Red Hat OpenShift 가상화를 안전하게 설계하기 IBM Cloud

IBM Cloud 의 ‘ Red Hat OpenShift ’ 가상화 환경을 위한 보안 설계(IAM, 데이터 암호화, 네트워크 보안 및 규정 준수 프레임워크 포함).

주요 보안 아키텍처 요소는 다음 다이어그램에 나와 있습니다.

Red Hat OpenShift 가상화 보안 가상화 보안 가상화 보안 IBM Cloud
Red Hat OpenShift IBM Cloud

워크로드 마이그레이션 및 배포의 경우, 기밀성, 무결성, 가용성을 유지하면서 규제 및 규정 준수 요건을 충족하려면 강력한 보안 기능이 필수적입니다. IBM Cloud 보안 서비스는 기본 플랫폼 기능과 통합되어 가상화 및 컨테이너 워크로드를 위한 엔드투엔드 보호 기능을 제공합니다.

공동의 책임

IBM Cloud 는 IBM Cloud 에서 관리하는 보안 및 규정 준수 책임과 사용자의 책임을 정의하는 공유 책임 모델을 사용합니다. 효과적인 보안 제어를 구현하려면 이 모델을 이해하는 것이 중요합니다. 자세한 내용은 IBM Cloud 제품 사용에 대한 공유 책임 및 서비스형 인프라를 참조하세요.

IBM Cloud 이러한 규정 준수 성과는 일반 데이터 보호 규정(GDPR), 건강보험 이동성 및 책임법(HIPAA), ISO 9001, ISO 27001, ISO 27017, ISO 27018, 결제 카드 산업(PCI), 서비스 조직 통제 2( SOC2 ) 등을 포함합니다. IBM Cloud 에서 규정 준수 이해를 참조하세요.

ID 및 액세스 관리

IBM Cloud Identity and Access Management (IAM)은 IBM Cloud 리소스에 대한 중앙 집중식 액세스 제어를 제공하여 IBM Cloud 플랫폼 전반에서 사용자, 서비스 ID, 액세스 그룹 및 정책을 관리합니다.

IBM Cloud 의 Red Hat OpenShift 의 경우, Identity and Access Management (IAM)은 Kubernetes 의 역할 기반 액세스 제어(RBAC)와 연동됩니다.

다음 표에서는 IAM과 RBAC의 기능에 대해 자세히 설명합니다.

Identity and Access Management 기능
이 표는 Identity and Access Management 에 대한 모든 기능을 제공합니다.
IAM 기능 설명
사용자 및 서비스 ID
  • IBMid 인간 사용자를 위한 인증
  • 애플리케이션 및 자동화를 위한 서비스 ID
  • 프로그래밍 방식의 액세스를 위한 API 키
  • 다단계 인증(MFA) 지원
액세스 그룹
  • 사용자 및 서비스 ID의 논리적 그룹화
  • 중앙 집중식 정책 관리
  • ID 속성에 기반한 동적 멤버십
  • 규모에 맞게 간소화된 액세스 거버넌스
IAM 정책
  • 리소스 수준 액세스 제어
  • 인프라 관리를 위한 플랫폼 역할
  • 워크로드 운영을 위한 서비스 역할
  • 속성 기반 액세스 제어(ABAC)
IAM과 RBAC 통합
이 표에서는 IAM과의 RBAC 통합에 대한 정보를 제공합니다.
Red Hat OpenShift RBAC 기능 설명
플랫폼 액세스
  • IAM 플랫폼 역할에 따라 클러스터 인프라 작업이 결정됩니다.
  • 관리자, 편집자, 운영자 및 뷰어 역할
  • 클러스터 생성, 삭제 및 구성 관리
  • 워커 노드 및 네트워킹 작업
서비스 액세스
  • IAM 서비스 역할은 Kubernetes RBAC 정책
  • 관리자, 작성자 및 리더 역할
  • 네임스페이스 수준 및 클러스터 수준 액세스
  • 특정 워크로드에 대한 사용자 지정 역할 정의에 매핑됩니다
ID 공급자 통합
  • IBMid 기본 ID 공급자로
  • 기업 LDAP 및 SAML 공급자와 통합
  • OAuth 인증 흐름
  • 자동화를 위한 서비스 계정 토큰

데이터 암호화

IBM Cloud 는 VPC 및 Red Hat OpenShift 환경에서 미사용 및 전송 중인 데이터를 보호하기 위한 포괄적인 암호화 기능을 제공합니다.

다음 표에서는 각 암호화 서비스와 해당 서비스에서 사용할 수 있는 암호화 기능에 대해 자세히 설명합니다.

미사용 암호화 암호화 기능
이 표는 모든 미사용 암호화 기능을 제공합니다.
Service 설명
VPC Block Storage 암호화
  • 기본적으로 공급자가 관리하는 암호화 ( IBM-managed keys).
  • IBM Cloud Key Protect 또는 Hyper Protect Crypto Services
    를 사용하여 고객이 관리하는 암호화 - 고급 암호화 표준(AES)-256 암호화 표준
  • 가상 서버 부팅 볼륨 및 데이터 볼륨의 암호화.
Red Hat OpenShift 클러스터 암호화
  • etcd 데이터 및 워커 디스크는 IBM 에서 관리하는 Linux 통합 키 설정(LUKS) 암호화 키로 암호화됩니다.
  • IBM Cloud Key Protect 와의 통합을 통해, etcd 스토리지 및 워커 디스크를 암호화하는 데 사용되는 LUKS 키를 감싸는 자체 신뢰의 근원(root of trust) 암호화 키를 사용할 수 있습니다.
  • Kubernetes 저장 중인 시크릿 암호화.
  • 스토리지 공급자를 통한 영구 볼륨 암호화.
IBM Cloud Key Protect
  • 연방 정보 처리 표준(FIPS) 140-2 레벨 2 클라우드 HSM으로 보호되는 키를 사용하는 BYOK(Bring-your-own-key) 모델.
  • 중앙 집중식 키 수명 주기 관리.
  • 키 순환 및 버전 관리.
  • 키 작업에 대한 감사 로그 제공.
  • VPC 및 Red Hat OpenShift 서비스와의 통합
IBM Hyper Protect Crypto Services
  • FIPS 140-2 레벨 4 클라우드 HSM을 사용하는 KYOK(Keep-your-own-key) 모델.
  • 고객이 제어하는 하드웨어 보안 모듈(HSM).
  • 암호화 키에 대한 고객 독점 제어.
  • 규제 대상 산업을 위한 강화된 규정 준수.
전송 중 암호화 암호화 기능
이 표는 모든 전송 중 암호화 암호화 기능을 제공합니다.
Service 설명
네트워크 암호화
  • 포트 443의 HTTPS 서버와 같은 보안 엔드포인트를 사용하거나, 애플리케이션 계층 보안을 위해 전송 계층 보안(Transport Layer Security)/보안 소켓 계층(Secure Sockets Layer, TLS / SSL )을 사용할 경우 종단 간 암호화가 가능합니다.
  • IP 보안( Internet Protocol, IPsec)을 사용한 VPN 게이트웨이 암호화.
  • 사설 연결을 위한 미디어 액세스 제어(Media Access Control, MACsec) 암호화를 적용한 Direct Link.
Red Hat OpenShift 네트워크 암호화
  • TLS Red Hat OpenShift API 서버 통신을 위한 암호화.
  • 암호화된 제어 플레인과 워커 노드 간 통신.

네트워크 보안

IBM Cloud VPC는 워크로드를 보호하고 트래픽 흐름을 제어하기 위해 여러 계층의 네트워크 보안 제어 기능을 제공합니다.

Red Hat OpenShift 는 네트워크 정책 및 보안 컨텍스트 제약(SCC)을 제공합니다.

VPC 네트워크 보안 제어
이 표에는 모든 VPC 보안 제어 목록이 나와 있습니다.
VPC 보안 제어 설명 주요 기능
보안 그룹 보안 그룹은 요청이 허용되면 자동으로 응답이 허용되는 상태 저장 규칙을 통해 가상 서버를 보호하는 상태 저장 방화벽 제어입니다.
  • 인스턴스 수준(네트워크 인터페이스) 보안
  • 스테이트풀 트래픽 필터링 \ - 베어메탈 서버, 가상 서버 NIC 또는 부하 분산 장치에 연결
  • 인그레스(인바운드) 및 이그레스(아웃바운드) 규칙
  • 프로토콜, 포트, 소스 및 대상 사양을 지원합니다
액세스 제어 목록(ACL) ACL은 서브넷 수준에서 내장된 가상 방화벽 역할을 하며 서브넷과 주고받는 트래픽을 제어합니다.
  • 서브넷 수준 보안
  • 상태 비저장형 트래픽 필터링 - 대상에서 양방향 트래픽을 허용하려면 두 개의 규칙을 설정해야 합니다.
  • 관련 ACL이 설정된 서브넷 내의 모든 리소스는 해당 ACL 규칙을 따릅니다. \ - 규칙은 번호 순서대로(우선순위 기준) 평가됩니다.
  • 세밀한 제어를 위한 허용 및 거부 규칙.
  • 광범위한 서브넷 수준 제어를 위해 ACL을 사용합니다.
    다층 방어를 위해 ACL과 보안 그룹을 함께 사용하십시오.
  • 알려진 악성 트래픽에 대해 명시적 거부 규칙을 구현하십시오.
  • 규칙을 효율적으로 정렬하십시오(가장 구체적인 규칙부터 먼저).
  • ACL 규칙의 목적과 유지 관리 절차를 문서화하십시오
OpenShift 네트워크 보안
이 표에는 모든 OpenShift 보안 제어 목록이 나와 있습니다.
Red Hat OpenShift 설명
네트워크 정책
  • Kubernetes NetworkPolicy 파드 간 트래픽 제어를 위한 리소스
  • 네임스페이스 격리 및 세분화.
  • 애플리케이션 수준의 마이크로 세분화.
  • 인그레스 및 이그레스 규칙 정의
보안 컨텍스트 제한조건(SCC)
  • 파드 보안 기능 및 권한을 제어한다.
  • 권한 있는 컨테이너 실행을 제한하세요.
  • 허용된 볼륨 유형과 호스트 액세스를 정의합니다.
  • 워크로드 배포를 위한 보안 모범 사례 적용

규정 준수 및 거버넌스

IBM Cloud 는 산업 전반의 규제 요건을 충족하기 위한 포괄적인 규정 준수 기능과 인증을 제공합니다.

IBM Cloud 규정 준수 인증

Red Hat OpenShift 의 IBM Cloud 에는 다음과 같은 업계 인증을 포함하여 HIPAA, PCI, SOC2, ISO 표준을 자동으로 준수하는 기능이 포함되어 있습니다.

  • ISO 27001, 27017, 27018(정보 보안 관리)
  • SOC 1, SOC 2, SOC 3(서비스 조직 제어)
  • PCI DSS(Payment Card Industry Data Security Standard)
  • HIPAA(Health Insurance Portability and Accountability Act)
  • FedRAMP(Federal Risk and Authorization Management Program)
  • 일반 데이터 보호 규정(GDPR) 준수 지원

IBM Cloud Security and Compliance Center 워크로드 보호 (SCC WP)

IBM Cloud Security and Compliance Center 워크로드 보호
기능 설명
상황 관리
  • 지속적인 보안 상태 평가.
  • 구성 규정 준수 스캔.
  • 보안 기준선에서의 드리프트 탐지.
  • 수정 지침 및 자동화
규정 준수 모니터링
  • 규정 준수 검증.
  • 사용자 지정 제어 프레임워크 정의.
  • 감사를 위한 증거 수집.
  • 규정 준수 대시보드 및 보고
워크로드 보호
  • 런타임 위협 탐지.
  • VM 및 컨테이너에 대한 취약성 스캔.
  • 파일 무결성 모니터링.
  • CIS 벤치마크 및 기타 프레임워크에 대한 규정 준수 검사

활동 추적 및 기록

활동 추적 및 로깅
기능 설명
IBM Cloud Activity Tracker
  • 모든 IBM Cloud API 호출에 대한 감사 로깅
  • 사용자 활동 추적 및 어트리뷰션
  • 리소스 수명 주기 이벤트 로깅
VPC 흐름 로그
  • 네트워크 트래픽 캡처 및 분석
  • 연결 문제 해결
  • 보안 인시던트 조사
  • 규정 준수 증거 수집
Red Hat OpenShift 감사 로그
  • Kubernetes API 서버 감사 로그
  • 사용자 및 서비스 계정 활동 추적
  • RBAC 정책 시행 로깅.
  • IBM Cloud 로깅과 통합

다음 단계

이제 Red Hat OpenShift 가상화에 대한 보안 설계를 이해했으니 관련 주제를 살펴보세요: