Progettazione di una virtualizzazione sicura di Red Hat OpenShift su IBM Cloud

Progettare la sicurezza per la virtualizzazione " Red Hat OpenShift " su IBM Cloud, con particolare attenzione a IAM, crittografia dei dati, sicurezza di rete e quadri normativi di conformità.

Gli elementi chiave dell'architettura di sicurezza sono illustrati nel seguente diagramma.

Red Hat OpenShift Virtualizzazione su Sicurezza Virtualizzazione su Sicurezza Virtualizzazione su Sicurezza IBM Cloud
Red Hat OpenShift IBM Cloud

Per la migrazione e la distribuzione dei carichi di lavoro, sono essenziali solide funzionalità di sicurezza per mantenere la riservatezza, l'integrità e la disponibilità, rispettando al contempo i requisiti normativi e di conformità. I servizi di sicurezza di IBM Cloud si integrano con le funzionalità predefinite della piattaforma per fornire una protezione end-to-end per i carichi di lavoro di virtualizzazione e container.

Responsabilità condivisa

IBM Cloud utilizza un modello di responsabilità condivisa che definisce quali responsabilità in materia di sicurezza e conformità sono gestite da IBM Cloud e quali sono di vostra competenza. La comprensione di questo modello è fondamentale per implementare controlli di sicurezza efficaci. Per ulteriori informazioni, vedere Responsabilità condivise per l'utilizzo dei prodotti IBM Cloud e di Infrastructure-as-a-service.

IBM Cloud La conformità deriva da una piattaforma e da servizi basati sui migliori standard di sicurezza del settore, tra cui il Regolamento generale sulla protezione dei dati (GDPR), l’Health Insurance Portability and Accountability Act (HIPAA), le norme ISO 9001, ISO 27001, ISO 27017, ISO 27018, lo standard PCI (Payment Card Industry), i controlli per le organizzazioni di servizi 2 ( SOC2 ) e altri. Vedere Comprensione della conformità in IBM Cloud.

Gestione di identità e accesso

IBM Cloud Identity and Access Management (IAM) fornisce un controllo centralizzato degli accessi alle risorse di IBM Cloud per gestire utenti, ID di servizio, gruppi di accesso e criteri su tutta la piattaforma IBM Cloud.

Per Red Hat OpenShift su IBM Cloud, Identity and Access Management (IAM) si integra con il controllo degli accessi basato sui ruoli (RBAC) di Kubernetes.

La tabella seguente illustra le caratteristiche di IAM e RBAC.

Identity and Access Management caratteristiche
In questa tabella sono riportate tutte le caratteristiche di Identity and Access Management.
Caratteristiche IAM Descrizione
Utenti e ID dei servizi
  • IBMid autenticazione per gli utenti umani
  • ID di servizio per le applicazioni e l'automazione
  • Chiavi API per l'accesso programmatico
  • Supporto per l'autenticazione a più fattori (MFA)
Gruppi di accesso
  • Raggruppamento logico di utenti e ID di servizio
  • Gestione centralizzata delle policy
  • Appartenenza dinamica basata sugli attributi dell'identità
  • Governance dell'accesso semplificata su scala
Politiche IAM
  • Controllo dell'accesso a livello di risorsa
  • Ruoli di piattaforma per la gestione dell'infrastruttura
  • Ruoli di servizio per le operazioni sul carico di lavoro
  • Controllo dell'accesso basato sugli attributi (ABAC)
Integrazione RBAC con IAM
Questa tabella fornisce informazioni sull'integrazione di RBAC con IAM.
Red Hat OpenShift Caratteristiche RBAC Descrizione
Accesso alla piattaforma
  • I ruoli della piattaforma IAM determinano le azioni dell'infrastruttura del cluster
  • Ruoli di amministratore, editor, operatore e visualizzatore
  • Creazione, eliminazione e gestione della configurazione del cluster
  • Operazioni di rete e dei nodi worker
Accesso al servizio
  • I ruoli dei servizi IAM corrispondono ai criteri RBAC di Kubernetes
  • Ruoli di Manager, Writer e Reader
  • Accesso a livello di Namespace e di cluster
  • Definizioni di ruoli personalizzati per carichi di lavoro specifici
Integrazione del provider di identità
  • IBMid come identity provider predefinito
  • Integrazione con i provider aziendali LDAP e SAML
  • Flusso di autenticazione OAuth
  • Token di account di servizio per l'automazione

Crittografia dati

IBM Cloud offre funzionalità di crittografia complete per proteggere i dati a riposo e in transito negli ambienti VPC e Red Hat OpenShift.

La tabella seguente illustra ogni servizio di crittografia e le funzionalità di crittografia disponibili con quel servizio.

Funzionalità di crittografia a riposo
Questa tabella fornisce tutte le funzionalità di crittografia a riposo.
service Descrizione
Crittografia dello storage a blocchi VPC
  • Crittografia gestita dal provider per impostazione predefinita (chiavi gestite da IBM ).
  • Crittografia gestita dal cliente tramite IBM Cloud Key Protect o Hyper Protect Crypto Services
  • Standard di crittografia Advanced Encryption Standard (AES)-256
  • Crittografia dei volumi di avvio e dei volumi di dati dei server virtuali.
Red Hat OpenShift crittografia a cluster
  • etcd: i dischi di dati e di lavoro sono crittografati tramite chiavi di crittografia LUKS ( Linux Unified Key Setup) gestite da IBM.
  • L'integrazione con IBM Cloud Key Protect consente di utilizzare chiavi di crittografia "root of trust" personalizzate che avvolgono la chiave LUKS utilizzata per crittografare i dischi di archiviazione e di lavoro di etcd.
  • Kubernetes: crittografia dei segreti inattivi.
  • Crittografia dei volumi persistenti tramite i fornitori di archiviazione.
IBM Cloud Key Protect
  • Modello "Bring-your-own-key" (BYOK) con chiavi protette da un HSM cloud conforme allo standard FIPS (Federal Information Processing Standard) 140-2 Livello 2.
  • Gestione centralizzata del ciclo di vita delle chiavi.
  • Rotazione e gestione delle versioni delle chiavi.
  • Fornisce registri di audit per le operazioni relative alle chiavi.
  • Integrazione con i servizi VPC e Red Hat OpenShift
IBM Hyper Protect Crypto Services
  • Modello Keep-your-own-key (KYOK) che utilizza un HSM cloud di livello 4 FIPS 140-2.
  • Modulo di sicurezza hardware (HSM) controllato dal cliente.
  • Controllo esclusivo del cliente sulle chiavi di crittografia.
  • Maggiore conformità per i settori regolamentati.
Funzionalità di crittografia in transito
Questa tabella fornisce tutte le funzionalità di crittografia in transito.
service Descrizione
Crittografia di rete
  • La crittografia end-to-end è possibile quando si utilizzano endpoint sicuri, come i server HTTPS sulla porta 443, oppure utilizzando Transport Layer Security/Secure Sockets Layer ( TLS / SSL ) per la sicurezza a livello di applicazione.
  • Crittografia del gateway VPN tramite il protocollo IPsec ( Internet Protocol ).
  • Direct Link con crittografia MACsec (Media Access Control) per la connettività privata.
Red Hat OpenShift crittografia di rete
  • TLS crittografia per la comunicazione con il server API Red Hat OpenShift.
  • Piano di controllo criptato per la comunicazione con i nodi worker.

Sicurezza di rete

IBM Cloud Il VPC fornisce più livelli di controlli di sicurezza della rete per proteggere i carichi di lavoro e controllare il flusso di traffico.

Red Hat OpenShift fornisce i criteri di rete e i vincoli del contesto di sicurezza (SCC).

Controlli di sicurezza della rete VPC
Questa tabella fornisce l'elenco di tutti i controlli di sicurezza della VPC.
Controllo della sicurezza VPC Descrizione Funzioni chiave
Gruppi di sicurezza I gruppi di sicurezza sono controlli firewall stateful che proteggono i server virtuali, con regole stateful in cui le risposte sono automaticamente consentite quando una richiesta è consentita.
  • Sicurezza a livello di istanza (interfaccia di rete)
  • Filtraggio del traffico stateful \ - Collegato a server bare metal, NIC di server virtuali o bilanciatori di carico
  • Regole di ingresso (inbound) e di uscita (outbound)
  • Supporto per protocollo, porta e specifiche di origine e destinazione
ACL (Access Control List) Le ACL controllano il traffico da e verso le sottoreti, agendo come firewall virtuali integrati a livello di sottorete.
  • Sicurezza a livello di sottorete
  • Filtraggio del traffico senza stato: se si desidera consentire il traffico in entrambe le direzioni su una destinazione, è necessario configurare due regole.
  • Tutte le risorse in una sottorete con un ACL associato seguono le regole dell’ACL. \ - Le regole vengono valutate in ordine numerico (in base alla priorità).
  • Regole di autorizzazione e rifiuto per un controllo granulare.
  • Utilizzare gli ACL per controlli generali a livello di sottorete.
    Combinare gli ACL con i gruppi di sicurezza per garantire una difesa a più livelli.
  • Implementare regole di rifiuto esplicito per il traffico dannoso noto.
  • Ordinare le regole in modo efficiente (dalle più specifiche alle meno specifiche).
  • Documentare gli scopi delle regole ACL e le procedure di manutenzione
OpenShift sicurezza della rete
Questa tabella fornisce l'elenco di tutti i controlli di sicurezza di OpenShift.
Red Hat OpenShift Descrizione
Politiche di rete
  • Kubernetes NetworkPolicy risorse per il controllo del traffico pod-to-pod
  • Isolamento e segmentazione dello spazio dei nomi.
  • Microsegmentazione a livello di applicazione.
  • Definizione delle regole di ingresso e di uscita
Vincoli del contesto di sicurezza (SCC)
  • Controllare le capacità e i permessi di sicurezza dei pod.
  • Limitare l'esecuzione di container privilegiati.
  • Definire i tipi di volume e l'accesso agli host consentiti.
  • Applicare le best practice di sicurezza per la distribuzione dei carichi di lavoro

Conformità e governance

IBM Cloud offre funzionalità e certificazioni di conformità complete per soddisfare i requisiti normativi in tutti i settori.

IBM Cloud certificazioni di conformità

Red Hat OpenShift su IBM Cloud include la conformità automatica agli standard HIPAA, PCI, SOC2 e ISO, comprese le seguenti certificazioni di settore.

  • ISO 27001, 27017, 27018 (gestione della sicurezza delle informazioni)
  • SOC 1, SOC 2, SOC 3 (controlli delle organizzazioni di servizi)
  • Payment Card Industry Data Security Standard (PCI DSS)
  • HIPAA (Health Insurance Portability and Accountability Act)
  • Programma federale di gestione dei rischi e delle autorizzazioni ( FedRAMP )
  • Supporto per la conformità al Regolamento generale sulla protezione dei dati (GDPR)

IBM Cloud Security and Compliance Center Protezione del carico di lavoro (SCC WP)

IBM Cloud Security and Compliance Center Protezione del carico di lavoro
Funzione Descrizione
Posture Management
  • Valutazione continua della sicurezza.
  • Scansione della conformità della configurazione.
  • Rilevamento delle derive dalle linee di base della sicurezza.
  • Guida e automazione della correzione
Monitoraggio della conformità normativa
  • Convalida della conformità normativa.
  • Definizione di un quadro di controllo personalizzato.
  • Raccolta di prove per gli audit.
  • Cruscotti e rapporti sulla conformità
Protezione dei carichi di lavoro
  • Rilevamento delle minacce in runtime.
  • Scansione delle vulnerabilità per macchine virtuali e container.
  • Monitoraggio dell'integrità dei file.
  • Scansione della conformità per i benchmark di CIS e altri framework

Monitoraggio e registrazione delle attività

Tracciamento e registrazione delle attività
Funzione Descrizione
IBM Cloud Activity Tracker
  • Registrazione di audit per tutte le chiamate API IBM Cloud
  • Tracciamento e attribuzione delle attività degli utenti
  • Registrazione degli eventi del ciclo di vita delle risorse
log di flusso vpc
  • Acquisizione e analisi del traffico di rete
  • Risoluzione dei problemi di connettività
  • Indagine sugli incidenti di sicurezza
  • Raccolta di prove di conformità
Red Hat OpenShift Registri di audit
  • Kubernetes Registri di audit del server API
  • Tracciamento delle attività degli account degli utenti e dei servizi
  • Registrazione dell'applicazione dei criteri RBAC.
  • Integrazione con la registrazione di IBM Cloud

Passi successivi

Dopo aver compreso il progetto di sicurezza per la virtualizzazione di Red Hat OpenShift, esplorate questi argomenti correlati: