IBM Cloud VPC の仮想サーバーのセキュリティ設計

IBM Cloud Virtual Private Cloud (VPC)の仮想サーバーのセキュリティを設計します。これには、 Identity and Access Management (IAM)、データ暗号化、ネットワークセキュリティ、およびコンプライアンス・ガバナンスが含まれます。

主要なセキュリティ・アーキテクチャ要素を以下の図に示す。

IBM Cloud VPC VSI Security VSI Security VSI Security
IBM Cloud VPC

ワークロードの移行と展開には、機密性、完全性、可用性を維持しながら、規制やコンプライアンス要件を満たすための強固なセキュリティ機能が不可欠です。 IBM Cloud のセキュリティサービスは、ネイティブプラットフォームの機能と統合され、仮想化とコンテナのワークロードにエンドツーエンドの保護を提供します。

責任の分担モデル

IBM Cloud は、どのセキュリティとコンプライアンス責任が IBM Cloud によって管理され、どの責任が顧客にあるのかを定義する責任共有モデルを使用している。 このモデルを理解することは、効果的なセキュリティ管理を実施する上で極めて重要である。 IBM Cloud 製品の使用に関する責任の共有 および インフラストラクチャー・アズ・ア・サービス を参照のこと。

IBM Cloud 信頼できる安全なクラウドプラットフォームを提供します。 IBM Cloud コンプライアンスは、一般データ保護規則(GDPR)、医療保険の相互運用性と説明責任に関する法律(HIPAA)、ISO 9001、ISO 27001、ISO 27017、 ISO 27018、ペイメント・カード・インダストリー(PCI)、SOC 2などが含まれます。 『 IBM Cloud 』の「コンプライアンスの理解」 を参照してください。

ID およびアクセスの管理

IBM Cloud Identity and Access Management (IAM) は、 IBM Cloud リソースの集中アクセス制御を提供し、組織が IBM Cloud プラットフォーム全体でユーザー、サービス ID、アクセスグループ、およびポリシーを管理できるようにします。

IAMコンポーネント

Identity and Access Management 特徴
IAM の機能 説明
ユーザーIDおよびサービスID
  • 人間ユーザー向けの IBMid 認証
  • アプリケーションおよび自動化向けのサービスID
  • プログラムによるアクセス向けのAPIキー
  • 多要素認証(MFA)のサポート
アクセス・グループ
  • ユーザーとサービスIDの論理的なグループ化
  • ポリシーの一元管理
  • ID属性に基づく動的なメンバーシップ
  • 規模に応じた簡素化されたアクセスガバナンス
IAMポリシー
  • リソースレベルのアクセス制御
  • インフラ管理のためのプラットフォームの役割
  • ワークロード運用のためのサービスの役割
  • 属性ベースのアクセス制御(ABAC)

データ暗号化

IBM Cloud は包括的な暗号化機能を提供し、VPC環境全体で静止時および転送中のデータを保護します。 次の表は、各暗号化サービスと、そのサービスで利用可能な暗号化機能の詳細である。

アットレスト暗号化機能
この表は、すべての静止時暗号化機能を提供する。
サービス 説明
VPC ブロックストレージの暗号化
  • デフォルトではプロバイダー管理の暗号化( IBM-managed keys)。
  • IBM Cloud Key Protect または Hyper Protect Crypto Services
    を使用して、 お客様暗号化。 - AES-256 暗号化標準
  • 仮想サーバーインスタンスのブートボリュームおよびデータボリュームの暗号化
IBM Cloud Key Protect
  • 連邦情報処理規格(FIPS)140-2 レベル 2 準拠のクラウド HSM(ハードウェアセキュリティモジュール)によって保護された鍵を用いた BYOK(Bring-your-own-key)モデル。
  • 鍵のライフサイクル管理の一元化。
  • 鍵のローテーションとバージョン管理。
  • 鍵操作の監査ログ。
  • VPCおよび Red Hat OpenShift サービスとの統合
IBM Hyper Protect Crypto Services
  • FIPS 140-2 レベル 4 対応のクラウド HSM を活用した「Keep-your-own-key(KYOK)」モデル(このレベルを提供する唯一のクラウドベンダー)
  • お客様 HSM
  • 暗号化キーに対するお客様排他的な管理権限
  • 規制対象業界におけるコンプライアンスの強化
伝送中の暗号化機能
この表は、トランジット中の暗号化機能をすべて示している。
サービス 説明
VPCネットワークの暗号化
  • インスタンスにフローティングIP割り当てられた、ポート443上の HTTPS サーバーなどのセキュアなエンドポイントを使用する場合、エンドツーエンドの暗号化が可能です。
  • Internet Protocol Security(IPsec)を使用したVPNゲートウェイの暗号化。
  • アプリケーション層のセキュリティのためのTransport Layer Security( TLS )およびSecure Sockets Layer( SSL )。
  • プライベート接続のためのMedia Access Control Security(MACsec)暗号化を備えた Direct Link

ネットワーク・セキュリティー

IBM Cloud VPC は、ワークロードを保護し、トラフィックフローを制御するために、複数のレイヤーのネットワークセキュリティ制御を提供します。

VPCネットワークのセキュリティ制御
VPCセキュリティ制御 説明 主な機能
VPC セキュリティー・グループ セキュリティ・グループは、 IBM Cloud VPC 上の仮想インスタンスを保護するステートフル・ファイアウォール・コントロールであり、リクエストが許可されるとレスポンスが自動的に許可されるステートフル・ルールである。
  • インスタンスレベル(ネットワークインターフェース)のセキュリティ
  • ステートフルなトラフィックフィルタリング
  • 仮想サーバーインスタンスのネットワークインターフェースコントローラー(NIC)またはロードバランサーに接続
  • インジェス(着信)およびエグレス(発信)ルール
  • プロトコル、ポート、送信元/宛先の指定に対応
VPC アクセス制御リスト(ACL) ACLはサブネットのトラフィックを制御し、サブネットレベルのビルトイン・バーチャルファイアウォールとして機能する。
  • サブネットレベルのセキュリティ
  • ステートレスのトラフィックフィルタリング - ターゲット上でトラフィックを双方向に許可する場合は、2つのルールを設定する必要がある
  • 関連する ACL を持つサブネット内のすべてのリソースは、ACL ルールに従う
  • ルールは数値順に評価される(優先度ベース)
  • きめ細かな制御のための許可ルールと拒否ルール
  • サブネットレベルの広範な制御には ACL を使用する - セキュリティグループを組み合わせて、詳細な防御を行う - 既知の悪質なトラフィックに対して明示的な拒否ルールを実装する - ルールを効率的に順序付けする(最も特定的なものから優先サブネット・レベルの広範な制御には ACL を使用する
  • 徹底した防御のために ACL をセキュリティ・グループと組み合わせる
  • 既知の悪質なトラフィックに対して明示的な拒否ルールを実装する
  • ルールを効率的に順序付ける(最も具体的なものから先に)
  • ACL ルールの目的と保守手順を文書化する

コンプライアンスとガバナンス

IBM Cloud は、業界全体の規制要件を満たす包括的なコンプライアンス機能と認定を提供します。

IBM Cloud Security and Compliance Center ワークロード保護

IBM Cloud Security and Compliance Center ワークロード保護
特長 説明
Posture management
  • 継続的なセキュリティ態勢評価
  • 設定のコンプライアンススキャン
  • セキュリティ・ベースラインからのドリフト検出
  • 修復ガイダンスと自動化
コンプライアンス・モニタリング
  • 規制遵守の検証
  • カスタムコントロールフレームワークの定義
  • 監査のための証拠収集
  • コンプライアンスダッシュボードとレポート
ワークロード保護
  • ランタイムの脅威検出。
  • VMとコンテナの脆弱性スキャン
  • ファイルの整合性監視
  • CIS ベンチマークおよびその他のフレームワークのコンプライアンス・スキャン

アクティビティの追跡と記録

アクティビティの追跡と記録
特長 説明
IBM Cloud Activity Tracker
  • すべての IBM Cloud アプリケーションプログラミングインターフェース(API)呼び出しに対する監査ログ
  • ユーザーアクティビティの追跡とアトリビューション
  • リソースのライフサイクルイベントのログ記録
VPCフローログ
  • ネットワーク・トラフィックのキャプチャと分析
  • 接続性の問題のトラブルシューティング
  • セキュリティ・インシデントの調査
  • コンプライアンスの証拠収集

次のステップ

VPC仮想サーバのセキュリティ設計を理解したところで、次に関連するトピックを探ります: