私有云安全:容器安全设计实践
在对于私有云安全落地的实践中,如果我们已经有了一定的安全基础,对于后期架构策略的设计,需要花更多的精力在纵深防御和整体联动之上。
下面笔者会从多个维度,分析下能在私有云进行建设的纵深防御工作。
在私有云的纵深防御中,有些同学可能觉得安全产品堆叠实际不会产生很好的效果,更大的价值上只是为了把每年采购的预算给花出去。
但其实,如果我们合理安排对于各项领域安全产品的组合,在一定程度上也能为我们的系统迁移上云,提供更加可靠的保障。
下面笔者会简单聊下各个领域的产品,为私有云安全架构的建设工作提供参考。
通信安全
在通信流量的安全控制上,通常我们会对边界进行阻断,再通过节点部署安全产品,逐步进行流量监控的补充。
对于堡垒机,我们可以通过4A认证,结合IAM和VPN对出入的流量进行细粒度管控。
边界防火墙,则可以对私有云出入口,以及不同安全域之间的流量进行拦截。
至于NIDS,则是部署在节点之后,利用高吞吐量和对内网流量协议的高切合度的分析规则,对防火墙没能拦截的内容做补充分析。
主机安全
在主机系统安全上,其实也存在很多竞品,功能有不少重合之处。
比较常用的就是HIDS,它会监控主机的事件和系统调用的监控,但对系统做适配和定制化。
而EDR作为终端安全产品概念,也被一些厂商概念混用,拿去做IDC(或者容器)安全监控了,这个不做过多的讨论。
此外,我们针对WebServer层面,是可以考虑嵌入RASP,做运行时安全监控的。 但是这个相对来讲,对业务性能影响也会更多,所以需要做审慎启用。
在私有云的容器群中,我们也可以考虑部署蜜罐。
业务方一般不会主动去访问蜜罐主机,所以当它们意外收到访问流量时,就可以在不动声色的情况下,被动监控黑客的横向拓展动作。
数据安全
我们的系统在上云时,除了要考虑数据库访问的稳定性和资源分配合理性,也需要对数据库访问的SQL进行行为分析。
或者,我们也可以直接针对单条恶意SQL进行阻断,或通过链式SQL分析进行告警,这就涉及到数据安全审计(数据库防火墙)了。
与此同时,我们在对外展示数据和存数据入库时,也可能涉及到加解密和脱敏问题,尤其是第三方人员账号介入,公共的云加解密(脱敏)平台能很好的缓释相关风险。
另外,对于我们通常讲的硬编码问题,云管平台也一般会配上KMS密钥管理功能,通过线上线下分离,也能缓释内部Git库对第三方开放的风险。
应用安全
在针对应用的保护上,从粗粒度来看,我们可以通过添WAF(主机层面和 *** 层面)、添加网页防窜改(植入文件监控)、添加反爬机制(做好验证和混淆策略,然后接入风控)。
同时,我们在考虑外部风险点时,防DDOS和CC也会是个重点治理方案,这个在前面的《私有云安全-边界安全设计实践》已经提到过。
最后,我们需要特别关注下,云管平台自带的(或者另行搭建)API安全网关,是否能完美支持我们私有云服务间接口的协议。
态势感知SA
安全态势感知产品的类别也很多,比如SIEM就是软件和服务的组合,通过对各类告警信息的整合,提升私有云整体审计溯源、应急响应的能。
而SOC其实跟前者有些类似,但更趋向于以资产为核心,以安全事件管理为关键流程,采用安全域划分的思想,建立一套实时的资产风险模型进行集中式管理。
至于Gartner之后力推的SOAR,个人觉得比较难去适配各家的产品。 上云的系统在针对各类标准不同的API进行自动化编排时,会对研发成本消耗加剧,应当有待观察后续的发展情况。
在私有云的接口调用和角色操作行为方面,有很多地方涉及到细粒度鉴权。
我们可能不一定有机会,在代码层面去附加设计鉴权策略,但是可以借助云管平台和PaaS资源,根据现有的基础做一些配置优化。
同一个游戏,不同的精彩,这里是梦幻游戏频道,每天为你带来不一样的开心与快乐,喜欢的就点点关注呗! 五开在梦幻西游当中很普遍,所有的区或多或少都存在着五开玩家,可以说五开已经成了游戏不可缺少的一部分。...
人无精神则不立,国无精神则不强。过去一年,抗击新冠肺炎疫情斗争取得重大战略成果、决战脱贫攻坚取得决定性胜利,“十三五”圆满收官,“十四五”全面擘画……沉甸甸的成绩单背后,正是中国精神演绎出的动人篇...
澳门出游遇到土豪朋友带着深圳高端商务陪伴小学妹经【吕亚】,上海是一座成功人士的聚集地,对商业模特的需求也是比较大的,今天明星商务分享模特访梦,年龄上海 女 25,婚姻:未婚,学历:高中,气质:澳门出游...
extrac32.exe其实一些小伙伴也现已发现了,上面的问题再合作有上传缝隙,我乃至能够穿个马上去。 可是无论是CGI仍是FastCGI好像都是绝对途径,相对途径可不能够呢?新的版别不再分5个独自规...
现代企业的管理方法,十大法则现代企业管理。 一、“海豚”法则 1、海豚和蔼可亲,是优秀的激励者和卓越的沟通者。 2、道德是一个管理者最核心的品质 3、做事公平,赏罚分明 二...
本文目录一览: 1、世界十大黑客组织都是哪些 2、中国黑客联盟是真的吗 3、常见的免费的黑客网站有什么? 4、华夏黑客网 5、中国有哪些黑客联盟 6、中越黑客大战的经过 世界十大...