雲端安全
雲端不會自動變安全。共享責任模型(Shared Responsibility Model)把工作切開:雲端業者負責「雲的安全」(資料中心、硬體、虛擬化底層);你負責「雲裡的安全」(帳號、設定、資料、客體作業系統、應用程式)。選的服務越偏託管(例如無伺服器),業者多做一點,但身分與資料永遠是你的。
最常見的雲端意外
- 儲存桶或資料庫對網際網路公開,且未加密。
- 根帳號沒開 MFA,存取金鑰寫進程式碼庫。
- 安全群組全開
0.0.0.0/0。 - 日誌(CloudTrail、活動紀錄)沒開,出事無法追溯。
- 以為「在雲上」就等於有備份與跨區域備援。
先做身分(IAM 最小權限、停用長期金鑰)、再做網路與加密、再把設定用政策持續檢查。CSPM 類工具有幫助,但替代不了「根帳號鎖好」。
建議影片
AWS Compliance - The Shared Responsibility Model
AWS 官方短片說明「雲的安全」與「雲裡的安全」如何分工:實體與虛擬化由 AWS 負責;客體作業系統修補、安全群組、加密與權限由客戶負責。其他雲端平台(Azure、GCP)原則相同,細節名詞不同。
Zero Trust Explained in 4 mins
雲端沒有傳統機房邊界,更需要「每次存取都驗證」。IBM 這支短片把零信任講成策略,可對應雲端 IAM、條件式存取與微分割。
官方學習資源
原廠學習與證照
- AWS Shared Responsibility Model
- Microsoft Azure 共享責任
- 證照方向:AWS Security Specialty、Azure Security Engineer、Google Cloud Security Engineer,皆以官方 Skill Builder/Learn 為準。