Bezpieczeństwo chmury prywatnej

Zapobiegaj rozprzestrzenianiu się ataków wewnątrz

evoila zabezpiecza Twoją prywatną chmurę VMware za pomocą rozwiązania Broadcom vDefend i mikrosegmentacji, dzięki czemu naruszenie bezpieczeństwa w jednym środowisku nie może swobodnie rozprzestrzeniać się na pozostałe.

Mikrosegmentacja wypełnia lukę, której nie jest w stanie wyeliminować zabezpieczenie obwodowe

Gdy atakujący uzyskają dostęp do tradycyjnego centrum danych, mogą poruszać się w sieci w kierunku poprzecznym, napotykając niewielki opór, ponieważ ruch wewnętrzny rzadko podlega kontroli. Chmura prywatna zwiększa skalę tego zagrożenia, a mikrosegmentacja zmienia sposób, w jaki się z nim radzimy.

Firma evoila zabezpiecza prywatną chmurę opartą na platformie VMware za pomocą rozwiązania Broadcom vDefend poprzez podział środowiska na strefy chronione. Każde obciążenie jest izolowane, dzięki czemu zagrożenia nie mogą rozprzestrzeniać się po całej platformie. Ponieważ firma evoila tworzy i obsługuje środowiska VMware Cloud Foundation, zabezpieczenia można wbudować bezpośrednio w architekturę i dostosować do wymagań BSI IT-Grundschutz.

Korzyści dla firmy:

  • Ograniczono ruchy w bok, dzięki czemu jeden kompromis nie przeradza się w wiele innych
  • Zabezpieczenia wbudowane w strukturę VMware, a nie dodane na końcu
  • Środowiska chmury prywatnej, które spełniają wymagania dotyczące ochrony określone w normie BSI IT-Grundschutz

Oprogramowanie ransomware rozprzestrzenia się w sieciach o płaskiej strukturze

Wystarczy jedna zainfekowana maszyna wirtualna, aby rozprzestrzenić się po całej sieci wewnętrznej. Kontrolery domeny, bazy danych i kopie zapasowe stają się dostępne poprzez ten sam łańcuch przemieszczania się w sieci. Oprogramowanie ransomware wykorzystuje właśnie to zachowanie do rozprzestrzeniania się.

Wyzwanie

Twarda skorupa, miękka w środku

Większość centrów danych jest zabezpieczona na obwodzie, a wewnątrz pozostaje otwarta. Obciążenia komunikują się swobodnie, ponieważ segmentacja za pomocą tradycyjnych zapór sieciowych jest skomplikowana, kosztowna i trudna w utrzymaniu.
Tworzy to środowisko, w którym atakujący potrzebują jedynie jednego punktu wejścia. Po początkowym przełamaniu zabezpieczeń przemieszczają się oni bez przeszkód między systemami, atakując kluczowe zasoby, takie jak usługi tożsamościowe, pamięć masową i kopie zapasowe. Oprogramowanie ransomware bezpośrednio wykorzystuje tę swobodę.

Jedna maszyna wirtualna, całkowite ryzyko

Wystarczy jedna zainfekowana maszyna wirtualna, by stała się punktem wyjścia do ataku na całe środowisko. Bez mechanizmów kontroli na poziomie obciążeń atakujący uzyskują dostęp do kontrolerów domeny, baz danych i kopii zapasowych w ramach tego samego łańcucha ruchu bocznego.

Oprogramowanie typu ransomware potrzebuje przestrzeni do działania

Oprogramowanie ransomware wykorzystuje płaską strukturę sieci wewnętrznych, aby jednocześnie szyfrować systemy i kopie zapasowe. Segmentacja sieci ogranicza swobodę działania, na której opiera się to oprogramowanie, zanim zakończy się nawet jeden cykl szyfrowania.

Ograniczanie bez segmentacji to zgadywanie

W trakcie trwającego incydentu płaskie struktury sieci wewnętrznych sprawiają, że izolacja jest praktycznie niemożliwa. Bez zdefiniowanych stref służby reagujące nie są w stanie powstrzymać rozprzestrzeniania się ataku bez jednoczesnego wyłączenia legalnych zasobów.

Dział ds. zgodności oczekuje podziału na segmenty, którego nie posiadasz

Standardy takie jak BSI IT-Grundschutz wymagają wewnętrznej segmentacji, której modele oparte na zabezpieczeniach obwodowych nie są w stanie zapewnić.

Dobra wiadomość: segmentacja nie wymaga przebudowy

Mikrosegmentacja rozwiązuje ten problem bezpośrednio na poziomie obciążenia w ramach infrastruktury VMware. Bez przekierowywania ruchu. Bez konieczności przeprojektowywania istniejącej sieci.

Nasze rozwiązanie

Podziel wnętrze na segmenty, powstrzymaj zagrożenie


evoila zabezpiecza środowisko Twojej chmury prywatnej dzięki segmentacji na poziomie obciążeń. Każde obciążenie komunikuje się wyłącznie z tymi elementami, które są wyraźnie wymagane.

Dzięki rozwiązaniu Broadcom vDefend zasady bezpieczeństwa są egzekwowane na poziomie obciążenia, a nie na obrzeżach sieci. Gwarantuje to, że nawet po początkowym naruszeniu bezpieczeństwa atakujący nie będą w stanie przemieszczać się po całym środowisku. Ponieważ firma evoila tworzy i obsługuje te platformy, projekt zabezpieczeń jest dostosowany do architektury, a nie koliduje z nią. Nasze usługi obejmują:

Projektowanie i wdrażanie mikrosegmentacji

Podział środowiska na strefy chronione z zastosowaniem zasad na poziomie obciążenia, z wykorzystaniem rozwiązania Broadcom vDefend

Rozproszone systemy zapór sieciowych

Kontrola ruchu w kierunku wschód-zachód wbudowana w strukturę VMware, bez konieczności przekierowywania ruchu przez zapory obwodowe

Zaawansowane zapobieganie zagrożeniom

System wykrywania i zapobiegania włamaniom vDefend, służący do wykrywania prób przemieszczania się w sieci wewnątrz środowiska

Integracja platformy usług bezpieczeństwa

Wykorzystanie platformy Broadcom SSP do spójnego zarządzania i obsługi tych elementów sterujących

BSI IT-Grundschutz oraz gotowość do wdrożenia DORA

Projektowanie i wdrażanie chmury prywatnej spełniającej wymagania normy BSI IT-Grundschutz oraz rozporządzenia DORA

Dogłębna analiza technologii

Bezpieczeństwo wbudowane w strukturę sieci

Firma evoila wdraża zabezpieczenia chmury prywatnej na poziomie wirtualizacji, gdzie każde obciążenie można kontrolować i monitorować.

Mikrosegmentacja z wykorzystaniem vDefend

Zamiast kierować ruch do centralnej zapory sieciowej, vDefend wdraża rozproszoną zaporę sieciową na poziomie każdego obciążenia. Zasady są stosowane niezależnie od przemieszczania się obciążenia, dzięki czemu segmentacja pozostaje nienaruszona nawet podczas migracji maszyn wirtualnych. Opracowujemy zasady na podstawie rzeczywistych wzorców ruchu, zaczynając od trybu monitorowania i stopniowo zaostrzając je, aby uniknąć zakłóceń w działaniu aplikacji.

Poznaj rozwiązanie vDefend Security

Zapobieganie zagrożeniom ze wschodu i zachodu

Oprócz filtrowania vDefend zapewnia wykrywanie i zapobieganie włamaniom oraz zaawansowane wykrywanie zagrożeń w ruchu wewnętrznym, wykrywając techniki przemieszczania się w sieci, których zapora brzegowa nigdy nie dostrzega.

Praca z wykorzystaniem SSP

Platforma Broadcom Security Services zapewnia jedno miejsce do definiowania, wdrażania i zarządzania środkami kontroli w całym środowisku, umożliwiając efektywne zarządzanie rozbudowanym zestawem zasad na dużą skalę.

BSI IT-Grundschutz z założenia

Ponieważ sami tworzymy platformę VMware Cloud Foundation, dostarczamy chmurę prywatną, która jest podzielona na segmenty i zabezpieczona zgodnie z wymogami BSI IT-Grundschutz, zamiast wprowadzania środków kontroli w późniejszym etapie.

Związek z wykrywaniem

Zdarzenia związane z bezpieczeństwem z chmury prywatnej są przekazywane do centrum SOC firmy evoila w celu monitorowania i reagowania.

Zalety techniczne

Sześć powodów, dla których mikrosegmentacja sprawdza się w ramach struktury

1. Ruch boczny zatrzymał się przy danym obciążeniu

Zasada na poziomie obciążenia zapobiega rozprzestrzenianiu się ataku w kierunku wschód-zachód nawet po początkowym naruszeniu bezpieczeństwa. Atakujący nie mogą przedostać się do sąsiednich systemów.

2. Oprogramowanie typu ransomware nie może rozprzestrzeniać się między systemami

Segmentacja zapobiega przenoszeniu się zakażenia z jednego obciążenia na inne. Szyfrowanie pozostaje w izolacji, zanim zdąży rozprzestrzenić się na inne systemy.

3. Nie są wymagane żadne objazdy

Rozproszona zapora sieciowa działa w ramach infrastruktury VMware. Ruch sieciowy jest kontrolowany na poziomie obciążenia, a nie przekierowywany przez zewnętrzne urządzenie.

4. Polityka dostosowuje się do obciążenia pracą

Polityka bezpieczeństwa jest przenoszona wraz z każdą maszyną wirtualną podczas jej migracji. Segmentacja nie ulega zakłóceniu podczas przenoszenia na żywo ani podczas konserwacji platformy.

5. Zgodność z normąBSI IT-Grundschutz od pierwszego dnia

Chmura prywatna zaprojektowana tak, aby od samego początku spełniała wymagania BSI IT-Grundschutz, a nie dostosowywana do nich w późniejszym etapie. Odpowiednia dla sektora publicznego i podmiotów KRITIS.

6. Widoczność zintegrowana z SOC

Wykryte próby ataków typu „lateral movement” są rejestrowane jako zdarzenia w centrum operacyjnym bezpieczeństwa (SOC) firmy evoila, działającym przez całą dobę, siedem dni w tygodniu. Zagrożenia są nie tylko blokowane, ale także poddawane szczegółowej analizie.

Twój idealny partner

Bezpieczeństwo zapewniane przez twórców platformy

To właśnie tutaj firma evoila czuje się jak w domu. Zajmujemy się projektowaniem, wdrażaniem i obsługą środowisk VMware Cloud Foundation. Zapewniamy bezpieczeństwo w oparciu o dogłębną znajomość platformy bazowej.

Wykorzystuje się rozwiązania Broadcom vDefend oraz platformę Security Services Platform, ponieważ umożliwiają one skalowalną mikrosegmentację oraz zapobieganie zagrożeniom wewnętrznym. Firma evoila dostarcza środowiska zgodne z normą BSI IT-Grundschutz, przeznaczone zwłaszcza dla organizacji sektora publicznego oraz podmiotów zarządzających infrastrukturą krytyczną.
Bezpieczeństwo chmury prywatnej jest bezpośrednio powiązane z centrum SOC firmy evoila działającym 24 godziny na dobę, 7 dni w tygodniu oraz z operacjami posiadającymi certyfikat ISO 27001.

Głębokość platformy

Sami tworzymy i obsługujemy platformę VMware Cloud Foundation, a nie jako zewnętrzny integrator

Doświadczenie firmy Broadcom

Wiodący partner firmy Broadcom w Europie, z rozwiązaniami vDefend i SSP wdrożonymi na skalę korporacyjną

Historia przestrzegania przepisów

Wdrożono chmurę prywatną zgodną z normą BSI IT-Grundschutz dla sektora publicznego i operatorów KRITIS

Centrum Operacyjne Bezpieczeństwa (SOC) działające 24 godziny na dobę, 7 dni w tygodniu integracja

Posiadamy certyfikat ISO 27001 oraz zapewniamy całodobowy monitoring zdarzeń związanych z bezpieczeństwem chmury prywatnej

Technologie i partnerzy

Podstawy bezpieczeństwa chmury prywatnej

W naszej prywatnej chmurze opartej na platformie VMware oraz w środowisku VMware Cloud Foundation wykorzystujemy rozwiązanie Broadcom vDefend do zapewnienia rozproszonej ochrony firewallowej, mikrosegmentacji oraz zaawansowanego zapobiegania zagrożeniom, obsługiwane za pośrednictwem platformy Broadcom Security Services Platform (SSP). Tworzymy środowiska zgodne z normą BSI IT-Grundschutz. Firma evoila posiada certyfikat ISO 27001. Bezpieczeństwo naszej chmury prywatnej jest zintegrowane z naszym centrum operacyjnym SOC oraz usługami w zakresie bezpieczeństwa kontenerów.

Zabezpieczenie obwodowe nie powstrzyma napastnika, który już się znalazł w środku.

Podziel swoją chmurę prywatną na segmenty, aby w przypadku jednego naruszenia bezpieczeństwa pozostało ono ograniczone wyłącznie do tego segmentu.

Porozmawiaj z inżynierami, którzy zarządzają systemami, które zabezpieczają.

Niezależnie od tego, czy zaczynasz od zera, czy też wzmacniasz bezpieczeństwo istniejącego środowiska VMware, nasi specjaliści ds. bezpieczeństwa chmur prywatnych dokładnie wskażą Ci, gdzie występują luki w zabezpieczeniach i co należy zrobić, aby je wyeliminować.

Patrick Cosic

Patrick Cosic

Business Unit Lead Security

Najczęściej zadawane pytania

Najczęściej zadawane pytania dotyczące bezpieczeństwa chmury prywatnej

Mikrosegmentacja dzieli środowisko na strefy chronione na poziomie obciążeń. Uniemożliwia to atakującym przemieszczanie się w płaszczyźnie po uzyskaniu wstępnego dostępu, co stanowi główną drogę do naruszeń bezpieczeństwa wewnętrznego i rozprzestrzeniania się oprogramowania ransomware.

Tradycyjna zapora sieciowa znajduje się na obrzeżu sieci i monitoruje głównie ruch przychodzący lub wychodzący. vDefend wdraża rozproszoną zaporę sieciową dla każdego obciążenia w środowisku, kontrolując ruch wzdłuż osi wschód-zachód, którego zapora brzegowa nigdy nie sprawdza, a zasady bezpieczeństwa podążają za obciążeniem w miarę jego przemieszczania się.

Nie, o ile wdrożenie zostanie przeprowadzone ostrożnie. Zaczynamy od trybu monitorowania, aby poznać rzeczywisty sposób komunikacji Państwa aplikacji, a następnie stopniowo zaostrzamy zasady. Pozwala to uniknąć blokowania legalnego ruchu, jednocześnie zamykając ścieżki, z których korzystaliby atakujący.

Tak, i to właśnie stanowi naszą szczególną zaletę. Ponieważ sami tworzymy i obsługujemy platformę VMware Cloud Foundation, zapewniamy segmentowaną, wzmocnioną chmurę prywatną, która już w fazie projektowania spełnia wymagania BSI IT-Grundschutz, co ma kluczowe znaczenie dla organizacji sektora publicznego oraz podmiotów z sektora KRITIS.

Tak. Zdarzenia związane z bezpieczeństwem z chmury prywatnej, w tym wykryte próby przemieszczania się w sieci, mogą być przekazywane do centrum SOC firmy evoila, dzięki czemu zagrożenia występujące w środowisku są nie tylko blokowane, ale także wykrywane i eliminowane.