首页 行业资讯 文章详情

云时代,运维不仅要会写代码,也需要运维安全审计

发布于 2026-06-04 07:43
云时代,运维不仅要会写代码,也需要运维安全审计

什么是运维?在企业里,运维应当归属于技术部门,与研发、测试、系统管理同为互联网产品技术支撑的4大部门。

一个互联网产品的生成一般经历的过程是:产品经理、需求分析、研发部门开发、测试部门测试、运维部门部署发布以及长期的运行维护。

运维是一个非常广泛的定义,在不同的公司不同的阶段有着不同的职责与定位。在初创公司,运维工程师的工作可能需要从申请域名开始,购买/租用服务器,上架,调整网络设备的设置,部署操作系统和运行环境,部署代码,设计和部署监控,防止漏洞和攻击等等。

01运维面临新趋势

这是最好的时代,也是最坏的时代,运维逐渐照着更专业的方向发展,对运维人员的职业要求也越来越高。

除去早期大企业内部的少量IT运维人员,中国运维行业的兴起应该是随着互联网行业上个世纪90年代的发展而来,如今传统企业数字化转型加快,IT 系统越发复杂,运维挑战更大,需要实现更高程度的自动化。

再加上云计算的诞生以及大规模普及,企业运维的主要对象则从硬件(服务器等),转向了面向服务API的运维,包括主机运维和应用运维,提倡自动化的部署流水线和持续交付的 DevOps 愈发受到关注。

作为核心技术部门,运维人员的岗位价值及其重要,也很容易出现问题企业对于运维人员最关心的大方面,应该是效率提升、安全、成本优化。到了云计算时代的今天,追求的依然不会有变化。
提高效率和降低成本自然不用多说,安全应该是执行所有操作前必须要确保的。安全有很多个维度,从我们耳熟能详的漏洞防护,网络攻防,到企业常用的代码检查、权限管理、日志审计,一直到更高等级的可信计算,全链路加密等。
这些可统称为运维安全审计。

02我们为什么需要运维安全审计?

20114月,韩国四大银行之一的农协银行出现持续3天以上的网络瘫痪。事故起因于第三方代运维人员对银行核心系统下达了一条rm.dd命令;


20141月,中国境内发生DNS解析服务故障,导致百度等多家网站长达几个小时无法访问,据分析,疑是GreatFirewall管理员的误操作导致;


20155月,携程网瘫痪近12小时,粗略估算直接损失数百万美元,股价跌11%。携程官方声明此次事件是由于员工错误操作,删除了生产服务器上的执行代码导致。

……

一系列运维安全事件给我们敲响了警钟,高权限操作风险的不透明、违规操作和误操作是来自内部用户的威胁,一旦将企业数据交给第三方代理运维,操作风险更是不可控,无法实现有效的监管。

运维安全审计是针对运维的信息安全、操作规范等进行的审计,是为了保障网络和数据不受来自内部合法用户的不合规操作带来的系统损坏和数据泄露。

运维安全审计运用各种技术手段实时收集和监控网络环境中每一个组成部分的系统状态、安全事件、网络活动,以便集中报警、记录、分析、处理。

03运维安全审计系统——堡垒机

堡垒机,一个特定的网络环境下,为了保障网络和数据不受来自外部和内部用户的入侵和破坏,而运用各种技术手段监控和记录运维人员对网络内的服务器、网络设备、安全设备、数据库等设备的技术

用一句话来说,堡垒机就是用来后控制哪些人可以登录哪些资产(事先防范和事中控制),以及录像记录登录资产后做了什么事情(事溯源)

早在2000年左右,一些中大型企业为了能对运维人员的远程登录进行集中管理,会在机房部署一台跳板机。跳板机其实就是一台unix/windows操作系统的服务器,所有运维人员都需要先远程登录跳板机,然后再从跳板机登录其他服务器中进行运维操作。
但跳板机并没有实现对运维人员操作行为的控制和审计,使用跳板机过程中还是会有误操作、违规操作导致的操作事故,一旦出现操作事故很难快速定位原因和责任人。
企业迫切需要一种能满足角色管理与授权审批、信息资源访问控制、操作记录和审计、系统变更和维护控制要求,并能进行风险预告来不断提升IT内控的合规性的产品。
腾讯云T-Sec 堡垒机 BH可为IT资产提供代理访问以及智能操作审计服务,为客户构建一套完善的事前预防、事中监控、事后审计安全管理体系,助力企业顺利通过等保测评。
1、全面的资产管理
支持多云、线下资产的统一管理,支持主流的Linux操作系统 Windows操作系统版本,有效辅助管理员进行安全运维。
2、细粒度权限控制
支持基于用户、资产、账号、操作权限等维度进行细粒度授权,确保用户所拥有的权限是其访问资产、完成工作任务的最小化权限。
3、运维操作审计
支持对运维人员访问服务器的操作命令、传输文件和运维过程进行审计,确保安全事件能够有效追溯。
4、统一运维入口
堡垒机作为统一的入口进行内部资产的管理和维护,用户无需记忆多个地址和多套账号密码。
5、异常风险告警
从时间、命令语句、下载/上传操作、访问 IP、服务器、用户名等多个维度进行分析,将异常行为筛选并告警,确保内部恶意事件提前有效预防。
免责声明:本站内容来源于互联网公开信息,仅供学习和参考使用。如涉及版权问题,请联系我们,我们将在核实后第一时间删除相关内容。
标签: 云计算运维

准备好开始了吗?

立即联系我们,获取专业的行业解决方案

立即咨询