微隔离:好还是不好?

简介: 本文讲的是微隔离:好还是不好?,更细粒度的控制是个好东西,但说的总比做的容易

本文讲的是微隔离:好还是不好?,更细粒度的控制是个好东西,但说的总比做的容易

image

虚拟数据中心事务繁杂。在安全上,我们听过各种版本的“微隔离”。这个术语源于VMware,但被其他多个领域借用,有些为其做了引申。

image

大家都知道隔离是什么。每个企业都会将网络至少分隔为外网和内网。大多数公司都想要某种程度上的内部隔离,但太多的光说不练——除非审计迫在眉睫。很多网络对审计员关注的资产做了一定的隔离,比如患者记录和信用卡信息。确实有企业高出安全复杂性曲线,对业务有严格的区域划分,并对跨区域访问有一定程度的监管。但这些一般都是大型复杂企业,因而每个区域也往往很大。

简单算一下就知道,要跟踪N个区域,考虑的必然是N*(N-1)个关系。这是指数级上升的数字。即便员工充裕的团队也难以应付单一网络中的十几个主要分区。听起来似乎不多,但任意两个网络隔离之间的开放访问,很容易就会超过50万对通信。全面审计其中一个隔离就已经是超人般的壮举了。

但如今,牵引IT战车的战马又多了两匹:虚拟数据中心和软件定义网络。二者提供更多的隔离,更细的控制,大幅减少IT团队工作量(不同市场营销团队承诺的工作负载减少量不尽相同,就看你选择相信哪家了)。听起来真是太棒了,谁不想要超精细的控制呢?再没人相信“仅边界”模式就能搞定安全了。那么,更多的控制必然更好,对吗?但实际上,如果你仅仅将此技术甩到现有堆栈上而没有扩展计划,也是没什么卵用的。

如果你以难以搞定的复杂管理任务做为开端,简单拆分成更小的任务,分发到更多的地方,那很快,你就会疯狂分裂到生无可恋。

真的没什么希望了吗?当然不!问题出在规模上。在快速发展的基础设施里,更多的隔离,会给已经疲于应付的人类团队制造更多的麻烦。但这正好是计算机非常擅长处理的那类问题。关键就在于认清:你得从实现中将目标(允许在网络中出现的东西)剥离出来,无论你的实现是遗留防火墙,还是管理虚拟工作负载策略的新鲜GUI。

现实世界中,这不是个非此即彼的问题,而是二者兼具的问题。因为你不得不在更宽广的网络中协调你的虚拟工作负载防护。全网必然不是软件定义的,它会非常顽固地驻扎在你面前,绕不过,推不开。

也就是说,如果你能描述清楚你的网络职能,你就能赢得漂亮。把你的目标从具体实现中分割出来吧。比如说,在各业务单元区间关系中用通用术语将意图记录下来。然后,你就能用自动化软件来检查是否确实符合该网络被设置的原本职能了。计算机不会累,它们只是不太清楚你的公司或你的对手,因而写不出适合你的具体规则。

相信软件能搞清公司企业的运作方式,或者希望软件能迷惑对手,是不现实的。既然软件都不能通过图灵测试,区区一个算法又怎能理解作为现代恶意软件支柱的社会工程呢?

微隔离不是个坏东西。这就像是询问水是不是个坏东西一样。用对了,是生命之源;肆虐了,便是死亡使者。在这个问题上,学会游泳可不是找出最新万能安全产品这么简单的事儿,而是要弄清你整体基础设施协同运作机制,知晓它是否在满足业务需求的同时又没有暴露过多的攻击界面。

原文发布时间为: 十月 18, 2016
本文作者:nana
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/learn/20313.html

相关文章
|
1月前
|
安全 网络安全 数据中心
什么是微隔离技术?
什么是微隔离技术?
|
8月前
|
数据采集 搜索推荐 安全
独立站Shopify优化怎么做?
答案是:足够多的GPB外链+足够多的优质内容。 Shopify优化是电商企业必不可少的一步,优化Shopify可以帮助你的在线店铺在Google搜索引擎中获取更高的排名,从而吸引更多的流量和潜在客户。 以下将介绍一些关键的Shopify优化步骤。
92 0
独立站Shopify优化怎么做?
|
9月前
|
数据采集 搜索推荐 安全
如何做独立站Shopify优化?
答案是:足够多的GPB外链+足够多的优质内容。 Shopify 是一种流行的电商平台,很多商家都选择使用 Shopify 来建立和运营他们的在线商店。 然而,要想在竞争激烈的电商市场中脱颖而出,你需要对你的 Shopify 网站进行优化。 以下是一些有用的 Shopify 优化技巧。 提升网站速度 Shopify 网站的加载速度直接影响到用户体验和搜索引擎排名。 你需要采取措施来提升你的 Shopify 网站的加载速度。
97 0
如何做独立站Shopify优化?
|
11月前
|
供应链 前端开发 应用服务中间件
几种微前端方案探究
随着技术的发展,前端应用承载的内容也日益复杂,基于此而产生的各种问题也应运而生,从MPA(Multi-Page Application,多页应用)到SPA(Single-Page Application,单页应用),虽然解决了切换体验的延迟问题,但也带来了首次加载时间长,以及工程爆炸增长后带来的巨石应用(Monolithic)问题;对于MPA来说,其部署简单,各应用之间天然硬隔离,并且具备技术栈无关、独立开发、独立部署等特点。要是能够将这两方的特点结合起来,会不会给用户和开发带来更好的用户体验?至此,在借鉴了微服务理念下,微前端便应运而生。
185 0
|
运维 监控 数据可视化
架构设计60-落地原则02-故障隔离(故障的传播方式与隔离办法)
架构设计60-落地原则02-故障隔离(故障的传播方式与隔离办法)
488 0
架构设计60-落地原则02-故障隔离(故障的传播方式与隔离办法)
|
存储 SQL 关系型数据库
步步为营,剖析事务中最难的——隔离性
步步为营,剖析事务中最难的——隔离性
111 0
步步为营,剖析事务中最难的——隔离性
|
存储 Cloud Native 安全
稳定性「三十六计」- 无状态化
稳定性「三十六计」- 无状态化
|
缓存 运维 负载均衡
稳定性「三十六计」实战和背后的逻辑
稳定性「三十六计」实战和背后的逻辑
稳定性「三十六计」实战和背后的逻辑
|
数据采集 存储 Dubbo
亿级流量架构怎么做资源隔离?写得太好了!
常见的资源,例如磁盘、网络、CPU等等,都会存在竞争的问题,在构建分布式架构时,可以将原本连接在一起的组件、模块、资源拆分开来,以便达到最大的利用效率或性能。资源隔离之后,当某一部分组件出现故障时,可以隔离故障,方便定位的同时,阻止传播,避免出现滚雪球以及雪崩效应。
亿级流量架构怎么做资源隔离?写得太好了!
|
消息中间件 存储 架构师
微服务设计 10 大反模式和陷阱!
O’Reilly的电子书《Microservices AntiPatterns and Pitfalls》讲述了在微服务设计实现时十种最常见的反模式和陷阱。本文基于此书,将这十个点列出。
207 0
微服务设计 10 大反模式和陷阱!