中國境內雲帳號的安全底線是 MFA、最小權限子帳號、以及輪替 AccessKey;公開倉庫曾出現過因洩漏金鑰在數小時內被挖礦的案例。(出處:多家安全廠商 2023–2025 年雲安全報告摘要)
把業務放在中國節點,代表資料主權與監管框架跟著走。個人資訊處理要有告知與同意,重要資料本地化要求視行業而定。金融、醫療、車聯網往往還有額外備案。海外總部只把中國當一個區域看,法務容易踩線。
工信部與網安相關指南強調雲服務供應商的安全責任共擔模型:平台管底座,客戶管作業系統以上。漏補丁、弱密碼、錯誤安全組,責任仍在租戶。
安全組預設拒絕入站,只開 80/443 與必要的 SSH 來源 IP。SSH 用金鑰,關閉密碼登入。堡壘機或 Session Manager 比直接把 22 端口暴露公網好太多。
| 能力 | 阿里雲 | 騰訊雲 |
|---|---|---|
| 多因素驗證 | 支援 | 支援 |
| 金鑰輪替提醒 | 支援 | 支援 |
| WAF / DDoS 高防 | 增值購買 | 增值購買 |
| 合規認證展示 | 等保、ISO 等公開 | 等保、ISO 等公開 |
一旦金鑰進了 GitHub 公開庫,自動化掃描通常在分鐘級。立即停用該 Key、換新、查帳單是否有異常 ECS 或物件儲存請求。別只刪 commit,歷史記錄仍會被爬。
CNVD 與雲廠商安全公告常提醒:挖礦、對外發信、對內網掃描是三種最常見的濫用型態。
開啟操作審計與雲資源配置變更記錄,把日誌送到獨立專案或 SIEM。海外總部要看中國區日誌,得先處理跨境傳輸與內部權限,不是簡單開個只讀帳號就結束。
快照要跨可用區或異地備份,並測試還原,不是只開自動快照就安心。物件儲存版本控制能擋一部分誤刪與勒索加密,但還要搭配 IAM 分離刪除權限。
托管 K8s 省維運,但錯誤的 RBAC、公開的 Dashboard、以及拉取映像未校驗,都曾被實際利用。命名空間隔離、NetworkPolicy、以及只從私有倉庫拉映像是底線。海外 CI 推映像到中國區倉庫,記得掃描漏洞再部署,別把上游惡意包帶進生產。
把資料庫密碼、API 金鑰放進 KMS 或憑證管家,應用啟動時動態拉取,比寫在環境變數檔安全。輪替週期建議 90 天,並保留上一版金鑰短暫重疊,避免滾動更新中斷服務。
市集映像方便,但更新節奏與維護者不一定可靠。生產環境優先官方或自家黃金映像。SBOM 與 CVE 掃描已是採購常見要求,雲上同樣適用。
每季做一次 tabletop:假設 AccessKey 洩漏、假設資料庫被拖庫。演練要寫清楚誰關金鑰、誰對外公告、誰保全日誌。海外總部與中國運維時區不同,值班表要覆蓋北京白天事故高峰。
訪問日誌含 IP 與 User-Agent,留存太久有隱私風險,太短又查不到攻擊。一般業務 90–180 天是常見折衷,金融更長。跨境把日誌同步到海外 SIEM,先做法務評估。
傳統 VPN 進內網的模式在雲上常被零信任取代:每次訪問驗證身分與設備健康。海外開發者維護中國區 K8s,用堡壘機加審計錄屏,比直接把 kubeconfig 傳到筆電安全。API 對外一律走 WAF 與限流,內網服務不要因為「暫時測試」掛公網 IP。
雙因素丟失恢復流程要先寫好。主帳號鎖死又沒備援 MFA,業務停擺的代價遠高於預先準備恢復碼。
會,尤其短時間多國 IP 切換。固定 VPN 出口或堡壘機,並在工單裡備註跨國維運需求。
看業務屬性。對外提供網路服務的系統,監管與客戶招標常會要求等保備案,雲上也要做等保合規配置。
映像本身由雲廠維護,但你仍要補丁、改預設帳號、關閉用不到的服務。黃金映像最好自己做一份。
對外網站建議有;內部 API 若只走內網且 mTLS,可先用應用層防護與限流。
開發測試偶爾偷懶會這樣做,上線前必須收回。最小權限是省事故成本最便宜的做法。
先改主帳號密碼並強制登出所有會話,再輪替所有 AccessKey,最後查近 24 小時帳單與新建資源。別急著刪日誌,留證據。
安全投入不是為了通過審計而已,是為了帳單不被陌生 ECS 刷爆。海外團隊管中國雲,先把人、金鑰、日誌三件事做扎實,再談架構優化。把這三項寫進季度 OKR 比口號有用。
預算緊時也別砍日誌與 MFA。多數事故賠付與聲譽損失,遠超過每月多付的 WAF 或 SIEM 費用。董事會問「我們中國區雲安全誰負責」,要能指到具名角色與值班表,而不是「外包給雲廠商了」。
最後提醒:安全基線寫成檢查清單,新專案上線前逐項勾選,比事後補洞便宜一個數量級。
滲透測試報告裡的「中風險」項不要拖。開放的安全組規則、過期的 TLS 版本,常在下次掃描變成可被利用的入口。雲廠商提供的安全中心評分可以當儀表板,但別為了分數而關閉必要服務。
與第三方 SaaS 對接時,API 金鑰只給最小 scope,並在合約裡寫資料留存與刪除條款。供應商被收購或倒閉時,你的中國區業務資料仍在你自己的桶裡,才不會被動綁架。
開發環境常因為圖方便而共用生產金鑰,這是事故清單上的常客。用獨立的測試專案與假資料,就算金鑰進了日誌也傷不到真實用戶。程式碼掃描工具要接入 CI,阻止含雲端金鑰的 commit 進主分支。
離職流程要包含「雲端子帳號停用」與「個人 MFA 裝置解除綁定」兩步,只改 AD 密碼不夠。外包廠商帳號設到期日,合約結束自動失效,別靠人工記得關。
漏洞修補 SLA 要寫進運維規範:嚴重漏洞 48 小時內有緩解措施,高風險一週內修復或下線受影響服務。中國區節點與海外節點同一套標準,別因為「用戶少」就延後打補丁。演練結果要寫進工單系統,方便下次對照。安全培訓每季一次就夠,重點在實作與演練。
免責聲明:安全與合規要求因行業與地區而異,實施前請諮詢法務與持牌顧問。