Entwurf einer sicheren Virtualisierung von „ Red Hat OpenShift “ auf IBM Cloud

Entwerfen Sie Sicherheitsmaßnahmen für die Virtualisierung von „ Red Hat OpenShift “ auf „ IBM Cloud “, einschließlich Identitäts- und Zugriffsmanagement (IAM), Datenverschlüsselung, Netzwerksicherheit und Compliance-Rahmenwerke.

Die wichtigsten Elemente der Sicherheitsarchitektur sind im folgenden Diagramm dargestellt.

Red Hat OpenShift Virtualisierung auf Sicherheit Virtualisierung auf Sicherheit Virtualisierung auf Sicherheit IBM Cloud
Red Hat OpenShift IBM Cloud

Für die Migration und Bereitstellung von Workloads sind robuste Sicherheitsfunktionen unerlässlich, um die Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten und gleichzeitig die gesetzlichen Vorschriften und Compliance-Anforderungen zu erfüllen. IBM Cloud Sicherheitsdienste lassen sich in die Standardfunktionen der Plattform integrieren, um einen durchgängigen Schutz für Virtualisierungs- und Container-Workloads zu bieten.

Geteilte Verantwortung

IBM Cloud verwendet ein Modell der geteilten Verantwortung, das festlegt, welche Sicherheits- und Compliance-Verantwortlichkeiten von IBM Cloud verwaltet werden und welche bei Ihnen liegen. Das Verständnis dieses Modells ist entscheidend für die Umsetzung wirksamer Sicherheitskontrollen. Weitere Informationen finden Sie unter Gemeinsame Verantwortung für die Nutzung von IBM Cloud Produkten und Infrastructure-as-a-Service.

IBM Cloud Die Einhaltung der Vorschriften beruht auf einer Plattform und Dienstleistungen, die auf branchenweit führenden Sicherheitsstandards basieren, darunter die Datenschutz-Grundverordnung (DSGVO), der Health Insurance Portability and Accountability Act (HIPAA), ISO 9001, ISO 27001, ISO 27017, ISO 27018, die Payment Card Industry (PCI), Service Organization Controls 2 ( SOC2 ) und weitere. Siehe Verständnis der Konformität in IBM Cloud.

Identitäts- und Zugriffsmanagement

IBM Cloud Identity and Access Management (IAM) bietet eine zentrale Zugriffskontrolle für IBM Cloud Ressourcen zur Verwaltung von Benutzern, Service-IDs, Zugriffsgruppen und Richtlinien auf der gesamten IBM Cloud Plattform.

Für „ Red Hat OpenShift “ auf IBM Cloud ist „ Identity and Access Management “ (IAM) in die rollenbasierte Zugriffskontrolle (RBAC) von Kubernetes integriert.

In der folgenden Tabelle sind die Funktionen von IAM und RBAC aufgeführt.

Identity and Access Management merkmale
Diese Tabelle enthält alle Funktionen für Identity and Access Management.
IAM-Features Beschreibung
Benutzer- und Dienst-IDs
  • IBMid authentifizierung für menschliche Benutzer
  • Service-IDs für Anwendungen und Automatisierung
  • API-Schlüssel für programmatischen Zugriff
  • Unterstützung der Multifaktor-Authentifizierung (MFA)
Zugriffsgruppen
  • Logische Gruppierung von Benutzern und Service-IDs
  • Zentralisierte Richtlinienverwaltung
  • Dynamische Mitgliedschaft auf der Grundlage von Identitätsattributen
  • Vereinfachte Zugriffsverwaltung im großen Maßstab
IAM-Richtlinien
  • Zugriffskontrolle auf Ressourcenebene
  • Plattformrollen für die Infrastrukturverwaltung
  • Dienstrollen für Workload-Operationen
  • Attributbasierte Zugriffskontrolle (ABAC)
RBAC-Integration mit IAM
Diese Tabelle enthält Informationen zur RBAC-Integration mit IAM.
Red Hat OpenShift RBAC-Funktionen Beschreibung
Plattformzugriff
  • IAM-Plattformrollen bestimmen Cluster-Infrastruktur-Aktionen
  • Administrator-, Editor-, Operator- und Viewer-Rollen
  • Cluster-Erstellung, -Löschung und -Konfigurationsmanagement
  • Arbeiterknoten- und Netzwerkoperationen
Servicezugriff
  • IAM-Service-Rollen entsprechen Kubernetes RBAC-Richtlinien
  • Manager-, Writer- und Reader-Rollen
  • Zugriff auf Namespace- und Clusterebene
  • Benutzerdefinierte Rollendefinitionen für bestimmte Workloads
Integration von Identitätsanbietern
  • IBMid als Standard-Identitätsanbieter
  • Integration mit den Unternehmensanbietern LDAP und SAML
  • OAuth Authentifizierungsablauf
  • Servicekonto-Token für die Automatisierung

Data encryption

IBM Cloud bietet umfassende Verschlüsselungsfunktionen zum Schutz von Daten im Ruhezustand und bei der Übertragung in VPC- und Red Hat OpenShift-Umgebungen.

In der folgenden Tabelle sind die einzelnen Verschlüsselungsdienste und die für diesen Dienst verfügbaren Verschlüsselungsfunktionen aufgeführt.

Encryption-at-rest Verschlüsselungsfunktionen
Diese Tabelle enthält alle Verschlüsselungsfunktionen für die Verschlüsselung im Ruhezustand.
Service Beschreibung
Verschlüsselung von VPC-Blockspeicher
  • Standardmäßig vom Anbieter verwaltete Verschlüsselung ( IBM-verwaltete Schlüssel).
  • Vom Kunden verwaltete Verschlüsselung unter Verwendung von IBM Cloud Key Protect oder Hyper Protect Crypto Services
  • Verschlüsselungsstandard „Advanced Encryption Standard (AES)-256“
  • Verschlüsselung von Start- und Datenvolumes virtueller Server.
Red Hat OpenShift Cluster-Verschlüsselung
  • etcd-Daten und Worker-Festplatten werden mit von IBM verwalteten Linux Unified Key Setup (LUKS)-Verschlüsselungsschlüsseln verschlüsselt.
  • Die Integration mit IBM Cloud Key Protect ermöglicht die Verwendung eigener „Root of Trust“-Verschlüsselungsschlüssel, die den LUKS-Schlüssel umschließen, der zur Verschlüsselung von etcd-Speicher und Worker-Festplatten verwendet wird.
  • Kubernetes-Geheimnisse werden im Ruhezustand verschlüsselt.
  • Verschlüsselung persistenter Volumes durch Speicheranbieter.
IBM Cloud Key Protect
  • „Bring-your-own-key“ (BYOK)-Modell mit Schlüsseln, die durch ein Cloud-HSM gemäß dem Federal Information Processing Standard (FIPS) 140-2 Level 2 geschützt sind.
  • Zentralisierte Verwaltung des Schlüssellebenszyklus.
  • Schlüsselrotation und -versionierung.
  • Stellt Prüfprotokolle für Schlüsselvorgänge bereit.
  • Integration mit VPC- und „ Red Hat OpenShift “-Diensten
IBM Hyper Protect Crypto Services
  • Keep-your-own-key (KYOK) Modell, das FIPS 140-2 Level 4 Cloud HSM verwendet.
  • Vom Kunden kontrolliertes Hardware-Sicherheitsmodul (HSM).
  • Exklusive Kundenkontrolle über Verschlüsselungsschlüssel.
  • Verbesserte Compliance für regulierte Branchen.
Encryption-in-Transit-Verschlüsselungsfunktionen
Diese Tabelle enthält alle Verschlüsselungsfunktionen für die Verschlüsselung im Transit.
Service Beschreibung
Netzwerk-Verschlüsselung
  • Eine End-to-End-Verschlüsselung ist möglich, wenn Sie sichere Endpunkte verwenden, wie beispielsweise HTTPS-Server auf Port 443, oder wenn Sie Transport Layer Security/Secure Sockets Layer ( TLS / SSL ) für die Sicherheit auf Anwendungsebene einsetzen.
  • VPN-Gateway-Verschlüsselung mithilfe von „ Internet Protocol “ (IPsec).
  • „ Direct Link “ mit „Media Access Control“ (MACsec)-Verschlüsselung für private Verbindungen.
Red Hat OpenShift netzwerkverschlüsselung
  • TLS verschlüsselung für die Red Hat OpenShift API-Server-Kommunikation.
  • Verschlüsselte Kommunikation zwischen Steuerebene und Arbeitsknoten.

Netzsicherheit

IBM Cloud VPC bietet mehrere Ebenen von Netzwerksicherheitskontrollen zum Schutz von Workloads und zur Kontrolle des Verkehrsflusses.

Red Hat OpenShift bietet Netzwerkrichtlinien und Sicherheitskontextbeschränkungen (SCC).

Sicherheitskontrollen im VPC-Netzwerk
Diese Tabelle enthält eine Liste aller VPC-Sicherheitskontrollen.
VPC-Sicherheitskontrolle Beschreibung Hauptmerkmale
Sicherheitsgruppen Sicherheitsgruppen sind zustandsbehaftete Firewall-Kontrollen, die virtuelle Server schützen, mit zustandsbehafteten Regeln, bei denen Antworten automatisch zugelassen werden, wenn eine Anfrage erlaubt ist.
  • Sicherheit auf Instanzebene (Netzwerkschnittstelle)
  • Stateful-Verkehrsfilterung \ - Angeschlossen an Bare-Metal-Server, virtuelle Server-NICs oder Load Balancer
  • Regeln für Ingress (eingehend) und Egress (ausgehend)
  • Unterstützung von Protokoll-, Port-, Quell- und Zielangaben
Zugriffssteuerungslisten (ACLs) ACLs kontrollieren den Datenverkehr zu und von Subnetzen und fungieren als integrierte virtuelle Firewalls auf Subnetzebene.
  • Sicherheits
    auf Subnetzebene - Zustandslose Datenverkehrsfilterung – wenn Sie den Datenverkehr in beide Richtungen zu einem Ziel zulassen möchten, müssen Sie zwei Regeln einrichten.
  • Alle Ressourcen in einem Subnetz, dem eine ACL zugeordnet ist, unterliegen den ACL-Regeln. \ - Regeln werden in numerischer Reihenfolge (prioritätsbasiert) ausgewertet.
  • Zulassungs- und Sperrregeln für eine detaillierte Steuerung.
  • Verwenden Sie ACLs für umfassende Steuerungen auf Subnetzebene.
    Kombinieren Sie ACLs mit Sicherheitsgruppen, um einen mehrschichtigen Schutz zu gewährleisten.
    – Implementieren Sie explizite Ablehnungsregeln für bekannten bösartigen Datenverkehr.
    – Ordnen Sie die Regeln effizient an (die spezifischsten zuerst).
    – Dokumentieren Sie den Zweck der ACL-Regeln und die Verfahren zu deren Pflege
OpenShift netzwerksicherheit
Diese Tabelle enthält eine Liste aller OpenShift Sicherheitskontrollen.
Red Hat OpenShift Beschreibung
Netzrichtlinien
  • Kubernetes NetworkPolicy ressourcen für die Pod-zu-Pod-Verkehrskontrolle
  • Isolierung und Segmentierung von Namensräumen.
  • Mikro-Segmentierung auf Anwendungsebene.
  • Definition von Ingress- und Egress-Regeln
Sicherheitskontextvorgaben (Security Context Constraints, SCCs)
  • Kontrolle der Pod-Sicherheitsfunktionen und -berechtigungen.
  • Einschränkung der privilegierten Container-Ausführung.
  • Definieren Sie zulässige Volume-Typen und den Host-Zugriff.
  • Durchsetzung bewährter Sicherheitspraktiken für die Bereitstellung von Workloads

Compliance und Governance

IBM Cloud bietet umfassende Konformitätsfunktionen und Zertifizierungen zur Erfüllung gesetzlicher Anforderungen in allen Branchen.

IBM Cloud Konformitätsbescheinigungen

Red Hat OpenShift auf IBM Cloud umfasst die automatische Einhaltung von HIPAA-, PCI-, SOC2- und ISO-Normen, einschließlich der folgenden Branchenzertifizierungen.

  • ISO 27001, 27017, 27018 (Management der Informationssicherheit)
  • SOC 1, SOC 2, SOC 3 (Kontrollen der Dienstleistungsorganisation)
  • Payment Card Industry Data Security Standard (PCI DSS)
  • Health Insurance Portability and Accountability Act (HIPAA)
  • Federal Risk and Authorization Management Program (FedRAMP)
  • Unterstützung bei der Einhaltung der Datenschutz-Grundverordnung (DSGVO)

IBM Cloud Security and Compliance Center Workload Protection (SCC WP)

IBM Cloud Security and Compliance Center Schutz der Arbeitslast
Feature Beschreibung
Stellungsmanagement
  • Kontinuierliche Bewertung der Sicherheitslage.
  • Überprüfung der Konfigurationskonformität.
  • Erkennung von Abweichungen von Sicherheits-Baselines.
  • Anleitung zur Behebung von Problemen und Automatisierung
Compliance-Überwachung
  • Validierung der Einhaltung gesetzlicher Vorschriften.
  • Definition eines benutzerdefinierten Kontrollrahmens.
  • Sammlung von Nachweisen für Audits.
  • Dashboards und Berichte zur Einhaltung von Vorschriften
Workload Protection
  • Erkennung von Laufzeitbedrohungen.
  • Schwachstellen-Scans für VMs und Container.
  • Überwachung der Dateiintegrität.
  • Compliance-Scans für CIS Benchmarks und andere Frameworks

Aktivitätserfassung und -protokollierung

Aktivitätsverfolgung und -protokollierung
Feature Beschreibung
IBM Cloud Activity Tracker
  • Audit-Protokollierung für alle IBM Cloud API-Aufrufe
  • Nachverfolgung und Zuordnung von Benutzeraktivitäten
  • Protokollierung von Ereignissen im Lebenszyklus von Ressourcen
VPC-Datenflussprotokolle
  • Erfassung und Analyse des Netzwerkverkehrs
  • Behebung von Verbindungsproblemen
  • Untersuchung von Sicherheitsvorfällen
  • Sammlung von Beweisen für die Einhaltung von Vorschriften
Red Hat OpenShift Audit-Protokolle
  • Kubernetes API-Server-Auditprotokolle
  • Verfolgung der Aktivitäten von Benutzer- und Dienstkonten
  • Protokollierung der Durchsetzung von RBAC-Richtlinien.
  • Integration mit IBM Cloud Protokollierung

Nächste Schritte

Nachdem Sie nun den Sicherheitsentwurf für Red Hat OpenShift Virtualization verstanden haben, sollten Sie sich mit diesen verwandten Themen beschäftigen: