来源快照|安全与合规

本页是原图的只读导入快照,不是已核验文档。原有历史命令、版本标记与疑点保留;已识别口令替换为占位符。图片只保留引用。

  • 安全与合规 ^xm-9d0541021ab94d17a8082ad101
    • ◆ 2026 深度扩展|安全与合规 ^xm-d410df3ef59c4fe3b4d65a99b3
      • 身份、认证、授权与特权访问 ^xm-bc7e713f0b1e4752b42f20783c
        • 🎯 目标 ^xm-3b5597f4844345549230927a98
          • 建立最小权限、强认证、及时回收和完整审计。
        • 🧠 知识拆解 ^xm-50083c0e17c74e5f86cab71b12
          • human/workload identity
          • SSO/OIDC/SAML
          • RBAC/ABAC
          • MFA
          • PAM/JIT
          • break-glass
        • ⌨️ 命令 / 配置 / 关键对象 ^xm-6f1c7618a4dc4f80b8a80fe086
          • access review
          • role matrix
          • token lifetime
          • audit events
          • joiner/mover/leaver
        • 🔥 高频故障与风险 ^xm-cca01006686c4746bb85b018c3
          • 共享账号
          • 长期 admin
          • 离职权限残留
          • 服务账号密钥不轮换
        • 🔎 排障路径 ^xm-21882dbdf30e43598c023073c9
          • 身份→角色→策略→资源
          • 核对有效权限
          • 审计异常登录/提权
        • 🧪 实战练习 ^xm-5ada64c839974c5bb488498858
          • 最小权限运维角色
          • break-glass 演练
        • ✅ 验收标准 ^xm-1c1d38ccd257411980b9d7cd03
          • 定期权限审阅
          • 特权操作可追
          • 紧急账号使用后自动回收
      • PKI、TLS、证书与密钥 ^xm-bd5def66820d46489bbe7be06e
        • 🎯 目标 ^xm-16595e4e3abd491d9f408c357e
          • 管理证书生命周期和密钥保护,避免过期与错误信任。
        • 🧠 知识拆解 ^xm-4d5b8674deb94b569f1545a555
          • root/intermediate/leaf
          • CSR/signature/chain
          • SAN/SNI
          • revocation/OCSP
          • mTLS
          • key rotation
        • ⌨️ 命令 / 配置 / 关键对象 ^xm-0ef5b48f430e49da9842db5726
          • openssl x509/req/s_client
          • cert-manager
          • expiry monitoring
          • HSM/KMS/Vault
        • 🔥 高频故障与风险 ^xm-578434ed6e224906bbbfb10b6a
          • 证书过期
          • 链不完整
          • SAN 不匹配
          • 私钥泄漏
          • 轮换导致中断
        • 🔎 排障路径 ^xm-7b798d9e445e486bb9bb3ef460
          • 检查时间/主机名/链/信任库
          • 对比服务端与客户端
          • 核对 SNI/ALPN
        • 🧪 实战练习 ^xm-158c27d9506145b0b005e7d49b
          • 内部 CA 与 mTLS
          • 无中断证书轮换
        • ✅ 验收标准 ^xm-93b889025ad040a7a6d77b93be
          • 到期提前告警
          • 私钥不出安全边界
          • 吊销/轮换演练
        • 🔗 对应优秀开源项目 ^xm-6aab2b1a11cf4cf9b1af474b7d
          • cert-manager/cert-manager

            备注(源图文本,未作运行验证):

            定位:Kubernetes 证书自动化
            源码阅读:Issuer→Certificate→Order→Challenge
            实战:自签与 ACME 两套签发链路
            注意:关注续期失败、DNS 权限与私钥保护
            整理日期:2026-07-09
            • 原链接(未复核):https://github.com/cert-manager/cert-manager
      • 漏洞、补丁与配置基线 ^xm-148f3e2c63184d67865d0d5273
        • 🎯 目标 ^xm-ee78a204f1eb450a812ae34e7d
          • 基于风险、暴露和可利用性治理漏洞。
        • 🧠 知识拆解 ^xm-8ab3a320c86d422bb2058f4dda
          • asset inventory
          • CVE/CVSS/EPSS
          • exploitability/exposure
          • patch SLA
          • configuration benchmark
          • exception
        • ⌨️ 命令 / 配置 / 关键对象 ^xm-17dca95c3cf34c939f19b70ce7
          • Trivy
          • kube-bench
          • SBOM query
          • patch reports
          • baseline scanner
        • 🔥 高频故障与风险 ^xm-036ddf55aba14791bd7259b652
          • 只按 CVSS 排序
          • 扫描结果无人负责
          • 永久例外
          • 补丁破坏兼容性
        • 🔎 排障路径 ^xm-bd6bd4343f504242a1cb5a60ec
          • 资产→组件→版本→暴露→缓解
          • 验证误报/可达性
          • 测试补丁与回滚
        • 🧪 实战练习 ^xm-1abe0f3dfedb438aa1ba6d78ba
          • 镜像+K8s 基线扫描
          • 建立风险分级修复看板
        • ✅ 验收标准 ^xm-c8f10d5920b647fb8efff41c68
          • 高风险有 SLA
          • 例外有到期
          • 修复后复扫
        • 🔗 对应优秀开源项目 ^xm-c4f4cac129204c11bb6b403b5d
          • aquasecurity/trivy

            备注(源图文本,未作运行验证):

            定位:镜像、仓库、IaC、K8s、SBOM 扫描
            源码阅读:target→analyzer→DB→report/policy
            实战:CI 中扫描并上传 SARIF
            注意:处理误报、例外期限和修复责任人
            整理日期:2026-07-09
            • 原链接(未复核):https://github.com/aquasecurity/trivy
          • aquasecurity/kube-bench

            备注(源图文本,未作运行验证):

            定位:Kubernetes CIS 基线检查
            源码阅读:benchmark controls→checks→results
            实战:扫描测试集群并形成整改清单
            注意:基线需结合发行版和威胁模型解释
            整理日期:2026-07-09
            • 原链接(未复核):https://github.com/aquasecurity/kube-bench
      • 容器与 Kubernetes 运行时安全 ^xm-e4923d92fa334e7fa7c4bfef79
        • 🎯 目标 ^xm-57836810faf8408684f9c55220
          • 从构建、准入到运行时限制容器风险。
        • 🧠 知识拆解 ^xm-abc8cb88d2554d88b86527ddf7
          • non-root/read-only fs
          • capabilities/seccomp
          • Pod Security
          • network policy
          • runtime detection
          • image trust
        • ⌨️ 命令 / 配置 / 关键对象 ^xm-4958291506e549bfae9460b82e
          • securityContext
          • Trivy
          • Kyverno/Gatekeeper
          • Falco
          • Cosign
        • 🔥 高频故障与风险 ^xm-2ed8f796adc24ec3a4b543c1dc
          • privileged/container escape
          • 恶意镜像
          • 敏感挂载
          • 异常 shell/crypto miner
        • 🔎 排障路径 ^xm-8fcd37e7843a4df9a4348f9276
          • admission record→runtime event→process/network
          • 核对镜像 digest/签名
          • 隔离并留证
        • 🧪 实战练习 ^xm-172f3e4b2a504c7e8c746addf3
          • 阻止特权 Pod
          • 检测容器内 shell 与敏感文件访问
        • ✅ 验收标准 ^xm-1efdb2dcd5964ac798250ef11d
          • 默认受限
          • 运行时告警可响应
          • 镜像来源可信
        • 🔗 对应优秀开源项目 ^xm-0aea465cd61c459aaa64559009
          • falcosecurity/falco

            备注(源图文本,未作运行验证):

            定位:运行时威胁检测
            源码阅读:syscall/eBPF source→rules→outputs
            实战:检测容器 shell、敏感文件与异常网络
            注意:规则需压测开销并持续降噪
            整理日期:2026-07-09
            • 原链接(未复核):https://github.com/falcosecurity/falco
          • kyverno/kyverno

            备注(源图文本,未作运行验证):

            定位:Kubernetes Policy as Code
            源码阅读:policy→admission/background→report
            实战:强制镜像来源、资源限制与标签
            注意:先 audit 后 enforce,避免阻断生产
            整理日期:2026-07-09
            • 原链接(未复核):https://github.com/kyverno/kyverno
          • sigstore/cosign

            备注(源图文本,未作运行验证):

            定位:制品签名与供应链验证
            源码阅读:keyless identity→sign→transparency→verify
            实战:签名镜像并在准入阶段验证
            注意:签名证明来源,不自动证明制品安全
            整理日期:2026-07-09
            • 原链接(未复核):https://github.com/sigstore/cosign
      • 软件供应链安全 ^xm-e4558c00621a4a22a354575b90
        • 🎯 目标 ^xm-00c298aed0dc43acb363410545
          • 确保依赖、构建器、制品和部署身份可验证。
        • 🧠 知识拆解 ^xm-8bb8c11acb1948118d9b816c76
          • dependency confusion
          • build isolation
          • SBOM
          • provenance
          • signature
          • transparency log
          • SLSA
        • ⌨️ 命令 / 配置 / 关键对象 ^xm-1825b70e227f4e93a96b71e82a
          • lockfile
          • trusted runner
          • Trivy/Syft
          • Cosign
          • admission verify
        • 🔥 高频故障与风险 ^xm-13ba907ad48c403198ca84af90
          • 未锁依赖
          • runner 被入侵
          • tag 被替换
          • 签名策略 fail-open
        • 🔎 排障路径 ^xm-2b0b11692de94d5e85002f7b6a
          • 源码→依赖→build→artifact→deploy 全链追溯
          • 验证 identity/provenance/digest
        • 🧪 实战练习 ^xm-2e5e51c6a7b54e76bfa425b0f4
          • 生成 SBOM 与 provenance
          • 签名制品并在集群验证
        • ✅ 验收标准 ^xm-a4cf31b8188e4548a91bd8a344
          • 生产制品可验证
          • 构建环境隔离
          • 依赖更新有审查
        • 🔗 对应优秀开源项目 ^xm-81aaca3f0d2b4a9189bef803e2
          • aquasecurity/trivy

            备注(源图文本,未作运行验证):

            定位:镜像、仓库、IaC、K8s、SBOM 扫描
            源码阅读:target→analyzer→DB→report/policy
            实战:CI 中扫描并上传 SARIF
            注意:处理误报、例外期限和修复责任人
            整理日期:2026-07-09
            • 原链接(未复核):https://github.com/aquasecurity/trivy
          • sigstore/cosign

            备注(源图文本,未作运行验证):

            定位:制品签名与供应链验证
            源码阅读:keyless identity→sign→transparency→verify
            实战:签名镜像并在准入阶段验证
            注意:签名证明来源,不自动证明制品安全
            整理日期:2026-07-09
            • 原链接(未复核):https://github.com/sigstore/cosign
      • 安全监控、SIEM 与事件响应 ^xm-d43f4ffaa31f4eef80b20e1a61
        • 🎯 目标 ^xm-833cc2017dce458681c5b3416a
          • 从检测、分诊、遏制、清除到恢复形成闭环。
        • 🧠 知识拆解 ^xm-da5e4dc805ad4d01a9bf22011f
          • threat/use cases
          • IOC/behavior
          • log source coverage
          • triage/severity
          • containment
          • forensics/chain of custody
        • ⌨️ 命令 / 配置 / 关键对象 ^xm-3559f52f76284861adc67813a9
          • audit logs
          • Falco rules
          • SIEM correlation
          • case timeline
          • evidence hash
        • 🔥 高频故障与风险 ^xm-61473b19f85142c6abbd3f11d7
          • 无日志
          • 告警误报疲劳
          • 先清理后留证
          • 跨系统时间不一致
        • 🔎 排障路径 ^xm-a9537dfaaf10491f9505f57d02
          • 确认范围/身份/资产
          • 隔离并保存易失证据
          • 追踪横向移动与持久化
        • 🧪 实战练习 ^xm-f5b51ef637ba460783808b7eb7
          • 模拟凭据泄漏
          • 容器异常行为调查
        • ✅ 验收标准 ^xm-124fc98a7e724027b16a48c616
          • 检测映射响应动作
          • 证据完整
          • 恢复后加强控制
        • 🔗 对应优秀开源项目 ^xm-141bf3251e58448887a560bced
          • falcosecurity/falco

            备注(源图文本,未作运行验证):

            定位:运行时威胁检测
            源码阅读:syscall/eBPF source→rules→outputs
            实战:检测容器 shell、敏感文件与异常网络
            注意:规则需压测开销并持续降噪
            整理日期:2026-07-09
            • 原链接(未复核):https://github.com/falcosecurity/falco
      • 合规、数据保护与审计 ^xm-9fb1dbdba71749ae8803ecba8b
        • 🎯 目标 ^xm-15f08f131073494caaeab26db6
          • 把法规/标准要求转成可验证控制而非文档堆积。
        • 🧠 知识拆解 ^xm-887312348d44434c9f62e1b603
          • data classification
          • least collection
          • retention/deletion
          • encryption
          • segregation of duties
          • control evidence
        • ⌨️ 命令 / 配置 / 关键对象 ^xm-ca213d281fdd42dd94442e8bc4
          • control matrix
          • evidence automation
          • access logs
          • retention policy
          • deletion verification
        • 🔥 高频故障与风险 ^xm-56bc79ad49cd43b9aabae858c6
          • 收集过度
          • 留存无限
          • 审计日志可篡改
          • 控制与实际不一致
        • 🔎 排障路径 ^xm-c447eaa2e28747589566d7dfef
          • 数据流映射
          • 抽样验证控制
          • 追踪例外与补偿控制
        • 🧪 实战练习 ^xm-c856a01bd22a4787ab1a9f51ae
          • 为日志平台做数据分类与留存
          • 自动生成一项控制证据
        • ✅ 验收标准 ^xm-f03cb17f23d245df9efbdcb301
          • 控制有 owner
          • 证据可重复
          • 用户删除请求可验证
    • ★ [新增] 生产安全体系 ^xm-c766021d23a14a7ea07fa06986
      • 身份与权限 IAM ^xm-12ebb88c039b448588a77d49e2
        • 统一身份
        • MFA
        • RBAC/ABAC
        • 最小权限
        • 特权账号
        • 定期权限审查
      • 密钥与证书 ^xm-953f08f0f1c74ed1a4e393a02f
        • Secret Manager/KMS
        • 轮换与吊销
        • PKI/TLS
        • 证书到期监控
        • 禁止明文凭据
      • 主机与网络基线 ^xm-127c0084601a4e7091b635ad87
        • 安全基线
        • 补丁与漏洞管理
        • SELinux/AppArmor
        • 主机防火墙
        • 堡垒机与审计
      • 容器与供应链 ^xm-39fe23bc6caa4fb6a0a8c53bc3
        • 最小化镜像
        • 非 root 与只读根文件系统
        • seccomp/capabilities
        • 漏洞扫描
        • SBOM
        • 签名与准入验证
      • 检测与响应 ^xm-365fb5be0d8a49bd861ffe660c
        • 安全日志
        • SIEM
        • 入侵检测
        • 事件响应
        • 取证与证据保护
    • openssl
    • openssh