Pokrýva virtuálne siete, smerovanie, rezolúciu mien, brány, load balancery, privátne linky, internetové okraje a sieťovú politiku. Jej rozsahom je cloudová komunikačná vrstva, nie každá časť bezpečnosti cloudu.
API poskytovateľa a automatizácia vytvárajú a menia cloudové siete. Úlohy môžu byť krátkodobé, zatiaľ čo prevádzka môže zostať vnútri infraštruktúry poskytovateľa a obísť tradičné perimetre. Kvalitný návrh mapuje požadované toky na riadené cesty a chráni forwardingové a manažovacie rozhrania.
Kľúčové body
Architektúra a politikaOddeliť prostredia a zóny dôvery, minimalizovať verejnú expozíciu, obmedziť ingress, egress a komunikáciu východ-západ a zachovať politiku, keď sa prostriedky škálujú alebo presúvajú.
Kontrolná rovina a zodpovednosťZdokumentovať, ktoré sieťové vrstvy prevádzkuje poskytovateľ a ktoré kontroly konfiguruje zákazník. Aplikovať najmenšie oprávnenia na sieťovú administráciu a automatizáciu, chrániť poverenia, kontrolovať zmeny a detekovať drift v trasách, bránach, bezpečnostných pravidlách, menových službách a privátnej konektivite.
Viditeľnosť a odolnosťZbierať vhodné udalosti tokov, DNS, firewallov, load balancerov a kontrolnej roviny; testovať asymetrické cesty, limity služieb, zlyhanie závislostí, ochrany pred odoprením služby a obnovu bez uchovávania nepotrebného obsahu.
Dôležité obmedzeniePrivátna adresa, virtuálna sieť alebo backbone poskytovateľa neautentifikuje úlohu ani nerobí jej prevádzku bezpečnou. Cloud-native kontroly môžu mať medzery v službách, regiónoch, protokoloch a logovaní, zatiaľ čo nebezpečná trasa, identitové oprávnenie alebo automatizačná zmena môže obísť niekoľko zamýšľaných hraníc naraz.