クラウドネイティブのフルリンク暗号化とは何ですか?
クラウドにおけるデータ セキュリティの要件は、情報セキュリティの 3 つの基本要素「CIA」、つまり機密性、整合性、可用性によって要約できます。
3 つの要素のうち、最初の要素である機密性に対する最も一般的かつ最も頻繁に要求される技術的実装方法は、データの暗号化です。特にクラウド ネイティブの次元では、クラウド ネイティブのフルリンク暗号化機能を実装する必要があります。 「フルリンク」とは、データ転送(転送中、インモーションとも呼ばれる)、計算(実行時、インプロセスとも呼ばれる)、およびストレージ(ストレージ内、アットレストとも呼ばれる)のプロセスを指します。一方、「フルリンク暗号化」とは、エンドツーエンドのデータ暗号化保護機能、つまり、クラウドからクラウドへ、およびクラウドユニット間の転送プロセス、アプリケーション実行時のデータの計算プロセス(使用/交換)、およびデータが最終的にディスクに保存されるストレージプロセスにおける暗号化機能を指します。 • データ転送(データ通信の暗号化、マイクロサービス通信の暗号化、アプリケーション証明書およびキー管理) • データ処理(ランタイムセキュリティサンドボックスrunV、トラステッドコンピューティングセキュリティサンドボックスrunE) • データ ストレージ (クラウド ネイティブ ストレージの CMK/BYOK 暗号化サポート、暗号文/キーのストレージ管理、コンテナ イメージのストレージ暗号化、コンテナ操作/監査ログのセキュリティ)。 この記事の技術的な説明は、クラウドネイティブのフルリンク暗号化で達成する必要がある既存および将来の技術目標を対象としています。 クラウド セキュリティ > クラウド データ セキュリティ > クラウド ネイティブ フルリンク暗号化 クラウドセキュリティユーザー グループによって、セキュリティ リンクの定義レベルは異なります。クラウド セキュリティは、IaaS ソフトウェア、ハードウェア、物理データ センターにおけるクラウド カスタマーとクラウド ベンダーのセキュリティをカバーします。
クラウドネイティブセキュリティクラウド ネイティブ セキュリティでは、まずクラウド データ セキュリティ標準に準拠し、クラウド インフラストラクチャのセキュリティ機能を再利用し、安全な運用中にソフトウェア サプライ チェーンでさらなるセキュリティ サポートを提供する必要があります。 クラウド ネイティブ ストレージは、宣言型 API を通じてクラウド データのライフサイクルを記述し、基盤となる IaaS のデータ暗号化の詳細をユーザーに公開しません。クラウド データのキャリアとして、一般的にさまざまなクラウド ネイティブ ストレージが使用され、クラウド IaaS の基本的なセキュリティ機能が再利用されます。また、ソフトウェア サプライ チェーンにおけるイメージ セキュリティ、コンテナ実行時のルート ファイル システム セキュリティ、コンテナ ネットワーク セキュリティも組み込む必要があります。
クラウドデータセキュリティクラウド ユーザー データのセキュリティには、次の 3 つの側面が含まれます。
1. データセキュリティライフサイクル データ保護をより深く理解するには、データ セキュリティ ライフ サイクルを理解する必要があります。これは、データ保護がデータ ライフ サイクル全体にわたって実行されるためです。
クラウドネイティブ データ ライフサイクルでは、Alibaba Cloud ディスクにマウントされた ACK (Container Service for Kubernetes) を例に挙げます。
2. フルリンクデータセキュリティ 狭義には、データのエンドツーエンドの暗号化であり、主にデータ ライフサイクルの 3 つの段階に焦点を当てています。
データ送信フェーズ 安全な通信設計、暗号文/キーの安全な管理と送信は、クラウド ネイティブによって導入されたクラウド環境、コンテナ ネットワーク、マイクロサービス、ブロックチェーン シナリオでの安全な送信を満たすだけでなく、クラウド ネイティブ データの安全な送信に対するさらなる要件も提示する必要があります。
クラウド環境での VPC/セキュリティ グループの使用、暗号文/キーの安全な管理、KMS North-South トラフィックは SSL 証明書サービスを通じて信頼できる有効な CA を取得し、North-South トラフィックの HTTPS 暗号化とオフロードを実装し、RPC/gRPC 通信に SSL 暗号化を使用し、VPC の攻撃対象領域を減らし、VPN/SAG ゲートウェイを通じて安全なアクセス リンクを実装します。
クラウドネイティブのシナリオでは、単一のクラスターで複数のテナントがネットワークを共有し、システム コンポーネントのアクセス許可を制御し、データ通信を暗号化し、証明書のローテーションを管理し、マルチテナント シナリオで東西トラフィックを分離してクリーンアップできます。クラウドネイティブ マイクロサービス シナリオでは、アプリケーション/マイクロサービス間の通信が暗号化され、証明書管理が実行されます。クラウドネイティブのシナリオでは、キーと暗号文の独立した管理と3者間の統合が実行され、KMS は Vault CA、fabric-ca、istio-certmanager などと統合されます。 データ処理段階 データ処理段階では、メモリレベルの信頼できるコンピューティングには、クラウド セキュリティ仮想化の安全な操作と、コンテナー セキュリティ サンドボックスおよび信頼できるセキュリティ サンドボックスのニーズの両方が必要です。
データ保存段階 クラウド ストレージの暗号化とクラウド データ サービスの暗号化、コンテナ イメージ ストレージの暗号化、監査ログ、アプリケーション ログの暗号化とサード パーティの統合、および暗号テキスト パスワードのディスク以外のストレージのサポートに関するクラウド セキュリティ要件があります。 クラウドストレージの暗号化方式:
クラウド ストレージ データは主にサーバー側で暗号化されます。安全なキー管理 KMS/HSM;安全な暗号化アルゴリズム。国内のアルゴリズムと一部の国際共通暗号化アルゴリズムを完全にサポートし、ユーザーのさまざまな暗号化アルゴリズムのニーズを満たします。
Alibaba Cloud は、主にデバイスの可用性インジケーターの監視、サービスの有効化と停止など、デバイスのハードウェアのみを管理できます。キーは完全に顧客によって管理され、Alibaba Cloud が顧客のキーを取得する方法はありません。 クラウド ストレージ暗号化は以下をサポートします:
クラウド ネイティブ ストレージ暗号化: 現在、Alibaba Cloud Container Service ACK は、主にブロック ストレージ、ファイル ストレージ、オブジェクト ストレージをホストできます。 RDS や OTS などの他の種類のデータ サービスは、Service Broker やその他の方法を通じてサポートされます。
結論はクラウドセキュリティシステムによるクラウドネイティブのフルリンクデータセキュリティとフルリンク暗号化が基本構成となっています。新しいコンテナ化されたインフラストラクチャとアプリケーション アーキテクチャの変更は、クラウド ネイティブ テクノロジ システムの特性と相まって、データ転送、データ処理、およびデータ ストレージの各段階で、ネットワーク、ランタイム、およびストレージに対する対応するクラウド ネイティブ環境のフルリンク暗号化要件を高める必要があります。
|
<<: IoTとエッジコンピューティングのセキュリティ課題への対応
>>: Inspurは、ビジネスからITまでのラストマイルをつなぐ最高のaPaaSソリューションを提供します
世界的に有名なドメイン名登録業者 1API は、.club ドメイン名のプロモーションを実施していま...
ウェブサイトのランキングの重要な要素は誰もが知っています。Google は外部リンクを重視しますが、...
この記事は、厦門アイテコーヒーでのイノベーションワークスの李開復氏とエンジェル投資家の蔡文生氏のスピ...
[[391594]]データ業界は現在、最も急速に成長しているニッチ市場となっています。しかし、この業...
さまざまな業界でエッジの導入が見られ、エッジ コンピューティングのトレンドを理解する必要があります。...
2018年最もホットなプロジェクト:テレマーケティングロボットがあなたの参加を待っていますロゴは企業...
Linode は、PayPal とGoogle Pay が支払い方法に追加されることを公式に発表しま...
新浪微博などの国内プラットフォームは、微博のビジネスモデルを模索してきた。中国で最も人気のあるソーシ...
あなたのウェブサイトの製品についてもっと多くの人に知ってもらいたい、そして本当に製品マネージャーを人...
2012年5月2日、iResearchは2012年第1四半期の国内検索エンジン調査を発表しました。中...
Sharktechの3月の最新サーバープロモーション:[1] Sharktechデンバーデータセンタ...
適者生存と業界の再編を経て、ライブストリーミングは新たな段階に入りました。トップキャスターとして光栄...
海外で人気の VPS 販売業者 budgetvm がついに Alipay 決済機能の提供を開始し、中...
魏牙が処罰されたという事実だけに焦点を当て、より高い次元から物事を見なければ、より完全な答えを導き出...
ウェブサイトがキーワードを正しく選択しているかどうかによって、ウェブサイトの成功または失敗が決まりま...