BeyondProd הוא אוסף של שירותים ואמצעי בקרה בתשתית של Google, שפועלים יחד כדי להגן על עומסי העבודה (workload) בפרויקטים. בעזרת BeyondProd אנחנו מגינים על שירותי האפליקציות ש-Google מפעילה בסביבה שלה, כולל האופן שבו Google משנה את הקוד ומוודאת שיש בידוד בין השירותים. במאמר על BeyondProd מוזכרות טכנולוגיות ספציפיות ש-Google משתמשת בהן כדי לנהל את התשתית שלה, ושלא חשופות ללקוחות. עם זאת, אפשר להחיל את עקרונות האבטחה של BeyondProd גם על אפליקציות של לקוחות.
BeyondProd כולל כמה עקרונות אבטחה מרכזיים שרלוונטיים לתוכנית. בטבלה הבאה מפורטות העקרונות של BeyondProd והמיפוי שלהם לתוכנית.
| עקרון אבטחה | מיפוי לתוכנית אב | יכולות אבטחה |
|---|---|---|
הגנה על קצה הרשת |
Cloud Load Balancing |
השירות עוזר להגן מפני סוגים שונים של מתקפות DDoS, כמו הצפות UDP והצפות SYN. |
Cloud Armor |
הגנה מפני מתקפות על אפליקציות אינטרנט, מתקפות DDoS ובוטים באמצעות הגנה שפועלת תמיד ומדיניות אבטחה שאפשר להתאים אישית. |
|
Cloud CDN |
השירות עוזר לצמצם את ההשפעה של התקפות DDoS על ידי הסרת עומס משירותים חשופים, באמצעות הצגת תוכן ישירות. |
|
אשכולות GKE עם גישה ל-Private Service Connect למישור הבקרה ולמאגרי צמתים פרטיים לאשכולות שמשתמשים רק בכתובות IP פרטיות |
היא עוזרת להגן מפני איומים באינטרנט הציבורי ומספקת שליטה מדויקת יותר בגישה לאשכולות. |
|
מדיניות חומת אש |
הגדרת רשימת היתרים לתעבורת נתונים נכנסת לשירותי GKE מ-Cloud Load Balancing. |
|
חוסר אמון הדדי מהותי בין השירותים |
Cloud Service Mesh |
הוא אוכף אימות והרשאה כדי לוודא שרק שירותים מאושרים יכולים לתקשר זה עם זה. |
איחוד זהויות של עומסי עבודה ל-GKE |
השימוש ב-WIF משפר את האבטחה כי הוא מפחית את הסיכון לגניבת פרטי כניסה. הוא עושה זאת על ידי אוטומציה של תהליך האימות וההרשאה של עומסי עבודה, וכך מבטל את הצורך בניהול ובאחסון של פרטי כניסה. |
|
מדיניות חומת אש |
ההגדרה הזו עוזרת לוודא שרק ערוצי תקשורת מאושרים מורשים בGoogle Cloud רשת לאשכולות GKE. |
|
מכונות מהימנות שמריצות קוד ממקור ידוע |
Binary Authorization |
הכלי עוזר לוודא שרק תמונות מהימנות נפרסות ב-GKE, על ידי אכיפת חתימת תמונות ואימות חתימות במהלך הפריסה. |
אכיפה עקבית של המדיניות בשירותים שונים |
Policy Controller |
אפשר להגדיר ולאכוף כללי מדיניות שחלים על אשכולות GKE. |
השקה פשוטה, אוטומטית וסטנדרטית של שינויים |
|
תהליך פריסה אוטומטי ומבוקר עם תאימות ואימות מובנים, שמאפשר ליצור משאבים ואפליקציות. |
סנכרון תצורות |
התכונה עוזרת לשפר את אבטחת האשכול על ידי ניהול ריכוזי של ההגדרות ואימות אוטומטי של ההגדרות. |
|
בידוד בין עומסי עבודה שחולקים מערכת הפעלה |
מערכת הפעלה שמותאמת לקונטיינרים |
מערכת ההפעלה שמותאמת לקונטיינרים מכילה רק רכיבים חיוניים שנדרשים להפעלת קונטיינרים של Docker, ולכן היא פגיעה פחות לניצול לרעה ולתוכנות זדוניות. |
חומרה מהימנה ואימות |
צומתי GKE מוגנים |
הוא מוודא שרק תוכנה מהימנה נטענת כשצומת מופעל. הוא עוקב באופן רציף אחרי מחסנית התוכנה של הצומת, ומתריע אם מזוהים שינויים. |
המאמרים הבאים
- מידע נוסף על פריסת התוכנית (המסמך הבא בסדרה).