<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>CIS on PlumePHP</title><link>https://plumephp.com/tags/cis/</link><description>Recent content in CIS on PlumePHP</description><generator>Hugo</generator><language>zh-CN</language><lastBuildDate>Mon, 28 Sep 2026 10:00:00 +0800</lastBuildDate><atom:link href="https://plumephp.com/tags/cis/index.xml" rel="self" type="application/rss+xml"/><item><title>Linux 安全加固实战：基线、SSH、SELinux 与纵深防御</title><link>https://plumephp.com/linux-security-hardening/</link><pubDate>Mon, 28 Sep 2026 10:00:00 +0800</pubDate><guid>https://plumephp.com/linux-security-hardening/</guid><description>&lt;h2 id="引言"&gt;引言&lt;/h2&gt;
&lt;p&gt;一台刚装好的 Linux 默认配置经不起公网扫描。安全加固不是装一个工具，而是&lt;strong&gt;一套纵深防御流程&lt;/strong&gt;：从系统基线、SSH 与权限，到强制访问控制、网络最小化、审计与入侵检测。本文按攻击者的视角走一遍防守方该做的每一层——先立目标与模型，再逐层落地基线配置、SSH 加固、PAM/sudo、SELinux/AppArmor、服务最小化、审计监控、入侵检测，最后用 CIS 基线验收加固效果。&lt;/p&gt;</description></item><item><title>Kubernetes 集群安全加固与审计：从 CIS Benchmark 到纵深防御</title><link>https://plumephp.com/kubernetes-cluster-hardening/</link><pubDate>Sun, 27 Sep 2026 15:00:00 +0800</pubDate><guid>https://plumephp.com/kubernetes-cluster-hardening/</guid><description>&lt;p&gt;Kubernetes 的安全边界是你自己划的。&lt;strong&gt;默认集群并不安全&lt;/strong&gt;：API 匿名访问未关、RBAC 过度授权、无审计日志、NetworkPolicy 全开放。攻击者一旦拿到一次越权 Pod，就可能横向移动到控制面。本指南对照 &lt;strong&gt;CIS 基准&lt;/strong&gt;，从&lt;strong&gt;控制面&lt;/strong&gt;到&lt;strong&gt;工作负载&lt;/strong&gt;到&lt;strong&gt;审计&lt;/strong&gt;，建立一套「看得见、锁得住、查得到」的纵深防御。&lt;/p&gt;</description></item><item><title>云原生安全左移：从镜像扫描到准入控制的全链路防线</title><link>https://plumephp.com/devops-cloud-native-security/</link><pubDate>Sun, 27 Sep 2026 10:30:00 +0800</pubDate><guid>https://plumephp.com/devops-cloud-native-security/</guid><description>&lt;p&gt;云原生环境变化快、组件多、攻击面大——&lt;strong&gt;&amp;ldquo;上线后请安全团队做渗透&amp;quot;的传统模式，在每天发布几十次的节奏下完全失效&lt;/strong&gt;。安全左移（Shift-Left）的核心是：把安全检查从&amp;quot;上线后&amp;quot;提前到&amp;quot;每次提交、每次构建、每次部署&amp;quot;里，用自动化门禁把风险挡在进入生产之前。本指南按流水线的推进顺序展开防线：镜像扫描（Trivy/Grype）→ IaC 扫描（tfsec/Checkov/OPA）→ 运行时安全（gVisor/Falco）→ 准入控制（Kyverno/Gatekeeper）→ 质量阈值门禁 → SBOM 依赖治理 → CIS 安全基线。&lt;/p&gt;</description></item></channel></rss>