Sicherheitskonfiguration für virtuelle Server unter „ IBM Cloud VPC “
Sicherheitskonfiguration für virtuelle Server unter „ IBM Cloud VPC “
Sicherheitskonfiguration für virtuelle Server unter „ IBM Cloud VPC “
Entwerfen Sie Sicherheitsmaßnahmen für virtuelle Server in „ IBM Cloud Virtual Private Cloud “ (VPC), einschließlich „ Identity and Access Management “ (IAM), Datenverschlüsselung, Netzwerksicherheit und Compliance-Governance.
Die wichtigsten Elemente der Sicherheitsarchitektur sind im folgenden Diagramm dargestellt.
IBM Cloud VPC
Für die Migration und Bereitstellung von Workloads sind robuste Sicherheitsfunktionen unerlässlich, um die Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten und gleichzeitig die gesetzlichen Vorschriften und Compliance-Anforderungen
zu erfüllen. IBM Cloud die Sicherheitsservices des Unternehmens lassen sich in die nativen Plattformfunktionen integrieren, um einen durchgängigen Schutz für Virtualisierungs- und Container-Workloads zu bieten.
Modell für gemeinsame Zuständigkeiten
IBM Cloud verwendet ein Modell der geteilten Verantwortung, das festlegt, welche Sicherheits- und Compliance-Verantwortlichkeiten von IBM Cloud verwaltet werden und welche bei den Kunden liegen. Das Verständnis dieses Modells ist entscheidend
für die Implementierung wirksamer Sicherheitskontrollen. Siehe Gemeinsame Verantwortung für die Nutzung von IBM Cloud Produkten und Infrastructure-as-a-Service.
IBM Cloud bietet eine sichere Cloud-Plattform, auf die Sie sich verlassen können. IBM Cloud Die Einhaltung der Vorschriften beruht auf einer Plattform und Dienstleistungen, die auf branchenweit führenden Sicherheitsstandards basieren, darunter
die Datenschutz-Grundverordnung (DSGVO), der Health Insurance Portability and Accountability Act (HIPAA), ISO 9001, ISO 27001, ISO 27017, ISO 27018, die Payment Card Industry (PCI), SOC 2 und weitere. Siehe „Compliance verstehen“ unter IBM Cloud.
Identitäts- und Zugriffsmanagement
IBM Cloud Identity and Access Management (IAM) bietet eine zentrale Zugriffskontrolle für die Ressourcen von IBM Cloud und ermöglicht Unternehmen die Verwaltung von Benutzern, Service-IDs, Zugriffsgruppen und Richtlinien auf der gesamten IBM
Cloud Plattform.
IAM-Komponenten
Identity and Access Management merkmale
IAM-Features
Beschreibung
Benutzer- und Dienst-IDs
„ IBMid “-Authentifizierung für menschliche Nutzer
Service-IDs für Anwendungen und Automatisierung
API-Schlüssel für den programmatischen Zugriff
Unterstützung der Multi-Faktor-Authentifizierung (MFA)
Zugriffsgruppen
Logische Gruppierung von Benutzern und Service-IDs
Zentralisierte Richtlinienverwaltung
Dynamische Mitgliedschaft auf der Grundlage von Identitätsattributen
Vereinfachte Zugriffsverwaltung im großen Maßstab
IAM-Richtlinien
Zugriffskontrolle auf Ressourcenebene
Plattformrollen für die Infrastrukturverwaltung
Dienstrollen für Workload-Operationen
Attributbasierte Zugriffskontrolle (ABAC)
Data encryption
IBM Cloud bietet umfassende Verschlüsselungsfunktionen zum Schutz von Daten im Ruhezustand und bei der Übertragung in VPC-Umgebungen. In der folgenden Tabelle sind die einzelnen Verschlüsselungsdienste und die für diesen Dienst verfügbaren Verschlüsselungsfunktionen
aufgeführt.
Encryption-at-rest Verschlüsselungsfunktionen Diese Tabelle enthält alle Verschlüsselungsfunktionen für die Verschlüsselung im Ruhezustand.
Service
Beschreibung
Verschlüsselung von VPC-Blockspeicher
Standardmäßig vom Anbieter verwaltete Verschlüsselung ( IBM-verwaltete Schlüssel).
Vom Kunden verwaltete Verschlüsselung unter Verwendung von IBM Cloud Key Protect oder Hyper Protect Crypto Services
AES-256-Verschlüsselungsstandard
Verschlüsselung von Start- und Datenvolumes virtueller Serverinstanzen
IBM Cloud Key Protect
„Bring-your-own-key“ (BYOK)-Modell mit Schlüsseln, die durch ein Cloud-Hardware-Sicherheitsmodul (HSM) gemäß dem Federal Information Processing Standard (FIPS) 140-2, Level 2, geschützt sind.
Zentralisierte Verwaltung des Schlüssellebenszyklus.
Schlüsselrotation und Versionsverwaltung.
Protokollierung von Schlüsseloperationen.
Integration mit VPC- und „ Red Hat OpenShift “-Diensten
IBM Hyper Protect Crypto Services
„Keep-your-own-key“ (KYOK)-Modell unter Verwendung eines Cloud-HSM gemäß FIPS 140-2 Level 4 (der einzige Cloud-Anbieter, der dieses Sicherheitsniveau bietet)
Vom Kunden kontrolliertes HSM
Exklusive Kontrolle des Kunden über die Verschlüsselungsschlüssel
Verbesserte Compliance für regulierte Branchen
Encryption-in-Transit-Verschlüsselungsfunktionen Diese Tabelle enthält alle Verschlüsselungsfunktionen für die Verschlüsselung im Transit.
Service
Beschreibung
VPC Netzwerk Verschlüsselung
Eine End-to-End-Verschlüsselung ist möglich, wenn sichere Endpunkte verwendet werden, wie z. B. „ HTTPS “-Server auf Port 443, denen Floating-IPs zugewiesen sind.
VPN-Gateway-Verschlüsselung mithilfe von „ Internet Protocol Security“ (IPsec).
„Transport Layer Security“ ( TLS )/„Secure Sockets Layer“ ( SSL ) für die Sicherheit auf Anwendungsebene
„ Direct Link “ mit „Media Access Control Security“ (MACsec)-Verschlüsselung für private Verbindungen
Netzsicherheit
IBM Cloud VPC bietet mehrere Ebenen von Netzwerksicherheitskontrollen zum Schutz von Workloads und zur Kontrolle des Verkehrsflusses.
Sicherheitskontrollen im VPC-Netzwerk
VPC-Sicherheitskontrolle
Beschreibung
Hauptmerkmale
VPC-Sicherheitsgruppen
Sicherheitsgruppen sind zustandsbehaftete Firewall-Kontrollen, die virtuelle Instanzen auf IBM Cloud VPC schützen, mit zustandsbehafteten Regeln, bei denen Antworten automatisch zugelassen werden, wenn eine Anfrage zulässig ist.
Sicherheits auf Instanzebene (Netzwerkschnittstelle)- Zustandsorientierte Datenverkehrsfilterung
Anbindung an Netzwerkkarten (NICs) oder Load Balancer von virtuellen Serverinstanzen
Regeln für eingehenden (Ingress) und ausgehenden (Egress) Datenverkehr
Unterstützung für die Angabe von Protokoll, Port sowie Quelle und Ziel
VPC-Zugriffskontrolllisten (ACLs)
ACLs kontrollieren den Datenverkehr zu und von Subnetzen und fungieren als integrierte virtuelle Firewalls auf Subnetzebene.
Sicherheit auf Subnetzebene
Zustandslose Verkehrsfilterung - wenn Sie den Verkehr in beide Richtungen auf einem Ziel zulassen wollen, müssen Sie zwei Regeln aufstellen
Alle Ressourcen in einem Subnetz mit einer zugehörigen ACL folgen den ACL-Regeln
Regeln werden in numerischer Reihenfolge ausgewertet (prioritätsbasiert)
Erlauben- und Verweigern-Regeln für eine granulare Kontrolle Verwenden Sie ACLs für umfassende Kontrollen auf Subnetzebene
Kombinieren Sie ACLs mit Sicherheitsgruppen für eine tiefgreifende Verteidigung
Implementieren Sie explizite Verweigerungsregeln für bekannten bösartigen Datenverkehr
Ordnen Sie Regeln effizient an (die spezifischsten zuerst)
Dokumentieren Sie den Zweck von ACL-Regeln und die Wartungsverfahren
Compliance und Unternehmensführung
IBM Cloud bietet umfassende Konformitätsfunktionen und Zertifizierungen zur Erfüllung gesetzlicher Anforderungen in allen Branchen.
IBM Cloud Security and Compliance Center Schutz der Arbeitslast
IBM Cloud Security and Compliance Center Schutz der Arbeitslast
Feature
Beschreibung
Stellungsmanagement
Kontinuierliche Bewertung der Sicherheitslage.
Überprüfung der Konfigurationskonformität.
Erkennung von Abweichungen von Sicherheits-Baselines.
Anleitung zur Behebung von Problemen und Automatisierung
Compliance-Überwachung
Validierung der Einhaltung gesetzlicher Vorschriften.
Definition eines benutzerdefinierten Kontrollrahmens.
Sammlung von Nachweisen für Audits.
Dashboards und Berichte zur Einhaltung von Vorschriften
Workload Protection
Erkennung von Laufzeitbedrohungen.
Schwachstellen-Scans für VMs und Container.
Überwachung der Dateiintegrität.
Compliance-Scans für CIS Benchmarks und andere Frameworks
Aktivitätserfassung und -protokollierung
Aktivitätserfassung und -protokollierung
Feature
Beschreibung
IBM Cloud Activity Tracker
Protokollierung aller API-Aufrufe ( IBM Cloud )
Nachverfolgung und Zuordnung von Benutzeraktivitäten
Protokollierung von Ereignissen im Lebenszyklus von Ressourcen
VPC-Datenflussprotokolle
Erfassung und Analyse des Netzwerkverkehrs
Behebung von Verbindungsproblemen
Untersuchung von Sicherheitsvorfällen
Sammlung von Beweisen für die Einhaltung von Vorschriften
Nächste Schritte
Nachdem Sie nun den Sicherheitsentwurf für virtuelle VPC-Server verstanden haben, sollten Sie sich mit diesen verwandten Themen beschäftigen: