Progettazione della sicurezza per i server virtuali di IBM Cloud VPC
Progettazione della sicurezza per i server virtuali di IBM Cloud VPC
Progettazione della sicurezza per i server virtuali di IBM Cloud VPC
Progettare la sicurezza per i server virtuali VPC ( IBM Cloud Virtual Private Cloud ), occupandosi di IAM ( Identity and Access Management ), crittografia dei dati, sicurezza di rete e governance della conformità.
Gli elementi chiave dell'architettura di sicurezza sono illustrati nel seguente diagramma.
IBM Cloud VPC
Per la migrazione e la distribuzione dei carichi di lavoro, sono essenziali solide funzionalità di sicurezza per mantenere la riservatezza, l'integrità e la disponibilità, rispettando al contempo i requisiti normativi e di conformità. IBM Cloud
i servizi di sicurezza dell'azienda si integrano con le funzionalità native della piattaforma per fornire una protezione end-to-end ai carichi di lavoro di virtualizzazione e container.
Modello di responsabilità condivisa
IBM Cloud utilizza un modello di responsabilità condivisa che definisce quali responsabilità in materia di sicurezza e conformità sono gestite da IBM Cloud e quali sono a carico dei clienti. La comprensione di questo modello è fondamentale per
implementare controlli di sicurezza efficaci. Vedere Responsabilità condivise per l'utilizzo dei prodotti IBM Cloud e di Infrastructure-as-a-service.
IBM Cloud offre una piattaforma cloud sicura e affidabile. IBM Cloud La conformità deriva da una piattaforma e da servizi basati sui migliori standard di sicurezza del settore, tra cui il Regolamento generale sulla protezione dei dati (GDPR),
l’Health Insurance Portability and Accountability Act (HIPAA), le norme ISO 9001, ISO 27001, ISO 27017, ISO 27018, lo standard PCI (Payment Card Industry), SOC 2 e altri. Vedi la sezione “Comprendere la conformità” all’indirizzo IBM Cloud.
Gestione di identità e accesso
IBM Cloud Identity and Access Management (IAM) fornisce un controllo centralizzato degli accessi per le risorse di IBM Cloud, consentendo alle organizzazioni di gestire utenti, ID di servizio, gruppi di accesso e criteri nell'intera piattaforma
IBM Cloud.
Ruoli di piattaforma per la gestione dell'infrastruttura
Ruoli di servizio per le operazioni sul carico di lavoro
Controllo dell'accesso basato sugli attributi (ABAC)
Crittografia dati
IBM Cloud offre funzionalità di crittografia complete per proteggere i dati a riposo e in transito negli ambienti VPC. La tabella seguente illustra ogni servizio di crittografia e le funzionalità di crittografia disponibili con quel servizio.
Funzionalità di crittografia a riposo Questa tabella fornisce tutte le funzionalità di crittografia a riposo.
service
Descrizione
Crittografia dello storage a blocchi VPC
Crittografia gestita dal provider per impostazione predefinita ( IBM- chiavi gestite).
Crittografia gestita dal cliente tramite IBM Cloud Key Protect o Hyper Protect Crypto Services
AES-256 standard di crittografia
Crittografia dei volumi di avvio e dei volumi di dati delle istanze di server virtuali
IBM Cloud Key Protect
Modello BYOK (Bring-your-own-key) con chiavi protette da un modulo di sicurezza hardware (HSM) cloud conforme allo standard FIPS (Federal Information Processing Standard) 140-2 Livello 2.
Gestione centralizzata del ciclo di vita delle chiavi.
Rotazione e gestione delle versioni delle chiavi.
Registrazione degli audit per le operazioni relative alle chiavi.
Integrazione con i servizi VPC e Red Hat OpenShift
IBM Hyper Protect Crypto Services
Modello "Keep-your-own-key" (KYOK) che utilizza un HSM cloud conforme allo standard FIPS 140-2 Livello 4 (l'unico fornitore di servizi cloud a offrire questo livello)
HSM controllato dal cliente
Controllo esclusivo da parte del cliente sulle chiavi di crittografia
Maggiore conformità per i settori soggetti a regolamentazione
Funzionalità di crittografia in transito Questa tabella fornisce tutte le funzionalità di crittografia in transito.
service
Descrizione
Crittografia della rete VPC
La crittografia end-to-end è possibile quando si utilizzano endpoint sicuri, come i server HTTPS sulla porta 443, con indirizzi IP flottanti associati alle istanze.
Crittografia del gateway VPN tramite il protocollo IPsec ( Internet Protocol Security).
Transport Layer Security ( TLS )/Secure Sockets Layer ( SSL ) per la sicurezza a livello di applicazione
Direct Link con crittografia MACsec (Media Access Control Security) per la connettività privata
Sicurezza di rete
IBM Cloud VPC fornisce più livelli di controlli di sicurezza della rete per proteggere i carichi di lavoro e controllare il flusso di traffico.
Controlli di sicurezza della rete VPC
Controllo della sicurezza VPC
Descrizione
Funzioni chiave
Gruppi di sicurezza VPC
I gruppi di sicurezza sono controlli firewall stateful che proteggono le istanze virtuali su IBM Cloud VPC, con regole stateful in cui le risposte sono automaticamente permesse quando una richiesta è consentita.
Sicurezza a livello di istanza (interfaccia di rete)
Filtraggio del traffico con tracciamento dello stato
Collegamento ai controller di interfaccia di rete (NIC) delle istanze dei server virtuali o ai bilanciatori di carico
Regole di ingresso (inbound) e di uscita (outbound)
Supporto per la specificazione di protocollo, porta e origine/destinazione
Elenchi di controllo degli accessi (ACL) di VPC
Le ACL controllano il traffico da e verso le sottoreti, agendo come firewall virtuali integrati a livello di sottorete.
Sicurezza a livello di sottorete
Filtraggio del traffico stateless - se si desidera consentire il traffico in entrambi i sensi su un target è necessario impostare due regole
Tutte le risorse in una sottorete con una ACL associata seguono le regole ACL
Regole valutate in ordine numerico (basate sulla priorità)
Regole di ammissione e negazione per un controllo granulare
Utilizzare le ACL per ampi controlli a livello di sottorete - Combinare le ACL con i gruppi di sicurezza per una difesa in profondità - Ordinare le regole in modo efficiente (prima le più specifiche)- Ordinare le regole in modo efficiente
(prima le più specifiche) Utilizzare le ACL per ampi controlli a livello di subnet
Combinare le ACL con i gruppi di sicurezza per una difesa in profondità
Implementare regole di negazione esplicita per il traffico dannoso noto
Ordinare le regole in modo efficiente (prima le più specifiche)
Documentare gli scopi delle regole ACL e le procedure di manutenzione
Conformità e governance
IBM Cloud offre funzionalità e certificazioni di conformità complete per soddisfare i requisiti normativi in tutti i settori.
IBM Cloud Security and Compliance Center Protezione del carico di lavoro
IBM Cloud Security and Compliance Center Protezione del carico di lavoro
Funzione
Descrizione
Posture Management
Valutazione continua della sicurezza.
Scansione della conformità della configurazione.
Rilevamento delle derive dalle linee di base della sicurezza.
Guida e automazione della correzione
Monitoraggio della conformità normativa
Convalida della conformità normativa.
Definizione di un quadro di controllo personalizzato.
Raccolta di prove per gli audit.
Cruscotti e rapporti sulla conformità
Protezione dei carichi di lavoro
Rilevamento delle minacce in runtime.
Scansione delle vulnerabilità per macchine virtuali e container.
Monitoraggio dell'integrità dei file.
Scansione della conformità per i benchmark di CIS e altri framework
Monitoraggio e registrazione delle attività
Monitoraggio e registrazione delle attività
Funzione
Descrizione
IBM Cloud Activity Tracker
Registrazione dei log di audit per tutte le chiamate all'interfaccia di programmazione delle applicazioni (API) di IBM Cloud
Monitoraggio e attribuzione delle attività degli utenti
Registrazione degli eventi relativi al ciclo di vita delle risorse
log di flusso vpc
Acquisizione e analisi del traffico di rete
Risoluzione dei problemi di connettività
Indagine sugli incidenti di sicurezza
Raccolta di prove di conformità
Passi successivi
Dopo aver compreso la progettazione della sicurezza per i server virtuali VPC, è possibile esplorare questi argomenti correlati: