Diseño de la seguridad para los servidores virtuales de IBM Cloud VPC
Diseño de la seguridad para los servidores virtuales de IBM Cloud VPC
Diseño de la seguridad para los servidores virtuales de IBM Cloud VPC
Diseñar medidas de seguridad para los servidores virtuales de « IBM Cloud Virtual Private Cloud » (VPC), que abarquen « Identity and Access Management » (IAM), el cifrado de datos, la seguridad de la red y la gestión del cumplimiento normativo.
Los elementos clave de la arquitectura de seguridad se muestran en el siguiente diagrama.
IBM Cloud VPC
Para la migración e implantación de cargas de trabajo, es esencial contar con sólidas funciones de seguridad que permitan mantener la confidencialidad, integridad y disponibilidad, al tiempo que se cumplen los requisitos normativos y de conformidad.
IBM Cloud se integran con las funciones nativas de la plataforma para proporcionar protección integral a las cargas de trabajo de virtualización y contenedores.
IBM Cloud ofrece una plataforma en la nube segura en la que puedes confiar. IBM Cloud El cumplimiento normativo se debe a una plataforma y unos servicios que se basan en los mejores estándares de seguridad del sector, entre los que se incluyen
el Reglamento General de Protección de Datos (RGPD), la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA), las normas ISO 9001, ISO 27001, ISO 27017, la norma ISO 27018, la norma de la industria de tarjetas de pago (PCI), la
norma SOC 2 y otras. Consulte «Comprender el cumplimiento normativo» en IBM Cloud.
Gestión de identidad y acceso
IBM Cloud Identity and Access Management (IAM) proporciona un control de acceso centralizado para los recursos de IBM Cloud, lo que permite a las organizaciones gestionar usuarios, ID de servicio, grupos de acceso y políticas en toda la plataforma
IBM Cloud.
Componentes de IAM
Identity and Access Management características
funciones de IAM
Descripción
Identificadores de usuarios y servicios
Autenticación de IBMid es para usuarios humanos
Identificadores de servicio para aplicaciones y automatización
Claves de API para acceso programático
Compatibilidad con la autenticación multifactorial (MFA)
Grupos de acceso
Agrupación lógica de usuarios e identificadores de servicio
Gestión centralizada de políticas
Pertenencia dinámica basada en atributos de identidad
Gobernanza de acceso simplificada a escala
Políticas IAM
Control de acceso a nivel de recursos
Funciones de plataforma para la gestión de infraestructuras
Funciones de servicio para operaciones de carga de trabajo
Control de acceso basado en atributos (ABAC)
Cifrado de datos
IBM Cloud ofrece funciones de cifrado completas para proteger los datos en reposo y en tránsito a través de entornos VPC. La siguiente tabla detalla cada servicio de encriptación y las capacidades de encriptación disponibles con ese servicio.
Capacidad de cifrado en reposo Esta tabla proporciona todas las capacidades de cifrado en reposo.
Servicio
Descripción
Cifrado de almacenamiento en bloque de vpc
Cifrado gestionado por el proveedor de forma predeterminada ( IBM- claves gestionadas).
Cifrado gestionado por el cliente mediante IBM Cloud Key Protect o Hyper Protect Crypto Services
Estándar de cifrado AES-256
Cifrado de los volúmenes de arranque y de datos de las instancias de servidores virtuales
IBM Cloud Key Protect
Modelo «Bring-your-own-key» (BYOK) con claves protegidas por un módulo de seguridad de hardware (HSM) en la nube que cumple con la Norma Federal de Procesamiento de la Información (FIPS) 140-2, Nivel 2.
Gestión centralizada del ciclo de vida de las claves.
Rotación y control de versiones de las claves.
Registro de auditoría de las operaciones con claves.
Integración con los servicios VPC y « Red Hat OpenShift »
IBM Hyper Protect Crypto Services
Modelo «Keep-your-own-key» (KYOK) que utiliza un HSM en la nube conforme a la norma FIPS 140-2 Nivel 4 (el único proveedor de servicios en la nube que ofrece este nivel)
HSM controlado por el cliente
Control exclusivo por parte del cliente sobre las claves de cifrado
Cumplimiento normativo mejorado para sectores regulados
Capacidad de cifrado en tránsito Esta tabla proporciona todas las capacidades de cifrado en tránsito.
Servicio
Descripción
Cifrado de red VPC
El cifrado de extremo a extremo es posible cuando se utilizan terminales seguras, como los servidores HTTPS en el puerto 443, con direcciones IP flotantes asociadas a las instancias.
Cifrado de puerta de enlace VPN mediante el Protocolo de seguridad de Internet Protocol (IPsec).
Seguridad de la capa de transporte ( TLS )/Capa de sockets seguros ( SSL ) para la seguridad de la capa de aplicación
Red de acceso a la red ( Direct Link ) con cifrado de seguridad de control de acceso a medios (MACsec) para la conectividad privada
Seguridad de red
IBM Cloud VPC proporciona múltiples capas de controles de seguridad de red para proteger las cargas de trabajo y controlar el flujo de tráfico.
Controles de seguridad de la red VPC
Control de seguridad de la VPC
Descripción
Características clave
Grupos de seguridad de VPC
Los grupos de seguridad son controles de cortafuegos de estado que protegen las instancias virtuales en IBM Cloud VPC, con reglas de estado en las que las respuestas se permiten automáticamente cuando se permite una solicitud.
Seguridad a nivel de instancia (interfaz de red)
Filtrado de tráfico con seguimiento de estado
Asociado a los controladores de interfaz de red (NIC) o a los equilibradores de carga de las instancias de servidor virtual
Reglas de entrada (inbound) y salida (outbound)
Compatibilidad con la especificación de protocolo, puerto y origen/destino
Listas de control de acceso (ACL) de VPC
Las ACL controlan el tráfico hacia y desde subredes, actuando como cortafuegos virtuales incorporados a nivel de subred.
Seguridad a nivel de subred
Filtrado de tráfico sin estado: si desea permitir el tráfico en ambos sentidos en un objetivo, debe configurar dos reglas
Todos los recursos de una subred con una ACL asociada siguen las reglas de la ACL
Reglas evaluadas en orden numérico (basadas en prioridades)
Reglas de permiso y denegación para un control granular
Uso de ACL para controles amplios a nivel de subred Utilice las ACL para controles amplios a nivel de subred
Combine las ACL con grupos de seguridad para una defensa en profundidad
Implemente reglas de denegación explícitas para tráfico malicioso conocido
Ordene las reglas de forma eficiente (primero las más específicas)
Documente los propósitos de las reglas ACL y los procedimientos de mantenimiento
Cumplimiento normativo y gobernanza
IBM Cloud ofrece capacidades y certificaciones de cumplimiento exhaustivas para satisfacer los requisitos normativos de todos los sectores.
IBM Cloud Security and Compliance Center Protección de la carga de trabajo
IBM Cloud Security and Compliance Center Protección de la carga de trabajo
Característica
Descripción
Gestión de posturas
Evaluación continua de la postura de seguridad.
Análisis del cumplimiento de la configuración.
Detección de desviaciones de las líneas de base de seguridad.
Orientación y automatización de la corrección
Supervisión del cumplimiento
Validación del cumplimiento de la normativa.
Definición de marcos de control personalizados.
Recopilación de pruebas para auditorías.
Cuadros de mando e informes de cumplimiento
Workload Protection
Detección de amenazas en tiempo de ejecución.
Análisis de vulnerabilidades para máquinas virtuales y contenedores.
Supervisión de la integridad de los archivos.
Escaneo de cumplimiento para CIS benchmarks y otros frameworks
Seguimiento y registro de actividades
Seguimiento y registro de actividades
Característica
Descripción
IBM Cloud Activity Tracker
Registro de auditoría de todas las llamadas a la interfaz de programación de aplicaciones (API) de IBM Cloud
Seguimiento y atribución de la actividad de los usuarios
Registro de eventos del ciclo de vida de los recursos
Registros de flujo de la VPC
Captura y análisis del tráfico de red
Resolución de problemas de conectividad
Investigación de incidentes de seguridad
Recogida de pruebas de conformidad
Próximos pasos
Ahora que conoce el diseño de seguridad para servidores virtuales VPC, explore estos temas relacionados: