IBM Cloud VPC 虛擬伺服器的安全性設計

為 IBM Cloud Virtual Private Cloud (VPC) 虛擬伺服器設計安全性措施,涵蓋 Identity and Access Management (IAM)、資料加密、網路安全及合規治理。

主要的安全架構元素如下圖所示。

IBM Cloud VPC VSI Security VSI Security VSI Security
IBM Cloud VPC

對於工作負載的遷移和部署,強大的安全功能對於維持機密性、完整性和可用性,同時滿足法規和法規遵循要求是非常重要的。 IBM Cloud 的安全服務與本機平台功能整合,為虛擬化和容器工作負載提供端對端保護。

共同責任模式

IBM Cloud 使用共同責任模式,定義哪些安全與合規責任由 IBM Cloud 管理,哪些由客戶負責。 了解此模型對於實施有效的安全控制是至關重要的。 請參閱 使用 IBM Cloud 產品的共同責任 和 基礎架構即服務。

IBM Cloud 提供一個值得您信賴的安全雲端平台。 IBM Cloud 此合規性源自建基於業界頂尖安全標準所打造的平台與服務,包括《一般資料保護條例》(GDPR)、《健康保險攜帶與責任法案》(HIPAA)、ISO 9001、ISO 27001、ISO 27017、ISO 27018、《支付卡產業安全標準》(PCI)、SOC 2 等規範。 請參閱 《 IBM Cloud 》中的「了解合規性」 一節。

身分和存取權管理

IBM Cloud Identity and Access Management (IAM) 為 IBM Cloud 資源提供集中式存取控制,讓組織能夠在整個 IBM Cloud 平台上管理使用者、服務 ID、存取群組和政策。

IAM 元件

Identity and Access Management 特徵
IAM 功能 說明
使用者與服務識別碼
  • 針對真人使用者的 IBMid 驗證
  • 應用程式與自動化使用的服務識別碼
  • 用於程式化存取的 API 金鑰
  • 支援多因素驗證 (MFA)
存取群組
  • 使用者和服務 ID 的邏輯群組
  • 集中化政策管理
  • 基於身分屬性的動態成員
  • 簡化規模存取治理
IAM 政策
  • 資源層存取控制
  • 基礎結構管理的平台角色
  • 工作負載作業的服務角色
  • 基於屬性的存取控制 (ABAC)

資料加密

IBM Cloud 提供全面的加密功能,以保護 VPC 環境中的靜態和傳輸資料。 下表詳述各加密服務以及該服務可用的加密功能。

加密 - 隨時加密功能
本表提供所有的加密-at-rest 加密功能。
服務 說明
VPC 區塊儲存加密
  • 預設採用供應商管理型加密( IBM -managed keys)。
  • 透過 IBM Cloud Key Protect 或 Hyper Protect Crypto Services
    進行客戶管理型加密 - AES-256 加密標準
  • 虛擬伺服器執行個體的啟動磁碟區與資料磁碟區加密
IBM Cloud Key Protect
  • 「自帶金鑰」(BYOK)模式,金鑰由符合聯邦資訊處理標準(FIPS)140-2 第 2 級的雲端硬體安全模組(HSM)所保護。
  • 集中式金鑰生命週期管理。
  • 金鑰輪替與版本控制。
  • 密鑰操作的稽核記錄。
  • 與 VPC 及 Red Hat OpenShift 服務的整合
IBM Hyper Protect Crypto Services
  • 採用 FIPS 140-2 第 4 級雲端 HSM 的「自行保管金鑰」(KYOK)模型(唯一提供此等級的雲端供應商)
  • 由客戶掌控的 HSM
  • 客戶對加密金鑰擁有專屬控制權
  • 針對受監管產業的強化合規性
傳輸中加密功能
本表提供所有在傳加密的加密功能。
服務 說明
VPC 網路加密
  • 當使用安全的端點(例如,透過 443 埠運作的 HTTPS 伺服器,並將浮動 IP 綁定至執行個體)時,即可實現端對端加密。
  • 採用 Internet Protocol Security (IPsec) 進行 VPN 閘道加密。
  • 傳輸層安全性 ( TLS )/安全通訊端層 ( SSL ) 用於應用層安全性
  • 採用媒體存取控制安全性 (MACsec) 加密的 Direct Link ,以實現私有連線

網路安全

IBM Cloud VPC 提供多層網路安全控制,以保護工作負載和控制流量。

VPC 網路安全控制
VPC 安全控制 說明 主要特性
VPC 安全群組 安全群組是有狀態的防火牆控管,可保護 IBM Cloud VPC 上的虛擬實體,並採用有狀態的規則,在允許請求時自動允許回應。
  • 實例層級(網路介面)安全性
  • 狀態式流量過濾
  • 連接至虛擬伺服器實例的網路介面控制器(NIC)或負載平衡器
  • 入站(Ingress)與出站(Egress)規則
  • 支援協定、埠號及來源/目的地指定
VPC 存取控制清單 (ACL) ACL 控制來自子網路的流量,在子網路層級扮演內建虛擬防火牆的角色。
  • 子網路層級安全性
  • 無狀態流量過濾 - 如果要在目標上雙向允許流量,則必須設定兩種規則
  • 子網路中具有相關 ACL 的所有資源都遵循 ACL 規則
  • 以數字順序評估規則(基於優先順序)
  • 允許和拒絕規則,以進行細粒度控制
  • 使用 ACL 與安全群組結合,以進行深度防禦 - 對已知的惡意流量實施明確的拒絕規則使用 ACL 進行廣泛的子網路層級控制
  • 將 ACL 與安全群組結合以進行深度防禦
  • 對已知的惡意流量實施明確的拒絕規則
  • 有效率地排列規則 (先排列最特定的規則)
  • 記錄 ACL 規則的目的和維護程序

合規與治理

IBM Cloud 提供全面的合規能力和認證,以符合各產業的法規要求。

IBM Cloud Security and Compliance Center 工作負載保護

IBM Cloud Security and Compliance Center 工作量保護
特性 說明
態勢管理
  • 持續的安全狀態評估。
  • 配置合規性掃描。
  • 安全基線漂移偵測。
  • 補救指導與自動化
合規性監視
  • 法規遵循驗證。
  • 自訂控制架構定義。
  • 稽核證據收集。
  • 合規儀表板和報告
Workload protection
  • 運行時威脅偵測。
  • 虛擬機器和容器的漏洞掃描。
  • 檔案完整性監控。
  • CIS 基準和其他框架的合規性掃描

活動追蹤與記錄

活動追蹤與記錄
特性 說明
IBM Cloud Activity Tracker
  • 針對所有 IBM Cloud 應用程式介面 (API) 呼叫的稽核記錄
  • 使用者活動追蹤與歸因
  • 資源生命週期事件記錄
VPC 流量日誌
  • 網路流量擷取與分析
  • 連線問題的疑難排解
  • 安全事件調查
  • 合規性證據收集

下一步

現在您已瞭解 VPC 虛擬伺服器的安全性設計,請探索這些相關主題: