当前位置:网站首页>首次曝光!唯一全域最高等级背后的阿里云云原生安全全景图
首次曝光!唯一全域最高等级背后的阿里云云原生安全全景图
2022-06-23 11:59:00 【InfoQ】

- 缺少体系化的云原生安全能力建设:传统企业应用安全模型通常是基于不同的信任域来划分安全边界,在信任域内的东西向服务交互被认为是安全的。而上云后容器应用可能需要在 IDC 和云上漂移,传统基于边界安全模型中静态标识符(比如 IP 地址)在云原生场景下不再可行,需要企业安全防护更接近于基于属性和元集群(比如标签标记等)识别不断变化的动态负载,并采取零信任的安全保护措施。
- 缺少应用侧全生命周期的安全防护手段:容器提供了弹性、敏捷和动态可扩展等特性,同时也改变了应用的部署模式。应用自身生命周期被大幅缩短,一个容器应用的生命周期通常是分钟级。这需要在企业应用生命周期和安全设计架构中实施更多自动化的安全控制,从身份体系、资产管理、认证鉴权、威胁分析检测和阻断等应用侧全生命周期安全防护。
- 缺少对云上安全责任共担模型的理解:在企业应用云原生化架构转型过程中,需要企业应用开发者和安全运维人员理解企业自身和云服务商之间的责任边界。从应用设计、开发、构建、分发、部署到运行时各个阶段,一方面需要云服务商提供云原生下的安全防护产品化能力,另一方面也需要企业增强对云原生下安全概念、工具和流程的持续学习并真正长期实践到应用中。
云原生安全成熟度模型

云原生安全全景图

- 基础设施安全:阿里云在计算、存储、网络等云基础设施侧构建了夯实的平台底座安全能力。在计算安全方向,云安全中心和容器镜像服务支持漏洞的自动化检测,告警,溯源和攻击分析,同时支持镜像漏洞的自动化智能修复;同时支持多OS,混合云架构的基线扫描和丰富的策略配置;在网络安全方向,云防火墙服务支持多重边界防护和基于流量学习结果的自适应智能策略推荐下发;在存储安全方向,容器服务备份中心支持应用数据的异地备份和快速恢复,ACK One提供了多云混合云场景下的两地三中心备份容灾能力,同时ACK-TEE还提供了基于软硬一体的机密计算技术帮助实现内存维度的剩余信息保护。
- 基础架构安全/供应链安全:首先在云原生网络侧,容器服务和云安全中心提供了pod维度的东西向策略控制和智能阻断能力,同时支持集群网络拓扑的可视化展示;ASM网格服务提供了Service Mesh框架下全链路的流量加密、观测,监控和七层访问控制能力;在编排和组件安全方向,ACK容器服务支持多维度的自动化安全巡检能力,帮助发现集群应用潜在风险并提供加固建议,同时保证所有系统组件基于CIS等合规规范的配置加固。通过使用托管节点池可以实现集群节点CVE的自动化自愈修复能力。在访问控制上,ACK集群的RRSA功能支持集群应用侧pod维度的云上资源权限隔离;在镜像安全方向,ACR容器镜像服务企业版提供了云原生交付链功能,结合镜像的完整性校验等产品化能力,构建了企业级的供应链DevSecOps能力;在运行时安全方向,云安全中心支持容器维度的runtime威胁实时检测、告警和智能处理,帮助企业抵御容器逃逸、敏感文件操作、异常连接等多种容器内攻击行为。
- 云原生应用安全:云原生应用安全包含了企业应用侧防护的方方面面。首先在通用安全方向,通过使用云防火墙和Web应用防火墙等服务可以实现企业应用南北向和东西向的攻击防护和细粒度的访问控制,支持API漏洞、注入攻击和敏感数据泄露的监测、分析和自动修复建议,同时企业应用可以接入ARMS RASP服务,实现API维度的调用链监控和API服务资产管理;在微服务安全方向,MSE微服务引擎通过云原生网关结合云防火墙等服务保证微服务网络通信安全,在提供丰富的微服务治理能力的同时提供了安全监控和应用代码层的RASP防护能力。在Serverless安全方向,函数计算服务支持存储、网络等函数资源的细粒度访问控制和租户隔离,同时支持函数资源、流量的实时监控以及完备审计。
- 云原生安全运维:云原生应用如何进行安全运维是企业关心的重点问题。在安全管理方向,容器服务和云安全中心等服务支持丰富细致的可视化资产管理能力,同时基于日志服务提供了管控侧和业务侧完备的审计日志,并支持基于审计的智能分析、告警和图表化展示能力。在策略管理上,容器服务支持基于OPA的集群部署时刻策略治理引擎,同时云效服务针对云原生开发、测试流程提供了基于策略的运营流程配置和安全检测功能。身份管理是零信任安全的基础,阿里云RAM和IDaaS服务支持企业LDAP对接,在服务网格中支持基于身份的服务间访问策略规则定制以及身份凭证泄露的实时检测告警。在安全运营方向,云安全中心支持通过云蜜罐诱导捕获攻击者并自定义攻击反制,同时支持多维度可视化的检测预警和溯源分析,另外阿里云威胁情报平台支持基于IOC搜索、判定结果,可通过多渠道进行漏洞情报的获取并支持行业安全事件报告线下订阅方式的订购,帮助企业安全运维团队提升运营管理效率。
- 研发运营安全:阿里云安全团队对平台内部研发运营流程进行严格的安全审计和管理。在安全需求方向,安全团队针对云产品定制化需求清单,支持面向应用场景特定的定制化需求和自动化的测试用例,同时支持多渠道的需求收集和系统化管理;在开发安全方向,首先在制品安全上实现组件漏洞的自动化检查、完整性校验和身份溯源,在安全设计上支持系统化的威胁建模以及内部标准化的安全设计规范和技术栈;在测试安全方向,在研发运营流程具备端到端的测试工具链,配合日常人工渗透测试,及时发现漏洞并自动录入系统通知修复。整个DevSecOps流程可通过策略配置实现风险识别和运营,无需人工干预。
阿里云容器产品家族 - 高效安全、智能无界

边栏推荐
- The country has entered the main flood season. The Ministry of transport: the lines that do not meet the conditions for safe operation will be resolutely shut down!
- 全国进入主汛期,交通运输部:不具备安全运行条件的线路坚决停运!
- How to uninstall and reinstall gazebo
- DevEco Device Tool 助力OpenHarmony设备开发
- Qt 知识:使用 QGraphicsPixmapItem类
- Voice data annotation tools and platforms
- QT knowledge: QT widgets widget function [02]
- Huawei cloud gaussdb heavily released HTAP for commercial use, defining a new paradigm of cloud native database 2.0
- With 32 qubits! Rigetti computing enters the UK quantum computing market
- [cloud native & microservice viii] source code analysis of weightedresponsetimerule of ribbon load balancing strategy (response time weighting)
猜你喜欢

Halcon knowledge: binocular_ Discrimination knowledge

ROS知识:点云文件.pcd格式

Want to learn ETS development? Teach you to develop an iq-eq test application

生态 | 万里数据库与卫士通完成兼容认证 共筑网络安全生态体系

QT knowledge: using the qgraphicspixmapitem class
![[processes and threads]](/img/6b/ff1076a3809ecc412f2bf6517c278e.png)
[processes and threads]

ROS2知识(6):坐标对象TF原理和实践

@Dark horse fans, haven't you received this "high temperature subsidy"?

得物多活架构设计之路由服务设计

Meta said that the UK security law may "scan all private information" or infringe privacy
随机推荐
股权转让热点:重庆建科建设工程质量检测有限公司93.75%股权转让
Qt5 knowledge: DNS query
The median annual salary exceeds 300000, and the salary of the first AI major graduate of Nanjing University is exposed
[comprehensive written test questions] 30 Concatenate substrings of all words
如何卸载Gazebo与重装
Go 语言使用 MySQL 的常见故障分析和应对方法
记录
Qt知识:视图框架QGraphicsWidget详解
ROS知识:rviz库librviz的结构
Which securities company is the most reliable and safe to open an account
record
Oversampling series I: sampling theorem and oversampling rate
@Dark horse fans, haven't you received this "high temperature subsidy"?
QT knowledge: using the qgraphicspixmapitem class
Hot spot of equity transfer: 93.75% equity transfer of Chongqing Jianke Construction Engineering Quality Inspection Co., Ltd
Is there any regulation on the redemption time of financial products?
公开课丨玩的就是短视频!今晚教你精准变现!
ROS知识:点云文件.pcd格式
Learning notes sweep crawler framework
Common fault analysis and Countermeasures of MySQL in go language