2022云计算平台安全指南.docx
《2022云计算平台安全指南.docx》由会员分享,可在线阅读,更多相关《2022云计算平台安全指南.docx(14页珍藏版)》请在优知文库上搜索。
1、云平台安全指南20223重新思考云应用的安全4在云平台上验证身份、管理访问6重新定义网络隔离与保护7通过加密和密钥管理保护数据9实现DevOps安全自动化11通过智能监控构建安全免疫系统12有助于实现业务成功的安全性理想状态下,云提供商应能将您的身份管理系统集成到他们的平台中,而且在任何情况下,均应为您提供一个可信的身份管理解决方案,以供您在需要时使用。作为建立信任过程的一部分,验证并确保云平台能够提供良好集成的防火墙和安全组,还可基于工作负载和可信的计算主机提供微分段选项。要求云提供商提供BYOK解决方案,使您的组织能够专门管理所有数据存储和服务中的密钥。面向容器的最佳安全实践是在部署之前和
2、运行过程中均进行漏洞扫描。云平台的安全机制必须要高效控制访问,在工作负载级别上运行,跟踪活动详情并集成到内部系统之中。重新思考云应用的安全随着越来越多的组织转而采用针对应用开发和工作负载管理的云原生模型,云计算平台正在快速限制着基于边界的传统安全模式的有效性。尽管边界安全机制依然很有必要,但就其本身而言,并无法完全确保安全。由于云端的数据和应用都处在旧的企业边界之外,因此必须采用新方式对这些数据和应用加以保护。对于正在转变到云原生模式或计划采用混合云应用部署的组织而言,必须通过有助于保护云工作负载安全性的技术来补充传统的基于边界的网络安全机制。企业必须确保云服务提供商能够保证从基础架构起往上的
3、整个堆栈的安全。因此,在选择提供商时,基本的一点就是要建立对平台安全性的信任。云安全的驱动因素数据保护和监管合规性都是云安全的主要驱动因素,同时它们也是云采用的妨碍因素。这些问题的解决涉及到开发和运营的各个方面。在云原生应用中,数据可能分布在各个对象存储、数据服务和云平台之中,这就为潜在攻击提供了多个攻击面。此外,攻击并不仅仅来自于技术纯熟的网络黑客和外部来源;近期的一项调研结果显示,53%的受访者表示他们在之前12个月内曾遭遇过内部人员攻击。1云安全的五大基础要点组织若要解决云平台使用方面的特定安全需求,就需要确保他们的提供商成为可信赖的技术合作伙伴。事实上,组织应根据这五个安全方面评估云提
4、供商,因为它们与组织自身特定需求有关:1 .身份与访问管理:认证、身份和访问控制2 .网络安全:保护、隔离和分段3 .数据保护:数据加密和密钥管理4 .应用安全和DeVSeCoPS:包括安全测试和容器安全5 .可视性与智能:监控并分析日志、工作流和事件,以从中发现模式在云平台上验证身份、管理访问与云平台的任何交互都是从身份验证开始的,即确定谁在进行交互,这种身份可以是管理员或是用户,甚至可以是某个服务。在API经济中,服务都有其身份,因此能够准确地、安全地基于身份对服务进行API调用对于成功运行云原生应用至关重要。因此,应选择能够对API访问和服务调用提供统一身份认证方式的提供商。此外,您还需
5、要一种能够对访问云端托管应用的最终用户进行识别和认证的方式。举例来说,IBMClOUd采用了“应用ID(AppID)方式,支持开发人员将认证组件集成到移动和Web应用中。强大的认证机制有助于防止非授权用户访问云系统。由于平台身份与访问管理(IAM)如此重要,因此,拥有现有系统的组织应确保云提供商能够集成企业的身份管理系统。这一点通常通过身份联合技术来实现,即实现每个用户的ID与属性的跨系统关联。为何要认证服务调用?在基于微服务的架构中,API能够让应用相互之间进行通信、共享数据。当某个应用在运行时,它会使用API调用服务,以完成各种操作。举例来说,您的应用可能会调用数据对象存储服务。为了执行该
6、请求,该对象存储服务本身可能会调用密钥管理服务,以获得解密数据所需的加密密钥。作为用户体验交付的一部分,应用可能会使用API访问用户身份信息,在应用之间传递内容(比如将内容从应用传递到Twitter)并确定用户的位置,以便提供位置特定的信息。所有这些集成点都会带来安全挑战。云提供商应采用统一的方式来认证需要访问某个API或服务的用户或服务的身份。当然,作为认证流程的一部分,所有的访问请求会话和事务处理均应予以记录,以供审计使用。API和服务很有可能都拥有宝贵的知识产权;您不会希望任何人都能使用。要求潜在的云提供商证明他们的IAM架构和系统涵盖了所有基本要点。举例来说,的身份和访问管理基于多个关
7、键功能(图1):身份 每个用户都有一个唯一标识 服务和应用通过它们的服务ID进行识别 资源由云资源名称(CRN)进行识别和处理 用户和服务通过他们的身份进行认证并发放令牌访问管理 当用户和服务尝试访问资源时,IAM系统会确定是否允许此类访问和操作 由服务来定义操作、资源和角色 由管理员来定义分配用户角色及各种资源访问权限所依据的策略 将保护扩展到API、云功能及托管在云端的后台资源在您评估云提供商的安全功能时,应查看访问控制表及公共资源名称,这些内容支持您对用户施加限制,不仅是限制其只能访问特定资源,还能限制其只能对这些资源执行特定操作。这些功能有助于保护您的数据免于遭受来自外部和内部的非授权
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2022 计算 平台 安全 指南
