Projetando a segurança para servidores virtuais d IBM Cloud VPC

Projete a segurança para servidores virtuais do IBM Cloud Virtual Private Cloud (VPC), abrangendo o Identity and Access Management (IAM), a criptografia de dados, a segurança de rede e a governança de conformidade.

Os principais elementos da arquitetura de segurança são mostrados no diagrama a seguir.

IBM Cloud VPC VSI Security VSI Security VSI Security
IBM Cloud VPC

Para a migração e a implementação de cargas de trabalho, os recursos de segurança robustos são essenciais para manter a confidencialidade, a integridade e a disponibilidade e, ao mesmo tempo, atender aos requisitos regulamentares e de conformidade. IBM Cloud integram-se aos recursos nativos da plataforma para oferecer proteção completa para cargas de trabalho de virtualização e contêineres.

modelo de responsabilidade compartilhada

IBM Cloud usa um modelo de responsabilidade compartilhada que define quais responsabilidades de segurança e conformidade são gerenciadas pela IBM Cloud e quais são dos clientes. Compreender esse modelo é fundamental para a implementação de controles de segurança eficazes. Consulte Responsabilidades compartilhadas para o uso de produtos IBM Cloud e Infraestrutura como serviço.

IBM Cloud oferece uma plataforma em nuvem segura na qual você pode confiar. IBM Cloud A conformidade decorre de uma plataforma e de serviços desenvolvidos com base nos melhores padrões de segurança do setor, incluindo o Regulamento Geral sobre a Proteção de Dados (RGPD), a Lei de Portabilidade e Responsabilidade do Seguro Saúde (HIPAA), as normas ISO 9001, ISO 27001, ISO 27017, ISO 27018, Indústria de Cartões de Pagamento (PCI), SOC 2 e outros. Consulte “Entendendo a conformidade” em IBM Cloud.

Gerenciamento de acesso e de identidade

IBM Cloud Identity and Access Management (IAM) fornece controle de acesso centralizado para os recursos do IBM Cloud, permitindo que as organizações gerenciem usuários, IDs de serviço, grupos de acesso e políticas em toda a plataforma IBM Cloud.

Componentes do IAM

Identity and Access Management recursos
recursos do IAM Descrição
IDs de usuários e serviços
  • Autenticação por IBMid o para usuários humanos
  • IDs de serviço para aplicativos e automação
  • Chaves de API para acesso programático
  • Suporte à autenticação multifatorial (MFA)
Grupos de acesso
  • Agrupamento lógico de usuários e IDs de serviço
  • Gerenciamento centralizado de políticas
  • Associação dinâmica com base em atributos de identidade
  • Governança de acesso simplificada em escala
Políticas de IAM
  • Controle de acesso em nível de recurso
  • Funções de plataforma para gerenciamento de infraestrutura
  • Funções de serviço para operações de carga de trabalho
  • Controle de acesso baseado em atributos (ABAC)

Criptografia de dados

IBM Cloud oferece recursos abrangentes de criptografia para proteger os dados em repouso e em trânsito nos ambientes de VPC. A tabela a seguir detalha cada serviço de criptografia e os recursos de criptografia disponíveis com esse serviço.

Recursos de criptografia em repouso
Esta tabela fornece todos os recursos de criptografia em repouso.
Serviço Descrição
Criptografia de armazenamento de bloco de VPC
  • Criptografia gerenciada pelo provedor por padrão (chaves gerenciadas pelo IBM ).
  • Criptografia gerenciada pelo cliente usando IBM Cloud Key Protect ou Hyper Protect Crypto Services
  • Padrão de criptografia AES-256
  • Criptografia de volumes de inicialização e volumes de dados de instâncias de servidores virtuais
IBM Cloud Key Protect
  • Modelo “Traga sua própria chave” (BYOK), com chaves protegidas por um módulo de segurança de hardware (HSM) em nuvem em conformidade com a Norma Federal de Processamento de Informações (FIPS) 140-2 Nível 2.
  • Gerenciamento centralizado do ciclo de vida das chaves.
  • Rotação e controle de versões das chaves.
  • Registros de auditoria para operações com chaves.
  • Integração com os serviços VPC e Red Hat OpenShift
IBM Hyper Protect Crypto Services
  • Modelo “Keep-your-own-key” (KYOK) que utiliza HSM em nuvem com certificação FIPS 140-2 Nível 4 (o único provedor de nuvem a oferecer esse nível)
  • HSM controlado pelo cliente
  • Controle exclusivo do cliente sobre as chaves de criptografia
  • Conformidade aprimorada para setores regulamentados
Recursos de criptografia em trânsito
Esta tabela fornece todos os recursos de criptografia em trânsito.
Serviço Descrição
Criptografia de rede VPC
  • A criptografia de ponta a ponta é possível ao utilizar terminais seguros, como servidores do HTTPS na porta 443, com IPs flutuantes associados às instâncias.
  • Criptografia de gateway de VPN usando o Protocolo de Segurança de Rede de Internet Protocol s (IPsec).
  • Transport Layer Security ( TLS )/Secure Sockets Layer ( SSL ) para segurança na camada de aplicação
  • Rede de Direct Link s com criptografia Media Access Control Security (MACsec) para conectividade privada

Segurança de rede

IBM Cloud VPC fornece várias camadas de controles de segurança de rede para proteger as cargas de trabalho e controlar o fluxo de tráfego.

Controles de segurança da rede VPC
Controle de segurança da VPC Descrição Recursos-chave
Grupos de segurança de VPC Os grupos de segurança são controles de firewall com estado que protegem as instâncias virtuais em IBM Cloud VPC, com regras com estado em que as respostas são automaticamente permitidas quando uma solicitação é permitida.
  • Segurança no nível da instância (interface de rede)
  • Filtragem de tráfego com reconhecimento de estado
  • Associado aos controladores de interface de rede (NICs) ou balanceadores de carga de instâncias de servidor virtual
  • Regras de entrada (ingress) e saída (egress)
  • Suporte à especificação de protocolo, porta e origem/destino
Listas de controle de acesso (ACLs) da VPC As ACLs controlam o tráfego de e para as sub-redes, atuando como firewalls virtuais incorporados no nível da sub-rede.
  • Segurança em nível de sub-rede
  • Filtragem de tráfego sem estado - se você quiser permitir o tráfego em ambos os sentidos em um destino, deverá configurar duas regras
  • Todos os recursos em uma sub-rede com uma ACL associada seguem as regras da ACL
  • Regras avaliadas em ordem numérica (baseadas em prioridade)
  • Regras de permissão e negação para controle granular
  • Use ACLs para controles amplos em nível de sub-rede
  • Combine ACLs com grupos de segurança para defesa em profundidade
  • Implemente regras de negação explícita para tráfego mal-intencionado conhecido
  • Ordene as regras de forma eficiente (as mais específicas primeiro)
  • Documente as finalidades das regras de ACL e os procedimentos de manutenção

Conformidade e governança

IBM Cloud oferece recursos abrangentes de conformidade e certificações para atender aos requisitos regulamentares de todos os setores.

IBM Cloud Security and Compliance Center Proteção da carga de trabalho

IBM Cloud Security and Compliance Center Proteção da carga de trabalho
Recursos Descrição
Gerenciamento de postura
  • Avaliação contínua da postura de segurança.
  • Varredura de conformidade de configuração.
  • Detecção de desvios das linhas de base de segurança.
  • Orientação e automação da correção
Monitoramento de conformidade
  • Validação de conformidade regulatória.
  • Definição de estrutura de controle personalizada.
  • Coleta de evidências para auditorias.
  • Painéis e relatórios de conformidade
Workload Protection
  • Detecção de ameaças em tempo de execução.
  • Varredura de vulnerabilidades para VMs e contêineres.
  • Monitoramento de integridade de arquivos.
  • Varredura de conformidade para CIS benchmarks e outras estruturas

Acompanhamento e registro de atividades

Acompanhamento e registro de atividades
Recursos Descrição
IBM Cloud Activity Tracker
  • Registro de auditoria para todas as chamadas à interface de programação de aplicativos (API) do IBM Cloud
  • Rastreamento e atribuição da atividade do usuário
  • Registro de eventos do ciclo de vida dos recursos
Logs de fluxo do vpc
  • Captura e análise de tráfego de rede
  • Solução de problemas de conectividade
  • Investigação de incidentes de segurança
  • Coleta de evidências de conformidade

Próximas etapas

Agora que você entende o design de segurança para servidores virtuais VPC, explore estes tópicos relacionados: