云与供应链安全
云与供应链安全
云事故多数来自错误配置和过度身份,而不是云厂商物理机房。供应链则把风险延伸到镜像、模型、插件和外包运维。
核心概念
| 术语 | 含义 | 产品经理要写下的规则 |
|---|---|---|
| 共享责任 | 云厂商与客户的分工 | 数据、IAM、网络策略默认是客户责任 |
| CSPM | 云安全态势管理 | 公开桶、过大网关、未加密盘要有工单 |
| 身份蔓延 | 角色和密钥持续增加 | 机器身份纳入盘点 |
| SBOM | 软件物料清单 | 发布物可列出组件与许可证 |
| 第三方接入 | 厂商、集成商、模型 API | 最小权限、可吊销、可审计 |
AI 产品切入点
- 解释云配置风险并对照 CIS Benchmark
- 发现模型供应商子处理器变更
- 检查 CI 中的密钥扫描是否覆盖模型微调流水线
- 禁止模型自动放宽安全组
常见误判
- 认为「上了云」就等于等保或 ISO 完成
- 把开源模型权重当可信供应链
- Demo 账号开通全部云权限后未收回
相关阅读
来源说明
本页把该领域的公开框架转成产品经理可用的判断语言,不替代专业资格或监管解释。
- CIS Benchmarks 与云厂商共享责任模型官方说明
- NTIA/CISA 关于 SBOM 的公开指南
条文、标准与产品功能以官方文本为准;本页核验日期为 2026-09-04。
发现错误?想一起完善? 在 GitHub 上编辑此页!
本页面贡献者:AI-PM Wiki Team
本页面的全部内容在 CC BY-SA 4.0 和 SATA 协议之条款下提供,附加条款亦可能应用