Projetando uma virtualização segura do Red Hat OpenShift em IBM Cloud

Projete a segurança para a virtualização do Red Hat OpenShift em IBM Cloud, abrangendo IAM, criptografia de dados, segurança de rede e estruturas de conformidade.

Os principais elementos da arquitetura de segurança são mostrados no diagrama a seguir.

Red Hat OpenShift Virtualização em Segurança Virtualização em Segurança Virtualização em Segurança IBM Cloud
Red Hat OpenShift IBM Cloud

Para a migração e a implementação de cargas de trabalho, os recursos robustos de segurança são essenciais para manter a confidencialidade, a integridade e a disponibilidade, ao mesmo tempo em que os requisitos regulamentares e de conformidade são atendidos. Os serviços de segurança do IBM Cloud integram-se aos recursos padrão da plataforma para fornecer proteção completa para cargas de trabalho de virtualização e contêineres.

Responsabilidade compartilhada

IBM Cloud usa um modelo de responsabilidade compartilhada que define quais responsabilidades de segurança e conformidade são gerenciadas pelo IBM Cloud e quais são suas. Compreender esse modelo é fundamental para implementar controles de segurança eficazes. Para obter mais informações, consulte Responsabilidades compartilhadas pelo uso de produtos IBM Cloud e Infraestrutura como serviço.

IBM Cloud A conformidade decorre de uma plataforma e de serviços desenvolvidos com base nos melhores padrões de segurança do setor, incluindo o Regulamento Geral sobre a Proteção de Dados (RGPD), a Lei de Portabilidade e Responsabilidade do Seguro Saúde (HIPAA), as normas ISO 9001, ISO 27001, ISO 27017, ISO 27018, Indústria de Cartões de Pagamento (PCI), Controles de Organizações de Serviços 2 ( SOC2 ) e outros. Consulte Entendendo a conformidade em IBM Cloud.

Gerenciamento de acesso e de identidade

IBM Cloud Identity and Access Management (IAM) oferece controle de acesso centralizado para os recursos do IBM Cloud para gerenciar usuários, IDs de serviço, grupos de acesso e políticas em toda a plataforma IBM Cloud.

Para o Red Hat OpenShift no IBM Cloud, o Identity and Access Management (IAM) se integra ao Controle de Acesso Baseado em Função (RBAC) do Kubernetes.

A tabela a seguir detalha os recursos do IAM e do RBAC.

recursos do IAM Descrição
IDs de usuários e serviços
  • IBMid autenticação para usuários humanos
  • IDs de serviço para aplicativos e automação
  • Chaves de API para acesso programático
  • Suporte à autenticação multifator (MFA)
Grupos de acesso
  • Agrupamento lógico de usuários e IDs de serviço
  • Gerenciamento centralizado de políticas
  • Associação dinâmica com base em atributos de identidade
  • Governança de acesso simplificada em escala
Políticas de IAM
  • Controle de acesso em nível de recurso
  • Funções de plataforma para gerenciamento de infraestrutura
  • Funções de serviço para operações de carga de trabalho
  • Controle de acesso baseado em atributos (ABAC)
Integração do RBAC com o IAM
Esta tabela fornece informações sobre a integração do RBAC com o IAM.
Red Hat OpenShift Recursos do RBAC Descrição
Acesso à plataforma
  • As funções da plataforma IAM determinam as ações de infraestrutura de cluster
  • Funções de administrador, editor, operador e visualizador
  • Criação, exclusão e gerenciamento de configuração de cluster
  • Operações de rede e de nó de trabalho
Acesso ao serviço
  • As funções de serviço do IAM são mapeadas para Kubernetes Políticas RBAC
  • Funções de gerente, gravador e leitor
  • Acesso em nível de namespace e de cluster
  • Definições de função personalizadas para cargas de trabalho específicas
Integração do provedor de identidade
  • IBMid como provedor de identidade padrão
  • Integração com provedores corporativos LDAP e SAML
  • Fluxo de autenticação OAuth
  • Tokens de conta de serviço para automação

Criptografia de dados

IBM Cloud oferece recursos abrangentes de criptografia para proteger os dados em repouso e em trânsito nos ambientes VPC e Red Hat OpenShift.

A tabela a seguir detalha cada serviço de criptografia e os recursos de criptografia disponíveis com esse serviço.

Recursos de criptografia em repouso
Esta tabela fornece todos os recursos de criptografia em repouso.
Serviço Descrição
Criptografia de armazenamento de bloco de VPC
  • Criptografia gerenciada pelo provedor por padrão (chaves gerenciadas por IBM ).
  • Criptografia gerenciada pelo cliente por meio de IBM Cloud Key Protect ou Hyper Protect Crypto Services
  • Padrão de criptografia Advanced Encryption Standard (AES)-256
  • Criptografia de volumes de inicialização e volumes de dados de servidores virtuais.
Red Hat OpenShift criptografia em cluster
  • etcd: dados e discos de trabalho criptografados por chaves de criptografia LUKS ( Linux Unified Key Setup) gerenciadas pelo IBM.
  • Integração com o IBM Cloud Key Protect permite o uso de chaves de criptografia de raiz de confiança próprias, que envolvem a chave LUKS utilizada para criptografar o armazenamento do etcd e os discos de trabalho.
  • Kubernetes: criptografia de segredos em repouso.
  • Criptografia de volumes persistentes por meio de provedores de armazenamento.
IBM Cloud Key Protect
  • Modelo “Traga sua própria chave” (BYOK) com chaves protegidas por um HSM em nuvem em conformidade com a Norma Federal de Processamento de Informações (FIPS) 140-2 Nível 2.
  • Gerenciamento centralizado do ciclo de vida das chaves.
  • Rotação e controle de versões de chaves.
  • Fornece registros de auditoria para operações com chaves.
  • Integração com os serviços VPC e Red Hat OpenShift
IBM Hyper Protect Crypto Services
  • Modelo Keep-your-own-key (KYOK) que usa o HSM em nuvem FIPS 140-2 Nível 4.
  • Módulo de segurança de hardware (HSM) controlado pelo cliente.
  • Controle exclusivo do cliente sobre as chaves de criptografia.
  • Conformidade aprimorada para setores regulamentados.
Recursos de criptografia em trânsito
Esta tabela fornece todos os recursos de criptografia em trânsito.
Serviço Descrição
Criptografia de rede
  • A criptografia de ponta a ponta é possível quando se utilizam terminais seguros, como servidores HTTPS na porta 443, ou ao utilizar Transport Layer Security/Secure Sockets Layer ( TLS / SSL ) para segurança na camada de aplicação.
  • Criptografia de gateway de VPN por meio do protocolo de segurança IPsec ( Internet Protocol ).
  • Rede de acesso à Internet privada ( Direct Link ) com criptografia MACsec (Media Access Control) para conectividade privada.
Red Hat OpenShift criptografia de rede
  • TLS criptografia para comunicação com o servidor da API Red Hat OpenShift.
  • Plano de controle criptografado para comunicação com o nó de trabalho.

Segurança de rede

IBM Cloud A VPC oferece várias camadas de controles de segurança de rede para proteger as cargas de trabalho e controlar o fluxo de tráfego.

Red Hat OpenShift fornece políticas de rede e restrições de contexto de segurança (SCCs).

Controles de segurança da rede VPC
Esta tabela fornece a lista de todos os controles de segurança da VPC.
Controle de segurança da VPC Descrição Recursos-chave
Grupos de segurança Os grupos de segurança são controles de firewall com estado que protegem os servidores virtuais, com regras com estado em que as respostas são automaticamente permitidas quando uma solicitação é permitida.
  • Segurança em nível de instância (interface de rede)
  • Filtragem de tráfego com estado \ - Anexado a servidores bare metal, NICs de servidores virtuais ou balanceadores de carga
  • Regras de entrada (inbound) e saída (outbound)
  • Suporte para protocolo, porta e especificação de origem e destino
Listas de controle de acesso (ACLs) As ACLs controlam o tráfego de e para as sub-redes, atuando como firewalls virtuais incorporados no nível da sub-rede.
  • Segurança no nível da sub-rede
  • Filtragem de tráfego sem estado — se você quiser permitir o tráfego nos dois sentidos em um destino, é preciso configurar duas regras.
  • Todos os recursos em uma sub-rede com uma ACL associada seguem as regras da ACL. \ - Regras avaliadas em ordem numérica (com base na prioridade).
  • Regras de permissão e negação para controle granular.
  • Use ACLs para controles amplos no nível da sub-rede.
    Combine ACLs com grupos de segurança para obter uma defesa em profundidade.
  • Implemente regras de negação explícita para tráfego malicioso conhecido.
  • Organize as regras de maneira eficiente (começando pela mais específica).
  • Documente os objetivos das regras de ACL e os procedimentos de manutenção
OpenShift segurança de rede
Esta tabela fornece a lista de todos os controles de segurança do OpenShift.
Red Hat OpenShift Descrição
Políticas de rede
  • Kubernetes NetworkPolicy recursos para controle de tráfego pod-to-pod
  • Isolamento e segmentação de namespace.
  • Micro-segmentação em nível de aplicativo.
  • Definição de regras de entrada e saída
Restrições de contexto de segurança (SCCs)
  • Controle os recursos e as permissões de segurança do pod.
  • Restringir a execução de contêineres privilegiados.
  • Definir os tipos de volume e o acesso ao host permitidos.
  • Aplicar práticas recomendadas de segurança para a implantação de cargas de trabalho

Conformidade e governança

IBM Cloud oferece recursos abrangentes de conformidade e certificações para atender aos requisitos regulamentares de todos os setores.

IBM Cloud certificações de conformidade

Red Hat OpenShift o site IBM Cloud inclui conformidade automática com os padrões HIPAA, PCI, SOC2 e ISO, incluindo as seguintes certificações do setor.

  • ISO 27001, 27017, 27018 (gerenciamento de segurança da informação)
  • SOC 1, SOC 2, SOC 3 (Controles da organização de serviços)
  • Payment Card Industry Data Security Standard (PCI DSS)
  • Health Insurance Portability and Accountability Act (HIPAA)
  • Programa Federal de Gerenciamento de Risco e Autorização (FedRAMP)
  • Suporte à conformidade com o Regulamento Geral de Proteção de Dados (RGPD)

IBM Cloud Security and Compliance Center Proteção da Carga de Trabalho (SCC WP)

IBM Cloud Security and Compliance Center Proteção da carga de trabalho
Recursos Descrição
Gerenciamento de postura
  • Avaliação contínua da postura de segurança.
  • Varredura de conformidade de configuração.
  • Detecção de desvios das linhas de base de segurança.
  • Orientação e automação da correção
Monitoramento de conformidade
  • Validação de conformidade regulatória.
  • Definição de estrutura de controle personalizada.
  • Coleta de evidências para auditorias.
  • Painéis e relatórios de conformidade
Workload Protection
  • Detecção de ameaças em tempo de execução.
  • Varredura de vulnerabilidades para VMs e contêineres.
  • Monitoramento de integridade de arquivos.
  • Varredura de conformidade para CIS benchmarks e outras estruturas

Acompanhamento e registro de atividades

Rastreamento e registro de atividades
Recursos Descrição
IBM Cloud Activity Tracker
  • Registro de auditoria para todas as chamadas à API IBM Cloud
  • Rastreamento e atribuição de atividades do usuário
  • Registro de eventos do ciclo de vida do recurso
Logs de fluxo do vpc
  • Captura e análise de tráfego de rede
  • Solução de problemas de conectividade
  • Investigação de incidentes de segurança
  • Coleta de evidências de conformidade
Red Hat OpenShift Registros de auditoria
  • Kubernetes Registros de auditoria do servidor API
  • Rastreamento de atividades de contas de usuários e serviços
  • Registro de aplicação de políticas RBAC.
  • Integração com o registro em log IBM Cloud

Próximas etapas

Agora que você entende o projeto de segurança da virtualização Red Hat OpenShift, explore estes tópicos relacionados: