Progettazione della sicurezza per i server virtuali di IBM Cloud VPC

Progettare la sicurezza per i server virtuali VPC ( IBM Cloud Virtual Private Cloud ), occupandosi di IAM ( Identity and Access Management ), crittografia dei dati, sicurezza di rete e governance della conformità.

Gli elementi chiave dell'architettura di sicurezza sono illustrati nel seguente diagramma.

IBM Cloud VPC VSI Security VSI Security VSI Security
IBM Cloud VPC

Per la migrazione e la distribuzione dei carichi di lavoro, sono essenziali solide funzionalità di sicurezza per mantenere la riservatezza, l'integrità e la disponibilità, rispettando al contempo i requisiti normativi e di conformità. IBM Cloud i servizi di sicurezza dell'azienda si integrano con le funzionalità native della piattaforma per fornire una protezione end-to-end ai carichi di lavoro di virtualizzazione e container.

Modello di responsabilità condivisa

IBM Cloud utilizza un modello di responsabilità condivisa che definisce quali responsabilità in materia di sicurezza e conformità sono gestite da IBM Cloud e quali sono a carico dei clienti. La comprensione di questo modello è fondamentale per implementare controlli di sicurezza efficaci. Vedere Responsabilità condivise per l'utilizzo dei prodotti IBM Cloud e di Infrastructure-as-a-service.

IBM Cloud offre una piattaforma cloud sicura e affidabile. IBM Cloud La conformità deriva da una piattaforma e da servizi basati sui migliori standard di sicurezza del settore, tra cui il Regolamento generale sulla protezione dei dati (GDPR), l’Health Insurance Portability and Accountability Act (HIPAA), le norme ISO 9001, ISO 27001, ISO 27017, ISO 27018, lo standard PCI (Payment Card Industry), SOC 2 e altri. Vedi la sezione “Comprendere la conformità” all’indirizzo IBM Cloud.

Gestione di identità e accesso

IBM Cloud Identity and Access Management (IAM) fornisce un controllo centralizzato degli accessi per le risorse di IBM Cloud, consentendo alle organizzazioni di gestire utenti, ID di servizio, gruppi di accesso e criteri nell'intera piattaforma IBM Cloud.

Componenti IAM

Identity and Access Management caratteristiche
Caratteristiche IAM Descrizione
ID degli utenti e dei servizi
  • Autenticazione tramite IBMid e per utenti umani
  • ID di servizio per applicazioni e automazione
  • Chiavi API per l'accesso programmatico
  • Supporto dell'autenticazione a più fattori (MFA)
Gruppi di accesso
  • Raggruppamento logico di utenti e ID di servizio
  • Gestione centralizzata delle policy
  • Appartenenza dinamica basata sugli attributi dell'identità
  • Governance dell'accesso semplificata su scala
Politiche IAM
  • Controllo dell'accesso a livello di risorsa
  • Ruoli di piattaforma per la gestione dell'infrastruttura
  • Ruoli di servizio per le operazioni sul carico di lavoro
  • Controllo dell'accesso basato sugli attributi (ABAC)

Crittografia dati

IBM Cloud offre funzionalità di crittografia complete per proteggere i dati a riposo e in transito negli ambienti VPC. La tabella seguente illustra ogni servizio di crittografia e le funzionalità di crittografia disponibili con quel servizio.

Funzionalità di crittografia a riposo
Questa tabella fornisce tutte le funzionalità di crittografia a riposo.
service Descrizione
Crittografia dello storage a blocchi VPC
  • Crittografia gestita dal provider per impostazione predefinita ( IBM- chiavi gestite).
  • Crittografia gestita dal cliente tramite IBM Cloud Key Protect o Hyper Protect Crypto Services
  • AES-256 standard di crittografia
  • Crittografia dei volumi di avvio e dei volumi di dati delle istanze di server virtuali
IBM Cloud Key Protect
  • Modello BYOK (Bring-your-own-key) con chiavi protette da un modulo di sicurezza hardware (HSM) cloud conforme allo standard FIPS (Federal Information Processing Standard) 140-2 Livello 2.
  • Gestione centralizzata del ciclo di vita delle chiavi.
  • Rotazione e gestione delle versioni delle chiavi.
  • Registrazione degli audit per le operazioni relative alle chiavi.
  • Integrazione con i servizi VPC e Red Hat OpenShift
IBM Hyper Protect Crypto Services
  • Modello "Keep-your-own-key" (KYOK) che utilizza un HSM cloud conforme allo standard FIPS 140-2 Livello 4 (l'unico fornitore di servizi cloud a offrire questo livello)
  • HSM controllato dal cliente
  • Controllo esclusivo da parte del cliente sulle chiavi di crittografia
  • Maggiore conformità per i settori soggetti a regolamentazione
Funzionalità di crittografia in transito
Questa tabella fornisce tutte le funzionalità di crittografia in transito.
service Descrizione
Crittografia della rete VPC
  • La crittografia end-to-end è possibile quando si utilizzano endpoint sicuri, come i server HTTPS sulla porta 443, con indirizzi IP flottanti associati alle istanze.
  • Crittografia del gateway VPN tramite il protocollo IPsec ( Internet Protocol Security).
  • Transport Layer Security ( TLS )/Secure Sockets Layer ( SSL ) per la sicurezza a livello di applicazione
  • Direct Link con crittografia MACsec (Media Access Control Security) per la connettività privata

Sicurezza di rete

IBM Cloud VPC fornisce più livelli di controlli di sicurezza della rete per proteggere i carichi di lavoro e controllare il flusso di traffico.

Controlli di sicurezza della rete VPC
Controllo della sicurezza VPC Descrizione Funzioni chiave
Gruppi di sicurezza VPC I gruppi di sicurezza sono controlli firewall stateful che proteggono le istanze virtuali su IBM Cloud VPC, con regole stateful in cui le risposte sono automaticamente permesse quando una richiesta è consentita.
  • Sicurezza a livello di istanza (interfaccia di rete)
  • Filtraggio del traffico con tracciamento dello stato
  • Collegamento ai controller di interfaccia di rete (NIC) delle istanze dei server virtuali o ai bilanciatori di carico
  • Regole di ingresso (inbound) e di uscita (outbound)
  • Supporto per la specificazione di protocollo, porta e origine/destinazione
Elenchi di controllo degli accessi (ACL) di VPC Le ACL controllano il traffico da e verso le sottoreti, agendo come firewall virtuali integrati a livello di sottorete.
  • Sicurezza a livello di sottorete
  • Filtraggio del traffico stateless - se si desidera consentire il traffico in entrambi i sensi su un target è necessario impostare due regole
  • Tutte le risorse in una sottorete con una ACL associata seguono le regole ACL
  • Regole valutate in ordine numerico (basate sulla priorità)
  • Regole di ammissione e negazione per un controllo granulare
  • Utilizzare le ACL per ampi controlli a livello di sottorete - Combinare le ACL con i gruppi di sicurezza per una difesa in profondità - Ordinare le regole in modo efficiente (prima le più specifiche)- Ordinare le regole in modo efficiente (prima le più specifiche) Utilizzare le ACL per ampi controlli a livello di subnet
  • Combinare le ACL con i gruppi di sicurezza per una difesa in profondità
  • Implementare regole di negazione esplicita per il traffico dannoso noto
  • Ordinare le regole in modo efficiente (prima le più specifiche)
  • Documentare gli scopi delle regole ACL e le procedure di manutenzione

Conformità e governance

IBM Cloud offre funzionalità e certificazioni di conformità complete per soddisfare i requisiti normativi in tutti i settori.

IBM Cloud Security and Compliance Center Protezione del carico di lavoro

IBM Cloud Security and Compliance Center Protezione del carico di lavoro
Funzione Descrizione
Posture Management
  • Valutazione continua della sicurezza.
  • Scansione della conformità della configurazione.
  • Rilevamento delle derive dalle linee di base della sicurezza.
  • Guida e automazione della correzione
Monitoraggio della conformità normativa
  • Convalida della conformità normativa.
  • Definizione di un quadro di controllo personalizzato.
  • Raccolta di prove per gli audit.
  • Cruscotti e rapporti sulla conformità
Protezione dei carichi di lavoro
  • Rilevamento delle minacce in runtime.
  • Scansione delle vulnerabilità per macchine virtuali e container.
  • Monitoraggio dell'integrità dei file.
  • Scansione della conformità per i benchmark di CIS e altri framework

Monitoraggio e registrazione delle attività

Monitoraggio e registrazione delle attività
Funzione Descrizione
IBM Cloud Activity Tracker
  • Registrazione dei log di audit per tutte le chiamate all'interfaccia di programmazione delle applicazioni (API) di IBM Cloud
  • Monitoraggio e attribuzione delle attività degli utenti
  • Registrazione degli eventi relativi al ciclo di vita delle risorse
log di flusso vpc
  • Acquisizione e analisi del traffico di rete
  • Risoluzione dei problemi di connettività
  • Indagine sugli incidenti di sicurezza
  • Raccolta di prove di conformità

Passi successivi

Dopo aver compreso la progettazione della sicurezza per i server virtuali VPC, è possibile esplorare questi argomenti correlati: