本文为您介绍合规治理目前支持的检测项规则,方便您查询和使用。
身份权限
分类 | 检测项 | 检测项说明 |
权限管理 | CAM 自定义角色无超级管理员权限或云产品的全读写权限 | CAM 自定义角色无超级管理员权限或云产品的全读写权限,则符合规则。 |
权限管理 | CAM 用户(含关联的用户组)无超级管理员权限或云产品的全读写权限 | CAM 用户(含关联的用户组)无超级管理员权限或云产品的全读写权限,则符合规则。 |
身份管理 | 主账号下未创建 CAM 用户 | 主账号下创建 CAM 用户,则符合规则。 |
身份管理 | CAM 用户不存在启用状态的访问密钥 AccessKey | CAM 用户不存在启用状态的 AccessKey ,则符合规则。 |
身份管理 | CAM 用户下不存在已禁用的访问密钥 AccessKey | CAM 用户下不存在已禁用的 AccessKey,则符合规则。 |
身份管理 | CAM 用户下,避免同时启用两个访问密钥 AccessKey | CAM 用户只启用了一个访问密钥 AccessKey,则符合规则。 |
身份管理 | CAM 用户必须开启敏感操作 MFA | 账号访问管理开启了敏感操作 MFA,则符合规则。 |
身份管理 | CAM 用户必须开启登录保护 MFA | 账号访问管理开启了登录保护 MFA,则符合规则。 |
权限管理 | CAM 访问管理子用户,用户组,角色下不存在超级管理员权限 | 账号访问管理下的用户,用户组,角色没有超级管理员(AdministratorAccess)权限,则符合规则。 |
身份管理 | CAM 用户不存在闲置的访问密钥 AccessKey | CAM 用户的访问密钥 AccessKey 最后使用时间与当前时间之差小于参数设置的时间,则符合规则。 |
身份管理 | CAM 访问管理用户在指定时间内有登录行为 | 账号访问管理中,用户在指定时间内若有登录行为,则符合规则。 |
身份管理 | CAM 访问管理用户的密钥 Key 在指定时间内轮换 | 账号访问管理中,用户的密钥在指定时间内有更换,则符合规则。 |
稳定
分类 | 检测项 | 检测项说明 |
架构设计 | 弹性伸缩组关联至少两个交换机 | 弹性伸缩组关联至少两个交换机,视为“合规”。 |
备份策略 | CBS 磁盘设置自动快照策略 | CBS 磁盘设置了自动快照策略,视为“合规”。 |
架构设计 | 使用多可用区的 CDB 实例 | CDB 实例为多可用区实例,视为“合规”。 |
备份策略 | 为 CDB 创建灾备实例 | 为 CDB 实例创建灾备实例,视为“合规”。 |
监控管理 | CDB 实例开启日志备份 | CDB 实例开启日志备份视为"合规"。 |
监控管理 | CDB 实例开启 SQL 审计 | CDB 实例的 SQL 审计状态为开启,视为“合规”。 |
架构设计 | 为域名设置 CDN 缓存 | 为域名设置了 CDN 缓存和过期时间,视为合规。 |
监控管理 | CDWCH 实例开启日志备份 | CDWCH 实例开启日志备份,视为“合规”。 |
监控管理 | CDWCH 实例开启 SQL 审计日志 | CDWCH 实例开启 SQL 审计日志,视为“合规”。 |
备份策略 | 为 CFS 文件系统创建备份计划 | 文件存储,备份 |
监控管理 | 传统型负载均衡 CLB 实例开启访问日志 | 传统型负载均衡 CLB 实例开启访问日志,视为“合规”。 |
架构设计 | 使用多可用区的传统型负载均衡 CLB 实例 | 传统型负载均衡 CLB 实例为多可用区实例,视为“合规”。 |
架构设计 | 传统型负载均衡 CLB 实例开启释放保护 | 传统型负载均衡 CLB 实例开启释放保护,视为“合规”。 |
架构设计 | CLB 实例开启释放保护 | 开启删除保护功能,可以防止误操作导致实例被释放。如果“运行中”的实例已配置则视为"合规"。 |
架构设计 | 使用多可用区的 CLB 实例 | CLB 实例为多可用区实例,视为“合规”。 |
监控管理 | COS 存储桶开启日志存储前缀匹配 | COS 存储桶已启用日志记录且前缀不包括指定值,则符合规则。 |
架构设计 | COS 存储桶开启版本控制 | 如果开启版本控制则视为"合规"。 如果已经开启"保留策略",视为"不适用"。 |
架构设计 | COS 存储空间开启同城冗余存储 | 如果没有开启同城冗余存储,会导致当出现某个机房不可用时,COS 服务无法提供可用性、持久性服务,影响数据恢复目标。COS 存储空间开启同城冗余存储,视为“合规”。 |
架构设计 | CVM 实例开启销毁保护 | CVM 实例开启销毁保护,视为“合规”。 |
监控管理 | 运行中的 CVM 实例安装了云监控插件 | 运行中的 CVM 实例安装云监控插件而且插件状态为运行中,视为“合规”。非运行中状态的实例不适用本规则,视为“不适用”。 |
架构设计 | 为 CYNOSDB 集群开启热备集群 | CYNOSDB 集群开启存储热备集群,数据分布在多个可用区,视为“合规”。 |
监控管理 | CYNOSDB 集群开启 SQL 审计 | CYNOSDB 集群 SQL 审计状态为开启,视为“合规”。 |
架构设计 | 使用多可用区 Elasticsearch 实例 | 使用多可用区的 Elasticsearch 实例,视为“合规”。 |
备份策略 | Elasticsearch 实例开启自动备份 | Elasticsearch 实例开启了自动备份,视为“合规”。 |
架构设计 | 使用多可用区 MongoDB 实例 | 使用多可用区的 MongoDB 实例,视为“合规”。 |
备份策略 | MongoDB 实例打开数据备份 | MongoDB 实例开启数据备份,视为“合规”。 |
架构设计 | Redis 实例为多可用区实例 | Redis 实例为多可用区实例,视为“合规”。 |
监控管理 | TKE 集群运行中节点安装云监控插件 | TKE 集群运行中节点均安装了云监控插件,且监控运行状态正常,视为“合规”。 |
架构设计 | TKE 弹性实例容器组挂载数据卷 | TKE 弹性实例容器组挂载了数据卷,视为“合规”。 |
故障管理 | TKE 集群建议开启释放保护 | TKE 集群开启释放保护,视为“合规”。 |
监控管理 | TKE 集群节点安装云监控插件 | TKE 集群节点均已安装云监控插件,且插件运行状态正常,视为“合规”。 |
架构设计 | 使用区域级多可用区 TKE 集群 | 使用区域级 TKE 集群,节点分布在3个及以上可用区,视为“合规”。 |
监控管理 | VPC 开启流日志记录 | VPC 已开启流日志(Flowlog)记录功能,视为“合规”。 |
故障管理 | IPsec VPN 连接正常 | IPsec VPN 连接状态为“已建立”,视为“合规”。 |
监控管理 | WAF 实例开启日志采集 | WAF 实例进行防护的域名均开启日志采集,视为“合规”。 |
安全
分类 | 检测项 | 检测项说明 |
基础资源安全 | 弹性伸缩组开启 CVM 实例健康检查 | 弹性伸缩组开启对 CVM 实例的健康检查,视为“合规”。 |
数据安全 | 待挂载的 CBS 数据磁盘开启加密 | 待挂载的 CBS 数据磁盘已开启加密,视为“合规”。 |
数据安全 | 使用中的 CVM 数据磁盘开启加密 | 使用中的 CVM 数据磁盘已开启加密,则符合规则。 使用中的 CVM 数据磁盘未开启加密,则不符合规则。 |
数据安全 | CBS 云硬盘开启加密状态 | CBS 云硬盘开启了加密,则符合规则。 |
基础资源安全 | CDB 实例使用 SSL 证书 | CDB 实例开启 SSL,视为“合规”。 |
基础资源安全 | CDB 实例使用自定义密钥开启 TDE | CDB 实例使用自定义密钥开启 TDE,视为“合规”。 |
基础资源安全 | CDB 实例开启 TDE 加密 | CDB 实例的数据安全性设置开启 TDE 加密,视为“合规”。 |
基础资源安全 | CDB 实例不配置公网地址 | CDB 实例不配置公网地址,视为“合规”。 |
数据安全 | CDB 实例开启云盘加密 | CDB 实例开启了云盘加密,视为“合规”。 |
基础资源安全 | 开启公网 IP 的 CDB 实例白名单未对所有来源开放 | CDB 实例未开启公网 IP,或者开启白名单未设置为对所有来源 IP 开放,视为“合规”。 |
应用安全 | CDN 域名开启 HTTPS 加密 | CDN 域名开启 HTTPS 协议,对数据传输进行加密,视为“合规”。 |
应用安全 | CDN 域名开启 TLS1.3 版本检测 | 检测 CDN 域名是否启用 TLS1.3版本,启用视为“合规”。 |
基础资源安全 | CDWCH 实例未开启公网 | CDWCH 实例未开启公网访问,视为“合规”。 |
数据安全 | CFS 文件系统设置了加密 | CFS 文件系统设置了加密,视为“合规”。 |
身份权限 | CFS 文件系统使用的权限组未对所有来源开放 | CFS 文件系统使用的权限组未对所有访问来源开放,视为“合规”。 |
基础资源安全 | CKafka 实例公网 IP 白名单未设置为对所有 IP 开放 | CKafka 实例公网 IP 白名单未设置为对所有 IP 开放,视为“合规”。 |
基础资源安全 | CLB 访问控制列表不配置所有地址段 | CLB 访问控制列表中不包含0.0.0.0/0条目,视为“合规”。 |
基础资源安全 | 传统型负载均衡 CLB 实例的所有监听都设置了健康检查 | 传统型负载均衡 CLB 实例的所有监听都设置了健康检查,视为“合规”。 |
基础资源安全 | CLB 负载均衡的所有监听和转发规则都设置了健康检查 | CLB 负载均衡的所有监听和转发规则均设置了健康检查,视为“合规”。 |
基础资源安全 | 传统型负载均衡 CLB 实例未绑定公网 IP | 传统型负载均衡 CLB 实例未绑定公网 IP,视为“合规”。 |
数据安全 | 用于存储 CLS 日志的 COS 存储桶不可公开访问 | 存储 CLS 日志的 COS 存储桶没有设置为公开访问, 则符合规则。 |
数据安全 | 存储桶权限没有设置为公开访问 | COS 存储桶的权限配置为不允许任何用户公开访问,则符合规则。 |
数据安全 | 存储桶中的对象不可公开访问 | 存储桶中的对象没有公开访问权限,则符合规则。 |
数据安全 | 禁止在 COS 存储桶中使用明文 HTTP 协议 | 在 COS 存储桶中没有使用明文 HTTP 协议,则符合规则。 |
数据安全 | COS 存储桶权限策略设置安全访问 | COS 存储桶权限策略中包含了读写操作的访问方式设置为 HTTPS,或者拒绝访问的访问方式设置为 HTTP,则符合规则。 |
数据安全 | COS 存储桶授权策略设置为私有或只允许指定 IP 访问 | COS Bucket 读写权限设置为私有,或者授权策略中包含只允许特定 IP 访问的策略,则符合规则。 |
数据安全 | COS 存储桶 ACL 策略禁止公共读 | COS 存储桶的 ACL 策略禁止公共读,则符合规则。 |
数据安全 | COS 存储桶使用自定义 KMS 密钥加密 | COS 存储桶使用了自定义的 KMS 密钥加密,则符合规则。 |
数据安全 | COS 存储桶开启日志存储 | COS 存储桶的日志管理中开启日志存储,则符合规则。 |
数据安全 | COS 存储桶开启服务端 COS 完全托管加密 | COS 存储桶开启服务端 COS 完全托管加密,则符合规则。 |
数据安全 | COS 存储桶开启服务端 KMS 加密 | COS 存储桶开启服务端 KMS 加密,则符合规则。 |
数据安全 | COS 存储桶 ACL 禁止公共读写 | COS 存储桶的 ACL 策略禁止公共读写,则符合规则。 COS 存储桶的 ACL 策略为公共读或公共读写,则不符合规则。 |
身份权限 | Bucket 策略组织外授权检测 | COS bucket 如果未开启公共读且分析结果未发现组织外授权,视为“合规”。 |
身份权限 | COS 存储空间不能为匿名账号授予任何权限 | COS Bucket 授权策略中未授予匿名账号任何读写权限,视为“合规”。若 COS Bucket 未设置任何授权策略,视为“合规”。 |
基础资源安全 | CVM 实例禁止绑定公网地址 | CVM 实例没有直接绑定 IPv4 公网 IP 或弹性公网 IP,视为“合规”。 |
基础资源安全 | 运行中的 CVM 实例未绑定公网地址 | 运行中的 CVM 实例没有直接绑定 IPv4 公网 IP 或弹性公网 IP,视为“合规”。 |
应用安全 | 安全组入网设置允许的来源 IP 不包含公网 IP | 安全组入方向授权策略为允许,IP 地址段来源不包含公网 IP,则符合规则。 安全组入方向授权策略为允许,IP 地址段来源包含公网 IP,则不符合规则。 除 CVM 外的云服务(例如:云防火墙、NAT 网关等)或虚商所使用的安全组不适用本规则,视为“不适用”。 |
应用安全 | 安全组入网设置不能有对所有协议开放的访问规则 | 安全组入方向授权策略为允许,当端口的协议类型未设置为 ALL 时,则符合规则; 如果端口的协议类型设置为 ALL,但被优先级更高的授权策略拒绝,则符合规则。 安全组入方向授权策略为允许,当端口的协议类型设置为 ALL,且未被优先级更高的授权策略拒绝时,则不符合规则。 除 CVM 外的云服务(例如:云防火墙、NAT 网关等)或虚商所使用的安全组不适用本规则,视为“不适用”。 |
基础资源安全 | 使用密钥对登录 Linux 主机 | 使用密钥对登录 Linux 主机,则符合规则。 未使用密钥对登录 Linux 主机,则不符合规则。 |
基础资源安全 | CYNOSDB 集群的所有连接地址都未开启公网 | CYNOSDB 集群的所有连接地址都未开启公网,视为“合规”。 |
基础资源安全 | CYNOSDB 实例设置 SSL 加密 | 为 CYNOSDB 实例设置 SSL,对数据传输进行加密,视为“合规”。 |
基础资源安全 | CYNOSDB 实例 IP 白名单禁止设置为全网段 | CYNOSDB 实例 IP 白名单未设置为0.0.0.0/0,视为“合规”。 |
基础资源安全 | CYNOSDB 实例开启 TDE | CYNOSDB 实例开启 TDE,视为“合规”。 |
基础资源安全 | CYNOSDB 实例不开启公网或 IP 白名单不设置为全网段 | CYNOSDB 实例不开启公网或 IP 白名单不设置为全网段,视为“合规”。避免被攻击或暴力破解,产生数据泄漏风险。 |
应用安全 | DTS 同步任务源库和目标库使用 SSL 安全链接 | DTS 实例下同步任务源库和目标库均使用 SSL 安全链接,视为“合规”。 |
基础资源安全 | Elasticsearch 实例使用 HTTPS 传输协议 | Elasticsearch 实例使用 HTTPS 传输协议,视为“合规”。 |
基础资源安全 | Elasticsearch 实例未开启公网访问 | Elasticsearch 实例未开启公网访问,视为“合规”。 |
数据安全 | Elasticsearch 实例数据节点开启云盘加密 | Elasticsearch 实例数据节点开启云盘加密,视为“合规”。 |
基础资源安全 | Elasticsearch 实例未开启公网或不允许任意 IP 访问 | Elasticsearch 实例未开启公网访问,或者白名单未设置为对所有 IP 开放,视为“合规”。 |
应用安全 | 密钥管理服务设置主密钥自动轮转 | 对密钥管理服务中的用户主密钥设置自动轮转,视为“合规”。 |
应用安全 | KMS 主密钥未设置为待删除 | KMS 主密钥未设置为待删除,视为“合规”。 |
基础资源安全 | Redis 实例设置 TLS 或 SSL 加密 | 为 Redis 实例设置 SSL,对数据传输进行加密,视为“合规”。 |
基础资源安全 | Redis 实例不开启公网 | Redis 实例不开启公网,视为“合规”。 |
基础资源安全 | Redis 实例开启密码认证 | Redis 实例专有网络下开启密码认证,视为”合规“。 |
基础资源安全 | 函数计算服务禁止访问公网 | 函数计算服务设置了禁止访问公网,视为“合规”。 |
身份权限 | SSM 凭据成功轮转 | SSM 凭据开启自动轮转并且根据设定的轮转周期成功进行了轮转,视为“合规”。 |
身份权限 | 凭据管理系统设置凭据自动轮转 | 凭据设置自动轮转,视为“合规”。 |
基础资源安全 | 容器镜像服务实例未打开公网访问入口 | 容器镜像服务实例未打开公网访问入口,视为“合规” |
基础资源安全 | 容器镜像服务实例白名单检测 | 容器镜像服务实例白名单不存在任意 IP 条目,视为“合规”。 |
身份安全 | TKE 集群安装 pod-identity-webhook 组件基于 CAM 进行请求认证 | TKE 集群安装 pod-identity-webhook 组件,实现基于 CAM 的鉴权,视为“合规”。 |
数据安全 | TKE 集群配置 Secret 的落盘加密 | TKE 集群配置 Secret 的落盘加密,视为“合规”。 |
基础资源安全 | TKE 集群未设置公网连接端点 | TKE 集群未设置公网连接端点,视为“合规”。 |
应用安全 | 安全组不允许全放通规则 | 当安全组设置全网段规则(0.0.0.0/0或::/0)时,端口范围不能为 ALL,当安全组未设置全网段规则,端口范围可以是 ALL,以上条件满足则符合规则。 |
应用安全 | 安全组不允许全网段开启远程访问风险端口 | 当安全组设置全网段规则(0.0.0.0/或::/0)时,端口范围不包括指定的风险端口,当安全组未设置全网段规则,端口范围可包含指定的风险端口,以上条件满足则符合规则 |
运营
分类 | 检测项 | 检测项说明 |
资源规划 | 云硬盘开启了到期欠费保护 | CBS 云硬盘开启了到期欠费保护,则符合规则 |
资源规划 | 资源存在指定标签 | 实例关联指定的标签,则符合要求 |
资源规划 | CVM 实例按量计费过期保护 | CVM 实例按量计费期间,实例未停机,且未超过租约有效期,则符合要求。 |
资源规划 | CVM 实例开启自动续费 | CVM 实例需开启自动续费标识,则符合要求 |
资源规划 | CYNOSDB 集群默认时区参数值非 SYSTEM | CYNOSDB 集群参数 default_time_zone 不等于 SYSTEM,视为“合规”。 |
基础资源管理 | TKE 集群已升级至最新版本 | TKE 集群已升级到最新版本,视为“合规”。 |
基础资源管理 | 使用专业版的托管类型 TKE 集群 | 使用专业版的托管类型集群,视为“合规”。集群类型非托管版的集群不适用本规则,视为“不适用”。 |
网络设计 | TKE 集群使用 VPC-CNI 网络插件 | TKE 集群使用 VPC-CNI 网络插件,视为“合规”。 |
成本
分类 | 检测项 | 检测项说明 |
闲置资源 | 没有闲置 CBS 云盘 | 未存在闲置的 CBS 云盘,且都开启了快照,则符合要求 |
闲置资源 | CVM 实例状态不是已停止状态 | CVM 实例状态不是已停止状态,视为“合规”。 |
闲置资源 | 检测闲置弹性公网 IP | 弹性公网已绑定到 CVM 或者 NAT 实例,非闲置状态,视为“合规”。 |
闲置资源 | 没有闲置安全组 | 检查未存在闲置未绑定的安全组,则符合要求 |
效率
分类 | 检测项 | 检测项说明 |
基础资源管理 | TKE 集群已升级至最新版本 | TKE 集群已升级到最新版本,视为“合规”。 |
基础资源管理 | 使用专业版的托管类型 TKE 集群 | 使用专业版的托管类型集群,视为“合规”。集群类型非托管版的集群不适用本规则,视为“不适用”。 |
网络设计 | TKE 集群使用 VPC-CNI 网络插件 | TKE 集群使用 VPC-CNI 网络插件,视为“合规”。 |