מיפוי עקרונות האבטחה של BeyondProd לתוכנית

Last reviewed 2024-12-13 UTC

BeyondProd הוא אוסף של שירותים ואמצעי בקרה בתשתית של Google, שפועלים יחד כדי להגן על עומסי העבודה (workload) בפרויקטים. בעזרת BeyondProd אנחנו מגינים על שירותי האפליקציות ש-Google מפעילה בסביבה שלה, כולל האופן שבו Google משנה את הקוד ומוודאת שיש בידוד בין השירותים. במאמר על BeyondProd מוזכרות טכנולוגיות ספציפיות ש-Google משתמשת בהן כדי לנהל את התשתית שלה, ושלא חשופות ללקוחות. עם זאת, אפשר להחיל את עקרונות האבטחה של BeyondProd גם על אפליקציות של לקוחות.

‫BeyondProd כולל כמה עקרונות אבטחה מרכזיים שרלוונטיים לתוכנית. בטבלה הבאה מפורטות העקרונות של BeyondProd והמיפוי שלהם לתוכנית.

עקרון אבטחה מיפוי לתוכנית אב יכולות אבטחה

הגנה על קצה הרשת

Cloud Load Balancing

השירות עוזר להגן מפני סוגים שונים של מתקפות DDoS, כמו הצפות UDP והצפות SYN.

Cloud Armor

הגנה מפני מתקפות על אפליקציות אינטרנט, מתקפות DDoS ובוטים באמצעות הגנה שפועלת תמיד ומדיניות אבטחה שאפשר להתאים אישית.

Cloud CDN

השירות עוזר לצמצם את ההשפעה של התקפות DDoS על ידי הסרת עומס משירותים חשופים, באמצעות הצגת תוכן ישירות.

אשכולות GKE עם גישה ל-Private Service Connect למישור הבקרה ולמאגרי צמתים פרטיים לאשכולות שמשתמשים רק בכתובות IP פרטיות

היא עוזרת להגן מפני איומים באינטרנט הציבורי ומספקת שליטה מדויקת יותר בגישה לאשכולות.

מדיניות חומת אש

הגדרת רשימת היתרים לתעבורת נתונים נכנסת לשירותי GKE מ-Cloud Load Balancing.

חוסר אמון הדדי מהותי בין השירותים

Cloud Service Mesh

הוא אוכף אימות והרשאה כדי לוודא שרק שירותים מאושרים יכולים לתקשר זה עם זה.

איחוד זהויות של עומסי עבודה ל-GKE

השימוש ב-WIF משפר את האבטחה כי הוא מפחית את הסיכון לגניבת פרטי כניסה. הוא עושה זאת על ידי אוטומציה של תהליך האימות וההרשאה של עומסי עבודה, וכך מבטל את הצורך בניהול ובאחסון של פרטי כניסה.

מדיניות חומת אש

ההגדרה הזו עוזרת לוודא שרק ערוצי תקשורת מאושרים מורשים בGoogle Cloud רשת לאשכולות GKE.

מכונות מהימנות שמריצות קוד ממקור ידוע

Binary Authorization

הכלי עוזר לוודא שרק תמונות מהימנות נפרסות ב-GKE, על ידי אכיפת חתימת תמונות ואימות חתימות במהלך הפריסה.

אכיפה עקבית של המדיניות בשירותים שונים

Policy Controller

אפשר להגדיר ולאכוף כללי מדיניות שחלים על אשכולות GKE.

השקה פשוטה, אוטומטית וסטנדרטית של שינויים

  • צינור עיבוד נתונים של תשתית בסיסית
  • צינור עיבוד נתונים של תשתית מרובת דיירים
  • פייפליין בהיקף הצי
  • פייפליין של מפעל אפליקציות
  • צינור עיבוד נתונים של CI/CD באפליקציה

תהליך פריסה אוטומטי ומבוקר עם תאימות ואימות מובנים, שמאפשר ליצור משאבים ואפליקציות.

סנכרון תצורות

התכונה עוזרת לשפר את אבטחת האשכול על ידי ניהול ריכוזי של ההגדרות ואימות אוטומטי של ההגדרות.

בידוד בין עומסי עבודה שחולקים מערכת הפעלה

מערכת הפעלה שמותאמת לקונטיינרים

מערכת ההפעלה שמותאמת לקונטיינרים מכילה רק רכיבים חיוניים שנדרשים להפעלת קונטיינרים של Docker, ולכן היא פגיעה פחות לניצול לרעה ולתוכנות זדוניות.

חומרה מהימנה ואימות

צומתי GKE מוגנים

הוא מוודא שרק תוכנה מהימנה נטענת כשצומת מופעל. הוא עוקב באופן רציף אחרי מחסנית התוכנה של הצומת, ומתריע אם מזוהים שינויים.

המאמרים הבאים