版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、云计算平台安全防护解决方案(图文)2019-08-31 22:57 | 人气:3370分享至:收藏业务挑战目前,许多组织已经将业务系统迁移到云平台上,云平台已经成为组织重要的IT基础设施。云计算技术给传统的IT基础设施、应用、数据以及运营管理都带来了革命性改变,对于安全管理来说,既是挑战,也是机遇。首先,云计算引入了新的威胁和风险,进而也影响和打破了传统的信息安全保障体系设计、实现方法和运维管理体系,如网络与信息系统的安全边界的划分和防护、安全控制措施选择和部署、安全评估和审计、安全监测和安全运维等方面;其次,云计算的资源弹性、按需调配、高可靠性及资源集中化等都间接增强或有利于安全防护,同时也
2、给安全措施改进和升级、安全应用设计和实现、安全运维和管理等带来了问题和挑战,也推进了安全服务内容、实现机制和交付方式的创新和发展。根据调研数据,云计算安全风险是客户所关注的重点,云计算安全已经成为组织规划、设计、建设和使用云计算系统所急需解决的重大问题之一。图 1 云计算特有的安全风险和需求解决方案云计算安全防护方案设计遵循以业务为中心,风险为导向的,基于安全域的纵深主动防护思想,综合考虑云平台安全威胁、需求特点和相关要求,对安全防护体系架构、内容、实现机制及相关产品组件进行了优化设计。方案组成云计算安全方案主要由安全资源池、安全运营平台、应用APP等组成。图 2 云计算安全方案组成 安全资源
3、池:支持物理安全设备、虚拟化安全设备、安全类SaaS服务等各种安全资源,接受各安全子平台的管理,对外提供相应的安全能力。 安全运营平台:与安全子平台配合,提供安全产品开通、调度、服务编排,以及安全运维功能,并实现与云管理平台、SDN控制器的对接。安全运营平台包含了云安全运营的一些共性功能模块和一些提供特定安全能力的子平台。安全子平台负责管理安全资源,提供安全策略管理、配置管理、安全能力管理、安全日志管理等与特定安全应用密切相关的功能。根据应用场景的不同,可灵活配置和扩展。 安全应用:基于安全子平台提供的安全能力,提供管理、控制、分析、呈现功能的组件。用户可根据需要灵活选配。关键能力分层分域防护
4、基于对云计算系统的安全域划分结果,通过VLAN、安全组、虚拟化防火墙墙等技术手段隔离,并在区域边界和区域内部部署相应的防护手段,形成纵深防护能力。不同云平台的业务规划、设计和安全要求不同,需要根据具体需求规划相应的物理和虚拟安全区域。图 3 安全域划分全面防护云平台的安全保障可以分为管理和技术两个层面。首先,在技术方面,需要按照分层、纵深防御的思想,基于安全域的划分,从物理基础设施、虚拟化、网络、系统、应用、数据等层面进行综合防护;其次,在管理方面,应覆盖云平台、云服务、云数据的全生命周期,对平台开发安全、安全维护、安全事件、安全风险、业务连续性等方面进行管理。图 4 全面的云安全防护体系虚拟
5、可控对于相同物理机上的不同虚拟机,其通信流量不经过传统的防火墙等控制手段,无论是虚拟机之间的攻击数据,还是攻击之后传输数据的隐蔽信道,传统的基于网络的检测、防护技术都会失效。为此,采用虚拟化安全设备方式解决这一问题。主要手段是利用云平台的虚拟化交换机来部署虚拟化安全产品到云内的多个VLAN之间或者VLAN内部,做到虚拟机之间的流量可见可控。图 5 虚拟化环境中的通信流量弹性安全能力通过相应的接口,把各种虚拟化安全组件嵌入到云平台中,并与云平台组成一个有机的整体,在不损失云平台的特点和优势的情况下,可提供全面的、弹性的安全保障能力。图 6 云平台和安全保障体系的融合方案亮点图 7 方案亮点适应性
6、广,安全功能多支持VMWare、Openstack云平台,以及基于Xen的各种定制化云平台。同时,可以支持物理的、虚拟化、SaaS化的安全资源类型,提供多种安全能力。模块化架构,可灵活扩展系统采用模块化架构,根据应用场景和需求的不同,可以选择和部署相应的安全资源、安全子平台、安全应用,满足经济性、合规性要求。弹性能力,收放自如通过SDN技术、资源池化、负载均衡技术、热迁移技术,以及通过安全子平台的能力,可以对外提供安全、弹性的安全能力,自如的进行扩容、缩容。全程自动化,可快速部署运用SDN、NFV技术,用户通过安全运营平台可以按需、自助的进行安全能力的开通、安全APP的下载、安装和使用。同时,
7、可以根据业务需要,实现多种安全设备的协同防护,抵御各类安全攻击事件。安全策略的动态跟随对于云计算系统安全域边界的动态变化,通过区域子网划分、安全隔离、SDN、分布式交换等技术,可以做到边界防护策略的持续有效,保障云平台的安全。应用场景适用于私有云、公有云、混合云等各类云平台的安全防护。从技术角度讲,既适用于原生服务器虚拟化、云平台的场景中, 也可以使用使用SDN和NFV技术的场景中。基于安全域的划分,可以采用合理的手段进行全面的安全防护。对于DDoS攻击,可以采用高性能硬件设备防护南北向攻击,采用虚拟化异常流量监测设备(vNTA)对东西向DDoS攻击进行监测,并与云管理平台协同进行安全防护。可
8、以采用物理/虚拟化防护墙进行不同粒度的边界隔离和防护,采用物理/虚拟化Web应用防火墙进行web防护,采用物理/虚拟化入侵检测设备(IDS)进行网络异常检测,采用虚拟化漏洞安全评估设备(vRSAS)进行云平台、虚机的安全评估。为了有效保障远程租户的管理安全,可以采用堡垒机进行安全控制和防护。另外,可以在web主机上部署网页防篡改系统,以及部署防病毒系统。上述所有设备都可以由云安全管理平台进行统一管理,并提供用户访问界面,以及通过安全态势监测平台为运维人员、用户提供安全态势信息。典型案例下图是某客户私有云的安全防护方案。首先采用了传统的ADS、NTA设备对南北向DDoS攻击进行防护,其次采用传统IDS设备进行入侵检测,采用堡垒机对远程客户
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 跟岗学习心得感悟
- 平台经济与产业链
- 我们邻近的地区和国家-2023年中考地理总复习试题探究与变式训练(原卷版)
- 安全知识竞赛应用题
- 2024年商业交换网项目投资申请报告代可行性研究报告
- 2024年柠檬酸甘油二酸酯项目资金需求报告代可行性研究报告
- 2024年LNG工艺包及装置项目投资申请报告代可行性研究报告
- 强化技术保障作用 铸牢生产安全基础
- 幼儿园年终老师工作总结(35篇)
- 劳务劳动合同范本(30篇)
- 外贸跟单员培训培训材料
- GB 5009.11-2024食品安全国家标准食品中总砷及无机砷的测定
- 艾滋病防治知识讲座培训课件
- 复方氨基酸注射液在美容医学中的应用
- vte机械预防专家共识
- 安全地进行游戏 教学设计
- LY/T 3357-2023定制家居木质部件通用技术要求
- 颈腰椎健康宣教课件
- 文控管理体系标准培训
- 教案程式与意蕴-中国传统绘画(人物画)《步辇图》教学设计-高中美术人美版(2019)美术鉴赏
- 交通事故案例分析与教训总结
评论
0/150
提交评论