- 最新动态
- 产品介绍
- 快速入门
-
用户指南
- 资源清单
- 资源记录器
-
资源合规
- 资源合规概述
- 资源合规规则
- 组织合规规则
- 查看不合规资源
- 合规规则概念详解
-
系统内置预设策略
- 预设策略列表
- 公共可用预设策略
- API网关 APIG
- 部署 CodeArts Deploy
- MapReduce服务 MRS
- NAT网关 NAT
- VPC终端节点 VPCEP
- Web应用防火墙 WAF
- 弹性负载均衡 ELB
- 弹性公网IP EIP
- 弹性伸缩 AS
- 高性能弹性文件服务 SFS Turbo
- 弹性云服务器 ECS
- 分布式缓存服务 DCS
- 函数工作流 FunctionGraph
- 内容分发网络 CDN
- 配置审计 Config
- 数据仓库服务 DWS
- 数据复制服务 DRS
- 数据加密服务 DEW
-
统一身份认证服务 IAM
- IAM用户的AccessKey在指定时间内轮换
- IAM策略中不授权KMS的禁止的action
- IAM用户组添加了IAM用户
- IAM用户密码策略符合要求
- IAM策略黑名单检查
- IAM策略不具备Admin权限
- IAM自定义策略具备所有权限
- 根用户存在可使用的访问密钥
- IAM用户访问模式
- IAM用户创建时设置AccessKey
- IAM用户归属指定用户组
- IAM用户在指定时间内有登录行为
- IAM用户开启MFA
- IAM用户单访问密钥
- Console侧密码登录的IAM用户开启MFA认证
- 根用户开启MFA认证
- IAM策略使用中
- IAM权限使用中
- IAM用户开启登录保护
- IAM委托绑定策略检查
- IAM用户admin权限检查
- IAM用户不直接附加策略或权限
- 文档数据库服务 DDS
- 消息通知服务 SMN
- 虚拟私有云 VPC
- 虚拟专用网络 VPN
- 云监控服务 CES
- 云容器引擎 CCE
- 云审计服务 CTS
- 云数据库 RDS
- 云数据库 GaussDB
- 云数据库 TaurusDB
- 云数据库 GeminiDB
- 云搜索服务 CSS
- 云硬盘 EVS
- 云证书管理服务 CCM
- 分布式消息服务Kafka版
- 分布式消息服务RabbitMQ版
- 分布式消息服务RocketMQ版
- 组织 Organizations
- 云防火墙 CFW
- 云备份 CBR
- 对象存储服务 OBS
- 镜像服务 IMS
- 裸金属服务器 BMS
- 图引擎服务 GES
- 资源合规事件监控
-
合规规则包
- 合规规则包概述
- 合规规则包
- 组织合规规则包
- 自定义合规规则包
-
合规规则包示例模板
- 示例模板概述
- 等保三级2.0规范检查的标准合规包
- 适用于金融行业的合规实践
- 华为云网络安全合规实践
- 适用于统一身份认证服务(IAM)的最佳实践
- 适用于云监控服务(CES)的最佳实践
- 适用于计算服务的最佳实践
- 适用于弹性云服务器(ECS)的最佳实践
- 适用于弹性负载均衡(ELB)的最佳实践
- 适用于管理与监管服务的最佳实践
- 适用于云数据库(RDS)的最佳实践
- 适用于弹性伸缩(AS)的最佳实践
- 适用于云审计服务(CTS)的最佳实践
- 适用于人工智能与机器学习场景的合规实践
- 适用于自动驾驶场景的合规实践
- 资源开启公网访问最佳实践
- 适用于日志和监控的最佳实践
- 华为云架构可靠性最佳实践
- 适用于中国香港金融管理局的标准合规包
- 适用于中小企业的ENISA的标准合规包
- 适用于SWIFT CSP的标准合规包
- 适用于德国云计算合规标准目录的标准合规包
- 适用于PCI-DSS的标准合规包
- 适用于医疗行业的合规实践
- 网络及数据安全最佳实践
- 适用于Landing Zone基础场景的最佳实践
- 架构安全支柱运营最佳实践
- 网络和内容交付服务运营最佳实践
- 适用于空闲资产管理的最佳实践
- 多可用区架构最佳实践
- 资源稳定性最佳实践
- 适用于API网关(APIG)的最佳实践
- 适用于云容器引擎(CCE)的最佳实践
- 适用于内容分发网络(CDN)的最佳实践
- 适用于函数工作流(FunctionGraph)的最佳实践
- 适用于云数据库(GaussDB)的最佳实践
- 适用于云数据库(GeminiDB)的最佳实践
- 适用于MapReduce服务(MRS)的最佳实践
- NIST审计标准最佳实践
- 新加坡金融行业的最佳实践
- 安全身份和合规性运营最佳实践
- 华为云安全配置基线指南的标准合规包(level 1)
- 华为云安全配置基线指南的标准合规包(level 2)
- 静态数据加密最佳实践
- 数据传输加密最佳实践
- 适用于云备份(CBR)的最佳实践
- 适用于云搜索服务(CSS)的最佳实践
- 适用于分布式缓存服务(DCS)的最佳实践
- 适用于分布式消息服务(DMS)的最佳实践
- 适用于数据仓库服务(DWS)的最佳实践
- 适用于云数据库(TaurusDB)的最佳实践
- 适用于对象存储服务(OBS)的最佳实践
- 适用于VPC安全组的最佳实践
- 适用于Web应用防火墙(WAF)的最佳实践
- 高级查询
- 资源聚合器
- 云审计-记录配置审计
- 附录
- API参考
- SDK参考
- 最佳实践
- 常见问题
- 通用参考
链接复制成功!
华为云安全配置基线指南的标准合规包(level 1)
本文为您介绍华为云安全配置基线指南的标准合规包(level 1)的应用场景以及合规包中的默认规则。
应用场景
华为云安全配置基线指南为您提供重要云服务的基线配置指导,开启云上服务安全建设的第一步,更多信息见华为云信任中心。
免责条款
本合规规则包模板为您提供通用的操作指引,帮助您快速创建符合目标场景的合规规则包。为避免疑义,本“合规”仅指资源符合规则定义本身的合规性描述,不构成任何法律意见。本合规规则包模板不确保符合特定法律法规或行业标准的要求,您需自行对您的业务、技术操作的合规性和合法性负责并承担与此相关的所有责任。
默认规则
此表中的建议项编号对应华为云安全配置基线指南文档的章节编号,供您查阅参考。
建议项编号 |
建议项说明 |
合规规则 |
规则中文名称 |
涉及云服务 |
规则描述 |
---|---|---|---|---|---|
C.CS.FOUNDATION.G_1.R_1 |
确保管理员账号禁用 AK/SK |
iam-root-access-key-check |
根用户存在可使用的访问密钥 |
iam |
根用户存在可使用的访问密钥,视为“不合规” |
C.CS.FOUNDATION.G_1.R_2 |
确保管理员账号已启用 MFA |
root-account-mfa-enabled |
根用户开启MFA认证 |
iam |
根用户未开启MFA认证,视为“不合规” |
C.CS.FOUNDATION.G_1.R_14 |
确保不创建允许“*:*”管理权限的 IAM 策略 |
iam-policy-no-statements-with-admin-access |
IAM策略不具备Admin权限 |
iam |
IAM自定义策略具有allow的全部云服务的全部权限(*:*:*或*:*或*),视为“不合规” |
C.CS.FOUNDATION.G_2.R_1 |
启用 CTS |
multi-region-cts-tracker-exists |
在指定区域创建并启用CTS追踪器 |
cts |
账号未在指定region列表创建并启用CTS追踪器,视为“不合规” |
C.CS.FOUNDATION.G_2.R_15 |
开启日志文件完整性校验 |
cts-support-validate-check |
CTS追踪器打开事件文件校验 |
cts |
CTS追踪器未打开事件文件校验,视为“不合规” |
C.CS.FOUNDATION.G_3_3.R_1 |
禁止使用 CCE 已经 EOS 的 K8S 集群版本 |
cce-cluster-end-of-maintenance-version |
CCE集群版本为处于维护的版本 |
cce |
CCE集群版本为停止维护的版本,视为“不合规” |
C.CS.FOUNDATION.G_3_3.R_6 |
集群节点不要暴露到公网 |
cce-endpoint-public-access |
CCE集群资源不具有弹性公网IP |
cce |
CCE集群资源具有弹性公网IP,视为“不合规” |
C.CS.FOUNDATION.G_4.R_1 |
确保限制 SSH 的 Internet 公网访问 |
vpc-sg-restricted-ssh |
安全组入站流量限制SSH端口 |
vpc |
当安全组入方向源地址设置为0.0.0.0/0或::/0,且开放TCP 22端口,视为“不合规” |
C.CS.FOUNDATION.G_4.R_4 |
确保安全组不允许源地址 0.0.0.0/0 访问远程管理端口及高危端口 |
vpc-sg-restricted-common-ports |
安全组入站流量限制指定端口 |
vpc |
当安全组的入站流量不限制指定端口的所有IPv4地址(0.0.0.0/0)或所有IPv6地址(::/0),视为“不合规” |
C.CS.FOUNDATION.G_5_1.R_2 |
禁用匿名访问 |
obs-bucket-policy-not-more-permissive |
OBS桶策略授权约束 |
obs |
OBS桶策略授权了控制策略以外的访问行为,视为“不合规” |
C.CS.FOUNDATION.G_5_1.R_5 |
使用桶策略限制对 OBS 桶的访问必须使用 HTTPS 协议 |
obs-bucket-ssl-requests-only |
OBS桶策略授权行为使用SSL加密 |
obs |
OBS桶策略授权了无需SSL加密的行为,视为“不合规” |
C.CS.FOUNDATION.G_6_1.R_1 |
开启加密通信 |
rds-instance-ssl-enable |
RDS实例启用SSL加密通讯 |
rds |
RDS实例未启用SSL加密通讯,视为“不合规” |
C.CS.FOUNDATION.G_6_1.R_5 |
避免绑定 EIP 直接通过互联网访问 |
rds-instance-no-public-ip |
RDS实例不具有弹性公网IP |
rds |
RDS资源具有弹性公网IP,视为“不合规” |
C.CS.FOUNDATION.G_6_2.R_1 |
开启加密通信 |
dds-instance-enable-ssl |
DDS实例开启SSL |
dds |
DDS实例未开启SSL,视为“不合规” |
C.CS.FOUNDATION.G_6_2.R_7 |
禁止使用默认端口 |
dds-instance-port-check |
DDS实例端口检查 |
dds |
DDS实例的端口包含被禁止的端口,视为“不合规” |
C.CS.FOUNDATION.G_6_2.R_8 |
补丁升级 |
dds-instance-engine-version-check |
DDS实例数据库版本检查 |
dds |
低于指定版本的DDS实例,视为“不合规” |
C.CS.FOUNDATION.G_6_3.R_2 |
开启备份功能设置合理的备份策略 |
rds-instance-enable-backup |
RDS实例开启备份 |
rds |
未开启备份的rds资源,视为“不合规” |
C.CS.FOUNDATION.G_6_3.R_4 |
禁止使用默认端口 |
rds-instance-port-check |
RDS实例默认端口检查 |
rds |
RDS实例的端口包含被禁止的端口,视为“不合规” |
C.CS.FOUNDATION.G_6_3.R_8 |
数据库版本更新到最新版本 |
rds-instance-engine-version-check |
RDS实例数据库引擎版本检查 |
rds |
RDS实例数据库引擎的版本低于指定版本,视为“不合规” |
C.CS.FOUNDATION.G_7_2.R_1 |
开启 Kerberos 认证 |
mrs-cluster-kerberos-enabled |
MRS集群开启kerberos认证 |
mrs |
MRS集群未开启kerberos认证,视为“不合规” |
C.CS.FOUNDATION.G_7_2.R_3 |
集群 EIP 安全组管控 |
mrs-cluster-no-public-ip |
MRS集群未绑定弹性公网IP |
mrs |
MRS集群绑定弹性公网IP,视为“不合规” |
C.CS.FOUNDATION.G_7_2.R_3 |
集群 EIP 安全组管控 |
mrs-cluster-in-vpc |
MRS集群属于指定VPC |
mrs |
指定虚拟私有云ID,不属于此VPC的mrs资源,视为“不合规” |
C.CS.FOUNDATION.G_7_3.R_6 |
开启 SSL 加密传输功能 |
dws-enable-ssl |
DWS集群启用SSL加密连接 |
dws |
DWS集群未启用SSL加密连接,视为“不合规” |
C.CS.FOUNDATION.G_8.R_1 |
启用 Web 应用防火墙功能 |
waf-instance-enable-protect |
启用WAF实例域名防护 |
waf |
如果账号未配置并启用WAF防护策略的域名防护,视为“不合规” |
C.CS.FOUNDATION.G_8.R_2 |
配置 WAF 地理位置访问策略 |
waf-policy-enable-geoip |
启用WAF防护策略地理位置访问控制规则 |
waf |
如果账号不存在启用地理位置访问控制规则的waf服务防护策略,视为“不合规” |
C.CS.FOUNDATION.G_8.R_5 |
启用 WAF 对 Web 基础防护的拦截模式 |
waf-instance-enable-block-policy |
启用WAF实例启用拦截模式防护策略 |
waf |
WAF实例未启用拦截模式防护策略,视为“不合规” |
C.CS.FOUNDATION.G_8.R_7 |
启用企业主机安全 HSS(基础版/专业版/企业版/旗舰版) |
ecs-attached-hss-agents-check |
ECS资源绑定服务主机代理防护 |
ecs |
ECS实例未绑定HSS代理并启用防护,视为“不合规” |