IBM Cloud VPC 가상 서버의 보안 설계

IBM Cloud Virtual Private Cloud (VPC) 가상 서버에 대한 보안 설계를 수립하며, 여기에는 Identity and Access Management (IAM), 데이터 암호화, 네트워크 보안 및 규정 준수 거버넌스가 포함됩니다.

주요 보안 아키텍처 요소는 다음 다이어그램에 나와 있습니다.

IBM Cloud VPC VSI 보안 VSI 보안 VSI 보안
IBM Cloud VPC

워크로드 마이그레이션 및 배포의 경우 기밀성, 무결성, 가용성을 유지하면서 규제 및 규정 준수 요건을 충족하려면 강력한 보안 기능이 필수입니다. IBM Cloud 의 보안 서비스는 기본 플랫폼 기능과 통합되어 가상화 및 컨테이너 워크로드에 대한 엔드투엔드 보호 기능을 제공합니다.

공유 책임 모델

IBM Cloud 는 IBM Cloud 에서 관리하는 보안 및 규정 준수 책임과 고객에게 있는 책임을 정의하는 공유 책임 모델을 사용합니다. 이 모델을 이해하는 것은 효과적인 보안 제어를 구현하는 데 매우 중요합니다. IBM Cloud 제품 사용에 대한 공동 책임 및 서비스형 인프라 을 참조하세요.

IBM Cloud 신뢰할 수 있는 안전한 클라우드 플랫폼을 제공합니다. IBM Cloud 이러한 규정 준수 성과는 일반 데이터 보호 규정(GDPR), 건강보험 이동성 및 책임법(HIPAA), ISO 9001, ISO 27001, ISO 27017, ISO 27018, 결제 카드 산업(PCI), SOC 2 등을 포함합니다. IBM Cloud 의 ‘규정 준수 이해’를 참조하십시오.

ID 및 액세스 관리

IBM Cloud Identity and Access Management (IAM)은 IBM Cloud 리소스에 대한 중앙 집중식 액세스 제어를 제공하여 조직이 전체 IBM Cloud 플랫폼에서 사용자, 서비스 ID, 액세스 그룹 및 정책을 관리할 수 있도록 합니다.

IAM 구성 요소

Identity and Access Management 기능
IAM 기능 설명
사용자 및 서비스 ID
  • 일반 사용자를 위한 IBMid 인증
  • 애플리케이션 및 자동화를 위한 서비스 ID
  • 프로그래밍 방식 액세스를 위한 API 키
  • 다단계 인증(MFA) 지원
액세스 그룹
  • 사용자 및 서비스 ID의 논리적 그룹화
  • 중앙 집중식 정책 관리
  • ID 속성에 기반한 동적 멤버십
  • 규모에 맞게 간소화된 액세스 거버넌스
IAM 정책
  • 리소스 수준 액세스 제어
  • 인프라 관리를 위한 플랫폼 역할
  • 워크로드 운영을 위한 서비스 역할
  • 속성 기반 액세스 제어(ABAC)

데이터 암호화

IBM Cloud 는 VPC 환경에서 미사용 데이터와 전송 중인 데이터를 보호하기 위한 포괄적인 암호화 기능을 제공합니다. 다음 표에서는 각 암호화 서비스와 해당 서비스에서 사용할 수 있는 암호화 기능에 대해 자세히 설명합니다.

미사용 암호화 암호화 기능
이 표는 모든 미사용 암호화 기능을 제공합니다.
Service 설명
VPC Block Storage 암호화
  • 기본적으로 공급자가 관리하는 암호화 ( IBM-managed keys).
  • IBM Cloud Key Protect 또는 Hyper Protect Crypto Services
    를 사용하여 고객이 직접 관리하는 암호화 - AES-256 암호화 표준
  • 가상 서버 인스턴스의 부팅 볼륨 및 데이터 볼륨 암호화
IBM Cloud Key Protect
  • 연방 정보 처리 표준(FIPS) 140-2 레벨 2 클라우드 하드웨어 보안 모듈(HSM)로 키를 보호하는 BYOK(Bring-your-own-key) 모델.
  • 중앙 집중식 키 수명 주기 관리.
  • 키 교체 및 버전 관리.
  • 키 작업에 대한 감사 로깅.
  • VPC 및 Red Hat OpenShift 서비스와의 통합
IBM Hyper Protect Crypto Services
  • FIPS 140-2 레벨 4 클라우드 HSM을 활용하는 KYOK(Keep-your-own-key) 모델 (이 레벨을 제공하는 유일한 클라우드 공급업체)
  • 고객이 직접 관리하는 HSM
  • 암호화 키에 대한 고객의 독점적 관리 권한
  • 규제 대상 산업에 대한 강화된 규정 준수
전송 중 암호화 암호화 기능
이 표는 모든 전송 중 암호화 암호화 기능을 제공합니다.
Service 설명
VPC 네트워크 암호화
  • 인스턴스에 플로팅 IP가 할당된 상태에서, 포트 443의 HTTPS 서버와 같은 보안 엔드포인트를 사용할 경우 종단 간 암호화가 가능합니다.
  • IP 보안( Internet Protocol Security, IPsec)을 사용한 VPN 게이트웨이 암호화.
  • 애플리케이션 계층 보안을 위한 전송 계층 보안(Transport Layer Security, TLS )/보안 소켓 계층(Secure Sockets Layer, SSL ).
  • 사설 연결을 위한 미디어 액세스 제어 보안(Media Access Control Security, MACsec) 암호화를 적용한 Direct Link

네트워크 보안

IBM Cloud VPC 는 워크로드를 보호하고 트래픽 흐름을 제어하기 위한 여러 계층의 네트워크 보안 제어 기능을 제공합니다.

VPC 네트워크 보안 제어
VPC 보안 제어 설명 주요 기능
VPC 보안 그룹 보안 그룹은 요청이 허용되면 응답이 자동으로 허용되는 상태 저장 규칙을 사용하여 IBM Cloud VPC 에서 가상 인스턴스를 보호하는 상태 저장 방화벽 제어입니다.
  • 인스턴스 수준(네트워크 인터페이스) 보안
  • 상태 기반 트래픽 필터링
  • 가상 서버 인스턴스의 네트워크 인터페이스 컨트롤러(NIC) 또는 로드 밸런서에 연결됨
  • 인그레스(인바운드) 및 이그레스(아웃바운드) 규칙
  • 프로토콜, 포트, 발신/수신 주소 지정 지원
VPC 액세스 제어 목록(ACL) ACL은 서브넷 수준에서 내장된 가상 방화벽 역할을 하며 서브넷과 주고받는 트래픽을 제어합니다.
  • 서브넷 수준 보안
  • 상태 비저장 트래픽 필터링 - 대상에 양방향 트래픽을 허용하려면 두 가지 규칙을 설정해야 합니다
  • 연결된 ACL이 있는 서브넷의 모든 리소스는 ACL 규칙을 따릅니다
  • 숫자 순서로 평가되는 규칙(우선순위 기반)
  • 세분화된 제어를 위한 허용 및 거부 규칙
  • 허용 및 거부 규칙을 사용합니다 광범위한 서브넷 수준 제어를 위해 ACL 사용
  • 심층 방어를 위해 ACL과 보안 그룹 결합
  • 알려진 악성 트래픽에 대한 명시적 거부 규칙 구현
  • 규칙을 효율적으로 정렬(가장 구체적인 것부터)
  • ACL 규칙 목적 및 유지 관리 절차 문서화

규정 준수 및 지배구조

IBM Cloud 는 산업 전반의 규제 요건을 충족하기 위한 포괄적인 규정 준수 기능과 인증을 제공합니다.

IBM Cloud Security and Compliance Center 작업 부하 보호

IBM Cloud Security and Compliance Center 워크로드 보호
기능 설명
상황 관리
  • 지속적인 보안 상태 평가.
  • 구성 규정 준수 스캔.
  • 보안 기준선에서의 드리프트 탐지.
  • 수정 지침 및 자동화
규정 준수 모니터링
  • 규정 준수 검증.
  • 사용자 지정 제어 프레임워크 정의.
  • 감사를 위한 증거 수집.
  • 규정 준수 대시보드 및 보고
워크로드 보호
  • 런타임 위협 탐지.
  • VM 및 컨테이너에 대한 취약성 스캔.
  • 파일 무결성 모니터링.
  • CIS 벤치마크 및 기타 프레임워크에 대한 규정 준수 검사

활동 추적 및 기록

활동 추적 및 기록
기능 설명
IBM Cloud Activity Tracker
  • 모든 IBM Cloud 애플리케이션 프로그래밍 인터페이스(API) 호출에 대한 감사 로깅
  • 사용자 활동 추적 및 기여도 분석
  • 리소스 수명 주기 이벤트 로깅
VPC 흐름 로그
  • 네트워크 트래픽 캡처 및 분석
  • 연결 문제 해결
  • 보안 인시던트 조사
  • 규정 준수 증거 수집

다음 단계

이제 VPC 가상 서버의 보안 설계를 이해했으니 관련 주제를 살펴보세요: