步骤1:确认资产清单(IP、主机名、OS、应用、数据敏感度)。
步骤2:确定合规要求(台湾个人资料保护法PDPA、客户合同、行业标准如ISO27001)。
步骤3:获取云厂商资料(SLA、备份快照能力、网络隔离、DDoS、审计日志API)。
步骤1:使用VPC和子网分段,管理面与公网分离。
步骤2:安全组/防火墙只开放必要端口(示例:SSH 22 对管理网段、HTTP 80/443 对公网)。
步骤3:启用入侵防护或WAF服务;测试:使用nmap从外网扫描确认端口最小暴露量。
步骤1:禁用密码登录,启用SSH密钥并设置PermitRootLogin no;编辑 /etc/ssh/sshd_config 并重启 sshd。
命令示例:sudo sed -i 's/^#PermitRootLogin.*/PermitRootLogin no/' /etc/ssh/sshd_config; sudo systemctl restart sshd。
步骤2:为关键账户开启多因素或跳板机,只允许特定管理IP。
步骤1:建立补丁策略(测试 -> 灰度 -> 生产部署),使用自动化工具(Ansible/Chef)。
步骤2:关键内核/服务启用自动安全更新(例如Ubuntu apt unattended-upgrades)。
步骤3:定期运行安全扫描(Lynis、OpenVAS)并记录结果。
步骤1:制定3-2-1策略:至少3份、2种介质、1份异地。
步骤2:快照与文件备份结合:云快照用于整机恢复,restic/borg/duplicity 用于增量文件备份并加密。
实操示例(restic):安装与初始化:sudo apt install restic;export RESTIC_REPOSITORY=sftp:user@backup.example:/repo;restic init。备份命令:restic backup /var/www;恢复:restic restore latest --target /restore。
步骤1:每周做一次实际恢复演练,记录RTO/RPO是否满足。
步骤2:校验备份完整性:restic check 或使用sha256sum 校验文件。
步骤3:保存演练日志,若失败需列出修正措施并重新测试。
步骤1:启用系统与应用日志转发到集中平台(ELK/EFK、Cloud Logging)。示例:在主机安装filebeat,配置输出到Elasticsearch。
步骤2:设置logrotate 和审计(auditd)规则,示例 /etc/audit/rules.d/里增加关键文件变更监控。
步骤3:定义日志保留策略(依据PDPA/合同)并启用不可篡改存储(WORM 或对象存储的版本锁定)。
步骤1:对关键日志启用签名或写入远程只追加端点,示例:rsyslog 配置 action(type="omfwd" ... ) 到受控日志集群。
步骤2:定期导出关键日志摘要并SHA256签名,保存签名和摘要的异地副本。
步骤3:建立日志访问审批流程并记录每次查看操作的审计条目。
答:要求厂商提供日志导出API、保留期选项、访问控制和证据(示例:能导出S3兼容对象存储、支持实时syslog或Cloud Audit logs)。实测:配置接收端(ELK)并触发事件(登录、配置变更),确认事件能被实时收集与检索。
答:在传输层使用TLS,存储使用服务器端或客户端加密(例如restic本地加密或云端KMS管理的加密)。并在合规清单里记录密钥管理流程、保留期与删除策略,必要时执行数据分类并限制敏感数据备份范围。
答:第一步启动事件响应:从备份或异地日志恢复并比对摘要签名;同时锁定相关主机与账户,保全证据(快照与网络抓包)。随后做根因分析并修补漏洞,最后记录处置流程并在备份/日志策略中修正缺陷。