Conception de la sécurité pour les serveurs virtuels d' IBM Cloud VPC
Conception de la sécurité pour les serveurs virtuels d' IBM Cloud VPC
Conception de la sécurité pour les serveurs virtuels d' IBM Cloud VPC
Concevoir la sécurité des serveurs virtuels VPC ( IBM Cloud Virtual Private Cloud ), en tenant compte de l'IAM ( Identity and Access Management ), du chiffrement des données, de la sécurité réseau et de la gouvernance en matière de conformité.
Les éléments clés de l'architecture de sécurité sont présentés dans le diagramme suivant.
IBM Cloud VPC
Pour la migration et le déploiement de la charge de travail, des capacités de sécurité solides sont essentielles pour maintenir la confidentialité, l'intégrité et la disponibilité tout en respectant les exigences réglementaires et de conformité.
IBM Cloud les services de sécurité d'EMC s'intègrent aux capacités natives de la plateforme afin de fournir une protection de bout en bout pour les charges de travail de virtualisation et de conteneur.
modèle de responsabilité partagée
IBM Cloud utilise un modèle de responsabilité partagée qui définit les responsabilités en matière de sécurité et de conformité qui sont gérées par IBM Cloud et celles qui incombent aux clients. Il est essentiel de comprendre ce modèle pour mettre
en œuvre des contrôles de sécurité efficaces. Voir Partage des responsabilités pour l'utilisation des produits IBM Cloud et Infrastructure-as-a-service.
IBM Cloud vous offre une plateforme cloud sécurisée à laquelle vous pouvez faire confiance. IBM Cloud La conformité découle d'une plateforme et de services reposant sur les normes de sécurité les plus strictes du secteur, notamment le Règlement
général sur la protection des données (RGPD), la loi américaine sur la portabilité et la responsabilité en matière d'assurance maladie (HIPAA), les normes ISO 9001, ISO 27001, ISO 27017, ISO 27018, les normes PCI (Payment Card Industry), SOC
2, et bien d’autres encore. Voir la section « Comprendre la conformité » sur IBM Cloud.
Gestion de l'identité et des accès
IBM Cloud Identity and Access Management (IAM) fournit un contrôle d'accès centralisé pour les ressources IBM Cloud, permettant aux organisations de gérer les utilisateurs, les identifiants de service, les groupes d'accès et les politiques sur
l'ensemble de la plateforme IBM Cloud.
Composants IAM
Identity and Access Management caractéristiques
fonctions IAM
Description
Identifiants des utilisateurs et des services
Authentification « IBMid » pour les utilisateurs humains
Identifiants de service pour les applications et l'automatisation
Clés API pour l'accès programmatique
Prise en charge de l'authentification multifactorielle (MFA)
Groupes d'accès
Regroupement logique des utilisateurs et des identifiants de service
Gestion centralisée des politiques
Adhésion dynamique basée sur les attributs d'identité
Gouvernance d'accès simplifiée à l'échelle
Politiques IAM
Contrôle d'accès au niveau des ressources
Rôles de plate-forme pour la gestion de l'infrastructure
Rôles de service pour les opérations de charge de travail
Contrôle d'accès basé sur les attributs (ABAC)
Chiffrement des données
IBM Cloud offre des capacités de chiffrement complètes pour protéger les données au repos et en transit dans les environnements VPC. Le tableau suivant détaille chaque service de cryptage et les capacités de cryptage disponibles avec ce service.
Capacités de cryptage au repos Ce tableau présente toutes les capacités de chiffrement au repos.
Service
Description
chiffrement de Block Storage for VPC
Chiffrement géré par le fournisseur par défaut (clés gérées par IBM ).
Chiffrement géré par le client à l'aide de IBM Cloud Key Protect ou Hyper Protect Crypto Services
Norme de chiffrement AES-256
Chiffrement des volumes de démarrage et des volumes de données des instances de serveurs virtuels
IBM Cloud Key Protect
Modèle « Bring-your-own-key » (BYOK) avec des clés protégées par un module de sécurité matériel (HSM) conforme à la norme FIPS 140-2 de niveau 2.
Gestion centralisée du cycle de vie des clés.
Rotation et gestion des versions des clés.
Journalisation d'audit des opérations sur les clés.
Intégration avec les services VPC et d' Red Hat OpenShift
IBM Hyper Protect Crypto Services
Modèle « Keep-your-own-key » (KYOK) utilisant un HSM cloud conforme à la norme FIPS 140-2 niveau 4 (le seul fournisseur de services cloud à proposer ce niveau)
HSM sous contrôle du client
Contrôle exclusif des clés de chiffrement par le client
Conformité renforcée pour les secteurs réglementés
Capacités de cryptage en transit Ce tableau présente toutes les possibilités de chiffrement en transit.
Service
Description
Chiffrement du réseau VPC
Le chiffrement de bout en bout est possible lorsque l'on utilise des terminaux sécurisés, tels que des serveurs HTTPS sur le port 443, associés à des adresses IP flottantes attribuées aux instances.
Chiffrement de la passerelle VPN à l'aide du protocole IPsec ( Internet Protocol Security).
Transport Layer Security ( TLS )/Secure Sockets Layer ( SSL ) pour la sécurité de la couche application
Réseau de type « Direct Link » avec chiffrement MACsec (Media Access Control Security) pour une connectivité privée
Sécurité des réseaux
IBM Cloud VPC fournit plusieurs couches de contrôles de sécurité réseau pour protéger les charges de travail et contrôler le flux de trafic.
Contrôles de sécurité du réseau VPC
Contrôle de sécurité VPC
Description
Fonctions principales
Groupes de sécurité VPC
Les groupes de sécurité sont des contrôles de pare-feu dynamiques qui protègent les instances virtuelles sur IBM Cloud VPC, avec des règles dynamiques où les réponses sont automatiquement autorisées lorsqu'une demande est permise.
Sécurité au niveau de l'instance (interface réseau)
Filtrage du trafic avec suivi d'état
Associé aux contrôleurs d'interface réseau (NIC) ou aux équilibreurs de charge des instances de serveurs virtuels
Règles d'entrée (inbound) et de sortie (outbound)
Prise en charge de la spécification du protocole, du port et de la source/destination
Listes de contrôle d'accès (ACL) VPC
Les ACL contrôlent le trafic en provenance et à destination des sous-réseaux, agissant comme des pare-feu virtuels intégrés au niveau du sous-réseau.
Sécurité au niveau du sous-réseau
Filtrage du trafic sans état - si vous voulez autoriser le trafic dans les deux sens sur une cible, vous devez établir deux règles
Toutes les ressources d'un sous-réseau avec une ACL associée suivent les règles ACL
Règles évaluées par ordre numérique (basées sur la priorité)
Règles d'autorisation et de refus pour un contrôle granulaire
Utiliser les ACL pour des contrôles étendus au niveau du sous-réseau Utiliser les ACL pour des contrôles étendus au niveau du sous-réseau
Combiner les ACL avec des groupes de sécurité pour une défense en profondeur
Mettre en œuvre des règles de refus explicites pour le trafic malveillant connu
Ordonner les règles de manière efficace (les plus spécifiques en premier)
Documenter les objectifs des règles ACL et les procédures de maintenance
Conformité et gouvernance
IBM Cloud offre des capacités de conformité et des certifications complètes pour répondre aux exigences réglementaires dans tous les secteurs d'activité.
IBM Cloud Security and Compliance Center Protection de la charge de travail
IBM Cloud Security and Compliance Center Protection de la charge de travail
Fonction
Description
Gestion de la posture
Évaluation continue de la posture de sécurité.
Analyse de la conformité de la configuration.
Détection des dérives par rapport aux lignes de base de la sécurité.
Conseils et automatisation de la remédiation
Surveillance de la conformité
Validation de la conformité réglementaire.
Définition d'un cadre de contrôle personnalisé.
Collecte de preuves pour les audits.
Tableaux de bord et rapports de conformité
Workload Protection
Détection des menaces au moment de l'exécution.
Analyse des vulnérabilités pour les machines virtuelles et les conteneurs.
Surveillance de l'intégrité des fichiers.
Analyse de conformité pour CIS benchmarks et autres frameworks
Suivi et enregistrement des activités
Suivi et enregistrement des activités
Fonction
Description
IBM Cloud Activity Tracker
Journalisation des audits pour tous les appels à l'interface de programmation d'applications (API) d' IBM Cloud
Suivi et attribution des activités des utilisateurs
Journalisation des événements liés au cycle de vie des ressources
Journaux de flux VPC
Capture et analyse du trafic réseau
Dépannage des problèmes de connectivité
Enquête sur les incidents de sécurité
Collecte de preuves de conformité
Etapes suivantes
Maintenant que vous comprenez la conception de la sécurité pour les serveurs virtuels VPC, explorez ces sujets connexes :
Mise en réseau: Examiner les contrôles de sécurité du réseau, y compris les groupes de sécurité et les listes de contrôle
d'accès (ACL)