更新时间:2026-09-30 GMT+08:00

检测OBS安全配置合规性

应用场景

数据安全中心 DSC(Data Security Center)可以评估和验证OBS的安全配置合规性,例如确保ACL和加密策略是否配置,并针对检测出的配置风险项提供对应的处置建议。建议您根据处置建议及时处理配置风险项,强化OBS中数据资产的基础安全配置。

方案架构

DSC支持针对OBS的基线风险检查项如下:

表1 基线检查项

策略名称

检查项

说明

服务端加密

OBS-开启OBS服务端加密功能

检查OBS是否开启加密功能。

数据存储应配置加密等安全措施,保障数据的保密性和完整性。

桶策略

OBS-检查OBS桶策略是否为公共读和公共读写。

检查OBS日志文件是否存在公共读写等数据泄露风险,或者检查敏感数据所在项目是否开启了访问控制。

OBS审计

OBS-检查是否开启了OBS审计

检查OBS文件是否开启了日志审计。

DSC根据敏感数据规则对OBS桶进行识别,根据识别的敏感数据进行监控,监控到敏感数据的异常事件相关操作后,会将监控结果展示在异常事件处理页面中,用户可根据需要对异常事件进行处理。

完成以上基线安全检查和处理,只需要四步:

  1. 创建OBS桶:创建一个OBS桶,模拟DSC对OBS数据的基线检查。
  2. 将OBS桶授权并接入DSC:完成授权后,才支持对OBS内的数据进行基线检查。
  3. 安全基线配置:DSC配置了默认的安全基线配置,可根据实际业务需求调整基线配置。每天凌晨2点左右会默认为已接入的OBS资产执行一次安全基线检查。
  4. 查看和处理安全风险:根据检测结果及时处理检测出的配置风险项。

前提条件

步骤一:创建OBS桶

  1. 在OBS管理控制台左侧导航栏选择“桶列表”。
  2. 在页面右上角单击“创建桶”。
  3. 在“创建桶”页面,配置如下参数,其他参数采用默认配置,然后单击“立即创建”。

    • 区域:确保与购买数据安全中心时选择的区域一致。
    • “数据冗余存储策略”:选择“单AZ存储”。
    • “存储类别”:选择“标准存储”。
    • “阻止公共访问”:开关保持开启(已开通)。
    • 设置“桶策略”为“私有”。

    了解更多创建OBS桶的操作,请参见创建OBS桶。

步骤二:将OBS桶授权并接入DSC

  1. 登录DSC服务控制台。
  2. 选择“资产中心 > 资产管理”,在资产管理界面左上角,单击云资产授权“修改”,进入“云资产委托授权”页面。
  3. 在“云资源委托授权”页面,开启OBS资产授权。
  4. 返回“资产管理”页面,选择“OBS > OBS”,进入OBS资产列表界面。
  5. 在OBS资产列表左上角,单击“添加自有桶”。在弹出添加自有桶对话框中,勾选需要添加的OBS桶。
  6. 单击“确定”关闭弹窗。OBS桶列表中已有添加的OBS桶,则说明添加成功。

步骤三:配置OBS安全基线策略

将身份认证与访问控制、审计、脱敏、公网防护的保护要求修改为建议或强制。配置后,DSC会根据您配置的基线策略,检查OBS的各项配置是否符合基线要求。

  1. 在左侧导航栏中,选择“风险评估 > 安全基线配置”。
  2. 在“使用”页面,单击“修改保护要求”可对数据保护类型对应措施的保护要求进行修改。

    建议修改为如下图。

  3. 修改完成,单击左上角“保存修改”。如果需要取消修改,单击左上角的“取消修改”返回上次保护要求。

步骤四:查看和处理安全风险

每天凌晨2点左右会默认为已接入的OBS资产执行一次安全基线检查,将检查结果呈现在风险列表中。

查看OBS风险检查结果

  1. 在左侧导航栏中,选择“风险评估 > 风险列表”。
  2. 在风险详情栏中,选择OBS,查看OBS资产列表,单击实例名前的,查看各类资产的风险详情。

    图1 风险详情
    表2 风险详情说明

    图1中的编号

    说明

    ①

    分类分级的风险等级,例如L4为4级敏感数据。

    ②

    资产策略的扫描结果。

    DSC提供了4种结果状态:未识别风险、低危、中危和高危。

    ③

    步骤三:配置OBS安全基线策略中,当前配置的安全基线策略。DSC会根据您对您的资产配置的基线策略,判断配置是否合理。

    ④

    基于①②③给出的风险展示信息,用户需要对该资产识别出的风险,综合判断是否需要处理。建议分以下几类进行处理:

    • ②中识别出的结果是“未识别出风险”,或者识别结果虽然为“高危”、“中危”、“低危”,但经确认后配置不存在风险,可单击该资产所在行的“忽略”,忽略后将不计入资产评分。
      须知:

      识别出有风险的资产,如果您选择了“忽略”,代表您已接受DSC识别出来的该资产风险,但不代表该数据资产已不存在风险,请谨慎操作!

    • ②中识别出的结果是“高危”、“中危”、“低危”的资产,结合③中基线配置要求,确认当前配置确实存在风险时,可单击对应风险项所在行的“前去修改”或“前往开启”或“查看详情”,前往具体云资产查看或修改对应策略。

处置风险检查项

在OBS风险列表的风险详情页面,存在以下几种情况,请根据实际情况选择处理方案。

  • 开启服务端加密:前往OBS控制台,开启服务端加密。
  • 修改桶策略:单击“前去修改”,前往OBS控制台,建议将桶策略修改为“私有”,桶的拥有者拥有完全控制权限,其他用户在未经授权的情况下均无访问权限。若您的业务需要公共访问权限,请按需配置桶策略或创建桶后配置桶ACL。

    如何配置桶策略,详情请参考配置桶策略。

  • 开启OBS审计:单击“前往开启”,在该OBS资产所在行的“操作”列,单击“开启审计”,方便管理和查看用户对OBS桶的异常操作记录,开启OBS使用审计功能会产生额外的请求费用,请确认是否开启。
  • 忽略风险:对于识别出的结果是“未识别出风险”,或者识别结果虽然为“高危”、“中危”、“低危”,但经确认后配置不存在风险,可单击该资产所在行的“忽略”,忽略后将不计入资产评分。

    识别出有风险的资产,如果您选择了“忽略”,代表您已接受DSC识别出来的该资产风险,但不代表该数据资产已不存在风险,请谨慎操作!