使用 Ubuntu Pro 和机密虚拟机加强云网络安全
by tjc713 on 14 November 2023
在当今的数字环境下,各种规模的组织都提高了自身的云使用率。但随之而来的是攻击面明显增加,使安全成为了人们最关心的问题。本文中,我们将深入到激动人心的云网络安全世界,并在 Ubuntu 的帮助下探索更强大的方法来保护您的工作负载。
为什么操作系统的选择对云网络安全很重要?
首先,我们来讨论一下为什么操作系统的选择对安全性很重要。虽然开发商作出巨大的努力确保其应用程序的安全,但他们所提供的安全保证也只是拼图中的一小片。
一旦您的应用程序在生产平台上投入运行,威胁仍有可能来自特权系统软件,包括操作系统、虚拟机管理器和平台的固件。
通过设计,该软件可以访问您应用程序的所有资源,如果应用程序变成恶意的或受到损害,可能会泄露应用程序的所有敏感数据。因此,认识到操作系统的安全性是应用程序安全性上限这一点至关重要。那么,Ubuntu 针对云工作负载提供了哪些安全措施呢?
Ubuntu 的云网络安全措施
Ubuntu 提供了许多内置的安全功能,如全磁盘加密、通过 AppArmor 强制访问控制、文件系统功能和 UEFI 安全启动。为了进一步提升您的安全态势,您还可以订阅 Ubuntu Pro,启用额外的安全功能。
Ubuntu Pro 是 Canonical 推出针对开源软件安全的综合订阅服务。在公共云上使用时,Ubuntu Pro 将把您的安全性提升到一个全新的水平。我们来详细介绍一下其中所包含的内容:
- 安全保障范围广:Ubuntu Pro 为超过 25000 个开源软件包提供全面的安全补丁,其中包括 Apache Kafka、NGINX、MongoDB、Redis 和 PostgreSQL 等热门应用程序。
- 停机时间减少:使用 Ubuntu Pro 的 Livepatch 服务,您可以在运行时享受队内核中高和关键优先级 CVE 的即时补丁,且无需立即重启。这样可以极大地减少业务中断并使正常运行时间最大化。
- 10 年平台稳定性保障,安心使用:Canonical 保证为运行 LTS 版本的 Ubuntu Pro 用户提供 10 年安全维护,确保十年稳定性保障和工作负载保护。
- 合规证书Ubuntu Pro 提供自动化和审计工具,可用于 DISA-STIG、CIS 加固和审计、FIPS 认证的加密模块等等。这样可以简化合规流程,并帮助您轻松满足法规要求。
- 全天候支持:Ubuntu Pro 还提供可选的工作日或全天候支持,确保您在需要时获得专家帮助。其中包括对 25000 个开源软件包和广泛的应用程序进行故障排除、中断修复和错误修复,全天候支持还包括对关键性、破坏性的问题在 1 小时内作出首次响应。
对于个人和小规模商业用途,Ubuntu Pro 至多可免费用于 5 台设备;对于官方 Ubuntu 社区会员,至多可免费用于 50 台设备。
通过机密计算提升云网络安全
虽然安全加固和自动 CVE 修补对于保护您的公共云工作负载免受已知安全漏洞的侵害至关重要,但它们无法保护您的数据免受云上特权系统软件中的零日漏洞或潜在恶意云提供商的攻击。
原因在于,时至最近,仍无可用的机制在运行时对敏感的工作负载进行保护。而今,机密计算提供了一种系统级原语,可以让您在基于硬件的逻辑上隔离的执行环境中运行应用程序。
Ubuntu 机密虚拟机
使用 AMD SEV-SNP 或 Intel TDX CPU 扩展程序,您可以部署 Ubuntu 机密虚拟机,其系统内存和 CPU 寄存器采用最新的 AES-128 硬件加密引擎进行加密。
因为云中运行的工作负载是从硬盘加载的,因此 Ubuntu 还利用其全磁盘加密功能在休息状态下保护您的数据。
Ubuntu 使用 AES 加密和解密写入磁盘的所有数据,将加密密钥(本身已加密的)存储在虚拟机的虚拟磁盘中。只有与 CVM 实例关联的虚拟可信平台模块 (vTPM) 方能解密密钥。
使用 Ubuntu 的机密虚拟机,您的数据在运行时、休息和启动时都能得到保护。
在 Canonical,我们坚信机密计算和隐私增强技术在未来将成为计算的标准方法。因此,我们的机密计算解决方案组合在所有公共云上均免费提供。
欲了解关于该主题的更多信息,我们诚邀您阅读我们的白皮书,其中深入讨论了如何使用 Ubuntu 通过更强大的方法来实现 Azure 云网络安全。
立即在公共云上部署安全的 Ubuntu 工作负载
在公共云上使用 Ubuntu 可以为加固云工作负载奠定基础。在 Ubuntu Pro 的安全保障范围广、停机时间减少、合规性工具和机密计算支持等内容的加持下,您可以畅享最高水准的安全性,既有信心又安心。
利用 Ubuntu Pro 和机密虚拟机将您的网络云安全提升到一个全新的水平,并为您的安全敏感型环境构建坚实的基础。
了解关于 Ubuntu 安全性的更多信息
如需了解关于 Canonical 安全措施的更多信息,请联系我们。
更多资源
订阅博客文章
查看更多内容
为什么您的私有数据中心也需要机密计算?
随着机密计算的采用势头日益强劲,我们经常被问及的一个问题是:为什么我的私有数据中心需要机密计算?尽管机密计算确实常常与解决公共云环境中的安全问题联系在一起,但其价值主张远不止如此。 机密计算威胁模型 要回答这个问题,我们必须首先了解机密计算的潜在威胁模型。在公共云中,机密虚拟机 (CVM) 在主存储器中对工作负载进行加密,为工作负载建立新的信任边界。这样可以防止主机操作系统、管理程序和支持 DMA 的设备访问敏感数据。即使这些组件遭到损坏,机密虚拟机中的数据仍将受到保护。如果不使用机密计算,构成云系统软件的数百万行代码将遭到不受限制的访问。此外,机密虚拟机还可以保护工作负载免遭云计算运营商访问。 您的私有数据中心并非机密的 一些人认为私有数据中心具有固有的优势,如数据治理 […]
通过 CVE 优先级确保开源安全
最近的一项研究显示,企业市场上 96% 的应用程序均使用开源软件。随着开源环境变得越来越分散,评估潜在安全漏洞对组织的影响可能变成一项必须执行的任务。Ubuntu 被誉为最安全的操作系统之一,为什么呢?Ubuntu 是安全领域的领导者,因为 Ubuntu Security 团队每天都在修复并发布针对已知漏洞的更新软件包。事实上,团队平均每天都会提供 3 个以上的更新,而最重要的更新是在 24 小时内准备、测试和发布的。为了取得这样的结果,Canonical 设计了一套稳健的流程来检查、优先排序并首先修复最重要的软件漏洞。软件漏洞作为公共漏洞和暴露 (CVE) 系统的一部分进行追踪检测,Ubuntu Security 团队(通过 Ubuntu Security 通知 — U […]
开源软件和专有软件一样安全吗?
数据泄露和公司遭到入侵的新闻时常发生在我们身边,勒索软件造成的生存威胁几乎笼罩着每一个使用计算机的企业组织。 这种局面带来的后果之一是,我们被越来越多的软件更新所困扰,从手机和电脑到吸尘器和汽车;需要下载这个,重启那个,安装更新。大多数这些设备和工具都运行开源组件——在 2022 年开源安全和风险分析报告中,Synopsys 发现,在 17 个垂直行业中,93% 的代码库都包含开源软件。 我们所看到的安全问题是否与使用开源软件有关?专有软件是否具有更高的固有安全性或更多的安全性优势? 简单的回答就是否。人们发现安全漏洞越来越多,原因仅仅是世界上生产的软件前所未有地多,而且软件功能正逐渐融入我们生活的更多方面。 事实上,开源软件一直处于这种技术变革的前沿,它让世界上的任何人 […]