1-基础设施安全-1-云上安全基础防护知识-ACA-1-阿里云安全架构(二)

本文涉及的产品
Serverless 应用引擎 SAE,800核*时 1600GiB*时
服务治理 MSE Sentinel/OpenSergo,Agent数量 不受限
可观测可视化 Grafana 版,10个用户账号 1个月
简介: 1-基础设施安全-1-云上安全基础防护知识-ACA-1-阿里云安全架构(二)

开发者学习笔记【阿里云云安全助理工程师认证(ACA)课程1-基础设施安全-1-云上安全基础防护知识-ACA-1-阿里云安全架构(二)

课程地址https://edu.aliyun.com/course/3111981/lesson/18871


1-基础设施安全-1-云上安全基础防护知识-ACA-1-阿里云安全架构(二)


三、云上安全责任共担

图片3.png

下面,来看一下上的安全责任共担模型,在刚刚的课程内容中已经讲过了,这里主要分为了客户负责的安全部分,以及阿里云负责的安全部分,客户负责的部分都是上层业务系统相关的安全,比如说业务数据安全,应用系统安全,云服务器ecs的这种服务器级别的安全,以及网络策略的安全,这些为什要客户负责?


刚刚提到了阿里是不侵入到的客户业务的也防止客户说对这种业务有些担忧一旦入到业务以后,客户会有些担忧,比如说是不是看数据了等等这些,所以不侵入到的客户业务里,业务的安全这块需要的系统业务数据等等这些,需要的用户自己去保障的安全这是上层业务系统包括了的云服务器,其实给到用户,除了这种技术防护以外,其这种防护功能来防护业务,当然像云安全中心里面的这个agent,用户是可以安装到服务器上,也可以选择不安装,如果不安装会降低的安全能力,安装以后会抓取服务器的CPU、内存使用率,安全的情况等等,就像一个小杀毒软件


网络策略提供了安全组,可以进行自定义网络策略应用用户来负责,按照用户自己安全措施进行自定义设置。阿里云负责数据中心的基础设施,比如基础设施包括地域可用区和ABTN的骨干网络部分,以及物理资源上计算存储网络


计算——物里服务器的安全,存储就是硬盘,网络就是刚刚提到的的网络情况,然后再上层,就是的飞天系统,就是飞天分布式的云操作系统,以及虚拟户化资源操作这一块,在右边提到了的整个的阿里云安全,其实看到阿里云安全,不仅仅或者阿里负责的这种底层的安全,也包括了客户负责的相应的安全的能力。用户可以购买相应的产品,或者说用免费的产品来保证自己业务的安全。底层天然的通过的安全架构实现的底层的安全。

图片4.png

通过这张图可以看到,许多都是由阿里云安全来提供相应的安全防御能力,详细的说一下安全整体相应的一模型,这里可以看到上下分为两层,一侧是用户一侧是阿里云,刚刚提到了阿里云主要提供了虚拟化安全,云产品安全,还有身份权限管理硬件安全和物理安全这些的这种基础的底层安全,阿云主要是确保云平台的一个安全,而用户侧只是要关注业务,用户是基于安全产品和服务来关注于上层的业务与应用安全


这里关注应用安全、安全运营、业务安全、网络安全、数据安全、系统安全这几大块来进行一个保障,可以利用阿里云的安全产品,比如说DDOS,DDOS高仿,可以防DDOS能力等等来进行整体的一个安全的

 

四、阿里云安全核心能力

图片5.png

阿里云最核心的能力,图的最下面的云计算部署的三种形态,公共云,混合云和专有云,混合云放到公共云和专有云部署之间,云说的就是阿里云的公用部分,在官网直接点就可以购买服务器不需要用户自己去买硬件的服务器,去搭建虚拟化平台,专有云是将阿里云的整套生态系统也就是飞天平台搬到本地,比如说用20台服务器,50台服务器,物理服务器去搭建一套,软件用的是整个阿里云虚拟化的平台,这是放到本地的叫专有云部署,这个时候专有云,适合大型的企业单位,有一些数据安全保密的考虑不能接触到公有云上面来,需要完全是本地化,当然成本也是非常高的,公有的部分,是和这种中小型公司或者一些大型公司互联网业务非常轻便,并且优势在于弹性灵活


当然同样安全性和可靠性以及说数据的这种安全性都是非常高的,只不过专有云跟公有云是根据不同的业务以及相关的法律法规制度说做的两种形态,混合是什就是本地自己的方式,专有刚才说了需要自己维护自己的物理服务器。这个时候当服务器数量不足的时候需要进行容,可能就会比较麻烦,而公有云用户不用考虑服务器的数量,随时可以进行扩容,所以说这个时候,专有云和的公云进行打通就形成了混合云的部署。


说回的阿里云安全的核心能力来看,也是围绕着公云,混合云和专用云这三块内容来做到的,看到这三块内容,提供了物业安全,应件安全,虚拟化安全和产品安全,这是一个基于这三个部分的一个基础的底座,刚才也提到了公有云部署,也有硬件的安全部分,也要硬件的安全相应的部分,因为公云是由阿里云去维护相应的这个安全能力的,然后专有云是由用户去维护相应的一个安全能力,混合云肯定也要这个硬件的这种安全能力,就提到刚才说的物理的安全,硬件的安全,虚拟化平台的安全,和云产品的安全这四个,在这四个之上也就衍生出了六大安全产品品类。其中提到了账户安全,账户安全这里就有身份认证,访问授权,提到具体的产品有什?比如说的应用分身,爱打服都可以账号管理和操作审计具体的产品有应用分身MYDAS服务可以提供单点登录,不需要去这个登录过多的这个账号等等,还有堡垒机,操作审际这些都是对账户的一个安全,基础安全,也就是起到了的主机安全,容器安全,保护安全这三大类,这三大类具体的产品像之前说的DDOS高仿,云防火墙,安全中心这些,然后业务安全,也提到的是业务风控,内容检测,身份认证,主要就是提供的是内容安全风险视频,使用认证,爬虫的风险管理等,数据安全提到的就是数据保护,全链路的加密等等,具体的产品也比较。然后安全服务器运营这块,主要三大类,开始感知内容检测和身份认证,应用安全就是WEP应用的防护,就应用级别,企业可能接触最多的也就应用安全了,像的WEP服务的这种应用的一个保护,还有应用环境的安全等等,左边是基于这些安全,可以应对的安全合规,也就是国家以及国际上的认证,比如说等保三,等保四等等,云服务安全审查,CNAS这些是阿里之前也给大家介绍过,已经做过的这些合规的认证然后右边,是安全的解决方案,就是基于这些安全产品,为了应对的这些合规等等,出了不同的解决方案,也就是通过不同的产品组合,针对企业不同的需求,组合了不同的解决方案,有这种互联网安全解决方案,DDOS攻击防护解决方案等等不同的解决方案。这一张图,整体下来就是展现的是阿里云安全的一个核心能力。

 

五、阿里云安全架构

图片6.png

下面来看一下阿里云的安全架构,从这张图中,可以看到阿里云的安全架构,整体来看这张图分为横向和纵向两个部分,是结合到一起的,横向部分从最底层的平台层面的安全,到对外租户层面的这种用户的基础数据,基础安全,数据安全,应用安全和业务安全等等,这是一个横向的一个维度,纵向维度,竖着来看包括了租户和云平台的这种安全。首先竖着来看用户账户的安全,这里从用户账户这块,有身份认证,访问授权,账号管理,操作审计和应用管理,竖起来以后还有在于用户账户,还有平台内部的身份与访问控制。


这个用户账户是内部的账户的保护控制,然后右边是用户的安全监控和运营,这里提到的有威胁检测和响应,配置检查日志审计,安全测试,安全咨询,当然在云平台内部,还有云平台安全监控和运营,可以看到横纵之间是交织到一起的,形成了一个立体的整体的防护架构可以看到云平台安全,主要提到了就是物理安全,硬件安全,虚拟化安全,云产品安全,物理安全说的就是的物理服务器相关的这些安全的东西,然后硬件就是这个服务器的这些硬件,磁盘等等这些,物理安全和硬件安全,有些相同的地方,但是的这个视角不同,物理安全主要说的是整个集群,这些服务器集群,而件安全说的是集群里面某一个服务器的集群,虚拟化安全说的是整个集群虚拟化平台的一个安全能力,云产品,说的就是有很多像ECS2DS,Oss这些云产品,每一个产品之间也有要相应的这种安全能力的,然后就是的这些用户,基础安全就说到主机安全了,就是的云服务器,Ecs的,的安全,比如说包括系统的,主机版就包括系统的Windows linus,系统的补丁等等,系统安全包括容器,网络这些,数据安全包括说磁盘在落盘的时候的数据保护,链路的全链路的加密,就是在通信的过程中比如说计算和存储分离的这种服务,计算和存储既然是分离的之间的通信,这个链路之间的一个加密的情况,还有就是密钥管理,也就是有的这种数据罗盘加密服务会有密钥的一个管理,然后应用安全主要说的就是对外的业务的这个安全,比如说某一个网站,这个网站的安全,网站也能看作是一个应用的保护,应用配置的安全还有应用所在环境的一个安全,比如说的这个GDK这种环境安全,然后用户业务安全,主要说到的就是业务的风控,内容的检测,身份认证,这些安全的能力,这张图就体现了阿里云整体的一个安全架构以上就是本小节的全部内容

相关文章
|
9天前
|
Cloud Native Java 编译器
将基于x86架构平台的应用迁移到阿里云倚天实例云服务器参考
随着云计算技术的不断发展,云服务商们不断推出高性能、高可用的云服务器实例,以满足企业日益增长的计算需求。阿里云推出的倚天实例,凭借其基于ARM架构的倚天710处理器,提供了卓越的计算能力和能效比,特别适用于云原生、高性能计算等场景。然而,有的用户需要将传统基于x86平台的应用迁移到倚天实例上,本文将介绍如何将基于x86架构平台的应用迁移到阿里云倚天实例的服务器上,帮助开发者和企业用户顺利完成迁移工作,享受更高效、更经济的云服务。
将基于x86架构平台的应用迁移到阿里云倚天实例云服务器参考
|
24天前
|
Cloud Native 安全 中间件
核心系统转型问题之云原生架构下的基础资源设施应重点考虑什么方面
核心系统转型问题之云原生架构下的基础资源设施应重点考虑什么方面
|
27天前
|
存储 监控 安全
大数据架构设计原则:构建高效、可扩展与安全的数据生态系统
【8月更文挑战第23天】大数据架构设计是一个复杂而系统的工程,需要综合考虑业务需求、技术选型、安全合规等多个方面。遵循上述设计原则,可以帮助企业构建出既高效又安全的大数据生态系统,为业务创新和决策支持提供强有力的支撑。随着技术的不断发展和业务需求的不断变化,持续优化和调整大数据架构也将成为一项持续的工作。
|
27天前
|
Kubernetes 安全 微服务
使用 Istio 缓解电信 5G IoT 微服务 Pod 架构的安全挑战
在5G电信领域,Kubernetes集群中部署微服务至关重要,但也带来了重大的安全挑战。Istio作为一个强大的开源服务网格,能有效地管理这些微服务间的通信,通过其控制平面自动将Sidecar代理注入到各微服务Pod中,确保了安全且高效的通信。Istio的架构由数据平面和控制平面组成,其中Sidecar代理作为Envoy代理运行在每个Pod中,拦截并管理网络流量。此外,Istio支持多种Kubernetes发行版和服务,如EKS等,不仅增强了安全性,还提高了应用性能和可观测性。
59 0
使用 Istio 缓解电信 5G IoT 微服务 Pod 架构的安全挑战
|
28天前
|
Serverless 数据安全/隐私保护 开发者
Serverless 架构问题之阿里云函数计算在事件生态层面如何解决
Serverless 架构问题之阿里云函数计算在事件生态层面如何解决
31 0
|
1月前
|
敏捷开发 测试技术 持续交付
阿里云云效产品使用合集之如何管理企业的组织架构
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
1月前
|
存储 安全 关系型数据库
"揭秘!如何设计数据库架构,让信息系统心脏强健无比?一场关于数据效率、安全与可扩展性的深度探索"
【8月更文挑战第19天】数据库架构是信息系统的核心,关乎数据存储效率与安全及应用性能和扩展性。优秀设计需综合考量业务需求、数据模型选择、查询优化、事务处理、安全性和扩展性。首先,深刻理解业务需求,如电商系统需高效处理并增长商品、订单等数据。其次,基于需求选择合适的数据模型,如关系型或非关系型数据库。再者,优化查询性能与索引策略以平衡读写负载。同时,考虑事务处理和并发控制以保证数据一致性和完整性。最后,加强安全性措施和备份恢复策略以防数据风险。通过这些步骤,可以构建稳健高效的数据库架构,支持系统的稳定运行。
23 0
|
1月前
|
存储 缓存 Cloud Native
阿里云EMR数据湖文件系统问题之JindoFS架构升级后的问题如何解决
阿里云EMR数据湖文件系统问题之JindoFS架构升级后的问题如何解决
|
21天前
|
Kubernetes Cloud Native Docker
云原生之旅:从容器到微服务的架构演变
【8月更文挑战第29天】在数字化时代的浪潮下,云原生技术以其灵活性、可扩展性和弹性管理成为企业数字化转型的关键。本文将通过浅显易懂的语言和生动的比喻,带领读者了解云原生的基本概念,探索容器化技术的奥秘,并深入微服务架构的世界。我们将一起见证代码如何转化为现实中的服务,实现快速迭代和高效部署。无论你是初学者还是有经验的开发者,这篇文章都会为你打开一扇通往云原生世界的大门。
|
6天前
|
运维 Cloud Native Devops
云原生架构的崛起与实践云原生架构是一种通过容器化、微服务和DevOps等技术手段,帮助应用系统实现敏捷部署、弹性扩展和高效运维的技术理念。本文将探讨云原生的概念、核心技术以及其在企业中的应用实践,揭示云原生如何成为现代软件开发和运营的主流方式。##
云原生架构是现代IT领域的一场革命,它依托于容器化、微服务和DevOps等核心技术,旨在解决传统架构在应对复杂业务需求时的不足。通过采用云原生方法,企业可以实现敏捷部署、弹性扩展和高效运维,从而大幅提升开发效率和系统可靠性。本文详细阐述了云原生的核心概念、主要技术和实际应用案例,并探讨了企业在实施云原生过程中的挑战与解决方案。无论是正在转型的传统企业,还是寻求创新的互联网企业,云原生都提供了一条实现高效能、高灵活性和高可靠性的技术路径。 ##
16 3