云计算是一种运营模型和一组技术用于通过对计算、网络、存储等资源的抽象来管理共享资源池。云计算能够实现通过网络访问可扩展且具有弹性的可共享的物理或虚拟资源池并可按需进行自助式资源调配和管理。云可以由几乎任何计算资源组成从处理器、内存和网络等原始基础设施资源到更高级的软件资源如数据库和应用程序。云环境的关键概念是抽象和编排。云本质上是多租户的。多个租户共享同一个资源池但他们在逻辑上甚至物理上彼此隔离。隔离使得云服务商能够将资源分配给不同的租户并确保他们无法查看或修改彼此的资产。私有云单个组织内不同单位之间的资源分配。云基本特征资源池化、广泛网络访问、快速弹性、计量服务、按需自助服务社区云云基础设施由多个组织共享。PaaS不一定要建立在IaaS之上也可以是定制的独立架构。大多数现代云SaaS应用程序结合了IaaS和PaaS,有时跨不同的云计算平台。使用云解决方案不意味着将控制责任外包给第三方或第四方。云风险评估1与业务战略保持一致云计算技术如何与整体业务战略相契合采用云计算如何支持组织的战略目标云计算能为商业模式带来什么好处如何提升运营效率或市场竞争力2信息安全或网络安全策略策略是否已更新以反映云计算管理多久审查和更新一次以纳入采用云计算而产生的变化所有相关利益相关者是否都参与审查和更新信息安全或网络安全策略3云计算的第三方风险评估第三方风险评估是否包括特定与云计算技术的风险例如基于数据隐私和安全法评估是否针对数据隐私、安全法规和行业法规合规性等特定风险云风险评估是否与组织的整体风险偏好和风险承受能力相符4云迁移风险评估特别关注与云技术相关的风险5云服务商和合同档案是否有所有云服务商的集中档案包括合同、服务水平协议SLA以及第三方评估或证明报告的详细信息如何根据合同监控和审查云服务商的绩效和合规性6业务连续性/在哪呢恢复BC/DR计划7云迁移后隐私策略更新8事件管理策略事件管理策略如何更新以包括涉及云服务的事件是否有明确的程序来应对涉及基于云的资产的安全漏洞或数据泄露是否定义并记录了与云服务商的事件相关沟通渠道9安全软件开发生命周期SSDLC风险管理策略1风险管理范围和框架的定义2外部条件的定义监管要求、市场条件、技术进步等3内部环境的定义组织结构、文化、风险偏好、风险承受能力和现有控制措施。4风险管理背景的生成创建与组织目标一致的环境实现有针对性的、有效的风险管理策略。5风险标准的制定6风险沟通7风险意识8咨询与利益相关合作者以收集见解并确保在风险管理过程中考虑到不同的观点。风险评估1风险识别2相关风险分析3风险评估风险处理1识别选项探索不同的风险管理策略例如缓解、转移、避免或接受。2制定行动计划考虑资源和风险偏好制定具体行动来减轻或解决每个风险。3批准行动计划确保行动计划得到适当的决策者和利益相关者的审查和批准。4行动计划实施5识别剩余风险6风险承受能力风险管理不应孤立应该与其他业务流程相结合。云注册表简化了审计期间用于评估云服务商的数据和操作是否符合使用要求的决策流程。作为集中式数据库列出了已批准的云服务并根据云服务商获准处理的数据类型对其分类。确保合规、减少开销。ACL在网络堆栈中的工作位置低于安全组并且通常是无状态的。云安全组是保护云环境中资源的基础是控制实例、VM或子网级别的入站和出站流量的虚拟防火墙为单个资源或资源组提供细粒度的安全性。安全组还可以在内部引用其他安全组无需在规则中定义IP。安全组中每一个资源都有自己的一套出入站规则。同一安全组内资源之间的流量不会自动被允许如果需要同一安全组中的资源之间进行通信则必须定义明确允许该流量的规则。API网关访问PaaS服务的入口点。Docker网络选项1桥接网络Docker中的默认网络模式。每个容器都连接到主机上的虚拟桥接网络允许容器相互通信。桥接网络与主机堆栈隔离提供网络隔离。2主机网络容器与主机共享相同的网络堆栈。这意味着容器可以直接访问主机的网络接口并可以绑定到主机端口。但是这种模式为了简单而舍弃了网络隔离。3覆盖网络overlay network覆盖网络允许在不同主机上运行的容器无缝通信。这是通过用虚拟可扩展LANVXLAN或IPSec隧道在多个主机上创建分部式网络来实现的。覆盖网络通常用于多主机Docker部署。4Macvlan网络Macvlan网络为每个容器分配一个唯一的MAC地址使它们在网络上显示为不同的物理设备。容器可以直接连接到物理网络绕过主机的网络堆栈。当容器需要在物理网络上拥有其IP地址时此模式非常有用。Kubernetes网络选项1Pod网络pod是最小的可部署单元可以包含一个或多个容器。每个pod都有自己的IP地址pod内的容器共享相同的网络命名空间允许它们使用loaclhost进行通信。Kubernetes需要容器网络接口CNI插件来处理pod网络。2服务网络Kubernetes服务为一组Pod提供稳定IP地址和DNS名称。服务充当负载均衡器根据标签和选择器将流量分发到Pod。服务类型包括ClusterIP集群内部、NodePort在每个节点的IP上公开和LoadBalancer可通过CSP的负载均衡器从外部访问。3入口管理集群内服务的外部访问。4网络策略Kubernetes网络策略允许定义规则来控制Pod和命名空间之间的流量。云租户可以根据标签和选择器制定哪些Pod可以相互通信。网络策略提供了一种在集群内实施网络分段和限制未经授权访问的方法。5容器网络接口插件Flannel一种简单的覆盖网络它为每个节点分配一个子网并使用VXLAN或host-gw进行节点间通信。Calico是一种高度可扩展且性能卓越的网络解决方案支持Overlay和non-Overlay模式以及高级网络策略实施。Weave Net一种使用Gossip协议的Overlay网络创建跨多个主机的VNet实现自动发现和加密。容器独立的运行环境共享操作系统内核独立、自包含的进程运行具有自己的文件系统、库和配置。容器提供一种轻量级且高效的虚拟机替代方案。容器网络是主机操作系统通常Linux网络的扩展。容器的运行时保护的几个重要方面1实时可见性2日志记录和审计3微隔离入侵防护4容器专用防火墙5自动恢复数据分类是一个持续的过程涉及根据类型、敏感度、关键性和潜在暴露影响对数据进行分类同时考虑运营和合规性观点。
