跳转至

云与供应链安全

云与供应链安全

云事故多数来自错误配置和过度身份,而不是云厂商物理机房。供应链则把风险延伸到镜像、模型、插件和外包运维。

核心概念

术语含义产品经理要写下的规则
共享责任云厂商与客户的分工数据、IAM、网络策略默认是客户责任
CSPM云安全态势管理公开桶、过大网关、未加密盘要有工单
身份蔓延角色和密钥持续增加机器身份纳入盘点
SBOM软件物料清单发布物可列出组件与许可证
第三方接入厂商、集成商、模型 API最小权限、可吊销、可审计

AI 产品切入点

  • 解释云配置风险并对照 CIS Benchmark
  • 发现模型供应商子处理器变更
  • 检查 CI 中的密钥扫描是否覆盖模型微调流水线
  • 禁止模型自动放宽安全组

常见误判

  • 认为「上了云」就等于等保或 ISO 完成
  • 把开源模型权重当可信供应链
  • Demo 账号开通全部云权限后未收回

相关阅读

来源说明

本页把该领域的公开框架转成产品经理可用的判断语言,不替代专业资格或监管解释。

  • CIS Benchmarks 与云厂商共享责任模型官方说明
  • NTIA/CISA 关于 SBOM 的公开指南

条文、标准与产品功能以官方文本为准;本页核验日期为 2026-09-04。