云安全态势管理(CSPM)
了解 CSPM 工具如何持续依据安全基准评估云配置,并在配置偏离安全基线时发出警报。
云安全态势管理(CSPM) 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。
云安全态势管理为何重要
云环境增长迅速,通常涵盖数百个账号、数千个资源和数百万种配置选项。手动安全审查已经无法跟上这种增长速度。Cloud Security Posture Management(CSPM)通过持续、自动地依据安全最佳实践和合规基准评估云资源配置来解决这一问题。CSPM 可以在攻击者发现并利用配置错误之前,发现这些问题——例如公开的 S3 存储桶、开放的安全组以及未加密的数据库。
CSPM 工具评估哪些内容
CSPM 工具会评估整个云环境中的配置。常见检查包括:网络(敏感端口的入站规则允许 0.0.0.0/0、未限制的出站流量)、存储(公开存储桶、未加密对象)、身份(根账号使用情况、未强制启用 MFA、权限过于宽泛的角色)、计算(可从互联网访问的实例、未修补的 AMI)、日志记录(CloudTrail 已禁用、缺少 VPC 流日志)以及加密(未启用静态数据加密的数据库)。
CSPM 与传统漏洞扫描器
传统漏洞扫描器会探测正在运行的系统,以查找已知的软件 CVE。CSPM 采用不同的方法:通过云提供商 API 分析配置状态,而不会向资源本身发送任何流量。CSPM 发现的是配置错误漏洞(设置不正确),而传统扫描器发现的是软件漏洞(已知 CVE)。完整的云安全计划需要二者,但 CSPM 专门应对云环境独有的风险特征。
云平台的 CIS 基准
CSPM 工具会根据行业标准基准评估配置。适用于 AWS、Azure 和 GCP 的 CIS(互联网安全中心)基准提供了数百项具体且可测试的安全要求。例如,CIS AWS Benchmark 要求:在所有区域启用 CloudTrail、为根账号启用 MFA、根账号不得拥有访问密钥、安全组不得允许不受限制的 SSH/RDP,以及针对未授权 API 调用配置 CloudWatch 警报。CSPM 工具会将其发现结果映射到 CIS Benchmark 控制项,以便生成报告。
# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
--standards-subscription-requests \
'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'
# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance status原生 CSPM 工具
主要云提供商都提供原生 CSPM 功能。AWS Security Hub会汇总 GuardDuty、Inspector 和 Macie 的发现结果,同时评估 CIS 和 PCI-DSS 合规性。Microsoft Defender for Cloud(以前称为 Azure Security Center)会提供安全评分,并针对 Azure、AWS 和 GCP 提供建议。GCP Security Command Center会持续监控 GCP 资源。原生工具是很好的起点,尤其适用于单云环境。
# Enable AWS Security Hub
aws securityhub enable-security-hub \
--enable-default-standards
# View high severity findings
aws securityhub get-findings \
--filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
--query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
--output table第三方 CSPM 解决方案
对于多云环境或需要更高级功能的场景,第三方 CSPM 解决方案可以提供跨所有云平台的统一可见性。主流解决方案包括 Palo Alto Prisma Cloud(功能全面,包含 CWPP)、Wiz(无代理,基于图分析攻击路径)、Orca Security(无需代理即可进行侧向扫描)和 Lacework(行为分析)。这些工具会将 AWS、Azure 和 GCP 的发现结果整合到一个控制台中,并采用一致的风险评分模型。
配置漂移检测
当云资源随着时间推移偏离已批准的安全基线时,就会发生配置漂移——这通常是由于临时手动更改绕过了已批准的变更管理流程。CSPM 工具通过将当前状态与存储的基线或期望状态定义(在 Terraform 或 CloudFormation 中)进行比较来检测漂移。漂移警报可以帮助安全团队调查并修复未经授权的更改,避免这些更改造成安全漏洞。
# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies
# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
"ConfigRuleName": "s3-bucket-public-read-prohibited",
"Source": {
"Owner": "AWS",
"SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
}
}'修复:手动、指导式和自动化
CSPM 发现结果可以通过三种方式进行修复。手动修复:安全团队收到发现结果后,通过云控制台或 CLI 进行修复。指导式修复:CSPM 提供分步说明或运行手册。自动化修复:CSPM 触发自动响应,例如在检测到公开的 S3 存储桶时自动阻止它,或删除权限过于宽泛的安全组规则。自动化修复可以将平均修复时间从数天缩短到数秒,但需要仔细测试,以免干扰合法工作负载。
# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
--bucket {NON_COMPLIANT_BUCKET} \
--public-access-block-configuration \
'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'CSPM 与合规性报告
CSPM 工具会生成合规性报告,将发现结果映射到包括 PCI-DSS、HIPAA、SOC 2、ISO 27001、GDPR 和 NIST CSF 在内的法规框架。这些报告会显示哪些控制项通过、哪些未通过,以及相关趋势随时间的变化。审计人员越来越多地接受 CSPM 合规性报告,将其作为持续安全监控的证据。组织可以安排自动合规性报告并将其发送给审计人员,从而减少审计期间手动收集证据的工作量。
云工作负载保护(CWPP)与 CSPM
CSPM 专注于配置安全(控制平面)。CWPP(云工作负载保护平台)专注于工作负载本身的运行时安全——检测 VM、容器和无服务器函数内部的恶意软件、未经授权的进程、文件完整性变化和网络异常。Prisma Cloud 等现代平台将 CSPM 和 CWPP 结合到单一的 CNAPP(云原生应用保护平台)中,提供从配置到运行时的端到端可见性。
将 CSPM 集成到安全运营中
CSPM 发现结果应当接入组织的安全运营工作流。高严重性发现结果(公开数据库、根账号活动)应生成 SIEM 警报和工单系统事件,以便立即响应。中等严重性发现结果应纳入定期修补和加固周期。安全团队应在每周安全会议上审查 CSPM 控制面板,并按照与软件 CVE 相同的漏洞管理流程跟踪 CSPM 发现结果——明确负责人、SLA 和修复验证。
快速检查
测试您对本课 CompTIA Security+(SY0-701)相关概念的理解。
课程回顾
本课您学习了以下内容:CSPM 会持续根据 CIS 控制项等安全基准评估云资源配置;当资源偏离已批准的基线时,配置漂移检测会发出警报;以及对于常见的配置错误,自动化修复可以将修复时间从数天缩短到数秒。接下来,我们将探讨如何通过 IR 计划、运行手册和团队为事件响应做好准备。
常见问题解答
「云安全态势管理(CSPM)」课时是免费的吗?
是的 — 「云安全态势管理(CSPM)」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。
「云安全态势管理(CSPM)」这节课中我会学到什么?
了解 CSPM 工具如何持续依据安全基准评估云配置,并在配置偏离安全基线时发出警报。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Security+ Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「云安全态势管理(CSPM)」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Security+ Academy 课中编写并运行代码吗?
能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 共同责任模型:IaaS、PaaS、SaaS
- 云存储安全与数据暴露风险
- 云身份:IAM 角色与服务账户
- 云安全态势管理(CSPM)