Diseño de la seguridad para los servidores virtuales de IBM Cloud VPC

Diseñar medidas de seguridad para los servidores virtuales de « IBM Cloud Virtual Private Cloud » (VPC), que abarquen « Identity and Access Management » (IAM), el cifrado de datos, la seguridad de la red y la gestión del cumplimiento normativo.

Los elementos clave de la arquitectura de seguridad se muestran en el siguiente diagrama.

IBM Cloud VPC VSI Seguridad VSI Seguridad VSI Seguridad
IBM Cloud VPC

Para la migración e implantación de cargas de trabajo, es esencial contar con sólidas funciones de seguridad que permitan mantener la confidencialidad, integridad y disponibilidad, al tiempo que se cumplen los requisitos normativos y de conformidad. IBM Cloud se integran con las funciones nativas de la plataforma para proporcionar protección integral a las cargas de trabajo de virtualización y contenedores.

modelo de responsabilidad compartida

IBM Cloud utiliza un modelo de responsabilidad compartida que define qué responsabilidades de seguridad y cumplimiento son gestionadas por IBM Cloud y cuáles recaen en los clientes. Comprender este modelo es fundamental para aplicar controles de seguridad eficaces. Consulte Responsabilidades compartidas en el uso de los productos IBM Cloud y la Infraestructura como servicio.

IBM Cloud ofrece una plataforma en la nube segura en la que puedes confiar. IBM Cloud El cumplimiento normativo se debe a una plataforma y unos servicios que se basan en los mejores estándares de seguridad del sector, entre los que se incluyen el Reglamento General de Protección de Datos (RGPD), la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA), las normas ISO 9001, ISO 27001, ISO 27017, la norma ISO 27018, la norma de la industria de tarjetas de pago (PCI), la norma SOC 2 y otras. Consulte «Comprender el cumplimiento normativo» en IBM Cloud.

Gestión de identidad y acceso

IBM Cloud Identity and Access Management (IAM) proporciona un control de acceso centralizado para los recursos de IBM Cloud, lo que permite a las organizaciones gestionar usuarios, ID de servicio, grupos de acceso y políticas en toda la plataforma IBM Cloud.

Componentes de IAM

Identity and Access Management características
funciones de IAM Descripción
Identificadores de usuarios y servicios
  • Autenticación de IBMid es para usuarios humanos
  • Identificadores de servicio para aplicaciones y automatización
  • Claves de API para acceso programático
  • Compatibilidad con la autenticación multifactorial (MFA)
Grupos de acceso
  • Agrupación lógica de usuarios e identificadores de servicio
  • Gestión centralizada de políticas
  • Pertenencia dinámica basada en atributos de identidad
  • Gobernanza de acceso simplificada a escala
Políticas IAM
  • Control de acceso a nivel de recursos
  • Funciones de plataforma para la gestión de infraestructuras
  • Funciones de servicio para operaciones de carga de trabajo
  • Control de acceso basado en atributos (ABAC)

Cifrado de datos

IBM Cloud ofrece funciones de cifrado completas para proteger los datos en reposo y en tránsito a través de entornos VPC. La siguiente tabla detalla cada servicio de encriptación y las capacidades de encriptación disponibles con ese servicio.

Capacidad de cifrado en reposo
Esta tabla proporciona todas las capacidades de cifrado en reposo.
Servicio Descripción
Cifrado de almacenamiento en bloque de vpc
  • Cifrado gestionado por el proveedor de forma predeterminada ( IBM- claves gestionadas).
  • Cifrado gestionado por el cliente mediante IBM Cloud Key Protect o Hyper Protect Crypto Services
  • Estándar de cifrado AES-256
  • Cifrado de los volúmenes de arranque y de datos de las instancias de servidores virtuales
IBM Cloud Key Protect
  • Modelo «Bring-your-own-key» (BYOK) con claves protegidas por un módulo de seguridad de hardware (HSM) en la nube que cumple con la Norma Federal de Procesamiento de la Información (FIPS) 140-2, Nivel 2.
  • Gestión centralizada del ciclo de vida de las claves.
  • Rotación y control de versiones de las claves.
  • Registro de auditoría de las operaciones con claves.
  • Integración con los servicios VPC y « Red Hat OpenShift »
IBM Hyper Protect Crypto Services
  • Modelo «Keep-your-own-key» (KYOK) que utiliza un HSM en la nube conforme a la norma FIPS 140-2 Nivel 4 (el único proveedor de servicios en la nube que ofrece este nivel)
  • HSM controlado por el cliente
  • Control exclusivo por parte del cliente sobre las claves de cifrado
  • Cumplimiento normativo mejorado para sectores regulados
Capacidad de cifrado en tránsito
Esta tabla proporciona todas las capacidades de cifrado en tránsito.
Servicio Descripción
Cifrado de red VPC
  • El cifrado de extremo a extremo es posible cuando se utilizan terminales seguras, como los servidores HTTPS en el puerto 443, con direcciones IP flotantes asociadas a las instancias.
  • Cifrado de puerta de enlace VPN mediante el Protocolo de seguridad de Internet Protocol (IPsec).
  • Seguridad de la capa de transporte ( TLS )/Capa de sockets seguros ( SSL ) para la seguridad de la capa de aplicación
  • Red de acceso a la red ( Direct Link ) con cifrado de seguridad de control de acceso a medios (MACsec) para la conectividad privada

Seguridad de red

IBM Cloud VPC proporciona múltiples capas de controles de seguridad de red para proteger las cargas de trabajo y controlar el flujo de tráfico.

Controles de seguridad de la red VPC
Control de seguridad de la VPC Descripción Características clave
Grupos de seguridad de VPC Los grupos de seguridad son controles de cortafuegos de estado que protegen las instancias virtuales en IBM Cloud VPC, con reglas de estado en las que las respuestas se permiten automáticamente cuando se permite una solicitud.
  • Seguridad a nivel de instancia (interfaz de red)
  • Filtrado de tráfico con seguimiento de estado
  • Asociado a los controladores de interfaz de red (NIC) o a los equilibradores de carga de las instancias de servidor virtual
  • Reglas de entrada (inbound) y salida (outbound)
  • Compatibilidad con la especificación de protocolo, puerto y origen/destino
Listas de control de acceso (ACL) de VPC Las ACL controlan el tráfico hacia y desde subredes, actuando como cortafuegos virtuales incorporados a nivel de subred.
  • Seguridad a nivel de subred
  • Filtrado de tráfico sin estado: si desea permitir el tráfico en ambos sentidos en un objetivo, debe configurar dos reglas
  • Todos los recursos de una subred con una ACL asociada siguen las reglas de la ACL
  • Reglas evaluadas en orden numérico (basadas en prioridades)
  • Reglas de permiso y denegación para un control granular
  • Uso de ACL para controles amplios a nivel de subred Utilice las ACL para controles amplios a nivel de subred
  • Combine las ACL con grupos de seguridad para una defensa en profundidad
  • Implemente reglas de denegación explícitas para tráfico malicioso conocido
  • Ordene las reglas de forma eficiente (primero las más específicas)
  • Documente los propósitos de las reglas ACL y los procedimientos de mantenimiento

Cumplimiento normativo y gobernanza

IBM Cloud ofrece capacidades y certificaciones de cumplimiento exhaustivas para satisfacer los requisitos normativos de todos los sectores.

IBM Cloud Security and Compliance Center Protección de la carga de trabajo

IBM Cloud Security and Compliance Center Protección de la carga de trabajo
Característica Descripción
Gestión de posturas
  • Evaluación continua de la postura de seguridad.
  • Análisis del cumplimiento de la configuración.
  • Detección de desviaciones de las líneas de base de seguridad.
  • Orientación y automatización de la corrección
Supervisión del cumplimiento
  • Validación del cumplimiento de la normativa.
  • Definición de marcos de control personalizados.
  • Recopilación de pruebas para auditorías.
  • Cuadros de mando e informes de cumplimiento
Workload Protection
  • Detección de amenazas en tiempo de ejecución.
  • Análisis de vulnerabilidades para máquinas virtuales y contenedores.
  • Supervisión de la integridad de los archivos.
  • Escaneo de cumplimiento para CIS benchmarks y otros frameworks

Seguimiento y registro de actividades

Seguimiento y registro de actividades
Característica Descripción
IBM Cloud Activity Tracker
  • Registro de auditoría de todas las llamadas a la interfaz de programación de aplicaciones (API) de IBM Cloud
  • Seguimiento y atribución de la actividad de los usuarios
  • Registro de eventos del ciclo de vida de los recursos
Registros de flujo de la VPC
  • Captura y análisis del tráfico de red
  • Resolución de problemas de conectividad
  • Investigación de incidentes de seguridad
  • Recogida de pruebas de conformidad

Próximos pasos

Ahora que conoce el diseño de seguridad para servidores virtuales VPC, explore estos temas relacionados: