Entwurf einer sicheren Virtualisierung von „ Red Hat OpenShift “ auf IBM Cloud
Entwurf einer sicheren Virtualisierung von „ Red Hat OpenShift “ auf IBM Cloud
Entwurf einer sicheren Virtualisierung von „ Red Hat OpenShift “ auf IBM Cloud
Entwerfen Sie Sicherheitsmaßnahmen für die Virtualisierung von „ Red Hat OpenShift “ auf „ IBM Cloud “, einschließlich Identitäts- und Zugriffsmanagement (IAM), Datenverschlüsselung, Netzwerksicherheit und Compliance-Rahmenwerke.
Die wichtigsten Elemente der Sicherheitsarchitektur sind im folgenden Diagramm dargestellt.
Red Hat OpenShift IBM Cloud
Für die Migration und Bereitstellung von Workloads sind robuste Sicherheitsfunktionen unerlässlich, um die Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten und gleichzeitig die gesetzlichen Vorschriften und Compliance-Anforderungen
zu erfüllen. IBM Cloud Sicherheitsdienste lassen sich in die Standardfunktionen der Plattform integrieren, um einen durchgängigen Schutz für Virtualisierungs- und Container-Workloads zu bieten.
Geteilte Verantwortung
IBM Cloud verwendet ein Modell der geteilten Verantwortung, das festlegt, welche Sicherheits- und Compliance-Verantwortlichkeiten von IBM Cloud verwaltet werden und welche bei Ihnen liegen. Das Verständnis dieses Modells ist entscheidend für
die Umsetzung wirksamer Sicherheitskontrollen. Weitere Informationen finden Sie unter Gemeinsame Verantwortung für die Nutzung von IBM Cloud Produkten und Infrastructure-as-a-Service.
IBM Cloud Die Einhaltung der Vorschriften beruht auf einer Plattform und Dienstleistungen, die auf branchenweit führenden Sicherheitsstandards basieren, darunter die Datenschutz-Grundverordnung (DSGVO), der Health Insurance Portability and Accountability
Act (HIPAA), ISO 9001, ISO 27001, ISO 27017, ISO 27018, die Payment Card Industry (PCI), Service Organization Controls 2 ( SOC2 ) und weitere. Siehe Verständnis der Konformität in IBM Cloud.
Identitäts- und Zugriffsmanagement
IBM Cloud Identity and Access Management (IAM) bietet eine zentrale Zugriffskontrolle für IBM Cloud Ressourcen zur Verwaltung von Benutzern, Service-IDs, Zugriffsgruppen und Richtlinien auf der gesamten IBM Cloud Plattform.
Für „ Red Hat OpenShift “ auf IBM Cloud ist „ Identity and Access Management “ (IAM) in die rollenbasierte Zugriffskontrolle (RBAC) von Kubernetes integriert.
In der folgenden Tabelle sind die Funktionen von IAM und RBAC aufgeführt.
Identity and Access Management merkmale Diese Tabelle enthält alle Funktionen für Identity and Access Management.
IAM-Features
Beschreibung
Benutzer- und Dienst-IDs
IBMid authentifizierung für menschliche Benutzer
Service-IDs für Anwendungen und Automatisierung
API-Schlüssel für programmatischen Zugriff
Unterstützung der Multifaktor-Authentifizierung (MFA)
Zugriffsgruppen
Logische Gruppierung von Benutzern und Service-IDs
Zentralisierte Richtlinienverwaltung
Dynamische Mitgliedschaft auf der Grundlage von Identitätsattributen
Vereinfachte Zugriffsverwaltung im großen Maßstab
IAM-Richtlinien
Zugriffskontrolle auf Ressourcenebene
Plattformrollen für die Infrastrukturverwaltung
Dienstrollen für Workload-Operationen
Attributbasierte Zugriffskontrolle (ABAC)
RBAC-Integration mit IAM Diese Tabelle enthält Informationen zur RBAC-Integration mit IAM.
Benutzerdefinierte Rollendefinitionen für bestimmte Workloads
Integration von Identitätsanbietern
IBMid als Standard-Identitätsanbieter
Integration mit den Unternehmensanbietern LDAP und SAML
OAuth Authentifizierungsablauf
Servicekonto-Token für die Automatisierung
Data encryption
IBM Cloud bietet umfassende Verschlüsselungsfunktionen zum Schutz von Daten im Ruhezustand und bei der Übertragung in VPC- und Red Hat OpenShift-Umgebungen.
In der folgenden Tabelle sind die einzelnen Verschlüsselungsdienste und die für diesen Dienst verfügbaren Verschlüsselungsfunktionen aufgeführt.
Encryption-at-rest Verschlüsselungsfunktionen Diese Tabelle enthält alle Verschlüsselungsfunktionen für die Verschlüsselung im Ruhezustand.
Service
Beschreibung
Verschlüsselung von VPC-Blockspeicher
Standardmäßig vom Anbieter verwaltete Verschlüsselung ( IBM-verwaltete Schlüssel).
Vom Kunden verwaltete Verschlüsselung unter Verwendung von IBM Cloud Key Protect oder Hyper Protect Crypto Services
Verschlüsselungsstandard „Advanced Encryption Standard (AES)-256“
Verschlüsselung von Start- und Datenvolumes virtueller Server.
Red Hat OpenShift Cluster-Verschlüsselung
etcd-Daten und Worker-Festplatten werden mit von IBM verwalteten Linux Unified Key Setup (LUKS)-Verschlüsselungsschlüsseln verschlüsselt.
Die Integration mit IBM Cloud Key Protect ermöglicht die Verwendung eigener „Root of Trust“-Verschlüsselungsschlüssel, die den LUKS-Schlüssel umschließen, der zur Verschlüsselung von etcd-Speicher und Worker-Festplatten verwendet wird.
Kubernetes-Geheimnisse werden im Ruhezustand verschlüsselt.
Verschlüsselung persistenter Volumes durch Speicheranbieter.
IBM Cloud Key Protect
„Bring-your-own-key“ (BYOK)-Modell mit Schlüsseln, die durch ein Cloud-HSM gemäß dem Federal Information Processing Standard (FIPS) 140-2 Level 2 geschützt sind.
Zentralisierte Verwaltung des Schlüssellebenszyklus.
Schlüsselrotation und -versionierung.
Stellt Prüfprotokolle für Schlüsselvorgänge bereit.
Integration mit VPC- und „ Red Hat OpenShift “-Diensten
IBM Hyper Protect Crypto Services
Keep-your-own-key (KYOK) Modell, das FIPS 140-2 Level 4 Cloud HSM verwendet.
Vom Kunden kontrolliertes Hardware-Sicherheitsmodul (HSM).
Exklusive Kundenkontrolle über Verschlüsselungsschlüssel.
Verbesserte Compliance für regulierte Branchen.
Encryption-in-Transit-Verschlüsselungsfunktionen Diese Tabelle enthält alle Verschlüsselungsfunktionen für die Verschlüsselung im Transit.
Service
Beschreibung
Netzwerk-Verschlüsselung
Eine End-to-End-Verschlüsselung ist möglich, wenn Sie sichere Endpunkte verwenden, wie beispielsweise HTTPS-Server auf Port 443, oder wenn Sie Transport Layer Security/Secure Sockets Layer ( TLS / SSL ) für die Sicherheit auf Anwendungsebene
einsetzen.
VPN-Gateway-Verschlüsselung mithilfe von „ Internet Protocol “ (IPsec).
„ Direct Link “ mit „Media Access Control“ (MACsec)-Verschlüsselung für private Verbindungen.
Red Hat OpenShift netzwerkverschlüsselung
TLS verschlüsselung für die Red Hat OpenShift API-Server-Kommunikation.
Verschlüsselte Kommunikation zwischen Steuerebene und Arbeitsknoten.
Netzsicherheit
IBM Cloud VPC bietet mehrere Ebenen von Netzwerksicherheitskontrollen zum Schutz von Workloads und zur Kontrolle des Verkehrsflusses.
Red Hat OpenShift bietet Netzwerkrichtlinien und Sicherheitskontextbeschränkungen (SCC).
Sicherheitskontrollen im VPC-Netzwerk Diese Tabelle enthält eine Liste aller VPC-Sicherheitskontrollen.
VPC-Sicherheitskontrolle
Beschreibung
Hauptmerkmale
Sicherheitsgruppen
Sicherheitsgruppen sind zustandsbehaftete Firewall-Kontrollen, die virtuelle Server schützen, mit zustandsbehafteten Regeln, bei denen Antworten automatisch zugelassen werden, wenn eine Anfrage erlaubt ist.
Sicherheit auf Instanzebene (Netzwerkschnittstelle)
Stateful-Verkehrsfilterung \ - Angeschlossen an Bare-Metal-Server, virtuelle Server-NICs oder Load Balancer
Regeln für Ingress (eingehend) und Egress (ausgehend)
Unterstützung von Protokoll-, Port-, Quell- und Zielangaben
Zugriffssteuerungslisten (ACLs)
ACLs kontrollieren den Datenverkehr zu und von Subnetzen und fungieren als integrierte virtuelle Firewalls auf Subnetzebene.
Sicherheits auf Subnetzebene - Zustandslose Datenverkehrsfilterung – wenn Sie den Datenverkehr in beide Richtungen zu einem Ziel zulassen möchten, müssen Sie zwei Regeln einrichten.
Alle Ressourcen in einem Subnetz, dem eine ACL zugeordnet ist, unterliegen den ACL-Regeln. \ - Regeln werden in numerischer Reihenfolge (prioritätsbasiert) ausgewertet.
Zulassungs- und Sperrregeln für eine detaillierte Steuerung.
Verwenden Sie ACLs für umfassende Steuerungen auf Subnetzebene. Kombinieren Sie ACLs mit Sicherheitsgruppen, um einen mehrschichtigen Schutz zu gewährleisten. – Implementieren Sie explizite Ablehnungsregeln für bekannten bösartigen
Datenverkehr. – Ordnen Sie die Regeln effizient an (die spezifischsten zuerst). – Dokumentieren Sie den Zweck der ACL-Regeln und die Verfahren zu deren Pflege
OpenShift netzwerksicherheit Diese Tabelle enthält eine Liste aller OpenShift Sicherheitskontrollen.
Red Hat OpenShift
Beschreibung
Netzrichtlinien
Kubernetes NetworkPolicy ressourcen für die Pod-zu-Pod-Verkehrskontrolle
Kontrolle der Pod-Sicherheitsfunktionen und -berechtigungen.
Einschränkung der privilegierten Container-Ausführung.
Definieren Sie zulässige Volume-Typen und den Host-Zugriff.
Durchsetzung bewährter Sicherheitspraktiken für die Bereitstellung von Workloads
Compliance und Governance
IBM Cloud bietet umfassende Konformitätsfunktionen und Zertifizierungen zur Erfüllung gesetzlicher Anforderungen in allen Branchen.
IBM Cloud Konformitätsbescheinigungen
Red Hat OpenShift auf IBM Cloud umfasst die automatische Einhaltung von HIPAA-, PCI-, SOC2- und ISO-Normen, einschließlich der folgenden Branchenzertifizierungen.
ISO 27001, 27017, 27018 (Management der Informationssicherheit)
SOC 1, SOC 2, SOC 3 (Kontrollen der Dienstleistungsorganisation)
Payment Card Industry Data Security Standard (PCI DSS)
Health Insurance Portability and Accountability Act (HIPAA)
Federal Risk and Authorization Management Program (FedRAMP)
Unterstützung bei der Einhaltung der Datenschutz-Grundverordnung (DSGVO)
IBM Cloud Security and Compliance Center Workload Protection (SCC WP)
IBM Cloud Security and Compliance Center Schutz der Arbeitslast
Feature
Beschreibung
Stellungsmanagement
Kontinuierliche Bewertung der Sicherheitslage.
Überprüfung der Konfigurationskonformität.
Erkennung von Abweichungen von Sicherheits-Baselines.
Anleitung zur Behebung von Problemen und Automatisierung
Compliance-Überwachung
Validierung der Einhaltung gesetzlicher Vorschriften.
Definition eines benutzerdefinierten Kontrollrahmens.
Sammlung von Nachweisen für Audits.
Dashboards und Berichte zur Einhaltung von Vorschriften
Workload Protection
Erkennung von Laufzeitbedrohungen.
Schwachstellen-Scans für VMs und Container.
Überwachung der Dateiintegrität.
Compliance-Scans für CIS Benchmarks und andere Frameworks
Aktivitätserfassung und -protokollierung
Aktivitätsverfolgung und -protokollierung
Feature
Beschreibung
IBM Cloud Activity Tracker
Audit-Protokollierung für alle IBM Cloud API-Aufrufe
Nachverfolgung und Zuordnung von Benutzeraktivitäten
Protokollierung von Ereignissen im Lebenszyklus von Ressourcen
VPC-Datenflussprotokolle
Erfassung und Analyse des Netzwerkverkehrs
Behebung von Verbindungsproblemen
Untersuchung von Sicherheitsvorfällen
Sammlung von Beweisen für die Einhaltung von Vorschriften
Red Hat OpenShift Audit-Protokolle
Kubernetes API-Server-Auditprotokolle
Verfolgung der Aktivitäten von Benutzer- und Dienstkonten
Protokollierung der Durchsetzung von RBAC-Richtlinien.
Integration mit IBM Cloud Protokollierung
Nächste Schritte
Nachdem Sie nun den Sicherheitsentwurf für Red Hat OpenShift Virtualization verstanden haben, sollten Sie sich mit diesen verwandten Themen beschäftigen: