0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

BlueField DPUs和DOCA软件栈提供零信任安全

星星科技指导员 来源:NVIDIA 作者:NVIDIA 2022-04-14 15:59 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

NVIDIA 推出了用于NVIDIA BlueField® DPU的NVIDIA DOCA™ 1.2 software,这是世界上最先进的数据处理器( DPU )。此最新版本定于 11 月底发布,以DOCA early access program的势头为基础,使合作伙伴和客户能够加快 DPU 上应用程序和整体零信任解决方案的开发。新的认证、认证、隔离和监视功能使得 BlueField 成为零信任分布式安全平台的理想基础。

以前,外围安全足以保护数据中心免受外部威胁,因为数据中心内的用户、设备、数据和应用程序都是隐式受信任的。但有了云,软件即服务的私有云,您可以将自己的设备( BYOD )和下载大量应用程序的用户带入数据中心,这种默示的信任不再被担保或接受。因此,零信任模型认识到,数据中心内部的资源不可能比外部的资源更受信任。零信任首先假设所有用户、设备、应用程序和数据,甚至网络外围内的用户、设备、应用程序和数据都不受信任。

零信任要求企业利用基于用户的微细分和细粒度授权实施。分析用户的权限、位置、访问数据的需要和行为历史将确定是否信任用户、设备或应用程序访问特定资源。它监控每个用户、应用程序和服务器的行为,并使用以下技术检查网络每个部分的流量:;多因素身份验证、基于角色的访问控制、下一代分布式防火墙和深度数据包检查。对用户和设备进行身份验证,以确保只有经过授权的用户才具有访问权限,而加密可确保隐私 。零信任调用仅授予用户完成每个特定任务所需的访问权限,而不授予其他权限。

零信任网络安全模型认识到网络内外的每一个人和每一件事都必须经过身份验证、监控和分割。即使经过身份验证,所有操作都应该隔离,同时使用加密保护传输中和静止的数据,以在安全性受到威胁时将未经授权的数据访问的爆炸半径降至最低。

Bluefield DPU 重新定义了安全域,并为零信任保护提供了一流的基础。 DPU 可在每台主机和所有网络流量上通过加密、细粒度访问控制和微分段实现网络筛选。 BlueField 提供隔离,在与主机域分离的信任域中部署安全代理。如果主机受损,这种隔离将阻止恶意软件访问安全软件,从而帮助防止攻击扩散到其他服务器。

BlueField DPU 和 DOCA 为数据中心的所有层带来零信任

BlueField DPUs 和 DOCA 为零信任提供了基础。从硬件信任根开始,以确保 DPU 本身的完整性,我们可以向每一层添加信任。这包括将认证、身份验证和监视带到计算机、应用程序和数据的每个接触点,包括服务器、容器、存储、网络基础设施,当然还有人。

poYBAGJX1HuAUw9QAACVlqglXwE849.png

图 1:BlueField DPU 和 DOCA 为零信任提供了基础。

BlueField DPUs 和 DOCA 为合作伙伴和客户提供了构建整体零信任解决方案的基础平台。蓝田 DPU 提供了三个关键能力作为本基金会的一部分,包括:

验证平台的能力包括:

DPU 基于硬件信任根的安全和测量引导。

基于 DICE 的平台和 DPU 软件的远程认证。 DICE 是一系列用于基于硬件的加密设备标识、认证和数据加密的硬件和软件技术。

用于加速身份验证、访问控制和加密的工具。

使用公钥加密技术卸载身份验证和认证。

通过软件定义、硬件加速的微分段和有状态连接跟踪,控制对资产和数据的访问。

加快在线和静态数据的加密。

实施“仍然不信任始终验证”的立场

通过 DOCA 遥测监测网络流量并报告可疑活动。

在独立于 CPU /应用程序的域中隔离软件。

保护主机应用程序免受损坏或恶意修改。

以前的“信任,有时验证”概念现在变成了“不信任、验证和证明,然后仍然不信任,因此始终监视和验证”。核心假设是,即使在验证之后,任何资产都可能受到损害,因此需要持续的活动监视来保护用户、设备、,和数据。

BlueField DPU 通过提供具有唯一设备 ID 的硬件信任根,在最低级别实现了这一点。然后,它执行一个测量的安全引导,以验证 DPU 上运行的所有软件都经过签名和身份验证。度量引导解决了引导映像可以正确签名和身份验证的问题,然后实际的引导过程被破坏以加载不同的或附加的代码。安全引导和测量引导都依赖于硬件信任根作为扩展信任链的起点。度量计算签名映像的安全散列,然后度量它是否确实是在安全引导过程中加载的映像。

一旦 DPU 的完整性得到验证, BlueField 就能够加速公钥/密钥认证,并将信任链扩展到其他应用程序、设备和用户。

BlueField 还充当加速 SDN 平台,使用基于角色的访问控制( RBAC )和微分段限制每个应用程序或用户对资产的访问。例如,需要分析一个存储设备上的数据并将其传递给用户的容器化应用程序可以放在自己的网段上。在那里,它只能看到存储设备、用户,而不能看到其他任何东西。使用安全组、网络微分段和基于角色的动态访问控制,可防止任何恶意软件通过内部东西方流量传播。

在“仍然不信任”方面, BlueField 加速了 TLS 和 IPsec 加密以及存储加密。这使得加密链接可以在零 CPU 负载下以 200 Gb / s 的速度运行。这意味着,在零信任框架中,多层加密总是可取的——现在可以更高效地执行。这使得加密适用于所有服务器和所有网络流量,在此之前,除了在少数网站 和 VPN 连接上,实现加密的计算成本太高。所有网络连接和存储都加密后,任何侵入网络的对手都将无法访问数据。

BlueField 利用 DPU 内置的遥测技术,提供对一切的持续监控,并在可疑活动发生时向 SIEM 和 XDR 系统发出警报。网络遥测可以输入NVIDIA Morpheus——这是 NVIDIA 的人工智能加速、可扩展的网络安全框架。这允许合作伙伴执行可扩展的 AI 恶意软件检测、 ID / IP 和自动隔离受损资产。 DOCA 加上 Morpheus 还可以使用 AI 识别非恶意但严重的问题,如配置错误的服务器和过时的软件。它甚至可以检测到敏感信息(如密码、信用卡号码或医疗信息)在需要加密时被透明传输的情况。

现在,当不可避免的网络入侵发生时,多层保护将限制爆炸半径。 DPU 保护和认证系统完整性,隔离威胁并保护安全软件代理。由于 RBAC 和微分段,受感染的服务器或 VM 将只能访问少数其他资产。受损应用程序通过App Shield。 DOCA 遥测与 Morpheus 一起检测可疑网络流量。异常流量被运行 DPU 的领先防火墙软件阻止,该软件加速了安全性,并且没有任何性能或服务降级。有价值的信息在飞行和休息时都会被加密。从零信任的假设开始, DOCA 和 DPU 作为安全应用的基础,保护所有资产,无处不在。

总结

基于零信任的现代安全方法对于确保当今数据中心的安全至关重要,因为周界内的活动不再能够自动被认为是安全的。

这在边缘地区更为重要,因为数据中心不再只是有大门、警卫和枪支的大型设施。在边缘地带,工厂、机器人、汽车、商店和无线电发射塔中都有微型数据中心——每个中心都包含有价值的资产。但由于物理访问是可能的,传统防火墙无法充分保护这些设备。因此 DPU 从信任的硬件基础开始,逐层构建安全性,并限制网络访问——保护用户、设备、数据和应用程序——所有这些都在数据中心集合。

BlueField DPUs 和 DOCA 软件栈为合作伙伴构建理想的开放基础提供了零信任解决方案,并将它们扩展到网络的所有部分,以解决现代数据中心的网络安全问题。

关于作者

Scott Ciccone 于 2020 年作为 Cumulus Networks 收购的一部分加入后,目前担任 NVIDIA 的产品营销总监。 Scott 在产品营销和产品管理方面拥有 20 多年的经验,擅长在高增长环境下启动新的业务线,包括 Cumulus Networks , Palo Alto Networks 、 Cisco 和 Sun Microsystems 。斯科特在罗切斯特理工学院获得生物医学计算学士学位,在巴布森学院获得市场营销工商管理硕士学位。

John Kim 是 NVIDIA 网络事业部的存储市场总监,致力于帮助客户和供应商从高性能网络连接、智能网卡卸载和远程直接数据存取 (RDMA) 中获益,尤其是在存储、大数据和人工智能领域。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • NVIDIA
    +关注

    关注

    14

    文章

    5496

    浏览量

    109076
  • 数据中心
    +关注

    关注

    16

    文章

    5515

    浏览量

    74643
  • 人工智能
    +关注

    关注

    1813

    文章

    49734

    浏览量

    261474
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    NVIDIA推出全新BlueField-4 DPU

    全新 NVIDIA BlueField DPU 具有 800Gb/s 的吞吐量,其集成的 NVIDIA ConnectX-9 SuperNIC 和 NVIDIA DOCA 微服务为 AI 数据存储、网络和安全带来突破性的加速。
    的头像 发表于 11-03 14:48 590次阅读

    企业网络安全入门:从VPN、信任到内网穿透,你该怎么选?

    文章对比分析了VPN、信任和内网穿透技术,指出信任安全、体验更好,但实施复杂,适合高安全
    的头像 发表于 10-23 11:42 294次阅读
    企业网络<b class='flag-5'>安全</b>入门:从VPN、<b class='flag-5'>零</b><b class='flag-5'>信任</b>到内网穿透,你该怎么选?

    看不见的安全防线:信而泰仪表如何验证信任有效性

    “持续风险评估”来提供安全的远程应用访问,依据上下文持续验证,执行细粒度访问控制。 信任的核心价值在于适应多样化业务场景,无论是保障远程办公安全
    发表于 09-09 15:33

    芯盾时代助力某省烟草专卖局构建信任SDP

    芯盾时代中标某省烟草专卖局信任SDP,基于信任安全理念,在人员、设备及业务之间构建软件定义的
    的头像 发表于 08-26 10:30 848次阅读

    Jtti.cc信任安全防护架构实施在VPS云服务器构建指南

    VPS云服务器上构建信任安全体系,从身份验证、微隔离到持续监测,提供一套完整的实施框架。 信任
    的头像 发表于 08-21 15:39 541次阅读

    芯盾时代与某央企合作建设信任安全网关

    芯盾时代再度中标某央企,基于前期建设的统一身份认证系统,此次合作建设信任安全网关将进一步完善信任安全
    的头像 发表于 08-20 10:34 1128次阅读

    明阳 ZTnet 信任平台为安全而生

    什么是信任网络访问?信任网络访问(ZTNA,ZeroTrustNetworkAccess)是一种基于
    的头像 发表于 08-05 09:34 1091次阅读
    明阳 ZTnet <b class='flag-5'>零</b><b class='flag-5'>信任</b>平台为<b class='flag-5'>安全</b>而生

    芯盾时代信任安全网关的应用场景

    近年来,越来越多的企业选择用信任替换VPN,构建新型远程访问系统,保证远程办公、远程运维的安全。但是,信任凭借“持续验证、永不
    的头像 发表于 07-25 17:40 928次阅读

    NVIDIA DOCA 3.0版本的亮点解析

    NVIDIA DOCA 框架已发展成为新一代 AI 基础设施的重要组成部分。从初始版本到备受期待的 NVIDIA DOCA 3.0 发布,每个版本都扩展了 NVIDIA BlueField DPU 和 ConnectX Supe
    的头像 发表于 07-04 14:27 951次阅读
    NVIDIA <b class='flag-5'>DOCA</b> 3.0版本的亮点解析

    芯盾时代新一代信任防护体系筑牢智能时代安全基座

    进入2025年,越来越多的企业选择用信任替换VPN。收敛资源暴露面、动态访问控制、最小化授权、数据隔离与脱敏……信任全面而强大的性能,让企业的远程办公、远程运维更加
    的头像 发表于 06-30 10:45 1159次阅读

    Claroty SRA 支持信任安全架构,保护扩展物联网 (XIoT)

    在过去的二十年里,信任网络安全模型已逐渐受到关注。信任是一种网络安全模型,基于访问主体身份、
    的头像 发表于 06-18 11:34 527次阅读
    Claroty SRA 支持<b class='flag-5'>零</b><b class='flag-5'>信任</b><b class='flag-5'>安全</b>架构,保护扩展物联网 (XIoT)

    易安联完成C1轮融资,加速领跑国内信任安全市场化

    战略升级新阶段,易安联完成C1轮融资,深度融合信任+AI+数据智能,重塑企业安全防护新范式
    的头像 发表于 06-14 15:56 541次阅读

    信任+DeepSeek企业数字化更安全 芯盾时代全线产品接入DeepSeek

    DeepSeeK大模型自发布以来,凭借出色的性能表现和低成本训练模式,在全球掀起了AI大模型部署热潮,推动大模型技术从实验室走向实际应用。 芯盾时代作为领先的信任业务安全产品方案提供
    的头像 发表于 04-02 12:00 1194次阅读
    <b class='flag-5'>零</b><b class='flag-5'>信任</b>+DeepSeek企业数字化更<b class='flag-5'>安全</b> 芯盾时代全线产品接入DeepSeek

    芯盾时代信任SDP开启智能安全新时代

    中国信通院布《信任发展洞察报告(2024 年)》提出,信任技术正在跨越“鸿沟”,面临一系列的关键挑战。也代表了
    的头像 发表于 03-17 15:02 939次阅读

    芯盾时代中标宝鸡市金台医院信任安全认证网关

    芯盾时代中标宝鸡市金台医院信任安全认证网关,通过人工智能技术赋能,对网络环境中所有用户实施信任理念,实现身份/设备管控、持续认证、动态授
    的头像 发表于 12-24 13:52 800次阅读