Diseño de una virtualización segura de Red Hat OpenShift en IBM Cloud

Diseño de la seguridad para la virtualización de « Red Hat OpenShift » en « IBM Cloud », que abarca la gestión de identidades y accesos (IAM), el cifrado de datos, la seguridad de redes y los marcos de cumplimiento normativo.

Los elementos clave de la arquitectura de seguridad se muestran en el siguiente diagrama.

Red Hat OpenShift Virtualización en Seguridad Virtualización en Seguridad Virtualización en Seguridad IBM Cloud
Red Hat OpenShift IBM Cloud

Para la migración y el despliegue de cargas de trabajo, es esencial contar con sólidas capacidades de seguridad para mantener la confidencialidad, integridad y disponibilidad, al tiempo que se cumplen los requisitos normativos y de conformidad. Los servicios de seguridad de IBM Cloud se integran con las capacidades predeterminadas de la plataforma para proporcionar protección de extremo a extremo a las cargas de trabajo de virtualización y contenedores.

Responsabilidad compartida

IBM Cloud utiliza un modelo de responsabilidad compartida que define qué responsabilidades de seguridad y cumplimiento son gestionadas por IBM Cloud y cuáles son suyas. Comprender este modelo es fundamental para aplicar controles de seguridad eficaces. Para más información, consulte Responsabilidades compartidas en el uso de los productos IBM Cloud y la Infraestructura como servicio.

IBM Cloud El cumplimiento normativo se debe a una plataforma y unos servicios que se basan en los mejores estándares de seguridad del sector, entre los que se incluyen el Reglamento General de Protección de Datos (RGPD), la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA), las normas ISO 9001, ISO 27001, ISO 27017, ISO 27018, la norma de la industria de tarjetas de pago (PCI), los Controles de Organizaciones de Servicios 2 ( SOC2 ) y otras. Consulte el apartado "Cumplimiento de la normativa" en IBM Cloud.

Gestión de identidad y acceso

IBM Cloud Identity and Access Management (IAM) proporciona un control de acceso centralizado a los recursos de IBM Cloud para gestionar usuarios, ID de servicio, grupos de acceso y políticas en toda la plataforma IBM Cloud.

En el caso de « Red Hat OpenShift » en IBM Cloud, Identity and Access Management (IAM) se integra con el control de acceso basado en roles (RBAC) de Kubernetes.

La siguiente tabla detalla las características tanto de IAM como de RBAC.

funciones de IAM Descripción
Identificación de usuarios y servicios
  • IBMid autenticación para usuarios humanos
  • ID de servicio para aplicaciones y automatización
  • Claves API para acceso programático
  • Soporte de autenticación multifactor (MFA)
Grupos de acceso
  • Agrupación lógica de usuarios e identificadores de servicio
  • Gestión centralizada de políticas
  • Pertenencia dinámica basada en atributos de identidad
  • Gobernanza de acceso simplificada a escala
Políticas IAM
  • Control de acceso a nivel de recursos
  • Funciones de plataforma para la gestión de infraestructuras
  • Funciones de servicio para operaciones de carga de trabajo
  • Control de acceso basado en atributos (ABAC)
Integración de RBAC con IAM
Esta tabla proporciona información sobre la integración de RBAC con IAM.
Red Hat OpenShift Funciones RBAC Descripción
Acceso de plataforma
  • Los roles de la plataforma IAM determinan las acciones de la infraestructura del clúster
  • Roles de administrador, editor, operador y visualizador
  • Creación, eliminación y gestión de la configuración del clúster
  • Nodo trabajador y operaciones de red
Acceso de servicio
  • Las funciones de servicio de IAM se asignan a las políticas RBAC de Kubernetes
  • Funciones de administrador, escritor y lector
  • Acceso a nivel de espacio de nombres y de clúster
  • Definiciones de funciones personalizadas para cargas de trabajo específicas
Integración de proveedores de identidad
  • IBMid como proveedor de identidad por defecto
  • Integración con proveedores de empresa LDAP y SAML
  • Flujo de autenticación OAuth
  • Tokens de cuenta de servicio para automatización

Cifrado de datos

IBM Cloud ofrece funciones de cifrado completas para proteger los datos en reposo y en tránsito en entornos VPC y Red Hat OpenShift.

La siguiente tabla detalla cada servicio de encriptación y las capacidades de encriptación disponibles con ese servicio.

Capacidad de cifrado en reposo
Esta tabla proporciona todas las capacidades de cifrado en reposo.
Servicio Descripción
Cifrado de almacenamiento en bloque de vpc
  • Cifrado gestionado por el proveedor de forma predeterminada ( IBM- claves gestionadas).
  • Cifrado gestionado por el cliente mediante IBM Cloud Key Protect o Hyper Protect Crypto Services
  • Estándar de cifrado AES-256 (Advanced Encryption Standard)
  • Cifrado de los volúmenes de arranque y de datos de los servidores virtuales.
Red Hat OpenShift cifrado de clúster
  • etcd: los discos de datos y de trabajo se cifran mediante claves de cifrado LUKS (Unified Key Setup) gestionadas por IBM Linux.
  • La integración con IBM Cloud Key Protect permite utilizar claves de cifrado propias como «raíz de confianza» que envuelven la clave LUKS utilizada para cifrar etcd el almacenamiento y los discos de trabajo.
  • Kubernetes: cifrado de secretos en reposo.
  • Cifrado de volúmenes persistentes a través de proveedores de almacenamiento.
IBM Cloud Key Protect
  • Modelo «Bring-your-own-key» (BYOK) con claves protegidas por un HSM en la nube que cumple con la Norma Federal de Procesamiento de la Información (FIPS) 140-2, Nivel 2.
  • Gestión centralizada del ciclo de vida de las claves.
  • Rotación y control de versiones de claves.
  • Proporciona registros de auditoría de las operaciones con claves.
  • Integración con los servicios VPC y « Red Hat OpenShift »
IBM Hyper Protect Crypto Services
  • Modelo Keep-your-own-key (KYOK) que utiliza HSM en la nube FIPS 140-2 de nivel 4.
  • Módulo de seguridad de hardware (HSM) controlado por el cliente.
  • Control exclusivo del cliente sobre las claves de cifrado.
  • Cumplimiento mejorado para sectores regulados.
Capacidad de cifrado en tránsito
Esta tabla proporciona todas las capacidades de cifrado en tránsito.
Servicio Descripción
Cifrado de red
  • El cifrado de extremo a extremo es posible cuando se utilizan puntos finales seguros, como servidores HTTPS en el puerto 443, o mediante el protocolo Transport Layer Security/Secure Sockets Layer ( TLS / SSL ) para la seguridad de la capa de aplicación.
  • Cifrado de la puerta de enlace VPN mediante el protocolo de seguridad « Internet Protocol » (IPsec).
  • « Direct Link » con cifrado «Media Access Control» (MACsec) para la conectividad privada.
Red Hat OpenShift cifrado de red
  • TLS cifrado para la comunicación con el servidor API Red Hat OpenShift.
  • Plano de control cifrado para la comunicación entre nodos trabajadores.

Seguridad de red

IBM Cloud VPC proporciona múltiples capas de controles de seguridad de red para proteger las cargas de trabajo y controlar el flujo de tráfico.

Red Hat OpenShift proporciona políticas de red y restricciones de contexto de seguridad (SCC).

Controles de seguridad de la red VPC
Esta tabla proporciona la lista de todos los controles de seguridad de la VPC.
Control de seguridad de la VPC Descripción Características clave
Grupos de seguridad Los grupos de seguridad son controles de cortafuegos de estado que protegen los servidores virtuales, con reglas de estado en las que las respuestas se permiten automáticamente cuando se permite una solicitud.
  • Seguridad a nivel de instancia (interfaz de red)
  • Filtrado de tráfico con seguimiento de estado - Conectado a servidores bare metal, NIC de servidores virtuales o equilibradores de carga
  • Reglas de entrada (entrante) y salida (saliente)
  • Compatibilidad con protocolo, puerto y especificación de origen y destino
Listas de control de acceso (ACL) Las ACL controlan el tráfico hacia y desde subredes, actuando como cortafuegos virtuales incorporados a nivel de subred.
  • Seguridad a nivel de subred
  • Filtrado de tráfico sin estado: si deseas permitir el tráfico en ambos sentidos hacia un destino, debes configurar dos reglas.
  • Todos los recursos de una subred con una ACL asociada siguen las reglas de dicha ACL. \ - Las reglas se evalúan en orden numérico (según su prioridad).
  • Reglas de permiso y denegación para un control granular.
  • Utiliza las ACL para controles generales a nivel de subred.
    Combina las ACL con los grupos de seguridad para lograr una defensa en profundidad.
  • Implementa reglas de denegación explícita para el tráfico malicioso conocido.
  • Ordena las reglas de forma eficiente (las más específicas primero).
  • Documenta los objetivos de las reglas de las ACL y los procedimientos de mantenimiento
OpenShift seguridad de la red
Esta tabla proporciona la lista de todos los controles de seguridad de OpenShift.
Red Hat OpenShift Descripción
Políticas de red
  • Kubernetes NetworkPolicy recursos para el control del tráfico pod-to-pod
  • Aislamiento y segmentación del espacio de nombres.
  • Microsegmentación a nivel de aplicación.
  • Definición de reglas de entrada y salida
Restricciones de contexto de seguridad (SCC)
  • Controlar las capacidades y permisos de seguridad de los pods.
  • Restrinja la ejecución privilegiada de contenedores.
  • Defina los tipos de volúmenes permitidos y el acceso al host.
  • Aplique las mejores prácticas de seguridad para el despliegue de cargas de trabajo

Cumplimiento y gobernanza

IBM Cloud ofrece capacidades y certificaciones de cumplimiento exhaustivas para satisfacer los requisitos normativos de todos los sectores.

IBM Cloud certificaciones de conformidad

Red Hat OpenShift en IBM Cloud incluye el cumplimiento automático de las normas HIPAA, PCI, SOC2 e ISO, incluidas las siguientes certificaciones del sector.

  • ISO 27001, 27017, 27018 (Gestión de la seguridad de la información)
  • SOC 1, SOC 2, SOC 3 (Controles de organizaciones de servicios)
  • Estándar de Seguridad de Datos para la Industria de Tarjetas de Pago (PCI DSS)
  • Ley de Responsabilidad y Portabilidad de Seguro Médico (HIPAA)
  • Federal Risk and Authorization Management Program (FedRAMP)
  • Asistencia para el cumplimiento del Reglamento General de Protección de Datos (RGPD)

IBM Cloud Security and Compliance Center Protección de la carga de trabajo (SCC WP)

IBM Cloud Security and Compliance Center Protección de la carga de trabajo
Característica Descripción
Gestión de posturas
  • Evaluación continua de la postura de seguridad.
  • Análisis del cumplimiento de la configuración.
  • Detección de desviaciones de las líneas de base de seguridad.
  • Orientación y automatización de la corrección
Supervisión del cumplimiento
  • Validación del cumplimiento de la normativa.
  • Definición de marcos de control personalizados.
  • Recopilación de pruebas para auditorías.
  • Cuadros de mando e informes de cumplimiento
Workload Protection
  • Detección de amenazas en tiempo de ejecución.
  • Análisis de vulnerabilidades para máquinas virtuales y contenedores.
  • Supervisión de la integridad de los archivos.
  • Escaneo de cumplimiento para CIS benchmarks y otros frameworks

Seguimiento y registro de actividades

Seguimiento y registro de actividades
Característica Descripción
IBM Cloud Activity Tracker
  • Registro de auditoría para todas las llamadas a la API IBM Cloud
  • Seguimiento y atribución de la actividad de los usuarios
  • Registro de eventos del ciclo de vida de los recursos
Registros de flujo de la VPC
  • Captura y análisis del tráfico de red
  • Resolución de problemas de conectividad
  • Investigación de incidentes de seguridad
  • Recogida de pruebas de conformidad
Red Hat OpenShift Registros de auditoría
  • Kubernetes Registros de auditoría del servidor API
  • Seguimiento de la actividad de las cuentas de usuario y de servicio
  • Registro de la aplicación de políticas RBAC.
  • Integración con IBM Cloud Logging

Próximos pasos

Ahora que conoce el diseño de seguridad para Red Hat OpenShift Virtualization, explore estos temas relacionados: