資安菜鳥 PM 認識雲端資安風險與防禦

avatar-img
發佈於軟體開發
更新於 發佈於 閱讀時間約 6 分鐘

第一階段認識完了雲端環境的身份與存取管理 (IAM),接下來就進到雲端資安風險與防禦。

🎯 目標:理解企業如何保護 API、內部網路與設備

進階資安防護機制

1️⃣ API 安全(API Security)

API 是雲端系統的「大門」,如果沒保護好,駭客就能輕易入侵。常見的防護方式有:

🔹 API Gateway(API 閘道)
👉 充當 API 的「守門員」,過濾不安全的請求,提供身份驗證與流量管理。
✔ 例子:AWS API Gateway、Kong、Apigee。

這三個都是市面上常見的 API Gateway 方案,但來自不同公司。

    • AWS API Gateway(Amazon 服務)

👉 適合使用 AWS 雲端的企業,與 Lambda、EC2、S3 等 AWS 服務整合很方便。

    • Kong(開源 API Gateway)

👉 適合 DevOps 團隊,需要靈活管理 API。它是開源的,可以自己架設,企業也能付費使
用進階版。

    • Apigee(Google 旗下的 API 管理平台)

👉 適合企業級 API 管理,提供 API 分析、流量監控、風險防護等功能。
✔ 例如:某銀行的 API 需要嚴格監控安全性,就可能使用 Apigee。

🔹 Rate Limiting(流量限制)
👉 限制 API 的請求頻率,避免 DDoS 攻擊或惡意爬取數據。
✔ 例子:每分鐘最多允許 100 次 API 呼叫,超過就封鎖。

🔹 OAuth 2.0 驗證機制
👉 確保 API 只能被授權的用戶或系統存取,防止未經授權的存取。
✔ 例子:使用 OAuth 2.0 Token 來存取 API,而不是直接傳帳號密碼。

為什麼不用帳號密碼,而要用 OAuth 2.0 Token?

1️⃣ 安全性更高

    • 如果帳號密碼外洩,駭客可以永久存取 API。
    • Token 通常有「有效期限」,過期就無法使用,即使被竊取也影響較小。

2️⃣ 避免重複輸入密碼

    • 如果 API 需要頻繁驗證身份,每次都傳帳號密碼不安全,也不方便。
    • 使用 Token,系統可以自動驗證,而不用一直請使用者輸入密碼。

2️⃣ 流量出站控制(Egress Control)

內部系統如果隨意連到外部網站,可能會:

  • 不小心把敏感資料傳出去(資料外洩)。
  • 被駭客引導到惡意網站(惡意指令與攻擊)。


🔹 如何控制?
1. 設定防火牆規則(只允許信任的網站)

👉 想像你的電腦有一扇門,防火牆決定這扇門可以打開給誰。

做法
✅ 設定「只能連到特定的 IP 或網域」,其他網站一律封鎖。
✅ 限制雲端伺服器(VM、Kubernetes、Serverless)只能連到公司內部 API 或指定的外部 API。
例子
🚫 不允許 你的伺服器對外連接 「未知的雲端儲存服務」(避免資料外洩)。
允許 你的伺服器連接 「Google API」(因為公司需要用 Google 服務)。


2. 使用 Proxy 或安全閘道(Gateway)(監控所有對外連線)

👉 想像 Proxy 是「公司的保全」,所有人要出門前都要經過審查。

做法

使用 Proxy(代理伺服器)來監控流量,確保沒有連到可疑網站。
用 Cloud NAT(雲端網路地址轉換)或 Squid Proxy 來集中管理流量,這樣所有外部連線都經過公司的監控點。

例子

  • 🚫 如果你的伺服器試圖連到「惡意網站」,Proxy 會直接封鎖
  • ✅ 如果你的伺服器要存取「官方 API」,Proxy 會允許通過
Proxy 是什麼?

👉 Proxy 就像「中間人」,幫你處理對外連線,保護你的真實身份和流量。

想像這樣的場景:
你想買東西,但不想讓店家知道你的住址,於是你找了一個「代購」,讓他幫你下單,然後轉送給你。這樣店家只會看到代購,而不會知道你的住址。

Proxy(代理伺服器)就像這個**「代購」,它站在你的設備網際網路**之間,幫你發送請求,隱藏你的真實 IP 位址,並監控、控制網路流量。


3, DNS 過濾:阻擋可疑的網域,防止惡意程式偷偷對外通訊。

👉 DNS 過濾就像「網站黑名單」,可以阻擋特定的網址,防止惡意程式與駭客伺服器通訊。

DNS(Domain Name System)是負責把「網站名稱」轉換成「IP 位址」的系統。

  • 正常情況:當你訪問 google.com,DNS 會查找 Google 的 IP,讓你的電腦連上 Google 伺服器。
  • 惡意情況:如果你的電腦被病毒感染,它可能會偷偷連到 malware.com 這類駭客網站,傳送敏感資料或下載惡意程式。

DNS 過濾的作用
建立「網站黑名單」,阻擋已知的惡意網站。
防止惡意程式對外聯繫,例如勒索軟體嘗試與駭客伺服器溝通。
避免員工存取不安全網站,提升企業資安防護。


3️⃣ 端點安全(Endpoint Security)

👉 在雲端環境中,端點 = 伺服器或運行應用程式的地方
這些端點就是駭客可能攻擊的目標,所以我們需要保護它們。

常見的端點類型:

1️⃣ 虛擬機(VM,Virtual Machine)
👉 就像「線上的電腦」,在雲端租用的伺服器。
例子:AWS EC2、GCP Compute Engine。(雲端的 Windows/Linux 伺服器)

2️⃣ Kubernetes 節點(Kubernetes Node)
👉 負責執行「容器」的伺服器,用來運行微服務應用。
例子:你在雲端用 Kubernetes 部署一個 Web 服務,它會分配到「節點」上運行。

3️⃣ Serverless 環境(無伺服器架構)
👉 不需要管理伺服器,程式自動運行,執行完就關閉,不佔資源。
例子:AWS Lambda、Google Cloud Functions(上傳程式碼,雲端幫你運行)。


📌 如何保護端點?

這些「端點」如果沒有做好安全防護,駭客可以入侵、執行惡意程式,或竊取資料。

🔹 保護端點的方法:

最小權限原則(Least Privilege Principle)
✅ 只開放「必要」的存取權限,不要讓程式有超過需要的權限,避免駭客利用。
✅ 例子:Serverless 函數 只能存取特定的資料庫,而不是所有的伺服器。

修補漏洞(Patch Management)
✅ 確保 VM 或 Kubernetes 容器的軟體沒有安全漏洞
✅ 例子:Docker Image 不能使用過時的版本,要定期更新。

端點偵測與回應(EDR, Endpoint Detection & Response)
使用資安工具監控異常行為,如果有駭客攻擊,能即時回應。
例子:AWS GuardDuty(偵測異常流量)、CrowdStrike(保護 VM)。



留言
avatar-img
留言分享你的想法!
avatar-img
hello maple
4會員
81內容數
各種工作及生活中的小小紀錄
hello maple的其他內容
2025/04/29
這篇文章探討了虛擬機和容器的優勢與局限,並探討了在不同需求下如何選擇最適合的技術,幫助企業實現更靈活和高效的 IT 運維。
Thumbnail
2025/04/29
這篇文章探討了虛擬機和容器的優勢與局限,並探討了在不同需求下如何選擇最適合的技術,幫助企業實現更靈活和高效的 IT 運維。
Thumbnail
2025/04/29
在現代網路與雲端架構中,負載平衡(Load Balancer)、橫向擴展(Scale Out)、以及 API 溝通機制是不可或缺的基礎。本文帶你快速理解負載平衡如何分散流量、系統如何透過擴展應對成長需求,以及 API 在不同服務間扮演的溝通角色。
Thumbnail
2025/04/29
在現代網路與雲端架構中,負載平衡(Load Balancer)、橫向擴展(Scale Out)、以及 API 溝通機制是不可或缺的基礎。本文帶你快速理解負載平衡如何分散流量、系統如何透過擴展應對成長需求,以及 API 在不同服務間扮演的溝通角色。
Thumbnail
2025/04/23
本文介紹Terraform、IaC和CI/CD等MIS相關概念,並以淺顯易懂的方式說明其用途和優點,適合產品經理(PM)快速瞭解。
Thumbnail
2025/04/23
本文介紹Terraform、IaC和CI/CD等MIS相關概念,並以淺顯易懂的方式說明其用途和優點,適合產品經理(PM)快速瞭解。
Thumbnail
看更多
你可能也想看
Thumbnail
常常被朋友問「哪裡買的?」嗎?透過蝦皮分潤計畫,把日常購物的分享多加一個步驟,就能轉換成現金回饋。門檻低、申請簡單,特別適合學生與上班族,讓零碎時間也能創造小確幸。
Thumbnail
常常被朋友問「哪裡買的?」嗎?透過蝦皮分潤計畫,把日常購物的分享多加一個步驟,就能轉換成現金回饋。門檻低、申請簡單,特別適合學生與上班族,讓零碎時間也能創造小確幸。
Thumbnail
嗨!歡迎來到 vocus vocus 方格子是台灣最大的內容創作與知識變現平台,並且計畫持續拓展東南亞等等國際市場。我們致力於打造讓創作者能夠自由發表、累積影響力並獲得實質收益的創作生態圈!「創作至上」是我們的核心價值,我們致力於透過平台功能與服務,賦予創作者更多的可能。 vocus 平台匯聚了
Thumbnail
嗨!歡迎來到 vocus vocus 方格子是台灣最大的內容創作與知識變現平台,並且計畫持續拓展東南亞等等國際市場。我們致力於打造讓創作者能夠自由發表、累積影響力並獲得實質收益的創作生態圈!「創作至上」是我們的核心價值,我們致力於透過平台功能與服務,賦予創作者更多的可能。 vocus 平台匯聚了
Thumbnail
想發簡訊給自己經營的電商會員時,可以直接用大量簡訊平台一次發送。 但目前因為詐騙簡訊"盛行"的關係,申請這類平台的規則也變嚴格了,連自己的個資也要上繳給這些平台做身份驗證,所以還是找一些安全、有信譽的廠商,免得把自己的個資賣掉外,自己會員的個資也賣了。
Thumbnail
想發簡訊給自己經營的電商會員時,可以直接用大量簡訊平台一次發送。 但目前因為詐騙簡訊"盛行"的關係,申請這類平台的規則也變嚴格了,連自己的個資也要上繳給這些平台做身份驗證,所以還是找一些安全、有信譽的廠商,免得把自己的個資賣掉外,自己會員的個資也賣了。
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業在數位轉型過程中,愈來愈依賴多雲端架構,對雲端安全性和合規性的需求變得前所未有的重要。 雲原生應用程式保護平台(CNAPP)提供了一套全面的解決方案,讓企業能夠有效地管理多雲端環境中的安全性和合規性。
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
Thumbnail
隨著企業對雲端技術的依賴日益加深,確保雲端環境中的應用程式安全變得至關重要。雲端原生應用程式防護平台(Cloud-Native Application Protection Platform,CNAPP)應運而生,旨在提供統一且全面的解決方案來保障雲端應用程式在整個生態
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
👨‍💻簡介 最近因為憑證越來越多,需要監控什麼時候到期,當到期時發送到期通知,因此撰寫一個簡單的小程式來完成。 這次使用Python和Telegram Bot來監控SSL證書的到期時間並發送通知。並使用GCP工具,如CloudFunction和CloudScheduler做部署平台。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
這篇文章分析了PANW法說會提到的資安產業過去10年最大的結構性變化,並探討了雲端和機器學習對資安產業的影響,特別針對雲端、機器學習、network security等議題進行了詳細的分析。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
政府、法令是資訊安全的最後防線,本文從政府及法律層面探討網路安全議題,以及資通安全管理法和個資法的重要性。政府擴大進用資安人才,以及執行資通安全管理法、個資法的相關規定,對維護數位平臺安全有著重要作用。除此之外,文章還強調了民眾的資安素養及企業、政府的連手防禦對抗駭客組織及詐騙集團的重要性。
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
談了許多網路安全的議題,提醒民眾要注意哪些事情,建構哪些網路安全思維,讓我們可以降低踏入詐騙陷阱的風險。但除了民眾本身要不斷學習、提升防詐意識外,是不是還有其他方面的作法呢? 本文就來聊聊在企業端可以做些什麼。 要打造一個密不可破的防護網,企業端就不能夠缺席。 舉幾個例子讓大家知道。
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
Thumbnail
在資訊保安的工作裡,資安認知訓練是一項基本的措施,但同時亦是很多企業忽略的一環。 過往筆者也有參與資安認知訓練的設計及提供培訓服務,很多時最困難的並不是內容的撰寫,也不是預算的多寡或培訓時間的時數,而是如何讓受訓者認真去接受培訓資訊。 企業員工會覺得資訊保安是資訊科技部門的責任......
Thumbnail
金融業需遵守金檢規則,建立API分級協助和管理程序確保API合規,使用OAuth 2.0和API KEY授權功能降低風險,實行API認證和金鑰機制保障資料安全。監控API使用,建立控制機制,選擇優良的APIM,提供全面的API管理和安全。
Thumbnail
金融業需遵守金檢規則,建立API分級協助和管理程序確保API合規,使用OAuth 2.0和API KEY授權功能降低風險,實行API認證和金鑰機制保障資料安全。監控API使用,建立控制機制,選擇優良的APIM,提供全面的API管理和安全。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News