沙巴

English日本語

云推算安全+

云安全技术路线分析


颁布功夫 2019-01-17  


1.1 云安全技术路线分析


云安全需要档次能够归并为4个层面,即云表部安全、云平台安全、云租户天堑安全、云主机安全。
针对上述4个层面的云安全需要,业界有相应的技术路线和解决规划,能够大体分为8个方面:


云安全需要

1

安全云(SecaaS)

云平台安全传统安全产品(软件或硬件)3

安全一体机4

安全资源池6

无代理

有代理

轻代理



1.1.1 云表部检测防护


1.1.1.1 安全云(SecaaS)


合用场景:从表部对云平台或云租户进行安全防护检测,重要是针对互联网资产露出面,蕴含盛开的IP地址、端口、URL等,进行检测防护,例如云抗DDOS,云WAF、云网站监测等。重要合用于互联网侧,对内网安全不合用。


1.1.2 云平台安全


1.1.2.1 传统安全产品(软件或硬件)


合用场景:合用于云平台安全。

具体描述:实现云服务商环境的通讯网络安全、区域天堑安全、推算环境安全、安全治理中心


1.1.3 云租户天堑安全


重要解决云租户表部天堑,以及云租户内部门歧安全域或子网之间的天堑安全。


1.1.3.1 安全一体机


合用场景:产品定位于云基础设施,安全只作为增值能力使用,合用于在建设云数据中心时将云和安全一体化部署场景。

具体描述:用户将云与安全同步建设,在建设初期必要采办安全一体机硬件和虚构化软件,在一体机硬件上通过虚构化技术划分出虚构服务器、虚构网络、虚构存储,一体机重要用来承载租户的业务系统(例如OA、ERP等),将安全作为增值能力提供给租户(虚构化安全能力能够预装部署,如需安全能力,需激活授权)


1.1.3.2 VNF


合用场景:合用于安全需要较为稀少的场景(例如只必要vFW或者vWAF),且对运维职责界面划分、安全监管要求不高的场所。

具体描述:以镜像软件方式部署安全虚机,将安全虚机直接部署到云资源池内,安全能力与云推算深度耦合,存在云服务商与安全服务商之间运维界面不清、安全服务商不便独立推广监管职责的问题 ;通过虚构网络配置,将流量集中引向VNF安全网关处置,在后建安全能力的情况下,必要扭转云内原有网络拓扑和流量走向,配置和守护工作量较大。


1.1.3.3 安全资源池


合用场景:云租户天堑防护,蕴含云租户表部天堑防护,以及云租户内部门歧安全域或子网之间的天堑防护

具体描述:与云平台解耦、独立运杏注可对云平台进行监管、安全资源可共享、弹性扩容、安全能力齐全等是区别于其他云租户天堑防护规划的重要优势。


1.1.4 云主机安全


合用场景:云主机防护,分为无代理、有代理、轻代理几种模式


1.1.4.1 无代理


安全虚机与虚构化层即hypervisor层深度耦合,例如在每个虚构机VM与运行在hypervisor层的vSwitch之间装置插件或者代理,并由安全虚机统一治理,也就是说代理没有装置在VM上,而是装置在hypervisor层。

由于与hypervisor层深度耦合,存在虚构化厂商和版本绑定问题 ;由于工作在OS之下的hypervisor层,因而无法实现操作系统和过程级的安全防护。


1.1.4.2 有代理


在每台虚构机装置代理,实现流量检测及安全防御,占用虚构机空间,代理必要尽量轻便,所以安全能力不及。


1.1.4.3 轻代理


在每台虚机装置轻代理用于信息采集,采集的信息交由节造中心进行处置,凭据节造中心反馈的处置了局,由轻代理执行阻断等防护操作。存在多厂商代理之间以及代理与操作系统之间兼容性问题。
其中轻代理模式是较为先进的架构模式,部署时尽量选取单个轻代理实现多沉安全检测防护的产品规划。


有关推荐
沉要看点
沙巴(中国)网站有限公司官网
工业互联网
工业互联网

工业自动化节造系统,重要利用电子、电气、机械、软件组合实现,宽泛用于电力、水利、能源、数据采集等关键基础设施领域,蕴含SCADA、DCS、PLC等工业节造系统的安全问题。

【网站地图】