號只做人類登入,程式一律用子帳號;AccessKey 90 天輪替;生產與測試密鑰分離;任何 Object 公開讀取都要審批。講實話,做到這四條,你已經贏過大多數中小團隊。

SSH 與遠端管理:別把 22 端口直接暴露

  1. 只允許堡壘機或 VPN 進入管理網段。
  2. SSH 金鑰登入,關閉密碼登入。
  3. 安全組預設拒絕,按服務白名單放行。
  4. 系統補丁與基線檢查每週自動跑。
  5. 異常登入地理與時間觸發告警。

資料分類與備份:合規與復原要同時成立

至少分三級:公開資料、內部營運資料、客戶敏感資料。備份策略要跟分級一致,敏感資料備份加密並限制還原權限。阿里雲與騰訊雲都提供跨區備份,但跨區複製會增加成本與合規審查點,海外總部要確認哪些資料可以離開中國境內節點。

演練比文件重要。每季做一次「假設資料庫被勒索軟體加密」還原演練,記錄 RTO/RPO 實際值,不要只在紙上寫 4 小時恢復。

事件應變 6 步(建議貼在值班手冊)

  • 先隔離受影響主機與密鑰,不是先查日誌。
  • 旋轉所有可能外洩的 AccessKey 與資料庫密碼。
  • 保存審計日誌與流量鏡像,避免被攻擊者清除。
  • 通知法務與客戶成功,按合約時限回報。
  • 修補漏洞後再做逐步恢復,避免二次入侵。
  • 48 小時內出事故復盤,更新權限與監控規則。

日誌與審計:出事時能不能追到人是關鍵

ActionTrail 或同級審計服務要從第一天就開,別等事故後才補。你至少要保留 90 天操作日誌,並把「刪除資源」「修改安全組」「建立 AccessKey」設成即時告警。很多團隊有備份卻沒有審計,出事後只能猜是誰改的設定,復盤變成互相推責。

日誌量會長很快,記得做分級:安全事件保留久一點,一般存取日誌可以縮短。把日誌送到獨立專案或獨立帳號,避免攻擊者拿到主帳號後順手刪審計記錄。這聽起來像過度設計,但在公開安全通報裡,刪日誌是入侵者標準動作之一。

第三方整合與 API 金鑰治理

你在中國區雲上跑的服務,往往還會接微信支付、簡訊平台、地圖 API。每一條外部整合都要獨立金鑰,並設定最小權限與到期日。CI/CD 請用短期憑證或密鑰管理服務注入,不要把長期金鑰寫進 GitHub Actions 的明文變數。海外總部常犯錯是:總部倉庫一套金鑰打全球,中國區洩漏就變成全線事故。

每季做一次權限盤點:列出仍活躍的子帳號、每把金鑰最後使用時間、哪些策略含萬用字元。看到六個月沒人用的帳號就停用,看到權限含星號就拆分。這比買更多安全產品更能立刻降風險。

常見問題

Q:香港節點是否就不用遵守中國資料法規?

不能這樣理解。業務對象、資料來源與處理行為決定適用規則。面向中國用戶的個人資料,仍要按中國法規做分類與保護,具體請諮詢合規顧問。

Q:MFA 開了還會被盜嗎?

會,如果程式密鑰外洩或子帳號權限過大。MFA 保護的是人類登入,不保護寫死在 CI/CD 裡的長期密鑰。

Q:阿里雲和騰訊雲的安全產品要不要全買?

不用。先做資產清單與威脅建模,再買對應產品。小型團隊通常是 WAF + 主機安全 + 日誌審計三件套,其餘按合規要求加購。

Q:如何證明我們有做合規?

留存權限審批記錄、變更單、備份演練報告、漏洞修補 SLA 統計。稽核時要的是證據鏈,不是口頭承諾。

Q:中小團隊沒有專職安全工程師怎麼辦?

先把基線做好:MFA、子帳號、密鑰輪替、安全組預設拒絕、週期備份演練。再購買託管式 WAF 與主機安全,比一次買十個產品更實際。外部顧問適合做年度評估,不適合代替日常值班。

供應商責任與你的責任邊界

雲廠商負責底層設施的可用性與基礎安全,你負責上層應用配置、權限與資料分類。合約裡的責任共擔模型要讓工程與法務一起讀,別只簽署採購文件。當客戶問「資料會不會出境」時,你要能指到具體節點、備份策略與存取審批流程,而不是一句「我們用大牌雲所以安全」。建議把這段責任切分寫進對客戶的安全說明頁,減少售前反覆解釋的時間。

上線前安全自測清單(可列印)

第一週:完成 MFA、關閉主帳號程式金鑰、建立唯讀審計帳號。第二週:安全組只開必要端口,SSH 改金鑰登入。第三週:備份還原演練一次並記錄耗時。第四週:把告警接到值班群組,確認夜間有人能回應。做完這四週,你的中國區雲帳號才算真正可上線,而不是「能登入控制台」而已。

最後提醒

安全不是一次性專案,是運營節奏。海外團隊在中國區做生意,帳號與資料治理做得乾淨,比多開幾張優惠券更能降低長期風險。把本文的自檢項寫進 onboarding 清單,新同事入職第一周就能接手值班,而不是每次出事才臨時補課。


免責聲明:本文不構成法律意見。法規與雲廠商政策會更新,請以主管機關與官方文件為準。

Previous Post Next Post