0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

云计算客户的IaaS安全检查中的五个基本步骤

姚小熊27 来源:51cto 作者:51cto 2021-02-04 13:37 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

如今,许多组织几乎完全采用IaaS取代了虚拟数据中心、内部部署服务器和设备。这种广泛的实现需要确保IaaS运营环境的安全,以适应这种增加使用量的情况。

与PaaS或SaaS环境相比,客户采用IaaS面临着更多的安全责任。例如,在SaaS中,以操作系统为中心的任务(如操作系统补丁)就超出了客户的控制范围。然而在IaaS模型中,其责任在于客户,因为他们可以控制工作负载,而在该案例中是虚拟计算映像。

具有控制权力就会带来责任。通过对基础设施进行更多控制,IaaS客户还将承担确保其安全的负担。由于IaaS在堆栈中的位置较低,因此很难获得特定的安全指导,因为最佳实践需要适应不同的用法。但也有一些IaaS安全最佳实践可供选择,可以在云计算提供商和使用场景中普遍应用。

以下是针对云计算客户的IaaS安全检查清单中的五个基本步骤:

1. 了解云计算提供商的安全模型

在使用IaaS产品之前,组织的信息安全负责人需要确保他们了解云计算提供商的安全模型。这很重要,这主要有两个原因:首先,云计算提供商对相似的概念使用不同的术语。例如,用户可以使用AWS云平台中的标签来组织资产,但也可以在谷歌云平台(GCP)中的项目中组织。但这会影响云安全策略更改的实施方式,因此了解术语可以帮助防止出现错误。

其次,从操作角度来看很重要。用户需要了解哪些安全功能可用,以及这些功能的潜在价值或限制。考虑到这种情况,信息安全负责人需要确定对操作配置文件的任何必要更改,以确保有效地使用这些特性。

Amazon GuardDuty和Microsoft Defender for Identity(前身为Azure Advanced Threat Protection)等服务在概念上高度相似,但在操作方式和用户操作人员从中获得价值的方式上却截然不同。可以构建一个控件图,用于比较提供者之间的功能。这在多云环境中尤其重要。

无论云计算提供商如何,都可以使用这些清单应用在IaaS安全最佳实践。

2. 加密静态数据

大多数云计算提供商(尤其是大型提供商)都可以对在其IaaS平台中创建的虚拟机进行加密。这种加密功能通常是免费的,或者费用很低。用户可以选择管理自己的密钥,也可以选择由云计算提供商管理。

考虑到对财务和运营的影响较小,使用这一加密功能(如果默认情况下尚未启用)是一个明智的决定。按照IaaS安全检查表的第一个步骤,需要确保阐明静态加密是否或如何影响其他云计算提供商提供的服务,例如备份和恢复功能。

3. 持续更新补丁

IaaS客户主要负责使工作负载保持最新状态。在大多数情况下,这包括操作系统本身以及安装到这些映像的任何软件。正如需要对内部部署服务器进行修补和维护一样,对云计算工作负载也要采取相同的措施。虽然这听起来像是常识,但一致的更新补丁可能比看起来困难得多。在不同的组内或通过不同的操作流程管理云计算资源时,尤其如此。

4. 监控和盘点

密切关注基于云计算或其他任何资产的常识。但是就像修补程序一样,监视功能可以位于组织内的不同组中。此外,云计算提供商通过不同的界面提供各种监视机制。这些运营挑战将需要进行大量规划和远见卓识,以确保一致且高效的云计算监控。因此,安全领导者应留出足够的时间来制定监视策略。

此外,组织需要保持最新的图像清单。IaaS控制台将列出其中的内容,但不一定包含有关组织中谁在使用虚拟机(VM)以及针对什么使用虚拟机(VM)的详细信息。通过关联的注释或标签在清单系统和IaaS控制台中维护清单信息很有帮助。这使安全团队可以在IaaS控制台中交叉引用信息,在多个云计算平台中跟踪工作负载并一目了然地确定工作负载。

5. 管理访问权限

在IaaS中,要考虑多个身份和访问管理(IAM)维度作为IaaS安全清单的一部分。首先,可以访问操作系统及其上安装的任何应用程序和中间件。其次,在操作系统级别上考虑特权访问(其中包括root或管理访问)。IaaS的这些身份和访问管理(IAM)注意事项应该得到认真管理和控制。

需要注意的是,IaaS中还有其他唯一的访问“层”。该层包括访问IaaS控制台和其他程序功能,这些功能提供有关或影响云计算资源运行的信息。这些功能(例如备份和恢复、密钥管理和审核)在确保资源安全方面都可以发挥作用。因此,了解谁有权访问提供商控制台的这些区域以及出于什么目的至关重要。

组织可以使用即时访问等功能只在需要时提供访问。使用跳转服务器来集中整合访问权限,确保统一实施监控,并最大程度地减少工作负载攻击面。
责任编辑:YYX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    39

    文章

    8059

    浏览量

    144983
  • IaaS
    +关注

    关注

    0

    文章

    68

    浏览量

    19300
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    科技经营模式与价值体系说明

    核心业务科技提供基于软件定义广域网的智能网络连接解决方案,并深度整合各类服务(公有、私有、混合
    的头像 发表于 03-25 10:02 1498次阅读
    <b class='flag-5'>云</b>边<b class='flag-5'>云</b>科技经营模式与价值体系说明

    AWS安全入门:数据上前必知的基础防线

    前言智能废料分拣系统在工厂边缘运行,通过AWS服务将分拣准确率从70%提升至97%,背后是一套完整的云安全体系在默默守护。亚马逊科技作为全球领先的
    的头像 发表于 01-07 13:43 1466次阅读
    AWS<b class='flag-5'>安全</b>入门:数据上<b class='flag-5'>云</b>前必知的基础防线

    什么是企业服务器-计算

    企业服务器是指为企业提供的基于计算技术的服务器解决方案。华纳是一家计算服务提供商,为企业
    的头像 发表于 12-29 17:57 1236次阅读

    融合:创新计算架构的全面解析与应用

    私有、公有与边缘计算结合,形成一集成、统一的计算平台,旨在为企业提供更加灵活、高效、
    的头像 发表于 12-23 14:17 539次阅读

    深度解析ISO27017服务信息安全管理体系认证咨询代办机构推荐排名TOP5

    随着企业数字化转型的加速,计算已成为承载核心业务和敏感数据的基础设施。然而,服务的普及也带来了新的信息安全挑战。如何确保环境下的数据保
    的头像 发表于 11-28 11:24 578次阅读

    ISO27017服务信息安全管理体系认证办理咨询代办公司机构口碑榜!

    随着计算技术的深入应用,越来越多的企业将其核心业务和数据迁移至云端。然而,由此带来的信息安全和合规性挑战也日益突出。ISO/IEC 27017:2015作为《信息技术 安全技术
    的头像 发表于 11-28 11:23 520次阅读

    破局全球化IT挑战:宇联以亚马逊科技服务赋能制造行业数字化转型

    +AI”服务平台,为企业客户提供从架构设计、迁移实施、智能运维到持续优化的端到端管理服务。近年来,宇联积极拓展与全球
    的头像 发表于 11-13 10:35 746次阅读

    科技SD-WAN解决方案 — 构建安全、高效、智能的网基石

    核心价值主张:重塑企业网络,让连接驱动增长在数字化转型的浪潮,您的企业是否正面临网络架构的挑战?分支机构互联不畅、应用访问延迟、网络安全威胁频发、运维成本持续攀升……这些网络痛点正悄然侵蚀着企业
    的头像 发表于 11-12 11:03 944次阅读
    <b class='flag-5'>云</b>边<b class='flag-5'>云</b>科技SD-WAN解决方案 — 构建<b class='flag-5'>安全</b>、高效、智能的<b class='flag-5'>云</b>网基石

    装置日常运行时的安全防护检查有哪些注意事项?

    装置日常运行时的安全防护检查,核心原则是 “安全优先、不影响生产、快速识别风险”—— 既要避免因检查操作引发触电、停机等事故,也要高效捕捉运行
    的头像 发表于 09-23 16:33 1901次阅读

    如何确保电能质量在线监测装置的安全防护检查覆盖所有关键环节

    安全、操作安全、环境安全、通信安全大核心维度,结合装置 “日常运行、重启前、定期维护、故障处理” 四大场景,构建全链条、无遗漏的
    的头像 发表于 09-23 14:42 973次阅读
    如何确保电能质量在线监测装置的<b class='flag-5'>安全</b>防护<b class='flag-5'>检查</b>覆盖所有关键环节

    电能质量在线监测装置重启前,安全防护方面的检查和日常运行时的检查有何不同?

    损坏、数据丢失)”,需覆盖 “硬件连接、操作流程、数据风险” 等与重启强相关的安全点; 日常运行检查是 “ 事持续性监控 ”,聚焦 “及时发现运行潜在的
    的头像 发表于 09-23 14:38 801次阅读
    电能质量在线监测装置重启前,<b class='flag-5'>安全</b>防护方面的<b class='flag-5'>检查</b>和日常运行时的<b class='flag-5'>检查</b>有何不同?

    芯盾时代入选2025年中国网络安全市场全景图

    近日,数说安全正式发布《2025年中国网络安全市场全景图》(以下简称“全景图”)。芯盾时代凭借领先的技术能力、优异的市场表现和良好的客户口碑,连续上榜全景图,被评选为零信任、身份认证与权限管理、特权
    的头像 发表于 08-26 10:29 1850次阅读

    软国际上迁移服务充分释放计算价值

    华为生态的核心合作伙伴,软国际凭借深厚的行业积累、成熟的迁移方法论及专业化工具链,为企业提供端到端上服务,助力客户实现业务无缝迁移,充分释放
    的头像 发表于 07-25 14:32 1181次阅读
    <b class='flag-5'>中</b>软国际上<b class='flag-5'>云</b>迁移服务充分释放<b class='flag-5'>云</b><b class='flag-5'>计算</b>价值

    硅谷GPU服务器是什么意思?使用指南详解

    硅谷GPU服务器本质上是一种IaaS(基础设施即服务)产品,它将物理服务器上的GPU资源通过虚拟化技术分割成可弹性调配的服务。与普通CPU服务器相比,GPU服务器最大的特点是搭载
    的头像 发表于 06-16 09:41 796次阅读

    存储示波器在校准过程需要注意哪些安全问题

    在存储示波器的校准过程,需严格遵守电气安全、设备保护及操作规范,以避免人身伤害、设备损坏或数据丢失。以下从电气安全、设备防护、环境控制及操作流程四维度,系统化梳理关键
    发表于 05-28 15:37