来源快照|安全与合规
本页是原图的只读导入快照,不是已核验文档。原有历史命令、版本标记与疑点保留;已识别口令替换为占位符。图片只保留引用。
- 安全与合规 ^xm-9d0541021ab94d17a8082ad101
- ◆ 2026 深度扩展|安全与合规 ^xm-d410df3ef59c4fe3b4d65a99b3
- 身份、认证、授权与特权访问 ^xm-bc7e713f0b1e4752b42f20783c
- 🎯 目标 ^xm-3b5597f4844345549230927a98
- 建立最小权限、强认证、及时回收和完整审计。
- 🧠 知识拆解 ^xm-50083c0e17c74e5f86cab71b12
- human/workload identity
- SSO/OIDC/SAML
- RBAC/ABAC
- MFA
- PAM/JIT
- break-glass
- ⌨️ 命令 / 配置 / 关键对象 ^xm-6f1c7618a4dc4f80b8a80fe086
- access review
- role matrix
- token lifetime
- audit events
- joiner/mover/leaver
- 🔥 高频故障与风险 ^xm-cca01006686c4746bb85b018c3
- 共享账号
- 长期 admin
- 离职权限残留
- 服务账号密钥不轮换
- 🔎 排障路径 ^xm-21882dbdf30e43598c023073c9
- 身份→角色→策略→资源
- 核对有效权限
- 审计异常登录/提权
- 🧪 实战练习 ^xm-5ada64c839974c5bb488498858
- 最小权限运维角色
- break-glass 演练
- ✅ 验收标准 ^xm-1c1d38ccd257411980b9d7cd03
- 定期权限审阅
- 特权操作可追
- 紧急账号使用后自动回收
- 🎯 目标 ^xm-3b5597f4844345549230927a98
- PKI、TLS、证书与密钥 ^xm-bd5def66820d46489bbe7be06e
- 🎯 目标 ^xm-16595e4e3abd491d9f408c357e
- 管理证书生命周期和密钥保护,避免过期与错误信任。
- 🧠 知识拆解 ^xm-4d5b8674deb94b569f1545a555
- root/intermediate/leaf
- CSR/signature/chain
- SAN/SNI
- revocation/OCSP
- mTLS
- key rotation
- ⌨️ 命令 / 配置 / 关键对象 ^xm-0ef5b48f430e49da9842db5726
- openssl x509/req/s_client
- cert-manager
- expiry monitoring
- HSM/KMS/Vault
- 🔥 高频故障与风险 ^xm-578434ed6e224906bbbfb10b6a
- 证书过期
- 链不完整
- SAN 不匹配
- 私钥泄漏
- 轮换导致中断
- 🔎 排障路径 ^xm-7b798d9e445e486bb9bb3ef460
- 检查时间/主机名/链/信任库
- 对比服务端与客户端
- 核对 SNI/ALPN
- 🧪 实战练习 ^xm-158c27d9506145b0b005e7d49b
- 内部 CA 与 mTLS
- 无中断证书轮换
- ✅ 验收标准 ^xm-93b889025ad040a7a6d77b93be
- 到期提前告警
- 私钥不出安全边界
- 吊销/轮换演练
- 🔗 对应优秀开源项目 ^xm-6aab2b1a11cf4cf9b1af474b7d
-
cert-manager/cert-manager
备注(源图文本,未作运行验证):
定位:Kubernetes 证书自动化 源码阅读:Issuer→Certificate→Order→Challenge 实战:自签与 ACME 两套签发链路 注意:关注续期失败、DNS 权限与私钥保护 整理日期:2026-07-09- 原链接(未复核):
https://github.com/cert-manager/cert-manager
- 原链接(未复核):
-
- 🎯 目标 ^xm-16595e4e3abd491d9f408c357e
- 漏洞、补丁与配置基线 ^xm-148f3e2c63184d67865d0d5273
- 🎯 目标 ^xm-ee78a204f1eb450a812ae34e7d
- 基于风险、暴露和可利用性治理漏洞。
- 🧠 知识拆解 ^xm-8ab3a320c86d422bb2058f4dda
- asset inventory
- CVE/CVSS/EPSS
- exploitability/exposure
- patch SLA
- configuration benchmark
- exception
- ⌨️ 命令 / 配置 / 关键对象 ^xm-17dca95c3cf34c939f19b70ce7
- Trivy
- kube-bench
- SBOM query
- patch reports
- baseline scanner
- 🔥 高频故障与风险 ^xm-036ddf55aba14791bd7259b652
- 只按 CVSS 排序
- 扫描结果无人负责
- 永久例外
- 补丁破坏兼容性
- 🔎 排障路径 ^xm-bd6bd4343f504242a1cb5a60ec
- 资产→组件→版本→暴露→缓解
- 验证误报/可达性
- 测试补丁与回滚
- 🧪 实战练习 ^xm-1abe0f3dfedb438aa1ba6d78ba
- 镜像+K8s 基线扫描
- 建立风险分级修复看板
- ✅ 验收标准 ^xm-c8f10d5920b647fb8efff41c68
- 高风险有 SLA
- 例外有到期
- 修复后复扫
- 🔗 对应优秀开源项目 ^xm-c4f4cac129204c11bb6b403b5d
-
aquasecurity/trivy
备注(源图文本,未作运行验证):
定位:镜像、仓库、IaC、K8s、SBOM 扫描 源码阅读:target→analyzer→DB→report/policy 实战:CI 中扫描并上传 SARIF 注意:处理误报、例外期限和修复责任人 整理日期:2026-07-09- 原链接(未复核):
https://github.com/aquasecurity/trivy
- 原链接(未复核):
-
aquasecurity/kube-bench
备注(源图文本,未作运行验证):
定位:Kubernetes CIS 基线检查 源码阅读:benchmark controls→checks→results 实战:扫描测试集群并形成整改清单 注意:基线需结合发行版和威胁模型解释 整理日期:2026-07-09- 原链接(未复核):
https://github.com/aquasecurity/kube-bench
- 原链接(未复核):
-
- 🎯 目标 ^xm-ee78a204f1eb450a812ae34e7d
- 容器与 Kubernetes 运行时安全 ^xm-e4923d92fa334e7fa7c4bfef79
- 🎯 目标 ^xm-57836810faf8408684f9c55220
- 从构建、准入到运行时限制容器风险。
- 🧠 知识拆解 ^xm-abc8cb88d2554d88b86527ddf7
- non-root/read-only fs
- capabilities/seccomp
- Pod Security
- network policy
- runtime detection
- image trust
- ⌨️ 命令 / 配置 / 关键对象 ^xm-4958291506e549bfae9460b82e
- securityContext
- Trivy
- Kyverno/Gatekeeper
- Falco
- Cosign
- 🔥 高频故障与风险 ^xm-2ed8f796adc24ec3a4b543c1dc
- privileged/container escape
- 恶意镜像
- 敏感挂载
- 异常 shell/crypto miner
- 🔎 排障路径 ^xm-8fcd37e7843a4df9a4348f9276
- admission record→runtime event→process/network
- 核对镜像 digest/签名
- 隔离并留证
- 🧪 实战练习 ^xm-172f3e4b2a504c7e8c746addf3
- 阻止特权 Pod
- 检测容器内 shell 与敏感文件访问
- ✅ 验收标准 ^xm-1efdb2dcd5964ac798250ef11d
- 默认受限
- 运行时告警可响应
- 镜像来源可信
- 🔗 对应优秀开源项目 ^xm-0aea465cd61c459aaa64559009
-
falcosecurity/falco
备注(源图文本,未作运行验证):
定位:运行时威胁检测 源码阅读:syscall/eBPF source→rules→outputs 实战:检测容器 shell、敏感文件与异常网络 注意:规则需压测开销并持续降噪 整理日期:2026-07-09- 原链接(未复核):
https://github.com/falcosecurity/falco
- 原链接(未复核):
-
kyverno/kyverno
备注(源图文本,未作运行验证):
定位:Kubernetes Policy as Code 源码阅读:policy→admission/background→report 实战:强制镜像来源、资源限制与标签 注意:先 audit 后 enforce,避免阻断生产 整理日期:2026-07-09- 原链接(未复核):
https://github.com/kyverno/kyverno
- 原链接(未复核):
-
sigstore/cosign
备注(源图文本,未作运行验证):
定位:制品签名与供应链验证 源码阅读:keyless identity→sign→transparency→verify 实战:签名镜像并在准入阶段验证 注意:签名证明来源,不自动证明制品安全 整理日期:2026-07-09- 原链接(未复核):
https://github.com/sigstore/cosign
- 原链接(未复核):
-
- 🎯 目标 ^xm-57836810faf8408684f9c55220
- 软件供应链安全 ^xm-e4558c00621a4a22a354575b90
- 🎯 目标 ^xm-00c298aed0dc43acb363410545
- 确保依赖、构建器、制品和部署身份可验证。
- 🧠 知识拆解 ^xm-8bb8c11acb1948118d9b816c76
- dependency confusion
- build isolation
- SBOM
- provenance
- signature
- transparency log
- SLSA
- ⌨️ 命令 / 配置 / 关键对象 ^xm-1825b70e227f4e93a96b71e82a
- lockfile
- trusted runner
- Trivy/Syft
- Cosign
- admission verify
- 🔥 高频故障与风险 ^xm-13ba907ad48c403198ca84af90
- 未锁依赖
- runner 被入侵
- tag 被替换
- 签名策略 fail-open
- 🔎 排障路径 ^xm-2b0b11692de94d5e85002f7b6a
- 源码→依赖→build→artifact→deploy 全链追溯
- 验证 identity/provenance/digest
- 🧪 实战练习 ^xm-2e5e51c6a7b54e76bfa425b0f4
- 生成 SBOM 与 provenance
- 签名制品并在集群验证
- ✅ 验收标准 ^xm-a4cf31b8188e4548a91bd8a344
- 生产制品可验证
- 构建环境隔离
- 依赖更新有审查
- 🔗 对应优秀开源项目 ^xm-81aaca3f0d2b4a9189bef803e2
-
aquasecurity/trivy
备注(源图文本,未作运行验证):
定位:镜像、仓库、IaC、K8s、SBOM 扫描 源码阅读:target→analyzer→DB→report/policy 实战:CI 中扫描并上传 SARIF 注意:处理误报、例外期限和修复责任人 整理日期:2026-07-09- 原链接(未复核):
https://github.com/aquasecurity/trivy
- 原链接(未复核):
-
sigstore/cosign
备注(源图文本,未作运行验证):
定位:制品签名与供应链验证 源码阅读:keyless identity→sign→transparency→verify 实战:签名镜像并在准入阶段验证 注意:签名证明来源,不自动证明制品安全 整理日期:2026-07-09- 原链接(未复核):
https://github.com/sigstore/cosign
- 原链接(未复核):
-
- 🎯 目标 ^xm-00c298aed0dc43acb363410545
- 安全监控、SIEM 与事件响应 ^xm-d43f4ffaa31f4eef80b20e1a61
- 🎯 目标 ^xm-833cc2017dce458681c5b3416a
- 从检测、分诊、遏制、清除到恢复形成闭环。
- 🧠 知识拆解 ^xm-da5e4dc805ad4d01a9bf22011f
- threat/use cases
- IOC/behavior
- log source coverage
- triage/severity
- containment
- forensics/chain of custody
- ⌨️ 命令 / 配置 / 关键对象 ^xm-3559f52f76284861adc67813a9
- audit logs
- Falco rules
- SIEM correlation
- case timeline
- evidence hash
- 🔥 高频故障与风险 ^xm-61473b19f85142c6abbd3f11d7
- 无日志
- 告警误报疲劳
- 先清理后留证
- 跨系统时间不一致
- 🔎 排障路径 ^xm-a9537dfaaf10491f9505f57d02
- 确认范围/身份/资产
- 隔离并保存易失证据
- 追踪横向移动与持久化
- 🧪 实战练习 ^xm-f5b51ef637ba460783808b7eb7
- 模拟凭据泄漏
- 容器异常行为调查
- ✅ 验收标准 ^xm-124fc98a7e724027b16a48c616
- 检测映射响应动作
- 证据完整
- 恢复后加强控制
- 🔗 对应优秀开源项目 ^xm-141bf3251e58448887a560bced
-
falcosecurity/falco
备注(源图文本,未作运行验证):
定位:运行时威胁检测 源码阅读:syscall/eBPF source→rules→outputs 实战:检测容器 shell、敏感文件与异常网络 注意:规则需压测开销并持续降噪 整理日期:2026-07-09- 原链接(未复核):
https://github.com/falcosecurity/falco
- 原链接(未复核):
-
- 🎯 目标 ^xm-833cc2017dce458681c5b3416a
- 合规、数据保护与审计 ^xm-9fb1dbdba71749ae8803ecba8b
- 🎯 目标 ^xm-15f08f131073494caaeab26db6
- 把法规/标准要求转成可验证控制而非文档堆积。
- 🧠 知识拆解 ^xm-887312348d44434c9f62e1b603
- data classification
- least collection
- retention/deletion
- encryption
- segregation of duties
- control evidence
- ⌨️ 命令 / 配置 / 关键对象 ^xm-ca213d281fdd42dd94442e8bc4
- control matrix
- evidence automation
- access logs
- retention policy
- deletion verification
- 🔥 高频故障与风险 ^xm-56bc79ad49cd43b9aabae858c6
- 收集过度
- 留存无限
- 审计日志可篡改
- 控制与实际不一致
- 🔎 排障路径 ^xm-c447eaa2e28747589566d7dfef
- 数据流映射
- 抽样验证控制
- 追踪例外与补偿控制
- 🧪 实战练习 ^xm-c856a01bd22a4787ab1a9f51ae
- 为日志平台做数据分类与留存
- 自动生成一项控制证据
- ✅ 验收标准 ^xm-f03cb17f23d245df9efbdcb301
- 控制有 owner
- 证据可重复
- 用户删除请求可验证
- 🎯 目标 ^xm-15f08f131073494caaeab26db6
- 身份、认证、授权与特权访问 ^xm-bc7e713f0b1e4752b42f20783c
- ★ [新增] 生产安全体系 ^xm-c766021d23a14a7ea07fa06986
- 身份与权限 IAM ^xm-12ebb88c039b448588a77d49e2
- 统一身份
- MFA
- RBAC/ABAC
- 最小权限
- 特权账号
- 定期权限审查
- 密钥与证书 ^xm-953f08f0f1c74ed1a4e393a02f
- Secret Manager/KMS
- 轮换与吊销
- PKI/TLS
- 证书到期监控
- 禁止明文凭据
- 主机与网络基线 ^xm-127c0084601a4e7091b635ad87
- 安全基线
- 补丁与漏洞管理
- SELinux/AppArmor
- 主机防火墙
- 堡垒机与审计
- 容器与供应链 ^xm-39fe23bc6caa4fb6a0a8c53bc3
- 最小化镜像
- 非 root 与只读根文件系统
- seccomp/capabilities
- 漏洞扫描
- SBOM
- 签名与准入验证
- 检测与响应 ^xm-365fb5be0d8a49bd861ffe660c
- 安全日志
- SIEM
- 入侵检测
- 事件响应
- 取证与证据保护
- 身份与权限 IAM ^xm-12ebb88c039b448588a77d49e2
- openssl
- openssh
- ◆ 2026 深度扩展|安全与合规 ^xm-d410df3ef59c4fe3b4d65a99b3