Diseño de una virtualización segura de Red Hat OpenShift en IBM Cloud
Diseño de una virtualización segura de Red Hat OpenShift en IBM Cloud
Diseño de una virtualización segura de Red Hat OpenShift en IBM Cloud
Diseño de la seguridad para la virtualización de « Red Hat OpenShift » en « IBM Cloud », que abarca la gestión de identidades y accesos (IAM), el cifrado de datos, la seguridad de redes y los marcos de cumplimiento normativo.
Los elementos clave de la arquitectura de seguridad se muestran en el siguiente diagrama.
Red Hat OpenShift IBM Cloud
Para la migración y el despliegue de cargas de trabajo, es esencial contar con sólidas capacidades de seguridad para mantener la confidencialidad, integridad y disponibilidad, al tiempo que se cumplen los requisitos normativos y de conformidad.
Los servicios de seguridad de IBM Cloud se integran con las capacidades predeterminadas de la plataforma para proporcionar protección de extremo a extremo a las cargas de trabajo de virtualización y contenedores.
Responsabilidad compartida
IBM Cloud utiliza un modelo de responsabilidad compartida que define qué responsabilidades de seguridad y cumplimiento son gestionadas por IBM Cloud y cuáles son suyas. Comprender este modelo es fundamental para aplicar controles de seguridad
eficaces. Para más información, consulte Responsabilidades compartidas en el uso de los productos IBM Cloud y la Infraestructura como servicio.
IBM Cloud El cumplimiento normativo se debe a una plataforma y unos servicios que se basan en los mejores estándares de seguridad del sector, entre los que se incluyen el Reglamento General de Protección de Datos (RGPD), la Ley de Portabilidad
y Responsabilidad del Seguro Médico (HIPAA), las normas ISO 9001, ISO 27001, ISO 27017, ISO 27018, la norma de la industria de tarjetas de pago (PCI), los Controles de Organizaciones de Servicios 2 ( SOC2 ) y otras. Consulte el apartado "Cumplimiento de la normativa" en IBM Cloud.
Gestión de identidad y acceso
IBM Cloud Identity and Access Management (IAM) proporciona un control de acceso centralizado a los recursos de IBM Cloud para gestionar usuarios, ID de servicio, grupos de acceso y políticas en toda la plataforma IBM Cloud.
En el caso de « Red Hat OpenShift » en IBM Cloud, Identity and Access Management (IAM) se integra con el control de acceso basado en roles (RBAC) de Kubernetes.
La siguiente tabla detalla las características tanto de IAM como de RBAC.
funciones de IAM
Descripción
Identificación de usuarios y servicios
IBMid autenticación para usuarios humanos
ID de servicio para aplicaciones y automatización
Claves API para acceso programático
Soporte de autenticación multifactor (MFA)
Grupos de acceso
Agrupación lógica de usuarios e identificadores de servicio
Gestión centralizada de políticas
Pertenencia dinámica basada en atributos de identidad
Gobernanza de acceso simplificada a escala
Políticas IAM
Control de acceso a nivel de recursos
Funciones de plataforma para la gestión de infraestructuras
Funciones de servicio para operaciones de carga de trabajo
Control de acceso basado en atributos (ABAC)
Integración de RBAC con IAM Esta tabla proporciona información sobre la integración de RBAC con IAM.
Red Hat OpenShift Funciones RBAC
Descripción
Acceso de plataforma
Los roles de la plataforma IAM determinan las acciones de la infraestructura del clúster
Roles de administrador, editor, operador y visualizador
Creación, eliminación y gestión de la configuración del clúster
Nodo trabajador y operaciones de red
Acceso de servicio
Las funciones de servicio de IAM se asignan a las políticas RBAC de Kubernetes
Funciones de administrador, escritor y lector
Acceso a nivel de espacio de nombres y de clúster
Definiciones de funciones personalizadas para cargas de trabajo específicas
Integración de proveedores de identidad
IBMid como proveedor de identidad por defecto
Integración con proveedores de empresa LDAP y SAML
Flujo de autenticación OAuth
Tokens de cuenta de servicio para automatización
Cifrado de datos
IBM Cloud ofrece funciones de cifrado completas para proteger los datos en reposo y en tránsito en entornos VPC y Red Hat OpenShift.
La siguiente tabla detalla cada servicio de encriptación y las capacidades de encriptación disponibles con ese servicio.
Capacidad de cifrado en reposo Esta tabla proporciona todas las capacidades de cifrado en reposo.
Servicio
Descripción
Cifrado de almacenamiento en bloque de vpc
Cifrado gestionado por el proveedor de forma predeterminada ( IBM- claves gestionadas).
Cifrado gestionado por el cliente mediante IBM Cloud Key Protect o Hyper Protect Crypto Services
Estándar de cifrado AES-256 (Advanced Encryption Standard)
Cifrado de los volúmenes de arranque y de datos de los servidores virtuales.
Red Hat OpenShift cifrado de clúster
etcd: los discos de datos y de trabajo se cifran mediante claves de cifrado LUKS (Unified Key Setup) gestionadas por IBM Linux.
La integración con IBM Cloud Key Protect permite utilizar claves de cifrado propias como «raíz de confianza» que envuelven la clave LUKS utilizada para cifrar etcd el almacenamiento y los discos de trabajo.
Kubernetes: cifrado de secretos en reposo.
Cifrado de volúmenes persistentes a través de proveedores de almacenamiento.
IBM Cloud Key Protect
Modelo «Bring-your-own-key» (BYOK) con claves protegidas por un HSM en la nube que cumple con la Norma Federal de Procesamiento de la Información (FIPS) 140-2, Nivel 2.
Gestión centralizada del ciclo de vida de las claves.
Rotación y control de versiones de claves.
Proporciona registros de auditoría de las operaciones con claves.
Integración con los servicios VPC y « Red Hat OpenShift »
IBM Hyper Protect Crypto Services
Modelo Keep-your-own-key (KYOK) que utiliza HSM en la nube FIPS 140-2 de nivel 4.
Módulo de seguridad de hardware (HSM) controlado por el cliente.
Control exclusivo del cliente sobre las claves de cifrado.
Cumplimiento mejorado para sectores regulados.
Capacidad de cifrado en tránsito Esta tabla proporciona todas las capacidades de cifrado en tránsito.
Servicio
Descripción
Cifrado de red
El cifrado de extremo a extremo es posible cuando se utilizan puntos finales seguros, como servidores HTTPS en el puerto 443, o mediante el protocolo Transport Layer Security/Secure Sockets Layer ( TLS / SSL ) para la seguridad de
la capa de aplicación.
Cifrado de la puerta de enlace VPN mediante el protocolo de seguridad « Internet Protocol » (IPsec).
« Direct Link » con cifrado «Media Access Control» (MACsec) para la conectividad privada.
Red Hat OpenShift cifrado de red
TLS cifrado para la comunicación con el servidor API Red Hat OpenShift.
Plano de control cifrado para la comunicación entre nodos trabajadores.
Seguridad de red
IBM Cloud VPC proporciona múltiples capas de controles de seguridad de red para proteger las cargas de trabajo y controlar el flujo de tráfico.
Red Hat OpenShift proporciona políticas de red y restricciones de contexto de seguridad (SCC).
Controles de seguridad de la red VPC Esta tabla proporciona la lista de todos los controles de seguridad de la VPC.
Control de seguridad de la VPC
Descripción
Características clave
Grupos de seguridad
Los grupos de seguridad son controles de cortafuegos de estado que protegen los servidores virtuales, con reglas de estado en las que las respuestas se permiten automáticamente cuando se permite una solicitud.
Seguridad a nivel de instancia (interfaz de red)
Filtrado de tráfico con seguimiento de estado - Conectado a servidores bare metal, NIC de servidores virtuales o equilibradores de carga
Reglas de entrada (entrante) y salida (saliente)
Compatibilidad con protocolo, puerto y especificación de origen y destino
Listas de control de acceso (ACL)
Las ACL controlan el tráfico hacia y desde subredes, actuando como cortafuegos virtuales incorporados a nivel de subred.
Seguridad a nivel de subred
Filtrado de tráfico sin estado: si deseas permitir el tráfico en ambos sentidos hacia un destino, debes configurar dos reglas.
Todos los recursos de una subred con una ACL asociada siguen las reglas de dicha ACL. \ - Las reglas se evalúan en orden numérico (según su prioridad).
Reglas de permiso y denegación para un control granular.
Utiliza las ACL para controles generales a nivel de subred. Combina las ACL con los grupos de seguridad para lograr una defensa en profundidad.
Implementa reglas de denegación explícita para el tráfico malicioso conocido.
Ordena las reglas de forma eficiente (las más específicas primero).
Documenta los objetivos de las reglas de las ACL y los procedimientos de mantenimiento
OpenShift seguridad de la red Esta tabla proporciona la lista de todos los controles de seguridad de OpenShift.
Red Hat OpenShift
Descripción
Políticas de red
Kubernetes NetworkPolicy recursos para el control del tráfico pod-to-pod
Aislamiento y segmentación del espacio de nombres.
Microsegmentación a nivel de aplicación.
Definición de reglas de entrada y salida
Restricciones de contexto de seguridad (SCC)
Controlar las capacidades y permisos de seguridad de los pods.
Restrinja la ejecución privilegiada de contenedores.
Defina los tipos de volúmenes permitidos y el acceso al host.
Aplique las mejores prácticas de seguridad para el despliegue de cargas de trabajo
Cumplimiento y gobernanza
IBM Cloud ofrece capacidades y certificaciones de cumplimiento exhaustivas para satisfacer los requisitos normativos de todos los sectores.
IBM Cloud certificaciones de conformidad
Red Hat OpenShift en IBM Cloud incluye el cumplimiento automático de las normas HIPAA, PCI, SOC2 e ISO, incluidas las siguientes certificaciones del sector.
ISO 27001, 27017, 27018 (Gestión de la seguridad de la información)
SOC 1, SOC 2, SOC 3 (Controles de organizaciones de servicios)
Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS)
Ley de Responsabilidad y Portabilidad de Seguro Médico (HIPAA)
Federal Risk and Authorization Management Program (FedRAMP)
Asistencia para el cumplimiento del Reglamento General de Protección de Datos (RGPD)
IBM Cloud Security and Compliance Center Protección de la carga de trabajo (SCC WP)
IBM Cloud Security and Compliance Center Protección de la carga de trabajo
Característica
Descripción
Gestión de posturas
Evaluación continua de la postura de seguridad.
Análisis del cumplimiento de la configuración.
Detección de desviaciones de las líneas de base de seguridad.
Orientación y automatización de la corrección
Supervisión del cumplimiento
Validación del cumplimiento de la normativa.
Definición de marcos de control personalizados.
Recopilación de pruebas para auditorías.
Cuadros de mando e informes de cumplimiento
Workload Protection
Detección de amenazas en tiempo de ejecución.
Análisis de vulnerabilidades para máquinas virtuales y contenedores.
Supervisión de la integridad de los archivos.
Escaneo de cumplimiento para CIS benchmarks y otros frameworks
Seguimiento y registro de actividades
Seguimiento y registro de actividades
Característica
Descripción
IBM Cloud Activity Tracker
Registro de auditoría para todas las llamadas a la API IBM Cloud
Seguimiento y atribución de la actividad de los usuarios
Registro de eventos del ciclo de vida de los recursos
Registros de flujo de la VPC
Captura y análisis del tráfico de red
Resolución de problemas de conectividad
Investigación de incidentes de seguridad
Recogida de pruebas de conformidad
Red Hat OpenShift Registros de auditoría
Kubernetes Registros de auditoría del servidor API
Seguimiento de la actividad de las cuentas de usuario y de servicio
Registro de la aplicación de políticas RBAC.
Integración con IBM Cloud Logging
Próximos pasos
Ahora que conoce el diseño de seguridad para Red Hat OpenShift Virtualization, explore estos temas relacionados: