2021中国移动云安全白皮书.pdf
《2021中国移动云安全白皮书.pdf》由会员分享,可在线阅读,更多相关《2021中国移动云安全白皮书.pdf(33页珍藏版)》请在咨信网上搜索。
1、 中国移动云安全白皮书中国移动云安全白皮书(2021 年年)中国移动通信有限公司研究院 中国移动云安全白皮书 2/33 前前 言言 随着数字化经济的飞速发展,云计算已成为新型信息基础设施建设的关键技术,是中国移动实现数字化转型,建设世界一流“力量大厦”的重要组成部分。中国移动经过十余年在云计算领域的深耕,目前已经形成移动云、IT 云以及网络云三类中国移动云服务。并且,随着边缘计算的发展,移动云和网络云按需下沉,形成边缘云,以快速、智能和安全的网络服务响应,满足行业客户在实时业务、应用智能、安全与隐私保护等方面的基本需求。由于云计算具有硬件通用化、资源共享化、部署集中化、广泛基于开源组件等特点,
2、使得通用软、硬件和开源组件的漏洞更容易被攻击者发现和利用,蠕虫等病毒更容易在集中部署的设备上进行快速传播。随着企业的业务以及运营商的系统、电信业务等逐步上云,攻击者将云作为重点攻击目标,一旦攻击成功,后果非常严重。目前,中国移动依据国家法律法规、相关技术标准以及中国移动的系统和业务的需求,从基础设施、网络安全、接入安全、应用安全、数据安全等方面对云服务进行了安全防护。但随着攻防对抗日益加剧,攻击技术迅猛发展,需不断完善中国移动的云安全防护,提升云安全服务能力,形成统一、主动、纵深的云安全防护体系。为了保障中国移动云服务的自身资产与客户资产的安全,实现为行业客户提供安全的基础设施和稳定可靠的云服
3、务,本文在全面分析云安全风险的基础上,提出中国移动云安全防护框架及安全防护要求,并对云安全关键技术进行了探讨,对云安全生态的思考进行了阐述,旨在为中国移动云安全的规划、建设和运营提供指引,与合作伙伴一起共同推进云安全产业发展。本白皮书的版权归中国移动所有,未经授权,任何单位或个人不中国移动云安全白皮书 3/33 得复制或拷贝本建议之部分或全部内容。参与单位:中国移动通信有限公司研究院、中国移动通信有限公司网络事业部、中移(苏州)软件技术有限公司、中国移动信息技术中心 参编人员:何申、粟栗、谢懿、田峰、王浩硕、张文勇、秦尔楠、黄静、庄小君、侯艳芳、王旭、杨新苗、杨亭亭、陈佳、耿慧拯、陈敏时、王悦
4、、罗志成、罗原、滕滨、刘天鹏、何亮忠、王庆栋 中国移动云安全白皮书 4/33 目目 录录 1 中国移动云现状及安全风险.5 1.1 中国移动云现状.5 1.2 云安全风险.7 1.2.1 基础设施安全风险.7 1.2.2 网络部署安全风险.8 1.2.3 云上应用安全风险.9 1.2.4 运维服务安全风险.10 2 云安全目标及要求.11 2.1 云安全目标.11 2.2 云安全防护要求.12 2.2.1 云安全防护框架.12 2.2.2 安全防护要求.12 3 云安全关键技术.20 3.1 基础设施可信.20 3.2 微隔离.22 3.3 应用安全.23 3.4 数据安全.24 3.5 基于
5、零信任的接入控制.25 3.6 智能安全检测和处置.28 4 云安全生态.28 4.1 责任共担模型.29 4.2 灵活的安全服务.30 5 总结与展望.31 缩略语列表.32 参考文献.33 中国移动云安全白皮书 5/33 1 中国移动云中国移动云现状现状及安全风险及安全风险 1.1 中国移动云中国移动云现状现状 根据业务发展需求,中国移动先后建设了移动云、IT 云和网络云三类云服务,分别用于承载租户业务、内部自有业务以及传统电信网络业务。中国移动严格执行“安全三同步”原则,在规划、建设和运营阶段,以法律法规和国内外标准、企业标准为依据,以业务需求为导向,不断完善中国移动的云安全能力,已经逐
6、步形成基础的云安全防护能力、安全运维能力以及安全服务能力。移动云移动云 移动云是中国移动基于云计算技术建立的云业务品牌,是中国移动的公有云,面向政府部门、企业和互联网等广大客户,为客户提供云网一体、安全可控的 IaaS、PaaS 以及 SaaS 类云服务,包括弹性计算、存储、云网一体、云安全、云监控、数据库、应用服务与中间件、大规模计算与分析以及海量优质应用等。移动云参考等保 2.0 的相关要求,分别在平台侧和租户侧构建了基本的安全能力。平台侧包括基线合规、防病毒、数据防泄漏、web 漏扫、系统漏扫等计算环境安全防护能力,和网络与边界的抗 DDoS、防火墙等安全防护能力。在安全管理方面,构建了
7、安全运营管理平台以及网络空间测绘平台等,实现资源池的流量监测和暴露面检测的能力。租户侧已完成 Web 应用防护、漏洞扫描、抗 DDoS、云主机安全等相关产品的部署上线,能满足租户的基本安全防护要求,实现按需为租户提供安全服务。IT 云云 IT 云承载中国移动全网各单位 IT 系统,支撑 IT 系统集中化。目前 IT 云已构建“网络产品能力、计算资源能力、容器云弹性计算能力、安全保障能力、同城双活能力”五类平台能力,为租户的业务系统提供更安全、更可靠、更多样的服务能力。在安全保障能力方面,IT 云依据国际、国内的行业安全标准和相关安全要求,制定了 中国移动 IT 领域云计算安全防护技术要求及实施
8、指南、中国移动容器云安全规范,并根据指南从安全防护、安全检测和安全监测层面开展了安全建设,结合全网安全运营管理平台、全网安全评估与检测平台、全网安中国移动云安全白皮书 6/33 全威胁分析与预警平台、全网数据安全管控平台等集中化安全能力,形成一张安全、稳定、可靠的云安全保障网,增强了安全管控能力和业务保障能力。同时,在传统 IaaS 云资源上,还建设了以 Kubernetes 技术为基础的磐基 PaaS 云平台,并进行了 PaaS 平台的安全建设。经测评达到可信云容器解决方案评估标准,获颁可信云认证证书。网络云网络云 网络云是一种新型的电信网络架构,通过云计算、网络功能虚拟化(NFV)、软件定
9、义网络(SDN)等技术实现电信业务云化,可为传统电信业务提供一个资源可弹性伸缩、流量可全局调度、能力可全面开放的新型服务环境。当前网络云已具备基本的安全防护能力,包括基础设施、虚拟化网元以及 MANO 均进行安全加固,遵从最小化原则;虚拟网络以及资源池边界均进行逻辑或物理隔离;虚拟化网元之间的通信进行相互认证,传输的通信数据具有机密性和完整性保护;对所有设备的访问均进行认证,并通过 RBAC 等进行权限控制,对所有的操作进行日志记录和审计;对于敏感数据,传输、存储时进行加密和完整性保护,被访问时进行身份认证和授权;安全运维方面,周期性的进行合规检查和漏洞扫描,对不合规项进行整改,对漏洞和补丁进
10、行管理,对安全风险进行监测。虽然以上云业务已具备基本的安全防护能力,但随着各种开源组件的广泛使用、各类业务上线引入的 API 开放性以及攻击技术的日益发展、各种新型攻击的层出不穷,需要不断提升安全防护能力,为业务提供更安全可靠的云服务,重点包括:(1)东西向流量防护能力:随着云原生化的发展,东西向流量会持续增加,而资源池内的横向攻击也会更加严峻,一旦资源池内遭受横向攻击,将影响所有业务。所以需进一步地梳理重要资产、业务端口开放要求、隔离要求等,完善东西向流量安全防护机制,对东西向流量实现精细化的控制;(2)安全运维智能化能力:目前安全设备以手工配置安全策略为主,安全问题的定位也以人工排查为主,
11、工作量大、耗时长、易出错,无法适应云化网络对高效运维的要求,需完善云安全管理中心的能力,实现安全自动编排和管理;(3)主动防御能力:当前的安全设备均基于已有特征被动识别安全威胁,很难检测未知的安全威胁,以及主动识别和处置安全威胁。需基于威胁情报库、云安全管理平台以及安全监测组件等构建网络自检测和处置的主动防御能力;中国移动云安全白皮书 7/33 (4)三云协同能力:由于三朵云的基础设施以及云管平台多使用通用的开源组件并具有类似的互联网攻击面,三朵云之间可相互借鉴和共享彼此的优秀经验,如威胁情报、安全解决方案等,实现协同发展、降本增效。1.2 云安全风险云安全风险 云服务因其总体架构、网络部署、
12、运维服务具有相似性,面临着共性安全风险,以下从基础设施、网络部署、云上应用、运维服务四个方面进行安全风险分析。其中,基础设施是指为云上应用提供运行环境的软硬件及管理编排系统。1.2.1 基础设施安全风险基础设施安全风险 在基础设施方面,面临以下安全风险:物理物理环境及环境及设备安全风险设备安全风险 物理设备(如服务器、交换机等)被偷窃,机房遭受火灾、水灾等环境安全问题。物理设备的 WAN 口/LAN 口/串口无访问控制机制或使用弱口令被攻击者非法登录等。虚拟化安全风险虚拟化安全风险 虚拟化软件或 Host OS、Guest OS、容器引擎漏洞被利用,虚拟机被非法迁移,虚拟机镜像或容器镜像被篡改
13、、镜像漏洞被利用,虚拟机逃逸,容器逃逸等。开源开源组件组件风险风险 云服务使用了多种开源组件,如 Openstack、KVM、Kubernetes 等,由于针对开源组件具有公开的漏洞信息和攻击工具,所以开源组件的漏洞更易被攻击者成功利用。并且,漏洞一旦被攻击者利用,就会导致影响所有资源池的业务,如造成用户数据资产的损坏或泄露等。配置与变更操作配置与变更操作错误错误 云服务承载的应用具有动态性,相应的配置与变更操作更加频繁,一旦对应用的资产进行了错误的配置与变更,可能会导致越权访问、数据泄露等。带宽恶意占用带宽恶意占用 恶意的虚拟机/容器可通过恶意占用网络带宽,导致其它虚拟机/容器无法正常通信,
14、从而导致 DoS 等攻击发生。中国移动云安全白皮书 8/33 资源编排攻击资源编排攻击 云平台通过编排实现计算资源的优化配置、存储和网络管理等,恶意攻击者一旦获取到管理员的权限,可通过恶意执行编排任务,对虚拟机/容器实施 DoS攻击或非法访问等。1.2.2 网络部署安全风险网络部署安全风险 在网络部署方面,面临着以下安全风险:数据泄露数据泄露 云服务网络的复杂化与接口的多样化,增加了策略管理的复杂度,当接口访问的安全管控措施不严、安全策略不完善时,可能会导致用户数据被非法访问、窃取。身份和密钥管理身份和密钥管理 云服务中的用户具有多样性,云服务在进行身份识别与密钥管理时,如果缺乏可扩展的身份、
15、凭据及访问控制系统,以及密码和证书的定期自动更新机制,会导致恶意用户读取或窃取、篡改、删除核心数据等,造成数据的破坏与泄露。接入认证接入认证 在向外部或内部提供云服务时,如果缺乏对访问服务的实体进行身份认证和授权,或者采用不安全的认证和授权机制,会导致攻击者非法接入、非授权访问等。跨数据中心的横向攻击跨数据中心的横向攻击 由于云基础设施使用 Linux、Openstack 等开源组件,各个数据中心之间具备一定的同质性,并且可能采用异地数据中心进行备份,如果恶意攻击者成功入侵了某个数据中心,可能通过承载网攻击其他相连的数据中心,实现跨数据中心的横向攻击。APT 等新型攻击等新型攻击 随着攻防对抗
16、的日益激烈,APT、0 day 等新型攻击层出不穷。目前的边界安全设备基于已知特征进行安全检测,无法检测 APT 等新型攻击。中国移动云安全白皮书 9/33 1.2.3 云上应用安全风险云上应用安全风险 在云上应用方面,面临着以下安全风险:API 接口安全接口安全 云服务使用 REST API、SOAP API 等类型的接口提供内部或外部服务,微服务的引入加剧 API 的频繁调用,当接口调用采用单一化的安全控制机制时,可能会面临缺少对客户端请求真伪进行识别,API 调用权限访问控制不足,以及缺少对 API 统一管理而导致的非法访问、数据泄露等的风险。无服务器攻击无服务器攻击 无服务器应用程序能
17、够快速启动云功能,而无需构建或扩展基础架构。这种“功能即服务”的方式为恶意攻击者创造了新的机会,也为网络维护者带来了新的挑战。例如,某些功能的权限设置不正确,恶意攻击者就有可能通过该功能执行非法访问或创建恶意账户等安全攻击。(D)DoS 攻击攻击 来自单一来源,或多个不同来源的持续性恶意流量所实施的 DoS 或 DDoS攻击,会淹没云上业务的正常流量,消耗云服务的可用系统与带宽资源,造成服务中断、宕机等问题,影响业务的连续性。在网络云中,还存在由海量的 UE 在同一时刻向网络云中的虚拟化网元发起访问,导致信令风暴的风险。跨租户跨租户/跨省跨省横向横向攻击攻击 在移动云和 IT 云中,如果租户之
18、间的安全隔离、访问控制等安全防护策略配置不当,恶意租户可发起针对其它租户的攻击,比如利用虚拟机逃逸/容器逃逸攻击同主机上其它租户的虚拟机/容器,进而在资源池内横向扩展,实现对其它租户业务的非授权访问、恶意占用带宽导致 DoS 攻击等。在网络云中,同一资源池上部署多省业务,一旦攻击者攻击了资源池中某省业务,可横向攻击其他省的业务,造成各省之间的业务相互影响。跨工作负载攻击跨工作负载攻击 在同一个租户中,恶意攻击者可以利用工作负载之间的相互通信发起攻击。例如,某租户使用不受信任的虚拟机浏览和下载在线内容时受到蠕虫感染后,该中国移动云安全白皮书 10/33 蠕虫通过工作负载之间的通信传播给该租户上运
19、行的其他具有敏感数据的工作负载。云服务被滥用及云服务被滥用及违规使用违规使用 恶意攻击者若伪装成正常租户使用云服务,在云上搭建恶意软件,并基于可信的中国移动云服务的域名,进行电子挖矿,向其他正常用户发起 DDoS、垃圾邮件、钓鱼邮件攻击,向关键网站发起暴力破解攻击,以及存储“九不准”内容数据等,会为中国移动云服务的正常运行与社会信誉造成很恶劣的影响。用户账号管理安全用户账号管理安全 云上应用的账号在整个生命周期中,可能存在账号信息未同步、权限控制粒度粗、访问控制覆盖面不全等问题,导致非法用户未授权访问、正常用户身份被仿冒等。核心网核心网攻击攻击 攻击者利用边缘云上的应用攻击 UPF 等网络设备
20、,并进一步通过被控制的UPF 等网络设备攻击 5G 核心网。1.2.4 运维运维服务服务安全风险安全风险 在运维方面,面临着以下安全风险:管理接口攻击管理接口攻击 恶意攻击者可通过管理接口存在的漏洞(如使用不安全的传输协议、使用弱口令等),非法登录设备,并进一步利用管理网络横向扩展,攻击云平台管理、服务器管理、网络管理和存储管理,从而控制整个云。管理员权限滥用管理员权限滥用 当对管理员的权限缺乏控制,且对管理员操作缺乏日志记录和审计时,恶意管理员进行非法操作并产生安全事件后,将无法有效地进行事件排查与溯源,影响业务正常运行。漏洞和补丁管理安全漏洞和补丁管理安全 管理员未定期对设备进行漏洞扫描,
21、或者管理员对发现的漏洞未及时修复,导致漏洞被攻击者利用;管理员在给系统打补丁前未做与现有系统间的兼容性测中国移动云安全白皮书 11/33 试,导致打完补丁后,业务中断等安全风险。安全策略管理安全策略管理 中国移动云中部署了多个厂家的安全设备,不同厂家的安全设备运维方式差异性大,而依赖人工进行安全策略的配置、优化等,存在工作量大导致配置错误,或者由于安全策略配置不及时,攻击者利用安全策略未有效配置的时间窗口入侵云数据中心的问题。2 云安全云安全目标目标及要求及要求 2.1 云安全目标云安全目标 随着云计算、5G 以及边缘计算的发展,云服务作为关键信息基础设施,其安全性关系到千行百业的安全。中国移
22、动的移动云和 IT 云已经有十余年的发展,网络云从 2017 年试商用到正式商用也有近 5 年的发展。目前,每朵云均根据业务需求,在基础设施、网络部署、应用以及安全运维方面构建了各自的安全能力和一些安全工具。但是,随着攻击技术日新月异,攻防对抗形势异常严峻,网络开放性和暴露面日益增大,依赖当前基于已知攻击的被动式防御,无法有效应对APT 等新型攻击,需在当前的安全防护体系的基础上,构建主动、纵深的云安全防护体系。并在此基础上,为用户提供灵活、可靠的安全服务。因此,中国移动的云安全目标是基于三朵云的安全防护实践,面向共性安全需求,形成统一的具有主动、纵深防御能力的云安全防护体系,为业务提供可信的
23、云基础设施和安全可靠的云服务。三朵云可相互借鉴优秀的安全防护经验,共享安全基线工具、扫描工具和安全情报等,打造统一的中国移动云安全能力,共同加强基础设施安全、网络安全、应用安全、数据安全和接入安全的同时,进一步完善云安全管理平台的安全管理和编排能力,统一安全设备的北向接口,实现智能安全检测、处置闭环,在现有被动安全防护的基础上,构建主动、纵深的云安全防护体系。中国移动云安全白皮书 12/33 2.2 云安全防护要求云安全防护要求 2.2.1 云安全防护云安全防护框架框架 基于云安全目标,中国移动以法律法规及安全标准为依据,在加强基础设施安全、网络安全、应用安全、数据安全、接入安全的基础上,通过
24、安全运维向自动化和智能化演进,逐步构建主动、纵深的云安全防护体系。图 1 中国移动云安全防护架构 以下章节将基于中国移动云安全防护架构,对云安全防护要求进行阐述。2.2.2 安全防护要求安全防护要求 2.2.2.1 法律法规及安全规范法律法规及安全规范体系体系 中国移动云以法律法规和云安全技术规范的合规遵从为基础,在云安全规划、建设和运营全生命周期流程中,应对法律法规和云安全技术规范的符合度进行检查,及时整改不合规项。2.2.2.2 基础设施安全基础设施安全 物理环境安全物理环境安全 机房物理环境应遵从物理环境安全相关标准,如 GB/T 21052-2007信息安全技术 信息系统物理安全技术要
25、求和 GB/T 31168-2014信息安全技术 云计中国移动云安全白皮书 13/33 算服务安全能力要求等进行设计和部署。物理设备安全物理设备安全 服务器、交换机等设备的本地访问接口,如 WAN 口/LAN 口/串口等,应设计访问控制机制,如使用用户名和口令进行身份认证等。系统安全系统安全 应对物理服务器和虚拟机的操作系统、中间件和数据库,虚拟化软件等,进行安全加固,并采用安全的协议进行通信。虚拟机安全虚拟机安全 虚拟机使用的 vCPU,虚拟内存以及 I/O 等应进行安全隔离,虚拟机之间的相互访问应进行认证,授权和日志审计。虚拟机逃逸应进行监控。虚拟机迁移应授权,迁移数据应进行机密性和完整性
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2021 中国移动 云安 白皮书
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【宇***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【宇***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。