CCSK之云计算的概念和架构
本节主要介绍一些概念性的内容,每本书都大差不差,在CCSK证书中的分数占比也不高,在日常的云安全过程中很少用到,了解即可
云计算定义
在对云安全学习之前,首先应该认识到:什么是云计算?
国标《GB/T 31167-2023 信息安全技术 云计算服务安全指南》,将云计算定义为:
通过网络访问可扩展的、灵活的物理或虚拟共享资源池,并按需自助获取并管理资源的模式。
而在国标《GB/T 35279-2017 信息安全技术 云计算安全参考架构》中,进一步阐述了云计算的概念:
云计算由一个可配置的共享资源池组成,该资源池提供网络、服务器、存储、应用与服务等多种硬件与软件资源。资源池具备自我管理能力,用户只需少量参与就可以方便快捷地按需获取资源。
从定义来看,云计算其实是一种资源管理模式,云是一个资源池,而云计算提供了抽象和编排功能,用户通过网络按需从资源池中请求获取各种资源,当云接收到用户的请求后,自动从资源池内协调资源并交付给用户使用。因此,从使用逻辑上,云计算中至少应该包含两个角色,一个是云服务的提供商(CSP, Cloud Service Provider),另一个是云客户(CSC, Cloud Service Customer)
同时,从定义中可以归纳出云计算的五大特征:按需自助服务、泛在接入、资源池化、快速伸缩和服务可计量
云计算模型
常见的云计算服务模式有三种,即:
- 基础设施即服务IaaS:常见的有云主机、虚拟网络等
- 平台即服务PaaS:常见的如数据库、容器、各种中间件等
- 软件即服务SaaS:常见的如Web应用、API接口等,比如各种商业化的ERP、企业邮箱、在线CMS等
常见的云计算部署架构有四种,即:
- 公有云:面向公众开放,例如:阿里云、腾讯云等
- 私有云:单个组织内部使用
- 社区云:面向具有共同任何或目标的特定组织内使用
- 混合云:两种及两种以上部署模式构成
云架构模型
云架构的概念是定义的扩展,因为定义本身只是说明了云计算是什么,而没有说明如何能够做到云计算,在国标《GB/T 35279-2017 信息安全技术 云计算安全参考架构》中在云计算概念之下,进一步阐述了云计算的架构。
在云计算的业务执行流程中,主要有五类角色:云服务商、云服务客户、云审计者、云代理者和云基础网络运营者。每个角色可以由一个或多个实体(个人或机构)担任,针对不同的云计算服务模式和部署模型,上述角色中某几个角色也可以由同一实体担任,各类角色具体描述如下:
- 云服务商是负责为云服务客户直接或间接提供服务的实体,云服务商的相关活动主要包括云服务资源的部署、编排、运营、监控与管理等
- 云服务客户是为使用云资源同云服务商建立业务关系的参与方,云服务客户可以直接作为用户使用云服务,云服务客户也可为保证用户使用云服务的运行稳定而提供服务计量、计费与资源购买等运营管理服务
- 云代理者是管理云服务使用、性能与交付的实体,并在云服务商和云服务客户之间进行协商,一般来说,云代理者提供下述3种服务:聚合、仲裁与中介
- 云审计者负责对云服务进行独立评估、审计,负责审计云服务的供应与使用。云审计通常覆盖运营、性能与安全,检查一组特定的审计准则是否得到满足
- 云基础网络运营者是云服务连接与传输的执行者,主要提供基础网络通信服务。
云安全模型
云计算安全的核心原则是责任共担,表明一旦发生安全事件,云服务商和云服务客户都是有责任的,而不是云服务客户认为购买了服务后就可以不再考虑安全,也不是云服务商认为提供了资源后就可以将安全全部抛给客户负责。而其中根据云计算服务模式的不同,安全责任的划分也不同。IaaS模型下,客户承担的安全责任最多,而在SaaS模式下,客户承担的安全责任最少。但不管在何种模式下,客户都需要对其数据、配置和权限管理这三大模块负责,并需要实时监控云平台服务的使用情况。
| IaaS | PaaS | SaaS | |
|---|---|---|---|
| 配置 | 云服务客户 | 云服务客户 | 云服务客户 |
| 身份和访问管理 | 云服务客户、云服务商 | 云服务客户、云服务商 | 云服务客户、云服务商 |
| 数据 | 云服务客户、云服务商 | 云服务客户、云服务商 | 云服务客户、云服务商 |
| 网络 | 云服务客户、云服务商 | 云服务客户、云服务商 | 云服务商 |
| 应用程序 | 云服务客户 | 云服务客户 | 云服务商 |
| 运行时 | 云服务客户 | 云服务商 | 云服务商 |
| 中间件 | 云服务客户 | 云服务商 | 云服务商 |
| 操作系统 | 云服务客户 | 云服务商 | 云服务商 |
| 虚拟化 | 云服务商 | 云服务商 | 云服务商 |
| 服务器 | 云服务商 | 云服务商 | 云服务商 |
| 存储 | 云服务商 | 云服务商 | 云服务商 |
| 物理安全 | 云服务商 | 云服务商 | 云服务商 |
责任共担是原则,但原则只是思路,如果要具体的实现云安全的话,还需要具体的操作流程,即:
- 定义架构:上云部署时需要采取哪种云架构模式
- 定义模型:选择部署模式、服务模型和对应的云服务商
- 定义措施:确定必要的安全性和合规性要求以及现有的控制措施
- 评估措施:根据CCM或者ISO 27001定义安全控制
- 差距分析:识别控制差距
- 改进优化:设计和实施控制措施以弥补差距
- 再次评估:评估控制措施的有效性
- 持续改进:管理随时间推移的变化
- 上一篇:没有了
- 下一篇:没有了