Conception de la sécurité pour les serveurs virtuels d' IBM Cloud VPC

Concevoir la sécurité des serveurs virtuels VPC ( IBM Cloud Virtual Private Cloud ), en tenant compte de l'IAM ( Identity and Access Management ), du chiffrement des données, de la sécurité réseau et de la gouvernance en matière de conformité.

Les éléments clés de l'architecture de sécurité sont présentés dans le diagramme suivant.

IBM Cloud VPC VSI Security VSI Security VSI Security
IBM Cloud VPC

Pour la migration et le déploiement de la charge de travail, des capacités de sécurité solides sont essentielles pour maintenir la confidentialité, l'intégrité et la disponibilité tout en respectant les exigences réglementaires et de conformité. IBM Cloud les services de sécurité d'EMC s'intègrent aux capacités natives de la plateforme afin de fournir une protection de bout en bout pour les charges de travail de virtualisation et de conteneur.

modèle de responsabilité partagée

IBM Cloud utilise un modèle de responsabilité partagée qui définit les responsabilités en matière de sécurité et de conformité qui sont gérées par IBM Cloud et celles qui incombent aux clients. Il est essentiel de comprendre ce modèle pour mettre en œuvre des contrôles de sécurité efficaces. Voir Partage des responsabilités pour l'utilisation des produits IBM Cloud et Infrastructure-as-a-service.

IBM Cloud vous offre une plateforme cloud sécurisée à laquelle vous pouvez faire confiance. IBM Cloud La conformité découle d'une plateforme et de services reposant sur les normes de sécurité les plus strictes du secteur, notamment le Règlement général sur la protection des données (RGPD), la loi américaine sur la portabilité et la responsabilité en matière d'assurance maladie (HIPAA), les normes ISO 9001, ISO 27001, ISO 27017, ISO 27018, les normes PCI (Payment Card Industry), SOC 2, et bien d’autres encore. Voir la section « Comprendre la conformité » sur IBM Cloud.

Gestion de l'identité et des accès

IBM Cloud Identity and Access Management (IAM) fournit un contrôle d'accès centralisé pour les ressources IBM Cloud, permettant aux organisations de gérer les utilisateurs, les identifiants de service, les groupes d'accès et les politiques sur l'ensemble de la plateforme IBM Cloud.

Composants IAM

Identity and Access Management caractéristiques
fonctions IAM Description
Identifiants des utilisateurs et des services
  • Authentification « IBMid » pour les utilisateurs humains
  • Identifiants de service pour les applications et l'automatisation
  • Clés API pour l'accès programmatique
  • Prise en charge de l'authentification multifactorielle (MFA)
Groupes d'accès
  • Regroupement logique des utilisateurs et des identifiants de service
  • Gestion centralisée des politiques
  • Adhésion dynamique basée sur les attributs d'identité
  • Gouvernance d'accès simplifiée à l'échelle
Politiques IAM
  • Contrôle d'accès au niveau des ressources
  • Rôles de plate-forme pour la gestion de l'infrastructure
  • Rôles de service pour les opérations de charge de travail
  • Contrôle d'accès basé sur les attributs (ABAC)

Chiffrement des données

IBM Cloud offre des capacités de chiffrement complètes pour protéger les données au repos et en transit dans les environnements VPC. Le tableau suivant détaille chaque service de cryptage et les capacités de cryptage disponibles avec ce service.

Capacités de cryptage au repos
Ce tableau présente toutes les capacités de chiffrement au repos.
Service Description
chiffrement de Block Storage for VPC
  • Chiffrement géré par le fournisseur par défaut (clés gérées par IBM ).
  • Chiffrement géré par le client à l'aide de IBM Cloud Key Protect ou Hyper Protect Crypto Services
  • Norme de chiffrement AES-256
  • Chiffrement des volumes de démarrage et des volumes de données des instances de serveurs virtuels
IBM Cloud Key Protect
  • Modèle « Bring-your-own-key » (BYOK) avec des clés protégées par un module de sécurité matériel (HSM) conforme à la norme FIPS 140-2 de niveau 2.
  • Gestion centralisée du cycle de vie des clés.
  • Rotation et gestion des versions des clés.
  • Journalisation d'audit des opérations sur les clés.
  • Intégration avec les services VPC et d' Red Hat OpenShift
IBM Hyper Protect Crypto Services
  • Modèle « Keep-your-own-key » (KYOK) utilisant un HSM cloud conforme à la norme FIPS 140-2 niveau 4 (le seul fournisseur de services cloud à proposer ce niveau)
  • HSM sous contrôle du client
  • Contrôle exclusif des clés de chiffrement par le client
  • Conformité renforcée pour les secteurs réglementés
Capacités de cryptage en transit
Ce tableau présente toutes les possibilités de chiffrement en transit.
Service Description
Chiffrement du réseau VPC
  • Le chiffrement de bout en bout est possible lorsque l'on utilise des terminaux sécurisés, tels que des serveurs HTTPS sur le port 443, associés à des adresses IP flottantes attribuées aux instances.
  • Chiffrement de la passerelle VPN à l'aide du protocole IPsec ( Internet Protocol Security).
  • Transport Layer Security ( TLS )/Secure Sockets Layer ( SSL ) pour la sécurité de la couche application
  • Réseau de type « Direct Link » avec chiffrement MACsec (Media Access Control Security) pour une connectivité privée

Sécurité des réseaux

IBM Cloud VPC fournit plusieurs couches de contrôles de sécurité réseau pour protéger les charges de travail et contrôler le flux de trafic.

Contrôles de sécurité du réseau VPC
Contrôle de sécurité VPC Description Fonctions principales
Groupes de sécurité VPC Les groupes de sécurité sont des contrôles de pare-feu dynamiques qui protègent les instances virtuelles sur IBM Cloud VPC, avec des règles dynamiques où les réponses sont automatiquement autorisées lorsqu'une demande est permise.
  • Sécurité au niveau de l'instance (interface réseau)
  • Filtrage du trafic avec suivi d'état
  • Associé aux contrôleurs d'interface réseau (NIC) ou aux équilibreurs de charge des instances de serveurs virtuels
  • Règles d'entrée (inbound) et de sortie (outbound)
  • Prise en charge de la spécification du protocole, du port et de la source/destination
Listes de contrôle d'accès (ACL) VPC Les ACL contrôlent le trafic en provenance et à destination des sous-réseaux, agissant comme des pare-feu virtuels intégrés au niveau du sous-réseau.
  • Sécurité au niveau du sous-réseau
  • Filtrage du trafic sans état - si vous voulez autoriser le trafic dans les deux sens sur une cible, vous devez établir deux règles
  • Toutes les ressources d'un sous-réseau avec une ACL associée suivent les règles ACL
  • Règles évaluées par ordre numérique (basées sur la priorité)
  • Règles d'autorisation et de refus pour un contrôle granulaire
  • Utiliser les ACL pour des contrôles étendus au niveau du sous-réseau Utiliser les ACL pour des contrôles étendus au niveau du sous-réseau
  • Combiner les ACL avec des groupes de sécurité pour une défense en profondeur
  • Mettre en œuvre des règles de refus explicites pour le trafic malveillant connu
  • Ordonner les règles de manière efficace (les plus spécifiques en premier)
  • Documenter les objectifs des règles ACL et les procédures de maintenance

Conformité et gouvernance

IBM Cloud offre des capacités de conformité et des certifications complètes pour répondre aux exigences réglementaires dans tous les secteurs d'activité.

IBM Cloud Security and Compliance Center Protection de la charge de travail

IBM Cloud Security and Compliance Center Protection de la charge de travail
Fonction Description
Gestion de la posture
  • Évaluation continue de la posture de sécurité.
  • Analyse de la conformité de la configuration.
  • Détection des dérives par rapport aux lignes de base de la sécurité.
  • Conseils et automatisation de la remédiation
Surveillance de la conformité
  • Validation de la conformité réglementaire.
  • Définition d'un cadre de contrôle personnalisé.
  • Collecte de preuves pour les audits.
  • Tableaux de bord et rapports de conformité
Workload Protection
  • Détection des menaces au moment de l'exécution.
  • Analyse des vulnérabilités pour les machines virtuelles et les conteneurs.
  • Surveillance de l'intégrité des fichiers.
  • Analyse de conformité pour CIS benchmarks et autres frameworks

Suivi et enregistrement des activités

Suivi et enregistrement des activités
Fonction Description
IBM Cloud Activity Tracker
  • Journalisation des audits pour tous les appels à l'interface de programmation d'applications (API) d' IBM Cloud
  • Suivi et attribution des activités des utilisateurs
  • Journalisation des événements liés au cycle de vie des ressources
Journaux de flux VPC
  • Capture et analyse du trafic réseau
  • Dépannage des problèmes de connectivité
  • Enquête sur les incidents de sécurité
  • Collecte de preuves de conformité

Etapes suivantes

Maintenant que vous comprenez la conception de la sécurité pour les serveurs virtuels VPC, explorez ces sujets connexes :