检测OBS安全配置合规性
应用场景
数据安全中心 DSC(Data Security Center)可以评估和验证OBS的安全配置合规性,例如确保ACL和加密策略是否配置,并针对检测出的配置风险项提供对应的处置建议。建议您根据处置建议及时处理配置风险项,强化OBS中数据资产的基础安全配置。
方案架构
DSC支持针对OBS的基线风险检查项如下:
| 策略名称 | 检查项 | 说明 |
|---|---|---|
| 服务端加密 | OBS-开启OBS服务端加密功能 | 检查OBS是否开启加密功能。 数据存储应配置加密等安全措施,保障数据的保密性和完整性。 |
| 桶策略 | OBS-检查OBS桶策略是否为公共读和公共读写。 | 检查OBS日志文件是否存在公共读写等数据泄露风险,或者检查敏感数据所在项目是否开启了访问控制。 |
| OBS审计 | OBS-检查是否开启了OBS审计 | 检查OBS文件是否开启了日志审计。 DSC根据敏感数据规则对OBS桶进行识别,根据识别的敏感数据进行监控,监控到敏感数据的异常事件相关操作后,会将监控结果展示在异常事件处理页面中,用户可根据需要对异常事件进行处理。 |
完成以上基线安全检查和处理,只需要四步:
- 创建OBS桶:创建一个OBS桶,模拟DSC对OBS数据的基线检查。
- 将OBS桶授权并接入DSC:完成授权后,才支持对OBS内的数据进行基线检查。
- 安全基线配置:DSC配置了默认的安全基线配置,可根据实际业务需求调整基线配置。每天凌晨2点左右会默认为已接入的OBS资产执行一次安全基线检查。
- 查看和处理安全风险:根据检测结果及时处理检测出的配置风险项。
前提条件
- 当前账号已购买数据安全中心服务。
- 当前账号已开通OBS服务。
步骤一:创建OBS桶
步骤二:将OBS桶授权并接入DSC
- 登录DSC服务控制台。
- 选择,在资产管理界面左上角,单击云资产授权“修改”,进入“云资产委托授权”页面。
- 在“云资源委托授权”页面,开启OBS资产授权。
- 返回“资产管理”页面,选择,进入OBS资产列表界面。
- 在OBS资产列表左上角,单击“添加自有桶”。在弹出添加自有桶对话框中,勾选需要添加的OBS桶。
- 单击“确定”关闭弹窗。OBS桶列表中已有添加的OBS桶,则说明添加成功。
步骤三:配置OBS安全基线策略
将身份认证与访问控制、审计、脱敏、公网防护的保护要求修改为建议或强制。配置后,DSC会根据您配置的基线策略,检查OBS的各项配置是否符合基线要求。
- 在左侧导航栏中,选择。
- 在“使用”页面,单击“修改保护要求”可对数据保护类型对应措施的保护要求进行修改。
建议修改为如下图。

- 修改完成,单击左上角“保存修改”。如果需要取消修改,单击左上角的“取消修改”返回上次保护要求。
步骤四:查看和处理安全风险
每天凌晨2点左右会默认为已接入的OBS资产执行一次安全基线检查,将检查结果呈现在风险列表中。
查看OBS风险检查结果
- 在左侧导航栏中,选择。
- 在风险详情栏中,选择OBS,查看OBS资产列表,单击实例名前的
,查看各类资产的风险详情。 表2 风险详情说明 图1中的编号
说明
①
分类分级的风险等级,例如L4为4级敏感数据。
②
资产策略的扫描结果。
DSC提供了4种结果状态:未识别风险、低危、中危和高危。
③
步骤三:配置OBS安全基线策略中,当前配置的安全基线策略。DSC会根据您对您的资产配置的基线策略,判断配置是否合理。
④
基于①②③给出的风险展示信息,用户需要对该资产识别出的风险,综合判断是否需要处理。建议分以下几类进行处理:
- ②中识别出的结果是“未识别出风险”,或者识别结果虽然为“高危”、“中危”、“低危”,但经确认后配置不存在风险,可单击该资产所在行的“忽略”,忽略后将不计入资产评分。 须知:
识别出有风险的资产,如果您选择了“忽略”,代表您已接受DSC识别出来的该资产风险,但不代表该数据资产已不存在风险,请谨慎操作!
- ②中识别出的结果是“高危”、“中危”、“低危”的资产,结合③中基线配置要求,确认当前配置确实存在风险时,可单击对应风险项所在行的“前去修改”或“前往开启”或“查看详情”,前往具体云资产查看或修改对应策略。
- ②中识别出的结果是“未识别出风险”,或者识别结果虽然为“高危”、“中危”、“低危”,但经确认后配置不存在风险,可单击该资产所在行的“忽略”,忽略后将不计入资产评分。
处置风险检查项
在OBS风险列表的风险详情页面,存在以下几种情况,请根据实际情况选择处理方案。
- 开启服务端加密:前往OBS控制台,开启服务端加密。
- 修改桶策略:单击“前去修改”,前往OBS控制台,建议将桶策略修改为“私有”,桶的拥有者拥有完全控制权限,其他用户在未经授权的情况下均无访问权限。若您的业务需要公共访问权限,请按需配置桶策略或创建桶后配置桶ACL。
如何配置桶策略,详情请参考配置桶策略。
- 开启OBS审计:单击“前往开启”,在该OBS资产所在行的“操作”列,单击“开启审计”,方便管理和查看用户对OBS桶的异常操作记录,开启OBS使用审计功能会产生额外的请求费用,请确认是否开启。
- 忽略风险:对于识别出的结果是“未识别出风险”,或者识别结果虽然为“高危”、“中危”、“低危”,但经确认后配置不存在风险,可单击该资产所在行的“忽略”,忽略后将不计入资产评分。
识别出有风险的资产,如果您选择了“忽略”,代表您已接受DSC识别出来的该资产风险,但不代表该数据资产已不存在风险,请谨慎操作!
