核心防护措施
- 阻止公开访问(Block Public Access):在账户级和桶级启用「阻止所有公开访问」——拒绝 Bucket Policy/ACL 中任何公开访问声明。
- 静态加密(Encryption at Rest):SSE-S3(AWS 管理密钥)、SSE-KMS(客户可控密钥+审计日志)、CSE-KMS(客户端加密,AWS 永不见明文)或 SSE-C(客户提供密钥)。
- 传输加密(Encryption in Transit):强制 HTTPS (TLS 1.2+) 访问,通过 Bucket Policy 拒绝 HTTP 请求。
- 访问日志:启用 Server Access Logging 或 CloudTrail 数据事件——记录所有桶访问(读/写/删除/列目录)。
- Object Lock:WORM(Write Once Read Many)模式——在合规或保留模式下锁定对象,禁止删除或覆盖(防勒索软件加密删除备份)。
- MFA Delete:删除对象或修改版本控制配置需要 MFA Token——最核心的防意外/恶意删除保护。
参考资料
- AWS S3 Security Best Practices — AWS Documentation
- 2024 Data Breach Investigations Report (Cloud Section) — Verizon