Sicherheitskonfiguration für virtuelle Server unter „ IBM Cloud VPC “

Entwerfen Sie Sicherheitsmaßnahmen für virtuelle Server in „ IBM Cloud Virtual Private Cloud “ (VPC), einschließlich „ Identity and Access Management “ (IAM), Datenverschlüsselung, Netzwerksicherheit und Compliance-Governance.

Die wichtigsten Elemente der Sicherheitsarchitektur sind im folgenden Diagramm dargestellt.

IBM Cloud VPC VSI Sicherheit VSI Sicherheit VSI Sicherheit
IBM Cloud VPC

Für die Migration und Bereitstellung von Workloads sind robuste Sicherheitsfunktionen unerlässlich, um die Vertraulichkeit, Integrität und Verfügbarkeit zu gewährleisten und gleichzeitig die gesetzlichen Vorschriften und Compliance-Anforderungen zu erfüllen. IBM Cloud die Sicherheitsservices des Unternehmens lassen sich in die nativen Plattformfunktionen integrieren, um einen durchgängigen Schutz für Virtualisierungs- und Container-Workloads zu bieten.

Modell für gemeinsame Zuständigkeiten

IBM Cloud verwendet ein Modell der geteilten Verantwortung, das festlegt, welche Sicherheits- und Compliance-Verantwortlichkeiten von IBM Cloud verwaltet werden und welche bei den Kunden liegen. Das Verständnis dieses Modells ist entscheidend für die Implementierung wirksamer Sicherheitskontrollen. Siehe Gemeinsame Verantwortung für die Nutzung von IBM Cloud Produkten und Infrastructure-as-a-Service.

IBM Cloud bietet eine sichere Cloud-Plattform, auf die Sie sich verlassen können. IBM Cloud Die Einhaltung der Vorschriften beruht auf einer Plattform und Dienstleistungen, die auf branchenweit führenden Sicherheitsstandards basieren, darunter die Datenschutz-Grundverordnung (DSGVO), der Health Insurance Portability and Accountability Act (HIPAA), ISO 9001, ISO 27001, ISO 27017, ISO 27018, die Payment Card Industry (PCI), SOC 2 und weitere. Siehe „Compliance verstehen“ unter IBM Cloud.

Identitäts- und Zugriffsmanagement

IBM Cloud Identity and Access Management (IAM) bietet eine zentrale Zugriffskontrolle für die Ressourcen von IBM Cloud und ermöglicht Unternehmen die Verwaltung von Benutzern, Service-IDs, Zugriffsgruppen und Richtlinien auf der gesamten IBM Cloud Plattform.

IAM-Komponenten

Identity and Access Management merkmale
IAM-Features Beschreibung
Benutzer- und Dienst-IDs
  • „ IBMid “-Authentifizierung für menschliche Nutzer
  • Service-IDs für Anwendungen und Automatisierung
  • API-Schlüssel für den programmatischen Zugriff
  • Unterstützung der Multi-Faktor-Authentifizierung (MFA)
Zugriffsgruppen
  • Logische Gruppierung von Benutzern und Service-IDs
  • Zentralisierte Richtlinienverwaltung
  • Dynamische Mitgliedschaft auf der Grundlage von Identitätsattributen
  • Vereinfachte Zugriffsverwaltung im großen Maßstab
IAM-Richtlinien
  • Zugriffskontrolle auf Ressourcenebene
  • Plattformrollen für die Infrastrukturverwaltung
  • Dienstrollen für Workload-Operationen
  • Attributbasierte Zugriffskontrolle (ABAC)

Data encryption

IBM Cloud bietet umfassende Verschlüsselungsfunktionen zum Schutz von Daten im Ruhezustand und bei der Übertragung in VPC-Umgebungen. In der folgenden Tabelle sind die einzelnen Verschlüsselungsdienste und die für diesen Dienst verfügbaren Verschlüsselungsfunktionen aufgeführt.

Encryption-at-rest Verschlüsselungsfunktionen
Diese Tabelle enthält alle Verschlüsselungsfunktionen für die Verschlüsselung im Ruhezustand.
Service Beschreibung
Verschlüsselung von VPC-Blockspeicher
  • Standardmäßig vom Anbieter verwaltete Verschlüsselung ( IBM-verwaltete Schlüssel).
  • Vom Kunden verwaltete Verschlüsselung unter Verwendung von IBM Cloud Key Protect oder Hyper Protect Crypto Services
  • AES-256-Verschlüsselungsstandard
  • Verschlüsselung von Start- und Datenvolumes virtueller Serverinstanzen
IBM Cloud Key Protect
  • „Bring-your-own-key“ (BYOK)-Modell mit Schlüsseln, die durch ein Cloud-Hardware-Sicherheitsmodul (HSM) gemäß dem Federal Information Processing Standard (FIPS) 140-2, Level 2, geschützt sind.
  • Zentralisierte Verwaltung des Schlüssellebenszyklus.
  • Schlüsselrotation und Versionsverwaltung.
  • Protokollierung von Schlüsseloperationen.
  • Integration mit VPC- und „ Red Hat OpenShift “-Diensten
IBM Hyper Protect Crypto Services
  • „Keep-your-own-key“ (KYOK)-Modell unter Verwendung eines Cloud-HSM gemäß FIPS 140-2 Level 4 (der einzige Cloud-Anbieter, der dieses Sicherheitsniveau bietet)
  • Vom Kunden kontrolliertes HSM
  • Exklusive Kontrolle des Kunden über die Verschlüsselungsschlüssel
  • Verbesserte Compliance für regulierte Branchen
Encryption-in-Transit-Verschlüsselungsfunktionen
Diese Tabelle enthält alle Verschlüsselungsfunktionen für die Verschlüsselung im Transit.
Service Beschreibung
VPC Netzwerk Verschlüsselung
  • Eine End-to-End-Verschlüsselung ist möglich, wenn sichere Endpunkte verwendet werden, wie z. B. „ HTTPS “-Server auf Port 443, denen Floating-IPs zugewiesen sind.
  • VPN-Gateway-Verschlüsselung mithilfe von „ Internet Protocol Security“ (IPsec).
  • „Transport Layer Security“ ( TLS )/„Secure Sockets Layer“ ( SSL ) für die Sicherheit auf Anwendungsebene
  • „ Direct Link “ mit „Media Access Control Security“ (MACsec)-Verschlüsselung für private Verbindungen

Netzsicherheit

IBM Cloud VPC bietet mehrere Ebenen von Netzwerksicherheitskontrollen zum Schutz von Workloads und zur Kontrolle des Verkehrsflusses.

Sicherheitskontrollen im VPC-Netzwerk
VPC-Sicherheitskontrolle Beschreibung Hauptmerkmale
VPC-Sicherheitsgruppen Sicherheitsgruppen sind zustandsbehaftete Firewall-Kontrollen, die virtuelle Instanzen auf IBM Cloud VPC schützen, mit zustandsbehafteten Regeln, bei denen Antworten automatisch zugelassen werden, wenn eine Anfrage zulässig ist.
  • Sicherheits
    auf Instanzebene (Netzwerkschnittstelle)- Zustandsorientierte Datenverkehrsfilterung
  • Anbindung an Netzwerkkarten (NICs) oder Load Balancer von virtuellen Serverinstanzen
  • Regeln für eingehenden (Ingress) und ausgehenden (Egress) Datenverkehr
  • Unterstützung für die Angabe von Protokoll, Port sowie Quelle und Ziel
VPC-Zugriffskontrolllisten (ACLs) ACLs kontrollieren den Datenverkehr zu und von Subnetzen und fungieren als integrierte virtuelle Firewalls auf Subnetzebene.
  • Sicherheit auf Subnetzebene
  • Zustandslose Verkehrsfilterung - wenn Sie den Verkehr in beide Richtungen auf einem Ziel zulassen wollen, müssen Sie zwei Regeln aufstellen
  • Alle Ressourcen in einem Subnetz mit einer zugehörigen ACL folgen den ACL-Regeln
  • Regeln werden in numerischer Reihenfolge ausgewertet (prioritätsbasiert)
  • Erlauben- und Verweigern-Regeln für eine granulare Kontrolle
    Verwenden Sie ACLs für umfassende Kontrollen auf Subnetzebene
  • Kombinieren Sie ACLs mit Sicherheitsgruppen für eine tiefgreifende Verteidigung
  • Implementieren Sie explizite Verweigerungsregeln für bekannten bösartigen Datenverkehr
  • Ordnen Sie Regeln effizient an (die spezifischsten zuerst)
  • Dokumentieren Sie den Zweck von ACL-Regeln und die Wartungsverfahren

Compliance und Unternehmensführung

IBM Cloud bietet umfassende Konformitätsfunktionen und Zertifizierungen zur Erfüllung gesetzlicher Anforderungen in allen Branchen.

IBM Cloud Security and Compliance Center Schutz der Arbeitslast

IBM Cloud Security and Compliance Center Schutz der Arbeitslast
Feature Beschreibung
Stellungsmanagement
  • Kontinuierliche Bewertung der Sicherheitslage.
  • Überprüfung der Konfigurationskonformität.
  • Erkennung von Abweichungen von Sicherheits-Baselines.
  • Anleitung zur Behebung von Problemen und Automatisierung
Compliance-Überwachung
  • Validierung der Einhaltung gesetzlicher Vorschriften.
  • Definition eines benutzerdefinierten Kontrollrahmens.
  • Sammlung von Nachweisen für Audits.
  • Dashboards und Berichte zur Einhaltung von Vorschriften
Workload Protection
  • Erkennung von Laufzeitbedrohungen.
  • Schwachstellen-Scans für VMs und Container.
  • Überwachung der Dateiintegrität.
  • Compliance-Scans für CIS Benchmarks und andere Frameworks

Aktivitätserfassung und -protokollierung

Aktivitätserfassung und -protokollierung
Feature Beschreibung
IBM Cloud Activity Tracker
  • Protokollierung aller API-Aufrufe ( IBM Cloud )
  • Nachverfolgung und Zuordnung von Benutzeraktivitäten
  • Protokollierung von Ereignissen im Lebenszyklus von Ressourcen
VPC-Datenflussprotokolle
  • Erfassung und Analyse des Netzwerkverkehrs
  • Behebung von Verbindungsproblemen
  • Untersuchung von Sicherheitsvorfällen
  • Sammlung von Beweisen für die Einhaltung von Vorschriften

Nächste Schritte

Nachdem Sie nun den Sicherheitsentwurf für virtuelle VPC-Server verstanden haben, sollten Sie sich mit diesen verwandten Themen beschäftigen: