Progettazione di una virtualizzazione sicura di Red Hat OpenShift su IBM Cloud
Progettazione di una virtualizzazione sicura di Red Hat OpenShift su IBM Cloud
Progettazione di una virtualizzazione sicura di Red Hat OpenShift su IBM Cloud
Progettare la sicurezza per la virtualizzazione " Red Hat OpenShift " su IBM Cloud, con particolare attenzione a IAM, crittografia dei dati, sicurezza di rete e quadri normativi di conformità.
Gli elementi chiave dell'architettura di sicurezza sono illustrati nel seguente diagramma.
Red Hat OpenShift IBM Cloud
Per la migrazione e la distribuzione dei carichi di lavoro, sono essenziali solide funzionalità di sicurezza per mantenere la riservatezza, l'integrità e la disponibilità, rispettando al contempo i requisiti normativi e di conformità. I servizi
di sicurezza di IBM Cloud si integrano con le funzionalità predefinite della piattaforma per fornire una protezione end-to-end per i carichi di lavoro di virtualizzazione e container.
Responsabilità condivisa
IBM Cloud utilizza un modello di responsabilità condivisa che definisce quali responsabilità in materia di sicurezza e conformità sono gestite da IBM Cloud e quali sono di vostra competenza. La comprensione di questo modello è fondamentale per
implementare controlli di sicurezza efficaci. Per ulteriori informazioni, vedere Responsabilità condivise per l'utilizzo dei prodotti IBM Cloud e di Infrastructure-as-a-service.
IBM Cloud La conformità deriva da una piattaforma e da servizi basati sui migliori standard di sicurezza del settore, tra cui il Regolamento generale sulla protezione dei dati (GDPR), l’Health Insurance Portability and Accountability Act (HIPAA),
le norme ISO 9001, ISO 27001, ISO 27017, ISO 27018, lo standard PCI (Payment Card Industry), i controlli per le organizzazioni di servizi 2 ( SOC2 ) e altri. Vedere Comprensione della conformità in IBM Cloud.
Gestione di identità e accesso
IBM Cloud Identity and Access Management (IAM) fornisce un controllo centralizzato degli accessi alle risorse di IBM Cloud per gestire utenti, ID di servizio, gruppi di accesso e criteri su tutta la piattaforma IBM Cloud.
Per Red Hat OpenShift su IBM Cloud, Identity and Access Management (IAM) si integra con il controllo degli accessi basato sui ruoli (RBAC) di Kubernetes.
La tabella seguente illustra le caratteristiche di IAM e RBAC.
Identity and Access Management caratteristiche In questa tabella sono riportate tutte le caratteristiche di Identity and Access Management.
Caratteristiche IAM
Descrizione
Utenti e ID dei servizi
IBMid autenticazione per gli utenti umani
ID di servizio per le applicazioni e l'automazione
Ruoli di piattaforma per la gestione dell'infrastruttura
Ruoli di servizio per le operazioni sul carico di lavoro
Controllo dell'accesso basato sugli attributi (ABAC)
Integrazione RBAC con IAM Questa tabella fornisce informazioni sull'integrazione di RBAC con IAM.
Red Hat OpenShift Caratteristiche RBAC
Descrizione
Accesso alla piattaforma
I ruoli della piattaforma IAM determinano le azioni dell'infrastruttura del cluster
Ruoli di amministratore, editor, operatore e visualizzatore
Creazione, eliminazione e gestione della configurazione del cluster
Operazioni di rete e dei nodi worker
Accesso al servizio
I ruoli dei servizi IAM corrispondono ai criteri RBAC di Kubernetes
Ruoli di Manager, Writer e Reader
Accesso a livello di Namespace e di cluster
Definizioni di ruoli personalizzati per carichi di lavoro specifici
Integrazione del provider di identità
IBMid come identity provider predefinito
Integrazione con i provider aziendali LDAP e SAML
Flusso di autenticazione OAuth
Token di account di servizio per l'automazione
Crittografia dati
IBM Cloud offre funzionalità di crittografia complete per proteggere i dati a riposo e in transito negli ambienti VPC e Red Hat OpenShift.
La tabella seguente illustra ogni servizio di crittografia e le funzionalità di crittografia disponibili con quel servizio.
Funzionalità di crittografia a riposo Questa tabella fornisce tutte le funzionalità di crittografia a riposo.
service
Descrizione
Crittografia dello storage a blocchi VPC
Crittografia gestita dal provider per impostazione predefinita (chiavi gestite da IBM ).
Crittografia gestita dal cliente tramite IBM Cloud Key Protect o Hyper Protect Crypto Services
Standard di crittografia Advanced Encryption Standard (AES)-256
Crittografia dei volumi di avvio e dei volumi di dati dei server virtuali.
Red Hat OpenShift crittografia a cluster
etcd: i dischi di dati e di lavoro sono crittografati tramite chiavi di crittografia LUKS ( Linux Unified Key Setup) gestite da IBM.
L'integrazione con IBM Cloud Key Protect consente di utilizzare chiavi di crittografia "root of trust" personalizzate che avvolgono la chiave LUKS utilizzata per crittografare i dischi di archiviazione e di lavoro di etcd.
Kubernetes: crittografia dei segreti inattivi.
Crittografia dei volumi persistenti tramite i fornitori di archiviazione.
IBM Cloud Key Protect
Modello "Bring-your-own-key" (BYOK) con chiavi protette da un HSM cloud conforme allo standard FIPS (Federal Information Processing Standard) 140-2 Livello 2.
Gestione centralizzata del ciclo di vita delle chiavi.
Rotazione e gestione delle versioni delle chiavi.
Fornisce registri di audit per le operazioni relative alle chiavi.
Integrazione con i servizi VPC e Red Hat OpenShift
IBM Hyper Protect Crypto Services
Modello Keep-your-own-key (KYOK) che utilizza un HSM cloud di livello 4 FIPS 140-2.
Modulo di sicurezza hardware (HSM) controllato dal cliente.
Controllo esclusivo del cliente sulle chiavi di crittografia.
Maggiore conformità per i settori regolamentati.
Funzionalità di crittografia in transito Questa tabella fornisce tutte le funzionalità di crittografia in transito.
service
Descrizione
Crittografia di rete
La crittografia end-to-end è possibile quando si utilizzano endpoint sicuri, come i server HTTPS sulla porta 443, oppure utilizzando Transport Layer Security/Secure Sockets Layer ( TLS / SSL ) per la sicurezza a livello di applicazione.
Crittografia del gateway VPN tramite il protocollo IPsec ( Internet Protocol ).
Direct Link con crittografia MACsec (Media Access Control) per la connettività privata.
Red Hat OpenShift crittografia di rete
TLS crittografia per la comunicazione con il server API Red Hat OpenShift.
Piano di controllo criptato per la comunicazione con i nodi worker.
Sicurezza di rete
IBM Cloud Il VPC fornisce più livelli di controlli di sicurezza della rete per proteggere i carichi di lavoro e controllare il flusso di traffico.
Red Hat OpenShift fornisce i criteri di rete e i vincoli del contesto di sicurezza (SCC).
Controlli di sicurezza della rete VPC Questa tabella fornisce l'elenco di tutti i controlli di sicurezza della VPC.
Controllo della sicurezza VPC
Descrizione
Funzioni chiave
Gruppi di sicurezza
I gruppi di sicurezza sono controlli firewall stateful che proteggono i server virtuali, con regole stateful in cui le risposte sono automaticamente consentite quando una richiesta è consentita.
Sicurezza a livello di istanza (interfaccia di rete)
Filtraggio del traffico stateful \ - Collegato a server bare metal, NIC di server virtuali o bilanciatori di carico
Regole di ingresso (inbound) e di uscita (outbound)
Supporto per protocollo, porta e specifiche di origine e destinazione
ACL (Access Control List)
Le ACL controllano il traffico da e verso le sottoreti, agendo come firewall virtuali integrati a livello di sottorete.
Sicurezza a livello di sottorete
Filtraggio del traffico senza stato: se si desidera consentire il traffico in entrambe le direzioni su una destinazione, è necessario configurare due regole.
Tutte le risorse in una sottorete con un ACL associato seguono le regole dell’ACL. \ - Le regole vengono valutate in ordine numerico (in base alla priorità).
Regole di autorizzazione e rifiuto per un controllo granulare.
Utilizzare gli ACL per controlli generali a livello di sottorete. Combinare gli ACL con i gruppi di sicurezza per garantire una difesa a più livelli.
Implementare regole di rifiuto esplicito per il traffico dannoso noto.
Ordinare le regole in modo efficiente (dalle più specifiche alle meno specifiche).
Documentare gli scopi delle regole ACL e le procedure di manutenzione
OpenShift sicurezza della rete Questa tabella fornisce l'elenco di tutti i controlli di sicurezza di OpenShift.
Red Hat OpenShift
Descrizione
Politiche di rete
Kubernetes NetworkPolicy risorse per il controllo del traffico pod-to-pod
Isolamento e segmentazione dello spazio dei nomi.
Microsegmentazione a livello di applicazione.
Definizione delle regole di ingresso e di uscita
Vincoli del contesto di sicurezza (SCC)
Controllare le capacità e i permessi di sicurezza dei pod.
Limitare l'esecuzione di container privilegiati.
Definire i tipi di volume e l'accesso agli host consentiti.
Applicare le best practice di sicurezza per la distribuzione dei carichi di lavoro
Conformità e governance
IBM Cloud offre funzionalità e certificazioni di conformità complete per soddisfare i requisiti normativi in tutti i settori.
IBM Cloud certificazioni di conformità
Red Hat OpenShift su IBM Cloud include la conformità automatica agli standard HIPAA, PCI, SOC2 e ISO, comprese le seguenti certificazioni di settore.
ISO 27001, 27017, 27018 (gestione della sicurezza delle informazioni)
SOC 1, SOC 2, SOC 3 (controlli delle organizzazioni di servizi)
Payment Card Industry Data Security Standard (PCI DSS)
HIPAA (Health Insurance Portability and Accountability Act)
Programma federale di gestione dei rischi e delle autorizzazioni ( FedRAMP )
Supporto per la conformità al Regolamento generale sulla protezione dei dati (GDPR)
IBM Cloud Security and Compliance Center Protezione del carico di lavoro (SCC WP)
IBM Cloud Security and Compliance Center Protezione del carico di lavoro
Funzione
Descrizione
Posture Management
Valutazione continua della sicurezza.
Scansione della conformità della configurazione.
Rilevamento delle derive dalle linee di base della sicurezza.
Guida e automazione della correzione
Monitoraggio della conformità normativa
Convalida della conformità normativa.
Definizione di un quadro di controllo personalizzato.
Raccolta di prove per gli audit.
Cruscotti e rapporti sulla conformità
Protezione dei carichi di lavoro
Rilevamento delle minacce in runtime.
Scansione delle vulnerabilità per macchine virtuali e container.
Monitoraggio dell'integrità dei file.
Scansione della conformità per i benchmark di CIS e altri framework
Monitoraggio e registrazione delle attività
Tracciamento e registrazione delle attività
Funzione
Descrizione
IBM Cloud Activity Tracker
Registrazione di audit per tutte le chiamate API IBM Cloud
Tracciamento e attribuzione delle attività degli utenti
Registrazione degli eventi del ciclo di vita delle risorse
log di flusso vpc
Acquisizione e analisi del traffico di rete
Risoluzione dei problemi di connettività
Indagine sugli incidenti di sicurezza
Raccolta di prove di conformità
Red Hat OpenShift Registri di audit
Kubernetes Registri di audit del server API
Tracciamento delle attività degli account degli utenti e dei servizi
Registrazione dell'applicazione dei criteri RBAC.
Integrazione con la registrazione di IBM Cloud
Passi successivi
Dopo aver compreso il progetto di sicurezza per la virtualizzazione di Red Hat OpenShift, esplorate questi argomenti correlati: