CONSTRUINDO REDES SUBJACENTES PARA NUVEMUSE REDES FÍSICAS
SEPARADAS
Não confie em VLANs.
SDN pode ser uma boa opção, mas depende da versão e do hardware que você usa...
a separação física ainda é preferida, tanto para desempenho quanto para
segurançaISOLAR AS REDES NUVEM DA LANDeve haver apenas 2 conexões
externas:O gerenciador de rede para rotear o tráfego da InternetO servidor de
gerenciamento e web e APIREDES VIRTUAISREDES VIRTUAIS E SEGURANÇAAs redes
virtuais estão sujeitas às mesmas preocupações de segurança das redes físicasREDES
VIRTUAIS PODEM FORNECER UMA PILHA MAIS SIMPLES PARA CONSTRUIR A NUVEM
PRIVADAMaior controle é oferecido através do SDNREDES VIRTUAIS PODEM incluir
recursos de segurança inerentes
VLANAproveite a tecnologia existente disponível em essencialmente todas as
[Link] para segregação de rede, não isolamento, em ambientes de locatário
único.Não é eficaz como barreira de seguranç[Link] limitações de desempenho e espaço
de endereçamento na escala da nuvemSDNAs Redes Definidas por Software desacoplam o
plano de controle da rede do hardware [Link] a rede virtual das limitações
tradicionais da LANExtremamente flexivel (por exemplo, intervalos de endereços IP
sobrepostos no mesmo hardware físico)Múltiplas implementações, tanto padrão quanto
proprietárias
REDE DEFINIDA POR SOFTWAREFornece um plano de controle desacoplado que é
(potencialmente) mais fácil de [Link] é um exemplo de um SDN.O acesso
remoto é controlado pelo [Link] falvors suportam diferentes recursos,
mas geralmente eles podem se acoplar fortemente com a plataforma de nuvem e
possivelmente ferramentas de segurançaQuase todas as implementações são habilitadas
para [Link] possam parecer uma rede normal para o consumidor da nuvem, eles
funcionam de maneira MUITO [Link] fortemente no encapsulamento de pacotes.
BENEFÍCIOS DE SEGURANÇA SNDISOLAMENTO MAIS FÁCILFIREWALLS SDN/GRUPOS DE
SEGURANÇANegar padrãoOrquestradoGranularidade do firewall do host com capacidade de
gerenciamento de um aplicativo de redeTOPOLOGIA NÃO LIMITADA À ESTRUTURA
FÍSICAPor exemplo, você pode colocar várias redes virtuais sobrepostas, mesmo com os
mesmos intervalos de endereços, na mesma rede físicaPOLÍTICAS E CONTROLES DE
SEGURANÇA BASEADOS EM TAGS E OUTROS CONTEXTOS
Controlando o raio de explosão:
Perdendo visibilidade da rede:
Vantagens e desvantagens de ferramentas de segurança de terceiros:
Aparelhos físicos
Inutilizável em nuvem pública
Falta visibilidade em redes virtuais
Se usado, requer roteamento e topologias altamente ineficientes
Normalmente incapaz de acompanhar as taxas de mudança da nuvem
Dispositivos virtuais
Torne-se gargalos
Pode aumentar significativamente os custos da nuvem devido aos requisitos de
recursos
Deve dar suporte ao escalonamento automático, preços elásticos e outras
orquestrações nativas da nuvem
Deve suportar altas taxas de alteração (por exemplo, velocidade do endereço IP)
Software host
Normalmente mais adequado para topologias de nuvem e taxas de mudança
Deve ser consistentemente incorporado em imagens/máquinas virtuais
Será adicionado aos requisitos de recursos locais
Os agentes devem ser projetados para nuvem, leves e com reconhecimento de
nuvem
Deve comunicar e salvar dados externamente
Responsabilidades do provedor e do consumidor
Fornecedor
Segurança da tecnologia de virtualização
Expor controles de segurança (por exemplo, grupos de segurança)
Desativando a superfície de anexação (por exemplo, sniffing de pacotes)
Protegendo a infraestrutura de gerenciamento virtual
Consumidor
Design de rede virtual adequado
Implementação de controles de segurança virtual (por exemplo, grupos de
segurança)
Protegendo sua parte do plano de gerenciamento/metaestrutura (por exemplo, IAM
adequado)
controlando o raio de explosão com redes virtuais e isolamento de
conta/subconta/assinatura na nuvem
security group and subnet and virtual network
Physical network
Conclusão
1- Prefira SDN quando disponível
2- Use os recursos SDN para várias redes virtuais e várias contas/segmentos de nuvem para
aumentar o isolamento da rede
3- Contas separadas e redes virtuais limitam drasticamente o raio de explosão em
comparação com data centers tradicionais
4- Implemente a negação padrão com firewalls na nuvem
5- Aplique firewalls de nuvem por carga de trabalho em vez de por rede
6- Sempre restrinja o tráfego entre cargas de trabalho na mesma sub-rede virtual usando
uma política de firewall na nuvem (grupo de segurança) sempre que possível
7- Minimize a dependência de dispositivos virtuais que restringem a elasticidade ou causam
gargalos de desempenho
RECOMENDAÇÕES DE SEGURANÇA DE COMPUTAÇÃO
APROVEITE CARGAS DE TRABALHO IMUTÁVEIS SEMPRE QUE POSSÍVEL
Desabilitar o acesso remoto
Integre testes de segurança na criação de imagens
Alarme com monitoramento de integridade de arquivos
Corrija atualizando imagens, não corrigindo instâncias em execução
Escolha agentes de segurança que estejam cientes da nuvem e minimizem o impacto no
desempenho, se necessário
MANTENHA OS CONTROLES DE SEGURANÇA PARA CARGAS DE TRABALHO DE LONGO
EXECUÇÃO, MAS USE FERRAMENTAS CONHECIDAS PARA A NUVEM
ARMAZENAR LOGS EXTERNOS A CARGAS DE TRABALHO
ENTENDER E CUMPRIR AS LIMITAÇÕES DO PROVEDOR DE NUVEM EM AVALIAÇÕES DE
VULNERABILIDADE E TESTES DE PENETRAÇÃO
SEM SERVIDOR/FUNÇÃO COMO UM SERVIÇO