安全参考架构(纵深防御与云原生安全运营)
【摘要】 功能型华为云账号、安全服务单页架构图,涵盖组织管理多账户策略、IAM访问控制护栏、AI/ML安全防护体系
1. 用途和受众
1.1 预期用途
- 指导企业在华为云上以"纵深防御"分层思想构建云原生安全体系:身份与访问、边界防护、主机与容器、检测与响应、数据保护、审计合规六层联动。
- 为售前、解决方案设计、安全实施与合规审查提供可重用的安全参考架构模式(对标业界多账号安全基线与预防/检测/防护/响应控制框架)。
- 作为等保 2.0、行业监管合规落地的架构基础,定义预防性护栏与持续检测机制。
- 明确安全服务选型、推荐配置与数据流,支撑安全运营(SOC)集中化落地。
1.2 目标受众
- 安全架构师:负责纵深防御体系设计、安全服务选型与安全域划分
- 安全运营工程师:负责 SecMaster 安全态势运营、告警研判与事件响应
- 合规工程师:关注等保/行业监管合规基线、审计取证与安全配置核查
- 云平台管理员:管理 IAM/KMS/WAF/HSS 等安全服务配置与策略维护
- 企业客户(金融/政企/互联网):评估云安全架构,建设云原生安全防护与合规体系
- 安全合作伙伴与 MSP:参与安全运营托管、合规稽核与渗透测试服务
2. 参考架构概述
2.1 架构描述
基于华为云原生安全服务构建的纵深防御参考架构,按"身份与访问层 → 边界防护层 → 主机与容器层 → 检测与响应层 → 数据保护层 → 审计合规层"六层设防,辅以 CES/SMN 监控告警公共服务,通过 ①–⑦ 编号步骤流闭环落地:统一身份与最小权限杜绝账号共享;Anti-DDoS → WAF → CFW 逐层清洗检测南北/东西向流量;HSS 统一纳管主机与容器;SecMaster 安全云脑汇聚威胁态势并以剧本自动响应;KMS/DSC/DBSS 覆盖密钥、分类分级脱敏与数据库审计;CTS/LTS 日志集中归档 OBS 长期留存;Config (RMS) 持续合规评估并联动告警。全部能力均为托管化云服务,无需自建安全栈,可在多账号治理底座(组织/安全 OU)上原生部署。
2.2 业务背景
| 项目 | 描述 |
|---|---|
| 业务问题 | 单点安全产品堆砌、策略分散;公网暴露面大、东西向横向移动无隔离;主机/容器安全 agent 覆盖不全;安全告警孤岛、响应靠人工;数据明文与权限粗放导致泄露风险;审计日志分散、合规取证困难 |
| 期望的结果 | 纵深防御分层设防、爆炸半径最小化;统一身份 + 最小权限 + MFA;威胁检测集中汇聚、剧本化自动响应;数据全生命周期加密与脱敏;审计日志集中留存、合规持续可视 |
| 主要用户 | 安全运营团队(SOC)、云平台管理员、运维/开发人员(被管对象)、合规审计/监管方 |
| 关键制约因素 | 等保 2.0 / 行业监管(金融、政务、医疗)要求;现有企业 IdP 身份体系对接;存量主机 agent 迁移窗口;日志留存期限与存储成本 |
| 成功指标 | 主机安全 agent 纳管率 100%;审计日志集中留存率 100%;合规规则覆盖率 100%;高危事件平均响应时间(MTTR)<30min;公网暴露面收敛至白名单 |
2.3 架构优点
- 纵深防御分层:身份、边界、主机、检测、数据、审计六层独立设防又联动,任一层被突破仍有后续层拦截,爆炸半径最小化。
- 统一身份与最小权限:IAM 用户组最小授权 + MFA 强制,OneAccess 对接企业 IdP 单点登录,CBH 堡垒机收敛运维通道,杜绝账号共享与长期凭证滥用。
- 边界全流量检测:Anti-DDoS 流量清洗 → WAF Web 攻击防护 → CFW 南北向边界 + 东西向微隔离,逐层递进、策略集中。
- 安全运营集中化:SecMaster 安全云脑汇聚 HSS/MTD/CFW 等多源事件,统一态势分析 + 剧本(SOAR)自动响应;MTD 提供托管式威胁检测专家能力。
- 数据全生命周期保护:KMS 集中密钥与静态加密,DSC 分类分级 + 动态脱敏,DBSS 数据库全操作审计,覆盖存储、使用、审计三环节。
- 审计合规自动化:CTS 操作审计 + LTS 资源日志统一归档 OBS(WORM/生命周期),Config (RMS) 持续评估配置合规,CES/SMN 告警闭环,"合规即持续状态"而非一次性检查。
- 全托管云原生:全部安全能力为华为云托管服务,免自建免运维,弹性按需开通,与多账号 Landing Zone 底座天然集成。
2.4 设计关注点
| 性能 | 安全 | 可扩展性 | 运维 | 可靠性 |
|---|---|---|---|---|
| Anti-DDoS 清洗容量按业务峰值预估并弹性扩容;WAF/CFW 串接时延纳入业务 SLA 评估;OBS 归档吞吐与 LTS 转储速率预置 | IAM 最小权限 + MFA;管控策略禁止高危操作(删审计、关日志、公网暴露);KMS 密钥集中管控与轮换;安全账号仅管理员只读 | 新业务/新账号增量纳管(HSS agent、WAF 域名、CFW 防护网段);合规规则包按 OU 维度扩展;SecMaster 剧本可复用编排 | Config 合规看板全局可视;CTS+LTS 集中留痕;SecMaster 态势大屏统一运营;告警分级订阅避免风暴 | 安全服务多 AZ 部署;审计日志 OBS 版本化 + 跨区冗余 + WORM 防篡改;策略变更灰度验证后下发;SecMaster 剧本失败自动升级人工 |
2.5 典型架构

华为云安全参考架构图
2.6 流程描述
- ① 统一身份与最小权限:输入为企业 IdP 用户身份与运维授权需求;OneAccess 对接企业 IdP(SAML/OIDC)实现单点登录,IAM 按用户组最小授权并强制 MFA,CBH 提供堡垒机安全运维通道;输出为统一身份、细粒度权限与受控运维入口。
- ② 边界防护:输入为互联网入站流量;Anti-DDoS 先做流量清洗抗流量型攻击,WAF 检测 Web 攻击(注入/跨站/爬虫),CFW 做南北向边界访问控制与东西向微隔离;输出为逐层检测后放行至工作负载的干净流量。
- ③ 主机与容器纳管:输入为 ECS 主机与 CCE 容器工作负载;HSS 统一安装 agent 纳管,提供漏洞管理、入侵检测、容器镜像扫描与基线核查;输出为全量纳管的主机/容器安全态势与上报事件。
- ④ 威胁检测与汇聚响应:输入为 HSS 安全事件、MTD 托管威胁检测结果、CFW/WAF 攻击日志;SecMaster 安全云脑统一汇聚做态势分析与关联研判,命中剧本自动响应(封禁/隔离/工单)并触发告警;输出为集中安全运营闭环与处置记录。
- ⑤ 数据加密与脱敏:输入为业务数据与密钥/合规需求;KMS 提供密钥管理与静态加密(OBS/EVS/数据库服务端加密),DSC 做数据分类分级与动态脱敏,DBSS 对数据库全操作审计;输出为加密存储、脱敏使用、可审计的数据保护体系。
- ⑥ 审计日志集中归档:输入为各服务操作事件与资源日志;CTS 操作审计跟踪 + LTS 日志服务统一转储至 OBS 专用归档桶(WORM + 生命周期归档)长期留存;输出为全局可审计、可取证的集中留痕。
- ⑦ 持续合规与告警:输入为合规基线(等保/行业规范)与资源配置现状;Config (RMS) 持续评估资源配置合规性,不合规事件与关键监控指标经 CES 触发告警、SMN 通知到人;输出为"持续合规"状态看板与告警闭环。
2.7 云服务产品清单
| 分类 | 服务或产品 | 推荐配置 | 官网链接 |
|---|---|---|---|
| 身份与访问 | IAM 统一身份认证 | 用户组最小授权,开启 MFA,禁用长期 AK/SK,跨账号委托 | IAM |
| 身份与访问 | OneAccess | 对接企业 IdP(SAML/OIDC)单点登录,统一应用账号生命周期 | OneAccess |
| 身份与访问 | CBH 云堡垒机 | 运维唯一入口,双因子认证 + 命令策略 + 会话录像 | CBH |
| 边界防护 | Anti-DDoS | 业务峰值 1.5× 弹性清洗带宽,高防按需 | Anti-DDoS |
| 边界防护 | WAF 云防火墙应用层 | 独享模式,OWASP Top10 规则全开 + CC 防护 + 爬虫管理 | WAF |
| 边界防护 | CFW 云防火墙 | 南北向边界 ACL 白名单 + 东西向微隔离(VPC 间/网段间) | CFW |
| 主机与容器 | HSS 主机安全 | 企业版全量纳管 ECS/CCE 节点,漏洞 + 入侵 + 镜像扫描 + 基线 | HSS |
| 主机与容器 | ECS / CCE(纳管对象) | 工作负载载体,安全组最小开放,节点全量装 HSS agent | ECS |
| 检测与响应 | SecMaster 安全云脑 | 部署于安全账号,多源事件接入 + 态势大屏 + SOAR 剧本 | SecMaster |
| 检测与响应 | MTD 托管威胁检测 | 专家托管式威胁狩猎与检测,结果汇入 SecMaster | MTD |
| 数据保护 | KMS 密钥管理 | 默认密钥 + 专属密钥(KMS 专属实例),启用自动轮换 | KMS |
| 数据保护 | DSC 数据安全中心 | 全量数据资产分类分级,敏感字段动态脱敏,水印溯源 | DSC |
| 数据保护 | DBSS 数据库审计 | 核心数据库全操作审计,保留期按合规要求 ≥180 天 | DBSS |
| 审计合规 | CTS 云审计 | 全账号全服务跟踪,事件投递日志归档账号 OBS | CTS |
| 审计合规 | LTS 云日志服务 | 资源/操作日志集中转储,结构化查询 + 保留期策略 | LTS |
| 审计合规 | OBS 日志归档 | 专用归档桶:WORM 防篡改 + 版本化 + 跨区冗余 + 生命周期归档 | OBS |
| 审计合规 | Config (RMS) 配置审计 | 全局合规规则包(等保映射),按 OU 维度持续评估 | Config |
| 监控告警 | CES 云监控 | 安全服务关键指标监控(事件数/不合规数/攻击量) | CES |
| 监控告警 | SMN 消息通知 | 告警分级订阅(邮件/短信/即时消息),值班闭环 | SMN |
3. 参考链接
- 产品文档
- 实施指南
- 源代码或 IaC
- 操作手册
- 安全性和合规性映射
4. 使用限制
- 纵深防御链路(Anti-DDoS → WAF → CFW)串接引入的时延须纳入业务 SLA 评估,高时延敏感业务需做旁路/就近部署方案。
- HSS agent 全量纳管依赖存量主机迁移窗口,老旧操作系统版本需核对 agent 兼容性列表。
- SecMaster 剧本自动响应(封禁/隔离)须设置人工复核阈值,避免误报导致业务中断。
- OneAccess 对接企业 IdP 依赖客户侧 SAML/OIDC 能力,老旧 IdP 需评估兼容性。
- 审计日志 OBS 存储成本随业务规模线性增长,须预置生命周期与归档策略(热/温/冷分层)。
- 本架构为安全底座,业务工作负载自身的应用安全(SDL/代码审计)须另行配合开发安全流程。
附录 A. 术语和缩略语
| 术语 | 定义 |
|---|---|
| 纵深防御 | Defense in Depth,多层独立安全控制叠加,任一层失效仍有后续层防护 |
| 南北向流量 | 数据中心外部(互联网/外部网络)与内部之间的进出流量 |
| 东西向流量 | 数据中心内部工作负载之间的横向流量 |
| 微隔离 | 工作负载/网段之间的细粒度访问控制,限制横向移动 |
| SSO | Single Sign-On,单点登录,一次认证访问多应用 |
| MFA | Multi-Factor Authentication,多因素认证 |
| IdP | Identity Provider,企业身份提供方(AD/LDAP/OIDC 等) |
| SOAR | Security Orchestration, Automation and Response,安全编排自动化与响应 |
| 剧本 | Playbook,SOAR 中预定义的自动化处置流程 |
| 分类分级 | 按数据敏感程度与合规要求对数据资产打标签并差异化保护 |
| 动态脱敏 | 查询时实时遮蔽敏感字段,数据本身不改变 |
| WORM | Write Once Read Many,一次写入多次读取,防篡改存储 |
| MTTR | Mean Time to Respond,平均响应时间 |
| 等保 2.0 | 网络安全等级保护 2.0 国家标准(GB/T 22239-2019) |
| 安全 OU | 多账号组织中集中承载安全工具与日志归档的组织单元 |
【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱:
cloudbbs@huaweicloud.com
- 点赞
- 收藏
- 关注作者
评论(0)