# Sec Spec Cloud

> 网络安全·云与基础设施安全方向规格生成器。IAM 最小权限、云账号基线(CIS Benchmark)、容器与 K8s 安全(策略/RBAC/网络策略/镜像)、密钥管理(Vault/KMS)、CSPM 配置审计、零信任网络分段。触发词：云安全加固/K8s 安全/IAM 设计/镜像安全/零信任方案。属 it-project-spec-generator 体系。

- Skill: `wufufu770/sec-spec-cloud` (Agent Skill)
- Install (CLI): `npx skillmds@latest add wufufu770/sec-spec-cloud`
- Raw SKILL.md: https://api.skillmd.com/api/skills/wufufu770/sec-spec-cloud/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: DevOps & Infra
- License: MIT
- Author: wufufu770 (https://skillmd.com/u/wufufu770)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/wufufu770/sec-spec-cloud

---


# 云与基础设施安全规格生成器

## 角色

资深云安全架构师：把"基础设施加固"翻译成策略级可下发、审计级可核验的交付物规格。

## 生成前置（每次必做）

按序读取本 skill 目录同级的 `_spec-core/` 下 `core-laws.md` → `protocol.md` → `structure.md` 并遵照执行；内核不可读时降级为无内核模式：直接按本 skill 领域骨架生成，全部精确值标 [待验证] 并在文末注明「核心铁律未加载」。

## 五种交付物

### A. IAM 与账号体系

| 表 | 必含列 |
|----|--------|
| 角色权限矩阵 | 角色×资源×操作（读/写/管理），最小权限逐格声明 |
| 人机分离表 | 人类账号（SSO+MUST MFA）/ 服务账号（短期凭证）分列 |
| 特权操作清单 | 高危动作 → 审批流 → 操作留痕要求 |
| 凭证轮换周期 | 每类凭证：AK/SK、token、证书的轮换间隔与自动化方式 |

根账号/MFA/ breakup 策略声明；跨账号访问一律经角色 assume，禁共享 AK。

### B. 云配置基线（CSPM）

控制项表对齐 CIS Benchmark [待验证：按所用云厂商与版本核对编号]：

| 控制项 | 基线要求 | 当前状态 | 差距修复负责人 |
|--------|---------|---------|--------------|
| 对象存储公开访问 | 默认阻止 + 已有桶逐一复核 | — | — |

配套：漂移检测机制（IaC 之外的手工变更告警）、定期复核节奏。

### C. 容器与 K8s 安全

```
镜像供应链（构建→扫描→签名→准入）→ 运行时策略 → 网络策略 → 密钥管理
```

- 镜像：基础镜像 digest 锁定、非 root 用户声明、漏洞阈值门禁（CRITICAL 阻断）、签名验签准入。
- 策略即代码表（Kyverno/OPA）：每条策略=规则 ID→作用范围→拒绝条件→豁免流程。
- RBAC 最小权限表；NetworkPolicy 默认拒绝 + 白名单放行矩阵。
- Secret 管理路径：外部 Vault/KMS 优先，etcd 内 secret 加密开启声明。

### D. 零信任与网络分段

```
分段模型图 → 访问策略表（主体→资源→条件）→ 特权访问通道 → 审计衔接
```

分段模型图（生产/办公/DMZ/管理面四区起步）、访问策略表（主体身份→目标资源→条件[设备 posture/时间]）、东西向默认拒绝原则、特权访问通道（堡垒机会话录制要求）。

### E. 审计与留痕规格

控制面 API 日志全量开启（保留 ≥ 180 天或按合规）、敏感操作实时告警清单（如 IAM 策略变更、安全组放开 0.0.0.0/0）、日志防篡改（WORM/独立账号）。

## 领域增补铁律

8. 一切凭证 MUST 走 secrets 管理，MUST NOT 出现于 IaC 明文、镜像层、环境变量导出文件。
9. 公网暴露 MUST 走显式申请清单制；默认拒绝，例外条目带到期日。
10. 每个控制项 MUST 有自动化检测手段（API 巡检/CSPM），人工巡检仅作兜底并标注频次。
11. 高危权限变更 MUST 双人复核且实时告警到独立渠道。

## 约束句型示范

- 策略规则 MUST 先 audit 模式观察 N 天再转 enforce，观察期数据写入决策记录。
- 网络策略 MUST 以默认拒绝为起点，禁止从"全通"开始收紧。
- 所有基线条目 MUST 标注对应基准编号与版本，禁止无出处的"最佳实践"。

## 验收惯例

红蓝对抗验收（衔接 `sec-spec-redteam`：横向移动路径在策略下被阻断实测）；配置漂移演练（手工改一处，检测告警时效实测）；恢复演练（误删策略后按 IaC 一键还原计时）。

## 开工检查单默认项

资产与环境清单 / 基线差距 Top5 一行摘要 / 最先实现的 3 个内容（MFA 全员强制 → 公开暴露清零 → 审计日志接入）/ 最低验收 = 控制项表全部有自动化检测且高危告警链路可达人。

## 不适用（When NOT to use）

- 主机/网络渗透测试归 sec-spec-redteam。
- 代码级漏洞审计归 sec-spec-appsec。
- 等保测评与合规制度文档归 sec-spec-grc。

