中國境內雲帳號的安全底線是 MFA、最小權限子帳號、以及輪替 AccessKey;公開倉庫曾出現過因洩漏金鑰在數小時內被挖礦的案例。(出處:多家安全廠商 2023–2025 年雲安全報告摘要)

合規與資料在地

把業務放在中國節點,代表資料主權與監管框架跟著走。個人資訊處理要有告知與同意,重要資料本地化要求視行業而定。金融、醫療、車聯網往往還有額外備案。海外總部只把中國當一個區域看,法務容易踩線。

工信部與網安相關指南強調雲服務供應商的安全責任共擔模型:平台管底座,客戶管作業系統以上。漏補丁、弱密碼、錯誤安全組,責任仍在租戶。

帳號層防護

  1. 主帳號只做人類登入,日常用 RAM 子用戶或 CAM 子帳號。
  2. 強制 MFA:硬體金鑰或 TOTP,別只靠簡訊。
  3. 登入 IP 異常告警開啟,海外團隊固定出口 IP 可設白名單。
  4. 根金鑰與長期 AccessKey 禁用;用短期 STS 憑證。
  5. 每季審計權限策略,刪除離職人員子帳號。

主機與網路

安全組預設拒絕入站,只開 80/443 與必要的 SSH 來源 IP。SSH 用金鑰,關閉密碼登入。堡壘機或 Session Manager 比直接把 22 端口暴露公網好太多。

阿里雲與騰訊雲安全能力對照

能力阿里雲騰訊雲
多因素驗證支援支援
金鑰輪替提醒支援支援
WAF / DDoS 高防增值購買增值購買
合規認證展示等保、ISO 等公開等保、ISO 等公開

AccessKey 洩漏怎麼辦

一旦金鑰進了 GitHub 公開庫,自動化掃描通常在分鐘級。立即停用該 Key、換新、查帳單是否有異常 ECS 或物件儲存請求。別只刪 commit,歷史記錄仍會被爬。

CNVD 與雲廠商安全公告常提醒:挖礦、對外發信、對內網掃描是三種最常見的濫用型態。

日誌與稽核

開啟操作審計與雲資源配置變更記錄,把日誌送到獨立專案或 SIEM。海外總部要看中國區日誌,得先處理跨境傳輸與內部權限,不是簡單開個只讀帳號就結束。

備份與勒索風險

快照要跨可用區或異地備份,並測試還原,不是只開自動快照就安心。物件儲存版本控制能擋一部分誤刪與勒索加密,但還要搭配 IAM 分離刪除權限。

容器與 Kubernetes 攻擊面

托管 K8s 省維運,但錯誤的 RBAC、公開的 Dashboard、以及拉取映像未校驗,都曾被實際利用。命名空間隔離、NetworkPolicy、以及只從私有倉庫拉映像是底線。海外 CI 推映像到中國區倉庫,記得掃描漏洞再部署,別把上游惡意包帶進生產。

密鑰管理服務

把資料庫密碼、API 金鑰放進 KMS 或憑證管家,應用啟動時動態拉取,比寫在環境變數檔安全。輪替週期建議 90 天,並保留上一版金鑰短暫重疊,避免滾動更新中斷服務。

供應鏈與第三方映像

市集映像方便,但更新節奏與維護者不一定可靠。生產環境優先官方或自家黃金映像。SBOM 與 CVE 掃描已是採購常見要求,雲上同樣適用。

事件響應演練

每季做一次 tabletop:假設 AccessKey 洩漏、假設資料庫被拖庫。演練要寫清楚誰關金鑰、誰對外公告、誰保全日誌。海外總部與中國運維時區不同,值班表要覆蓋北京白天事故高峰。

隱私與日誌留存

訪問日誌含 IP 與 User-Agent,留存太久有隱私風險,太短又查不到攻擊。一般業務 90–180 天是常見折衷,金融更長。跨境把日誌同步到海外 SIEM,先做法務評估。

零信任與內網穿透

傳統 VPN 進內網的模式在雲上常被零信任取代:每次訪問驗證身分與設備健康。海外開發者維護中國區 K8s,用堡壘機加審計錄屏,比直接把 kubeconfig 傳到筆電安全。API 對外一律走 WAF 與限流,內網服務不要因為「暫時測試」掛公網 IP。

雙因素丟失恢復流程要先寫好。主帳號鎖死又沒備援 MFA,業務停擺的代價遠高於預先準備恢復碼。

常見問題

Q:海外員工登入會被風控鎖帳號嗎?

會,尤其短時間多國 IP 切換。固定 VPN 出口或堡壘機,並在工單裡備註跨國維運需求。

Q:等保測評一定要做嗎?

看業務屬性。對外提供網路服務的系統,監管與客戶招標常會要求等保備案,雲上也要做等保合規配置。

Q:用預設映像安全嗎?

映像本身由雲廠維護,但你仍要補丁、改預設帳號、關閉用不到的服務。黃金映像最好自己做一份。

Q:WAF 是否必買?

對外網站建議有;內部 API 若只走內網且 mTLS,可先用應用層防護與限流。

Q:子帳號權限給 Administrator 可以嗎?

開發測試偶爾偷懶會這樣做,上線前必須收回。最小權限是省事故成本最便宜的做法。

Q:被通報異常登入後第一步做什麼?

先改主帳號密碼並強制登出所有會話,再輪替所有 AccessKey,最後查近 24 小時帳單與新建資源。別急著刪日誌,留證據。

給決策者的一句話

安全投入不是為了通過審計而已,是為了帳單不被陌生 ECS 刷爆。海外團隊管中國雲,先把人、金鑰、日誌三件事做扎實,再談架構優化。把這三項寫進季度 OKR 比口號有用。

預算緊時也別砍日誌與 MFA。多數事故賠付與聲譽損失,遠超過每月多付的 WAF 或 SIEM 費用。董事會問「我們中國區雲安全誰負責」,要能指到具名角色與值班表,而不是「外包給雲廠商了」。

最後提醒:安全基線寫成檢查清單,新專案上線前逐項勾選,比事後補洞便宜一個數量級。

滲透測試報告裡的「中風險」項不要拖。開放的安全組規則、過期的 TLS 版本,常在下次掃描變成可被利用的入口。雲廠商提供的安全中心評分可以當儀表板,但別為了分數而關閉必要服務。

與第三方 SaaS 對接時,API 金鑰只給最小 scope,並在合約裡寫資料留存與刪除條款。供應商被收購或倒閉時,你的中國區業務資料仍在你自己的桶裡,才不會被動綁架。

開發環境常因為圖方便而共用生產金鑰,這是事故清單上的常客。用獨立的測試專案與假資料,就算金鑰進了日誌也傷不到真實用戶。程式碼掃描工具要接入 CI,阻止含雲端金鑰的 commit 進主分支。

離職流程要包含「雲端子帳號停用」與「個人 MFA 裝置解除綁定」兩步,只改 AD 密碼不夠。外包廠商帳號設到期日,合約結束自動失效,別靠人工記得關。

漏洞修補 SLA 要寫進運維規範:嚴重漏洞 48 小時內有緩解措施,高風險一週內修復或下線受影響服務。中國區節點與海外節點同一套標準,別因為「用戶少」就延後打補丁。演練結果要寫進工單系統,方便下次對照。安全培訓每季一次就夠,重點在實作與演練。


免責聲明:安全與合規要求因行業與地區而異,實施前請諮詢法務與持牌顧問。

Previous Post Next Post