CSPM (Cloud Security Posture Management,雲端安全態勢管理)

更新 發佈閱讀 5 分鐘

CSPM (Cloud Security Posture Management,雲端安全態勢管理) 是一個資安領域的術語,指的是 「持續自動化地監控雲端環境,發現並修復安全設定錯誤 (Misconfigurations) 與合規性風險」

在 AWS 的生態系中,實現 CSPM 的核心服務就是 AWS Security Hub

以下是針對 AWS CSPM 解決方案(以 Security Hub 為主)的重點整理:


1. 核心服務:AWS Security Hub

AWS Security Hub 是 AWS 官方的 CSPM 工具。

一句話總結:它是你的「資安指揮中心」。它會收集所有 AWS 資安服務(如 GuardDuty, Inspector, Macie)的偵測結果,並自動檢查你的 AWS 設定是否符合資安標準(如 CIS, PCI DSS),最後給你一個「安全分數」。

主要功能 (Key Features)

  1. 集中式儀表板 (Single Pane of Glass):將來自 GuardDuty, Inspector, Macie, IAM Access Analyzer, Firewall Manager 甚至第三方工具(如 Palo Alto, CrowdStrike)的警報全部彙整在同一個介面上。你不需要切換十幾個分頁,就能看到整個帳號的安全狀況。
  2. 自動化合規檢查 (Automated Security Checks):這是 CSPM 的靈魂。Security Hub 會根據業界標準自動掃描你的資源。支援的標準:AWS Foundational Security Best Practices (AWS 基礎安全最佳實踐)。CIS AWS Foundations Benchmark (CIS 基準)。PCI DSS (支付卡產業安全標準)。例子:它會檢查「你的 S3 Bucket 是否有加密?」、「你的 Security Group 是否開放了 Port 22?」。
  3. 安全評分 (Security Score):它會給你一個 0~100% 的分數,讓高層主管一眼就知道現在環境安不安全。
  4. 自動修復 (Automated Remediation):結合 Amazon EventBridge 和 AWS Lambda。流程:Security Hub 發現 "S3 Public Read" →→ 觸發 EventBridge →→ 啟動 Lambda →→ Lambda 自動關閉 S3 Public Access。

2. 底層引擎:AWS Config

這是一個非常重要的考點與觀念:Security Hub 是依賴 AWS Config 運作的。

  • AWS Config:負責「記錄」資源的設定與歷史變化(例如:記錄這個 S3 Bucket 在昨天被改成了公開)。
  • Security Hub:負責「分析」Config 的紀錄,判斷這樣改是對的還是錯的(例如:判斷 S3 公開是「違規」的)。

注意:如果要啟用 Security Hub 的自動檢查功能,你必須先啟用 AWS Config。


3. CSPM 生態系:偵測 vs. 管理

在 AWS 資安架構中,容易混淆的服務比較:

raw-image



4. 考試/實務 關鍵字 (Keywords)

  • "Centralized view of security alerts" (集中檢視資安警報)。
  • "Check against CIS benchmarks / PCI DSS" (檢查是否符合 CIS/PCI 標準)。
  • "Misconfiguration detection" (偵測設定錯誤)。
  • "Security Score" (安全評分)。
  • "Aggregated findings" (彙整發現結果)。
  • "Continuous compliance" (持續合規性)。

總結

如果題目問:「公司需要一個單一儀表板來監控所有 AWS 帳號的合規性狀態,並檢查是否有設定錯誤(如 S3 未加密、MFA 未開啟)」,答案就是 AWS Security Hub

留言
avatar-img
留言分享你的想法!
avatar-img
郝信華 iPAS AI應用規劃師 學習筆記
34會員
567內容數
現職 : 富邦建設資訊副理 證照:經濟部 iPAS AI應用規劃師 初級+中級(數據分析) AWS Certified AI Practitioner (AIF-C01) 其他:富邦美術館志工
2025/12/05
AWS Security Token Service (AWS STS) 是 AWS 中負責 「產生暫時性安全憑證 (Temporary Security Credentials)」 的服務。 一句話總結:它就像是飯店櫃檯,負責發給房客一張「有時效性」的房卡(暫時憑證)。這張卡只能在入住期間(例如
2025/12/05
AWS Security Token Service (AWS STS) 是 AWS 中負責 「產生暫時性安全憑證 (Temporary Security Credentials)」 的服務。 一句話總結:它就像是飯店櫃檯,負責發給房客一張「有時效性」的房卡(暫時憑證)。這張卡只能在入住期間(例如
2025/12/05
AWS Pricing Calculator 是 AWS 官方提供的 「免費線上估價工具」。 一句話總結:在你還沒開始花錢之前,它讓你「模擬」你的架構會花多少錢。你可以把想用的服務(如 10 台 EC2、500GB S3)加進去,它會算出一份「預估報價單」給你看。 這是架構師在 「規劃階段 (P
Thumbnail
2025/12/05
AWS Pricing Calculator 是 AWS 官方提供的 「免費線上估價工具」。 一句話總結:在你還沒開始花錢之前,它讓你「模擬」你的架構會花多少錢。你可以把想用的服務(如 10 台 EC2、500GB S3)加進去,它會算出一份「預估報價單」給你看。 這是架構師在 「規劃階段 (P
Thumbnail
2025/12/05
兩者都是 AWS 的**「承諾換折扣」**機制(簽約 1 年或 3 年),但運作邏輯有很大的不同。 一句話總結兩者差異: Reserved Instances (RI) 是承諾使用「特定的機器規格」;Savings Plans (SP) 是承諾使用「特定的金額 ($/hr)」。 目前 AWS 
Thumbnail
2025/12/05
兩者都是 AWS 的**「承諾換折扣」**機制(簽約 1 年或 3 年),但運作邏輯有很大的不同。 一句話總結兩者差異: Reserved Instances (RI) 是承諾使用「特定的機器規格」;Savings Plans (SP) 是承諾使用「特定的金額 ($/hr)」。 目前 AWS 
Thumbnail
看更多
你可能也想看
Thumbnail
你有想過嗎?如果把你過去一週、甚至一整個月的信用卡帳單全部攤開,會變成什麼畫面?😉 格編最近做了一個小實驗:把每一筆消費都丟到地圖上標記,結果它變成一張非常誠實的「生活熱力圖」。把每一筆刷卡都丟到地圖上之後,哪一條路上出現最多「小點點」,就代表你最常走那一條路;哪一個區塊被畫滿圈圈、標記最多店家
Thumbnail
你有想過嗎?如果把你過去一週、甚至一整個月的信用卡帳單全部攤開,會變成什麼畫面?😉 格編最近做了一個小實驗:把每一筆消費都丟到地圖上標記,結果它變成一張非常誠實的「生活熱力圖」。把每一筆刷卡都丟到地圖上之後,哪一條路上出現最多「小點點」,就代表你最常走那一條路;哪一個區塊被畫滿圈圈、標記最多店家
Thumbnail
如何查詢 CloudTrail Event history 使用 Event name 篩選 RequestSpotFleet CloudTrail Event history 使用 Resource name 篩選,該 Request ID (提提知道ID) 使用上述查詢,目的是為了
Thumbnail
如何查詢 CloudTrail Event history 使用 Event name 篩選 RequestSpotFleet CloudTrail Event history 使用 Resource name 篩選,該 Request ID (提提知道ID) 使用上述查詢,目的是為了
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
由於客戶需要透過  Cost Explorer 來監控 ECS Fargate tasks 成本,ECS 設置需要的 Tag 標籤, AWS Billing (Cost allocation tags)啟用 Tag 後,還是沒出現。 原因是,ECS Cluster 本生沒有產生費用,故才未
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
Fleet Manager (AWS Systems Manager 的功能) 是統一的使用者界面 (UI) 體驗,可助您遠端管理在 AWS 或內部部署上執行的受管節點 利用 Fleet Manager,您可以從單一主控台檢視整個伺服器機群的運作狀態和效能狀態 Fleet Manager 有哪些
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
以下是限制 S3 bucket 訪問 HTTPS 的方法 測試 S3 存儲桶訪問 S3 bucket 通常允許 HTTP 和 HTTPS 訪問 AWS CLI 預設通常使用 HTTPS 向 AWS 服務發送請求 https://docs.aws.amazon.com/zh_tw/cli/l
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
有這一篇原因是工作上,建立 OU 時,會自動新增額外的 FullAWSAccess 規則,但原本就會有預設Root OU繼承的FullAWSAccess,等於會有兩組一樣的規則,故所以詢問了AWS Support。 先謝謝 AWS 技術支援工程師 George 細心說明~ SCP很重要的
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
可以分析源代碼並檢查在遷移到 AWS Graviton 時需要更改的過時運行library 優化 aws 成本的方法之一是遷移到並採用具有高性價比的AWS Graviton 推薦使用AWS Graviton,從可持續性的角度來看,它有很好的表現 但有需要注意的地方: 不適用於所有操作系統和實
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
Thumbnail
每個 AWS 帳戶所對應的Availability Zones會有所不同,查看方式可以至EC2 Console 中的EC2 Dashboard。
追蹤感興趣的內容從 Google News 追蹤更多 vocus 的最新精選內容追蹤 Google News