1. 供应商资质与证照核验
- 步骤1:索取并验证营业执照、NCC/电信相关执照(若提供公网连接)、以及ISO27001/SOC2等合规证书扫描件。
- 步骤2:登录官方证书颁发机构网站核对证书编号与有效期;若为ISO/SOC,要求第三方审计报告摘要(或SaaS/云托管的审计凭证)。
2. 数据主权与法律合规条款
- 步骤1:在合同中明确数据所在地(台灣)与法律适用。
- 步骤2:要求PDPA(台湾个人资料保护法)合规说明、政府或第三方关于跨境数据访问、执法请求的处理流程与时限,并写入SLA/合同附件。
3. 网络与物理位置确认
- 步骤1:要求数据中心的具体地址或机房代码,并核对该机房的物理安全措施(门禁、视频、备电、冗余网络)。
- 步骤2:测试网络延迟与带宽:用ping/traceroute/iperf测试到目标机房并记录峰值/均值。
4. 合同SLA与责任条款
- 步骤1:确认可用性SLA(如99.95%)、赔偿机制与停机定义。
- 步骤2:写入数据泄露通知期限(例如72小时内)、对外通报责任、保密与赔偿上限条款。
5. 账号管理与IAM检查
- 步骤1:确认是否支持多账户/项目隔离、角色与权限控制(RBAC)、多因子认证(MFA)。
- 步骤2:上云前创建最小权限管理员账号,记录初始权限并保存审计快照。
6. 主机镜像与上机前基线配置
- 步骤1:要求供应商提供官方镜像指纹或SHA256校验,核对下载/创建镜像的一致性。
- 步骤2:上机后立即执行:更新补丁(Ubuntu: sudo apt update && sudo apt upgrade -y;CentOS: sudo yum update -y)、创建非root用户、禁用密码登录、部署SSH密钥。
7. 网络安全组与防火墙规则
- 步骤1:只开放必须端口(例如SSH 22 仅限管理IP,HTTP 80/443 对外),使用云平台安全组或VPC ACL实现最小开放。
- 步骤2:配置主机防火墙(ufw/iptables/firewalld),示例:sudo ufw allow from <管理IP> to any port 22 proto tcp;sudo ufw enable。
8. 日志、监控与入侵检测
- 步骤1:启用云主机审计日志并导出至独立日志存储(建议使用不可篡改的S3兼容存储或SIEM)。
- 步骤2:部署监控 agent(Prometheus node_exporter、Datadog、或云厂商Agent),配置告警(CPU/磁盘/网络异常)与登录失败告警。
9. 数据加密与密钥管理
- 步骤1:确认磁盘加密(云端KMS或客户自持密钥),要求在合同中明确密钥控制策略。
- 步骤2:传输中使用TLS,部署证书(Let’s Encrypt或自有CA),并启用强加密套件(TLS1.2+)。
10. 备份、恢复与演练
- 步骤1:制定备份频率、保留策略与异地备份要求(至少保存一份在不同可用区或第三方)。
- 步骤2:定期做恢复演练:在测试环境执行全量恢复并记录耗时与数据一致性,验收后写入SLA验收条款。
11. 安全测试与验收清单
- 步骤1:在上线前执行端口扫描(nmap -sS -Pn
)、漏洞扫描(OpenVAS/Nessus),将结果与供应商沟通整改。
- 步骤2:要求并审阅渗透测试报告或允许委托第三方进行黑盒测试,整改后签署整改确认单。
12. 退出策略与数据销毁
- 步骤1:合同中明确退租时的数据取回方式与时间窗口(例如30天),以及数据彻底删除或销毁证明(包含磁盘擦除/物理销毁流程)。
- 步骤2:退租后索取删除证明与审计日志,确保密钥也被销毁或收回。
13. 问:租台湾云主机最关键的合规点是什么?
答:
最关键是数据主权与PDPA合规:确认数据确实驻留在台湾、合同写明执法请求与跨境传输流程,并拿到供应商的合规/审计证据(如ISO27001、审计摘要)。
14. 问:上机后有哪些立刻要做的安全操作?
答:
立即打补丁、创建非root用户并禁用密码登录、禁止默认端口对公网开放、开启主机防火墙、安装监控与日志导出、开启磁盘与传输加密、启用MFA。
15. 问:如何验证供应商的DDoS与网络防护能力?
答:
要求厂商提供防护架构说明、历史事件响应案例与SLA;进行带宽与连通性测试(iperf)、并在合同中写明流量清洗阈值、责任与恢复时间。
来源:租赁前必看 台湾云服务器租赁云主机的安全合规检查清单