サーバーレス コンピューティング: サービスとしての機能とインフラストラクチャ

サーバーレス コンピューティング: サービスとしての機能とインフラストラクチャ

セキュリティはクラウドプロバイダーと顧客の間で共有される責任です。この共有モデルにより、クラウド プロバイダーは運用および管理時に物理および仮想化された IT および IDC リソースをオンデマンドで柔軟に組み合わせることができるため、顧客の運用上の負担が軽減されます。

現在、顧客が Infrastructure as a Service (IaaS) プラットフォームにアプリケーションを展開する場合、セキュリティ パッチの更新、アプリケーションの関連付け、ネットワーク ファイアウォールの構成など、オペレーティング システムの管理の責任は顧客にあります。クラウド環境における仮想プロジェクトインスタンスの場合、お客様は、IT 環境で使用されるサービスの統合、法規制の適用可能性などに応じて、クラウド サービスの選択方法を慎重に検討する必要があります。

サーバーレス コンピューティング (FaaS または Function as a Service) の導入により、セキュリティの責任はクラウド プロバイダーに移行し、企業はコア ビジネスにさらに集中できるようになります。しかし、セキュリティ責任をクラウドに移行することで、企業は実際にどれだけの利益を得られるのでしょうか?

[[258128]]

コア要件: 物理セキュリティからアプリケーションセキュリティまで

以下の項目は、物理層からアプリケーション層まで、下から上にリストされています。

  • 物理インフラストラクチャ、物理的な境界、ハードウェアアクセス制限
  • インフラストラクチャとシステムを安全に構成する
  • すべてのシステムとプロセス(オペレーティングシステム、サービス)のセキュリティを定期的にテストする
  • システム(オペレーティングシステム、サービス)へのアクセスを識別および認証する
  • オペレーティングシステムの欠陥を修正する
  • 強化されたオペレーティングシステムとサービス
  • すべてのシステムをマルウェアやバックドアから保護する
  • ランタイム環境と関連パッケージの脆弱性を修正
  • 予防と保管保護
  • ネットワークをセグメント化する
  • すべてのネットワークリソースとアクセスを監視する
  • ネットワークファイアウォールのインストールと保守
  • ネットワーク層DoS保護
  • ユーザー認証
  • アプリケーションとデータへのアクセス権限制御
  • アプリケーションとアクセスされたすべてのデータの監査証跡を記録し、維持する
  • イベントデータレビュー用のアプリケーション層ファイアウォールを導入する
  • サードパーティの依存関係の脆弱性を検出して修正する
  • 権限の少ないIAM(Identity and Access Management)ロールと権限を使用する
  • 正当なアプリケーション操作の実装
  • データ漏洩防止
  • 開発中のコードと構成の静的スキャン
  • サーバーレスまたはクラウド資産のインベントリの維持
  • タイムアウトした、または使用されていないクラウドサービスと機能を削除する
  • エラーやセキュリティイベントを継続的に監視する

IaaS: プロバイダーと顧客

IaaS 上でアプリケーションを開発する場合、セキュリティの責任は大きく分けて次のカテゴリに分けられます。

1. クラウドプロバイダーの責任:

  • ITインフラストラクチャ、物理的境界、ハードウェアへのアクセス制限
  • インフラストラクチャとシステムを安全に構成する

2. 顧客の責任:

  • すべてのシステムとプロセス(オペレーティングシステム、サービス)のセキュリティを定期的にテストする
  • システム(オペレーティングシステム、サービス)へのアクセスを識別および認証する
  • オペレーティングシステムの欠陥を修正する
  • 強化されたオペレーティングシステムとサービス
  • すべてのシステムをマルウェアやバックドアから保護する
  • ランタイム環境と関連パッケージのバグを修正
  • 予防と保管保護
  • ネットワークをセグメント化する
  • すべてのネットワークリソースとアクセスを追跡および監視する
  • ネットワークファイアウォールのインストールと保守
  • ネットワーク層DoS保護
  • ユーザー認証
  • アプリケーションとデータへのアクセス権限制御
  • アプリケーションとアクセスされたすべてのデータの監査証跡を記録し、維持する
  • イベントデータレビュー用のアプリケーション層ファイアウォールを導入する

サーバーレス (FaaS): プロバイダーと顧客

サーバーレス アーキテクチャ上でアプリケーションを開発する場合、責任をどのように分担すべきか:

1. クラウドプロバイダーの責任:

  • 物理インフラストラクチャ、物理的な境界、ハードウェアアクセス制限
  • インフラストラクチャとシステムを安全に構成する
  • すべてのシステムとプロセス(オペレーティングシステム、サービス)のセキュリティを定期的にテストする
  • システム(オペレーティングシステム、サービス)へのアクセスを識別および認証する
  • オペレーティングシステムの欠陥を修正する
  • 強化されたオペレーティングシステムとサービス
  • すべてのシステムをマルウェアやバックドアから保護する
  • ランタイム環境と関連パッケージのバグを修正
  • 予防と保管保護
  • ネットワークをセグメント化する
  • すべてのネットワークリソースとアクセスを追跡および監視する
  • ネットワークファイアウォールのインストールと保守
  • ネットワーク層DoS保護

2. 顧客の責任:

  • ユーザー認証
  • アプリケーションとデータへのアクセスの承認制御
  • アプリケーションとアクセスされたすべてのデータの監査証跡を記録し、維持する
  • イベントデータ検査用のアプリケーション層ファイアウォールを導入する
  • サードパーティの依存関係の脆弱性を検出して修正する
  • 権限の少ないIAM(Identity and Access Management)ロールと権限を使用する
  • 正当なアプリケーションの動作を強制する
  • データ漏洩防止
  • 開発中のコードと構成の静的スキャン
  • サーバーレスまたはクラウド資産のインベントリの維持
  • タイムアウトした、または使用されていないクラウドサービスと機能を削除する
  • エラーやセキュリティイベントを継続的に監視する

<<:  NFVがなければ5Gもありません。 6 年間の仮想化の旅の後半の刺激的な旅が始まったばかりです。

>>:  [RSA2019 イノベーション サンドボックス] CloudKnox: ハイブリッド クラウド環境向けの ID および認証管理プラットフォーム

推薦する

Tencent Game Managerを例に、ユーザー数の増加についてお話ししましょう。

この記事では、「 Tencent Game Manager」を例に、市場背景、製品分析、ユーザー成長...

FIT2CLOUD、Wangsu Technologyから戦略的投資を受け、ハイブリッドクラウド管理の価値提供に注力

中国のハイブリッドクラウド管理プラットフォームプロバイダーであるFIT2CLOUDは9月30日、Ji...

Google SEO 用のコンテンツ素材や記事のアイデアはどこで入手しますか? (パート2)

ショートビデオ、セルフメディア、インフルエンサーのためのワンストップサービス前回の号では、杭州鋒蘭が...

外部リンクによってサポートされているウェブサイトのランキングが大幅に低下していることが観察されています。

百度が23日に正式に発表した「ハイパーリンク不正アルゴリズムアップグレード」が発効したとみられる。百...

Google 再審査リクエストを送信する

Google の検索結果に自分のウェブサイトが表示されなくなったり、以前と比べてウェブサイトのランキ...

コンテナの簡単な歴史: 1979年から現在まで

クラウド コンピューティングの発展に伴い、コンテナはますます広く使用されるようになり、特に過去 2 ...

まとめ: 2020 年の金融クラウド

[原文は51CTO.comより] 昨年末、国際データコーポレーション(IDC)が発表した「中国金融ク...

cloudcone: 特別版格安 VPS、ロサンゼルス MC データセンター、特に中国聯通ユーザーに最適

cloudcone は多くの方にご存じかと思いますが、今年も新たな展開が期待できますので、どうぞご期...

ハイブリッド クラウドの成功について企業が忘れるべき 5 つのことと覚えておくべき 4 つのこと

ハイブリッド クラウドの導入を推進している企業の CIO の中には、クラウド コンピューティングによ...

ホームページと内部ページの主要な調整方法

ウェブサイト最適化の中期および後期段階では、微調整を行う必要があります。微調整を通じて、ウェブサイト...

国内ドメイン名の登録が個人にも開放、登録数が1日で20倍に増加

29日0時から、我が国の国家ドメイン名がついに個人による登録に開放されました。わずか1日で「.cn」...

データセンターコンテナネットワーク技術

コンテナ技術は非常に人気があり、頻繁に言及されています。特に、多くのデータセンターで広く使用されてい...

製品の何を誰が生産しますか?

会社で働いているときも、自分でビジネスを始めたときも、製品に対する私の理解は「ユーザー、シナリオ、ニ...

中小企業はインターネットマーケティングの人材を育成すべきでしょうか?

2018年最もホットなプロジェクト:テレマーケティングロボットがあなたの参加を待っていますこれまでの...

alwyzon: 月額 3.32 ユーロ、オランダ VPS、4G メモリ/2 コア/40g SSD/5T トラフィック、カスタムアップロード ISO

alwyzon(Hohl IT eUのブランド)は、オランダ(データセンターはオランダ東部の都市アペ...