Sie umfasst virtuelle Netzwerke, Routing, Namensauflösung, Gateways, Load Balancer, private Links, Internet-Edges und Netzwerkrichtlinien. Ihr Geltungsbereich ist die Cloud-Kommunikationsschicht, nicht jeder Teil der Cloud-Sicherheit.
Provider-APIs und Automatisierung erzeugen und verändern Cloud-Netzwerke. Workloads können kurzlebig sein, während Datenverkehr innerhalb der Provider-Infrastruktur bleiben und traditionelle Perimeter umgehen kann. Solides Design bildet erforderliche Flüsse auf kontrollierte Pfade ab und schützt Weiterleitungs- und Management-Schnittstellen.
Wichtigste Punkte
Architektur und RichtlinieUmgebungen und Vertrauenszonen trennen, öffentliche Exposition minimieren, Ingress-, Egress- und Ost-West-Kommunikation beschränken sowie die Richtlinie bewahren, wenn Ressourcen skalieren oder verschoben werden.
Kontrollebene und VerantwortungDokumentieren, welche Netzwerkschichten der Provider betreibt und welche Kontrollen der Kunde konfiguriert. Least Privilege auf Netzwerkadministration und Automatisierung anwenden, Credentials schützen, Änderungen prüfen und Drift bei Routen, Gateways, Sicherheitsregeln, Namensdiensten und privater Konnektivität erkennen.
Sichtbarkeit und ResilienzGeeignete Flow-, DNS-, Firewall-, Load-Balancer- und Kontrollebenen-Ereignisse sammeln; asymmetrische Pfade, Dienstlimits, Abhängigkeitsausfälle, Denial-of-Service-Schutz und Wiederherstellung testen, ohne unnötige Inhalte aufzubewahren.
Wichtige EinschränkungEine private Adresse, ein virtuelles Netzwerk oder ein Provider-Backbone authentifiziert weder einen Workload noch macht es dessen Datenverkehr sicher. Cloud-native Kontrollen können Dienst-, Regions-, Protokoll- und Logging-Lücken haben, und eine unsichere Route, Identitätsberechtigung oder Automatisierungsänderung kann mehrere beabsichtigte Grenzen gleichzeitig umgehen.