第 7 章 基础设施和网络 基础架构和网络
本作品已使用人工智能进行翻译。欢迎您提供反馈和意见:translation-feedback@oreilly.com
网络就是计算机。
约翰-盖奇
本章介绍云环境中的基础架构和网络。本章主要介绍 IaaS 提供商如何构建客户访问的基础架构和网络。本章还涉及暴露给客户的安全控制,以及客户如何使用这些控制来满足自己的安全策略。
我还讨论了云基础设施安全架构和基础设施即代码的概念。本章最后介绍了零信任和 SASE 领域的相关技术。
云基础设施安全
正如我之前所说,云安全是一项共同责任。应由云客户来构建和保护他们对云的使用。在 IaaS 服务模式中,提供商只想成为设施提供商。它提供先进的安全控制;客户必须采用和调整控制,以满足自己的安全策略。
CSA 为消费者和提供商细分了一些关键的安全要素。我们将在以下章节对其进行细分。
Cloud 客户安全技术
对于消费者而言,CSA 官方资料列出了三种基本安全技术:
- 安全架构
- 云基础设施的架构 (总体目标和高层结构的大画面)和设计(实施细节)以安全为重要指导原则。这包括隔离资源和网络、执行最低权限访问,以及确保安全存储、通信和服务配置。
- 安全部署和配置
- 通过利用广泛接受的安全基准,如互联网安全中心(CIS)基准,客户可确保所有云基础设施组件的部署和配置安全。这包括虚拟机、容器、存储和安全 Network+。有多种 CIS 基准适用于各种技术,包括主要的 CSP。还有其他一些架构可以使用,包括主要云供应商发布的 Well-Architected Frameworks。领先行业团体的标准(如 CIS 基准)和特定供应商的出版物(如 Well-Architected 出版物)就是我所说的 "站在巨人的肩膀上"。既然可以遵循推荐的方法,为什么还要单打独斗呢?遵循这些基准和标准,当出现问题时,您(和您的领导层)就有了辩护的理由。
- 持续监控和护栏
- 这涉及 对企业的云基础设施(包括工作负载、网络和数据)进行持续、实时的跟踪和评估,以便在出现潜在安全问题时及时发现并做出响应。主要的 CSP 供应商将提供一整套工具,以方便在其提供的服务中实施持续监控。
护栏是一套基于策略的自动控制,旨在执行安全最佳实践并防止云环境中的错误配置。在第 4 章中,我介绍了组织管理。在拥有多个账户/订阅的情况下,这些策略可以在主账户中建立,并在下级账户中执行。例如,预防性护栏可以 阻止用户创建面向公众的存储桶,而检测性护栏则可以 在现有存储桶被公开时提醒安全团队。反应型护栏会 自动恢复存储桶权限,阻止公众访问。
注意事项
数十年来,安全和风险管理中一直在使用控制措施。Guardrail是一个相当新的术语,是随着 Cloud 计算和 DevOps 的出现而真正出现的。护栏是用于维护边界的自动控制,而控制则是用于应对特定风险和合规性要求的手动或自动控制。例如,在对象存储中,控制措施是 "不允许使用公共存储桶"。这可以手动完成,也可以使用策略自动建立。防止公共存储桶的护栏可以主动防止任何人从一开始就将对象存储桶设为公共存储桶。
CSP 基础设施安全责任
CSA 要点 列出了 CSP 在创建安全基础设施供客户使用时的一些关键责任。物理和逻辑基础设施本身的安全包括以下内容:
- 设施
- 这是数据中心的物理安全。物理控制包括限制人员进入安全区域、闭路电视摄像头和火灾探测。一个有趣的现象是,即使是大型 CSP 也不一定拥有托管客户工作负载的所有数据中心,而可能会使用另一家公司运营的主机托管设施。他们通常不会公开这一点。我不会说这是客户关心的问题,更多的是一个有趣的事实。 ...
Become an O’Reilly member and get unlimited access to this title plus top books and audiobooks from O’Reilly and nearly 200 top publishers, thousands of courses curated by job role, 150+ live events each month,
and much more.
Read now
Unlock full access