Projetando a segurança para servidores virtuais d IBM Cloud VPC
Projetando a segurança para servidores virtuais d IBM Cloud VPC
Projetando a segurança para servidores virtuais d IBM Cloud VPC
Projete a segurança para servidores virtuais do IBM Cloud Virtual Private Cloud (VPC), abrangendo o Identity and Access Management (IAM), a criptografia de dados, a segurança de rede e a governança de conformidade.
Os principais elementos da arquitetura de segurança são mostrados no diagrama a seguir.
IBM Cloud VPC
Para a migração e a implementação de cargas de trabalho, os recursos de segurança robustos são essenciais para manter a confidencialidade, a integridade e a disponibilidade e, ao mesmo tempo, atender aos requisitos regulamentares e de conformidade.
IBM Cloud integram-se aos recursos nativos da plataforma para oferecer proteção completa para cargas de trabalho de virtualização e contêineres.
modelo de responsabilidade compartilhada
IBM Cloud usa um modelo de responsabilidade compartilhada que define quais responsabilidades de segurança e conformidade são gerenciadas pela IBM Cloud e quais são dos clientes. Compreender esse modelo é fundamental para a implementação de controles
de segurança eficazes. Consulte Responsabilidades compartilhadas para o uso de produtos IBM Cloud e Infraestrutura como serviço.
IBM Cloud oferece uma plataforma em nuvem segura na qual você pode confiar. IBM Cloud A conformidade decorre de uma plataforma e de serviços desenvolvidos com base nos melhores padrões de segurança do setor, incluindo o Regulamento Geral sobre
a Proteção de Dados (RGPD), a Lei de Portabilidade e Responsabilidade do Seguro Saúde (HIPAA), as normas ISO 9001, ISO 27001, ISO 27017, ISO 27018, Indústria de Cartões de Pagamento (PCI), SOC 2 e outros. Consulte “Entendendo a conformidade” em IBM Cloud.
Gerenciamento de acesso e de identidade
IBM Cloud Identity and Access Management (IAM) fornece controle de acesso centralizado para os recursos do IBM Cloud, permitindo que as organizações gerenciem usuários, IDs de serviço, grupos de acesso e políticas em toda a plataforma IBM Cloud.
Componentes do IAM
Identity and Access Management recursos
recursos do IAM
Descrição
IDs de usuários e serviços
Autenticação por IBMid o para usuários humanos
IDs de serviço para aplicativos e automação
Chaves de API para acesso programático
Suporte à autenticação multifatorial (MFA)
Grupos de acesso
Agrupamento lógico de usuários e IDs de serviço
Gerenciamento centralizado de políticas
Associação dinâmica com base em atributos de identidade
Governança de acesso simplificada em escala
Políticas de IAM
Controle de acesso em nível de recurso
Funções de plataforma para gerenciamento de infraestrutura
Funções de serviço para operações de carga de trabalho
Controle de acesso baseado em atributos (ABAC)
Criptografia de dados
IBM Cloud oferece recursos abrangentes de criptografia para proteger os dados em repouso e em trânsito nos ambientes de VPC. A tabela a seguir detalha cada serviço de criptografia e os recursos de criptografia disponíveis com esse serviço.
Recursos de criptografia em repouso Esta tabela fornece todos os recursos de criptografia em repouso.
Serviço
Descrição
Criptografia de armazenamento de bloco de VPC
Criptografia gerenciada pelo provedor por padrão (chaves gerenciadas pelo IBM ).
Criptografia gerenciada pelo cliente usando IBM Cloud Key Protect ou Hyper Protect Crypto Services
Padrão de criptografia AES-256
Criptografia de volumes de inicialização e volumes de dados de instâncias de servidores virtuais
IBM Cloud Key Protect
Modelo “Traga sua própria chave” (BYOK), com chaves protegidas por um módulo de segurança de hardware (HSM) em nuvem em conformidade com a Norma Federal de Processamento de Informações (FIPS) 140-2 Nível 2.
Gerenciamento centralizado do ciclo de vida das chaves.
Rotação e controle de versões das chaves.
Registros de auditoria para operações com chaves.
Integração com os serviços VPC e Red Hat OpenShift
IBM Hyper Protect Crypto Services
Modelo “Keep-your-own-key” (KYOK) que utiliza HSM em nuvem com certificação FIPS 140-2 Nível 4 (o único provedor de nuvem a oferecer esse nível)
HSM controlado pelo cliente
Controle exclusivo do cliente sobre as chaves de criptografia
Conformidade aprimorada para setores regulamentados
Recursos de criptografia em trânsito Esta tabela fornece todos os recursos de criptografia em trânsito.
Serviço
Descrição
Criptografia de rede VPC
A criptografia de ponta a ponta é possível ao utilizar terminais seguros, como servidores do HTTPS na porta 443, com IPs flutuantes associados às instâncias.
Criptografia de gateway de VPN usando o Protocolo de Segurança de Rede de Internet Protocol s (IPsec).
Transport Layer Security ( TLS )/Secure Sockets Layer ( SSL ) para segurança na camada de aplicação
Rede de Direct Link s com criptografia Media Access Control Security (MACsec) para conectividade privada
Segurança de rede
IBM Cloud VPC fornece várias camadas de controles de segurança de rede para proteger as cargas de trabalho e controlar o fluxo de tráfego.
Controles de segurança da rede VPC
Controle de segurança da VPC
Descrição
Recursos-chave
Grupos de segurança de VPC
Os grupos de segurança são controles de firewall com estado que protegem as instâncias virtuais em IBM Cloud VPC, com regras com estado em que as respostas são automaticamente permitidas quando uma solicitação é permitida.
Segurança no nível da instância (interface de rede)
Filtragem de tráfego com reconhecimento de estado
Associado aos controladores de interface de rede (NICs) ou balanceadores de carga de instâncias de servidor virtual
Regras de entrada (ingress) e saída (egress)
Suporte à especificação de protocolo, porta e origem/destino
Listas de controle de acesso (ACLs) da VPC
As ACLs controlam o tráfego de e para as sub-redes, atuando como firewalls virtuais incorporados no nível da sub-rede.
Segurança em nível de sub-rede
Filtragem de tráfego sem estado - se você quiser permitir o tráfego em ambos os sentidos em um destino, deverá configurar duas regras
Todos os recursos em uma sub-rede com uma ACL associada seguem as regras da ACL
Regras avaliadas em ordem numérica (baseadas em prioridade)
Regras de permissão e negação para controle granular
Use ACLs para controles amplos em nível de sub-rede
Combine ACLs com grupos de segurança para defesa em profundidade
Implemente regras de negação explícita para tráfego mal-intencionado conhecido
Ordene as regras de forma eficiente (as mais específicas primeiro)
Documente as finalidades das regras de ACL e os procedimentos de manutenção
Conformidade e governança
IBM Cloud oferece recursos abrangentes de conformidade e certificações para atender aos requisitos regulamentares de todos os setores.
IBM Cloud Security and Compliance Center Proteção da carga de trabalho
IBM Cloud Security and Compliance Center Proteção da carga de trabalho
Recursos
Descrição
Gerenciamento de postura
Avaliação contínua da postura de segurança.
Varredura de conformidade de configuração.
Detecção de desvios das linhas de base de segurança.
Orientação e automação da correção
Monitoramento de conformidade
Validação de conformidade regulatória.
Definição de estrutura de controle personalizada.
Coleta de evidências para auditorias.
Painéis e relatórios de conformidade
Workload Protection
Detecção de ameaças em tempo de execução.
Varredura de vulnerabilidades para VMs e contêineres.
Monitoramento de integridade de arquivos.
Varredura de conformidade para CIS benchmarks e outras estruturas
Acompanhamento e registro de atividades
Acompanhamento e registro de atividades
Recursos
Descrição
IBM Cloud Activity Tracker
Registro de auditoria para todas as chamadas à interface de programação de aplicativos (API) do IBM Cloud
Rastreamento e atribuição da atividade do usuário
Registro de eventos do ciclo de vida dos recursos
Logs de fluxo do vpc
Captura e análise de tráfego de rede
Solução de problemas de conectividade
Investigação de incidentes de segurança
Coleta de evidências de conformidade
Próximas etapas
Agora que você entende o design de segurança para servidores virtuais VPC, explore estes tópicos relacionados: