sponsored links

一朵安全的雲是如何煉成的

編者按:

作為亞太區最早佈局機密計算、最全合規資質認證和使用者隱私保護的先行者,阿里雲從硬體級安全可信根、硬體韌體安全、系統可信鏈、可信執行環境和合規資質等方面落地可信計算環境,為使用者提供全球最高等級的安全可信雲。

導語

當今社會,提起「雲計算」三個字,那可謂是無人不知,無人不曉。

一朵安全的雲是如何煉成的

但一提到核心業務上雲,很多人就只剩下禮貌而不失尷尬的微笑了。

一朵安全的雲是如何煉成的

那麼,究竟什麼樣的雲可以讓大家信任,一朵安全的雲應該具有哪些特點呢?

雲安全的四大骨骼

物理中心/基礎平臺/身份許可權/資料分級

安全對於基礎設施而言,如同萬丈高樓平地起,地基直接決定了安全係數。安全底座沒搭好,抗風險能力經不住考驗。

在眾多的安全功能裡,一朵可信的雲首先應當具備四根安全支柱:物理中心安全、基礎平臺安全、身份許可權管控、資料分級規則。

01雲的誕生之地:資料中心物理環境安全

看似遨遊於九天之上的雲,安全之根仍需迴歸機房硬體。任你雲平臺安全功能做的多百花齊放,一個有預謀的社會工程攻擊就能讓你功虧一簣,應了那句老話:千里之行,始於足下。

任何一個物理資料中心,都可能遭遇花樣繁多的物理攻擊。

一朵安全的雲是如何煉成的

實際上,雲的物理資料中心作為一切平臺、服務的基礎,比傳統企業資料中心擁有更高的安全等級,它最起碼需要做好:

物理安全:建房子,沒有那麼容易

大到機房選址、防火防盜防斷電,小到電線、插座、加溼器,再到最新技術的液冷機房,都彰顯著頂級資料中心的奢華和尊貴。

一朵安全的雲是如何煉成的

許可權管控:想來沒那麼容易。

逃跑?想都別想。

無論是外部訪問人員,內部員工,還是機房本體設計,都需遵守精密設計的最小許可權原則

一朵安全的雲是如何煉成的

容災備份:刪庫跑路?不存在的

一個好的機房,既要不懼風吹雨打、日曬雨淋,還要學會“狡兔三窟”:異地/同城容災,兩地三中心,冗餘機制......哪怕被外力破壞,也可以保護資料的絕對安全。

一朵安全的雲是如何煉成的

阿里雲的資料中心已經面向全球四大洲,開放24個公有云地域、75個可用區、4個專屬地域,可以實現使用者同城/異地資料備份,冗餘儲存等能力。全副武裝的物理資料中心,就像是兩條健全的腿部骨骼,作為第一大支柱,幫助雲堅實地邁向虛擬化。

02雲的“飛天”之路:基礎平臺安全

有了資料中心強大的支撐,透過給硬體伺服器建立虛擬化層,並將虛擬機器的計算、儲存、網路等資源進行隔離,完成了效能與物理機的解綁,實現雲上租戶的分割,一個初步的雲平臺終於形成了。

而安全,自平臺誕生之初,就應該如影隨形,深度隱藏且難以察覺的威脅,最好的保護從源頭開始。

一朵安全的雲是如何煉成的

硬體韌體安全

作為雲平臺依賴的基礎安全,硬體韌體安全應當做到基線掃描、高效能GPU例項保護、BIOS韌體驗籤、BMC韌體保護等等能力,對安全進行加固。

可信之芯

面對深度隱藏且難以察覺的威脅,我們需要來自底層的保護,從源頭上保障上層的不可篡改性。阿里雲硬體伺服器已植入可信晶片,透過可信根和可信鏈,構建起了硬體級別的可信環境,保證雲上環境健康。

虛擬化安全

所謂“天下大勢,分久必合合久必分”,一臺臺本是同根生的ECS,雖然遍佈世界各地,但根系都彼此相連。所以針對虛擬化的安全加固、逃逸檢測、補丁熱修復、資料清零...等等安全能力,必不可少。

合規標準

一朵安全的雲當然要獲得全球各家權威機構的廣泛好評和認可,才能經得起各行各業使用者遇到的實際安全需求。

一朵安全的雲是如何煉成的

遍佈世界的雲平臺,根系彼此相連,做好了上述這些,雲平臺才算是有了一個穩定的軀幹,構建起一體化的可信環境,保持整個系統環境健康運轉。

03雲的准入原則:身份&許可權

作為資訊時代的水電煤,雲計算可以透過任何終端裝置:電腦、筆記本、手機、Ipad.....進行連線訪問。

傳統架構下的網際網路邊界消失了,任何人+在任何地點+任何時間+透過任何裝置+訪問任何資料,如果僅僅以傳統的防火牆、waf等單點的流量安全產品去防護,結果可能有點涼涼~~

一朵安全的雲是如何煉成的

雲時代,身份信任能力和體系應運而生:

一朵安全的雲是如何煉成的

這些令人眼花繚亂的概念和產品背後,我們需要抓住身份體系的五大核心能力:

身份認證:確保是對的人

訪問授權:確保訪問的是對的資源

賬號管理:確保授予的是對的許可權

操作審計:確保及時發現異常訪問

應用管理:確保雲上雲下身份的統一

只有做好雲平臺的身份管理,才能對每一次的訪問、每一次的資源分配、每一次的許可權授予,做出正確的抉擇。它就像人的頭骨一般,保護著大腦這個最核心的器官,用身份交織成的堅硬防護網,打造獨特的屬於雲的邊界防護體系。

04雲的寫入規則:資料分類分級

資料,作為雲上最重要的資產,沒有之一,也是攻擊者的終極目標。但是,先別急著聊資料安全防護,保護的前提是理解被保護者,我們首先要了解資料本身:資料是「不平等」的,不同的資料有不同的歸屬。

無論是結構化資料、非結構化文字還是圖片檔案,雲上海量的資料需要先進行分類分級,才能有針對性地分類分級分層次管理。

一朵安全的雲是如何煉成的

雲上一層一層的資料分級,就像人體骨骼的肋骨一樣,以嚴密的體系幫雲展開胸廓。

物理環境、平臺安全、身份體系和資料分級,共同構建了雲平臺的安全骨骼,一朵安全的雲已經逐漸成形。

雲的安全神經網路

但是光有安全的骨架還遠遠不夠,還需要一套完善的神經網路將雲串聯,才能讓這些安全能力成為協同聯動的有機整體。

這套系統應該有兩個核心功能:調控能力:控制、調節各種安全能力、產品的活動,實現將安全能力融入到雲的每一個設施、埠、節點中,提供全面綜合的防禦能力;分析學習能力:透過對不同資訊的分析、綜合與學習,對於不同的外部行為、攻擊做出正確的反應,使雲上安全成為一個有機的自適應系統。

而這套連線萬物的有機系統,其實並不神秘,它就隱藏在雲上的流量裡、資料裡、甚至漏洞修復裡...

01調控能力:建立雲上動態防護機制

要說雲服務的核心,流量,流量,還是流量!

而說到雲上最核心的資產,資料,資料,還是資料!

資料和流量,這兩個在雲上飛速產生、流動、交換的核心,就像是遍佈在人體各處的血脈、血管。被無數攻擊者窮追不捨,被無數勒索軟體苦苦追尋,一個不小心的趔趄或者擦掛,就會受傷流血,導致業務受損,在單點防護幾乎不可能的情況下,只能進行系統調控。

如果類比人體呼吸系統,一起看看空氣和血液的互動旅程:

第一是資料的採集安全,空氣進入人體前確定氧氣、二氧化碳、氮氣……不同目的地,資料在進入雲時,也需要識別分類。

第二是資料的傳輸安全,空氣在人體流動,氧氣會和血紅細胞融合受到保護,資料整個傳輸鏈路全程加密,例如HTTPS協議,VPN/SAG閘道器、SSL證書等。

第三是資料的儲存安全,紅細胞儲存著氧氣,資料擁有個性化的金鑰管理及金鑰輪換體系。

第四是資料處理、交換安全,氧氣和二氧化碳交換,源源不斷供養給身體,資料在身份許可權管控下,安全的交換共享。

第五是資料銷燬,荷載廢料的氣體隨著呼吸排出,對無用資料在保障隱私的前提下及時物理銷燬。

雲上資料,因為體系化的調控能力有機配合,是一個更天然的保護過程。

一朵安全的雲是如何煉成的

除此以外,在資料防護方面,雲平臺還應該具備幾大核心能力:實現雲平臺環境可信、難以破解的加密能力、資料可用不可見,驅動智慧、安全便捷的金鑰管理服務。

一朵安全的雲是如何煉成的

而針對雲上雲下時時刻刻都在奔湧的流量,防護則更加需要細化。

除了前面提到的透過身份許可權來對流量進行源頭上的控制以外,還需要對雲的各個節點做好防護:

流量的進出口:使用防火牆、WAF、抗DDoS等產品,對東西南北向流量進行把控。

CDN邊緣計算、SLB負載均衡節點:打通相應的安全監測能力,實現安全能力和基礎設施融合。

DMZ區:建立安全與非安全地帶的緩衝。

流量准入邏輯:透過機器學習、大資料分析等能力實現惡意陸良自動化識別和攔截

當一朵雲做好的了雲上資料和流量的安全防護體系,那麼它也實現了自我的蛻變昇華:將安全的基因深深鐫刻在雲的每一個角落。

從ECS、儲存、資料庫,到網路、計算、身份,無不是生來就飽含著安全的元素,讓使用者上雲即享受安全。

一朵安全的雲是如何煉成的

02分析學習能力:安全的中樞神經

當一朵雲做好以上的種種安全能力,它離“神功大成”只有一步之遙,但這也是整個過程中最核心的一步。

體現了雲在安全上的不可替代性。

統一的埠方便資訊的蒐集處理以及策略的一鍵同步,強大的算力支撐著機器學習、AI、自動化等高階能力,實現真正的無感防禦,而這些功能,構成了雲安全的中樞神經系統。

一朵安全的雲是如何煉成的

要做好這個中樞神經系統,需要三大核心能力:

其一,不同雲產品間協同聯動

雲上統一的Open API介面,可以實現數十條產品線內建安全能力聯動,體現本是同根生的禦敵優勢。比如主機防護產品發現了一個新的安全警告,可以主動給外圍裝置下達指令,威脅情報可以透過API快速地分發給雲內所有元件。就像是戰火紛爭下的狼煙傳信,從邊疆一路抵達王都,再由王都通知給四方屬地,共同禦敵。

一朵安全的雲是如何煉成的

其二,統一安全管理系統

一套體系內的威脅識別、分析、預警、溯源,高速度的完整閉環。

一朵安全的雲是如何煉成的

其三,強大的威脅情報資料庫

透過機器學習、深度學習、UEBA等安全能力構建實時更新的威脅檢測框架,實現單點威脅全網秒級協同。

一朵安全的雲是如何煉成的

至此,一朵具備安全基因的雲已初具雛形,但是它的安全之旅還遠遠沒有結束。在安全骨骼框架和神經網路之下,還等待血肉的補充,機體的增強。

我們期待和雲上使用者、合作伙伴生態一起,讓阿里雲真正成為一朵最值得信賴的安全雲。

一朵安全的雲是如何煉成的

結語

國際領先的雲安全解決方案提供方,保護全國 40% 的網站,每天抵禦 60 億次攻擊。

2020 年,國內唯一雲廠商整體安全能力獲國際三大機構(Gartner/Forrester/IDC)認可,以安全能力和市場份額的絕對優勢佔據領導者地位。

阿里雲最早提出並定義雲原生安全,持續為雲上使用者提供原生應用、資料、業務、網路、計算的保護能力,和基礎設施深度融合推動安全服務化,支援彈性、動態、複雜的行業場景,獲得包括政府、金融、網際網路等各行業使用者認可。

作者 :阿里雲安全

更多阿里雲研究院出品的關於阿里巴巴集團數字化實踐、雲計算、大資料、人工智慧、物聯網等前沿科技的最新趨勢研究報告,請您關注“阿里雲研究”微信公眾號。

分類: 旅遊
時間: 2021-12-21

相關文章

你站在橋上看風景,看風景的人在樓上看你

你站在橋上看風景,看風景的人在樓上看你
2018年11月普陀山遊玩,無意中拍得的照片裡一女子也在用手機拍照.記起了一句話:'你站在橋上看風景,看風景的人在樓上看你.' 不知照片中拍照的女子能否看到-

初中生髮型新規定,男生看起來少年感十足,女生看後很難接受

初中生髮型新規定,男生看起來少年感十足,女生看後很難接受
小學階段的學生年紀小,心理發育不是很成熟,對外表的在意程度相對較低,周圍人對小學生外貌停留在可愛的程度上,對其長相評價不會過於苛責. 學生從小學進入初中後,心理以及外貌會隨著年齡的增加,而出現變化,多 ...

王子文變化太大了,穿一身皮衣看著很成熟,無修圖看著更成熟

王子文變化太大了,穿一身皮衣看著很成熟,無修圖看著更成熟
我們的日常生活中,除了一些比較酷炫的元素以及單品.還有一種服裝的材質可以說是酷女孩的標配,那就是皮革.這種硬中閃著光的材料特質簡直是為酷女孩量身打造的性格寫照.所以在時尚領域有很多用皮革製造的服裝以及 ...

國慶返程堵在高速上,讓我看清了自己的缺點,看風景的心態很重要

國慶返程堵在高速上,讓我看清了自己的缺點,看風景的心態很重要
導語 每年長假期間,都有不少的人出去玩耍,如果沒有計劃地出門,那麼你將會在高速上,看遍豪車美景,人群聚集,高速發生的故事,讓你很難有出來玩耍的心情. 分享這個國慶的故事,一起來看看. 這個國慶假期,原 ...

十部耐看的老武俠電視劇,你看過幾部?

十部耐看的老武俠電視劇,你看過幾部?
這個榜的電視劇,首先年代要夠久,其次不被經常提及,第三必須在藝術效果:劇情,人物刻畫,配樂等都要有一定的藝術成就.廢話不多說,開始正題. 一,天蠶變. 出品時間:1979年.麗的電視(1982年改為亞 ...

常見4種鞋子,看文章前不會清洗,看完後洗完像新的

常見4種鞋子,看文章前不會清洗,看完後洗完像新的
我們平時每天都在穿著各式各樣的鞋子,花花平時覺得運動鞋最舒服,但夏天外出時也會穿上涼鞋或者拖鞋,還有皮鞋.高跟鞋.帆布鞋,冬天穿的絨鞋.雪地靴--這些鞋的材質千差萬別,也不能用一個方法清洗所有的鞋,如 ...

鞠婧禕14歲舊照被瘋傳,看清真實顏值後,你看的出整沒整容嗎?

鞠婧禕14歲舊照被瘋傳,看清真實顏值後,你看的出整沒整容嗎?
說到國內的女團,相信大家對SNH48並不陌生,這個女團以人數眾多而著稱,而其中發展最好的一位就是鞠婧禕.這兩年,鞠婧禕將工作重心轉向影視圈,幾部古裝大劇下來,她不僅吸收大批忠實的粉絲,更是讓" ...

蘿莉臉太騙人!竟是隱形高個,看臉150看腿170,原來錯怪男星矮了

蘿莉臉太騙人!竟是隱形高個,看臉150看腿170,原來錯怪男星矮了
人不可貌相,很多人的面孔具有強烈的欺騙性. 比如張天愛,長了一張高個子的臉,實際上只有160出頭. 而有些明星就不同了,明明長了一張小蘿莉臉,卻是一個不折不扣的大高個. 網友戲稱她們為北極兔,因為北極 ...

看!人家的假期

看!人家的假期
聽說,清華大學的暑假有 11周?! 你們也太爽歪歪了吧- 別誤會哈-這裡還包含一個夏季學期呢,就是大家常說的"小學期" 啥叫"小學期"? 就... 「小學期」即 ...

B站為播出這部動畫全程打碼,網友:P圖鬼才

B站為播出這部動畫全程打碼,網友:P圖鬼才
嗨,大家好,我是小魚醬. 又到了每週的推番時間啦,嘻嘻!你們是不是也很期待呢? 今天要推薦的番,是一部尺度比較大的番: 是一部讓B站成為P圖鬼才的番: 是一部未成年需要家長陪同才可觀看的番. < ...

《了不起的遊戲:京劇究竟好在哪兒》:導演郭寶昌帶您看懂京劇
<大宅門>系列劇導演郭寶昌,近日在生活·讀書·新知三聯書店出版京劇研究著作<了不起的遊戲:京劇究竟好在哪兒>.書的封面上,一老一少正在表演京劇傳統喜劇曲目<雙背凳> ...

看了太多的小戶型,唯這套,簡約溫馨還書香四溢

看了太多的小戶型,唯這套,簡約溫馨還書香四溢
當時感覺房價過高,不少人在買房時便選擇了小戶型.其實,無論戶型或大或小,一個好的設計.好的裝修都可以讓居家舒適感達到很高的程度! 這次精選的案例,戶主是一位女士,自身喜愛閱讀,同時也希望自己的小孩也養 ...

看過陸毅版諸葛亮,再和唐國強版一比,新舊《三國》差距就出來了

看過陸毅版諸葛亮,再和唐國強版一比,新舊《三國》差距就出來了
1989年,在將<西遊記>和<紅樓夢>相繼搬上熒屏之後,央視決定將<三國演義>也改編為電視劇. 可想而知,此任之艱鉅. 最終,央視決定聘用王扶林為總導演,這個將史詩 ...

張震、楊冪主演的《繡春刀2》,你真的看懂它核心故事了嗎?
2017年,一部由張震.楊冪.張譯跟雷佳音主演的電影<繡春刀2:修羅戰場>上映,上映後觀眾對它的評價也褒貶不一,有人認為武打戲跟故事性比較強,有人則認為邏輯有漏洞. 但如果你理清電影裡真正 ...

四川旅行全方位貼士,最佳旅行時間一定要看
(文章略長,先收藏慢慢看) 一.旅遊出行溫馨提示 自由行: 1.手機上下載好訂酒店.訂機票火車票.旅遊攻略.地圖導航.打車的軟體.導航上最好下載好當地的離線地圖,網路無服務也是有的,以備不時之需: 2 ...

看完這25部電影,我暴露年齡了
文 傅青 電影行業的1996-2021年,是科幻與浪漫並行的25年,是大師輩出的25年,更是電影技術發生顛覆性革命的25年. 1996 <甜蜜蜜> 25年過去,它依然是很多影迷心中最好的華 ...

“我任務結束了吧?”,產婦產後4連問,看得網友又心疼又氣憤

“我任務結束了吧?”,產婦產後4連問,看得網友又心疼又氣憤
女性並不是生育機器. 隨著時代的發展和進步,女性社會地位越來越高了,從之前的女性結完婚就要生孩子的說法,到現在生與不生一切都看女性自己的意願就能看出來. 其實這個現象還是很讓人開心的,因為完全偏離了之 ...

“知己之人,一看便知”:關係再鐵,也不要共享這四樣東西,有理

“知己之人,一看便知”:關係再鐵,也不要共享這四樣東西,有理
作者:文字溫暖心靈 ●原創作品,抄襲.洗稿必究 ◆卷首語: 海塞說:比榮譽美酒愛情和智慧更寶貴更使人幸福的東西是我的友誼.呂克特也說:真正的友誼,無論從正反看都應一樣,不可能從前面看是薔薇,而從反面看 ...

《魔神英雄壇》,當年沒看懂,後來漸漸就懂了

《魔神英雄壇》,當年沒看懂,後來漸漸就懂了
聽說<神龍鬥士>出手遊了,為什麼沒廣告找我? 小時候看熱血格鬥類動畫往往喜歡看最後打鬥的段落,大了以後再把那些動畫翻出來看的時候,便覺得那些打鬥情節過於套路,雷同乏味.反而更喜歡角色們日常 ...

高瓴資本張磊:我投資就看這三點

高瓴資本張磊:我投資就看這三點
作為當代中國"價值投資"領域教父級人物,張磊成功投資的經典案例有騰訊.京東.美團.百度.格力.Airbnb等,張磊一直強調高瓴堅守長期價值投資,買入並長期持有公司股份," ...