Гібридна хмара для захисту даних: плюси, мінуси, складнощі?

💡 Усі статті, обговорення, новини про DevOps — в одному місці. Приєднуйтесь до DevOps спільноти!

Привіт, друзі!

Не айтішник, але хочу дізнатися за підхід із гібридною хмарною архітектурою, щоб зробити систему онлайн-доступною, але при цьому щоб службові дані залишалися в захищеному середовищі.

Що маємо на увазі:

  • Додаток і інтерфейс працюють у хмарі або веб-середовищі, щоб користувачі могли підключатися звідусіль.
  • База даних і чутливі дані фізично розташовані у захищеному сегменті — наприклад, on-premise або у дата-центрі з доступом через VPN чи приватні канали.
  • Дані між додатком і сховищем передаються тільки через зашифровані канали (TLS, IPSec), може з фільтрацією через спеціальні шлюзи.
  • Дані шифруються як під час передачі, так і при зберіганні (encryption at rest).
  • Резервне дублювання сховищ у кількох геолокаціях, але теж у захищеному контурі.
  • Всі дії користувачів логуються.
  • Доступ — через VPN, із апаратною авторизацією (токени, сертифікати).

Питання до досвідчених:

  • Наскільки це реально на практиці впровадити за короткі проміжки часу?
  • З якими складнощами можна зіткнутися при впровадженні і підтримці?

Дякую за будь-які думки та досвід!

👍ПодобаєтьсяСподобалось1
До обраногоВ обраному1
LinkedIn
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter
Дозволені теги: blockquote, a, pre, code, ul, ol, li, b, i, del.
Ctrl + Enter

При шифрації бази/даних в ній не буде гарних показників стискання резервних копій та дедублікації в сховищах та системах резервування. Для швидкої передачі порцій даних та резервних копій при такому роскладі на інші локації подивіться на IBM Aspera (власний протокол FASP на базі UDP поза протоколом TCP/IP).

Саме по собі створення Secure Data Vault — це не архі складно. Проблема в тому, що таке сховище має сенс лише в рамках більш широкого завдання забезпечення певного рівня безпеки зберігання даних. А це цілий ворох не лише технічних штук і вимог до застосунків, які працюють з Vault, а й процесів навколо, аж до background‑check при наймі, захисту робочих місць людей з певним рівнем допуску та політики патчінгу вразливостей. Інакше це просто театр безпеки.

Так, це реальний і частий сценарій використання. Особливо у великому ентерпрайзі.
Підключення до БД буде через VPN, якийсь direct connect, якщо хіба у вас багато грошей

По факту — основне це побудувати VPN підключення. Але щоб дати якісь оцінки треба краще розуміти контекст

Але я би почав краще з питання- а для чого це ?

Фактично, всі вже подовіряли свої дані клауд провайдерам.
Навіть найсенситивніші.

Тобто, вірять в їх рівні ізоляції, for better or for worse.

То питання: ви точно впевнені що ваші дані НАСТІЛЬКИ цінні, шо цінніші за такі в, скажімо, JPMorgan Chase?
І воно варте того щоб город городить?

Ну і далі:

Наскільки це реально на практиці впровадити за короткі проміжки часу?
З якими складнощами можна зіткнутися при впровадженні і підтримці?

За короткі?
Взагалі нереально.
Прокидайтесь вже від ілюзій.

З якими складнощами можна зіткнутися при впровадженні і підтримці?

З кілотонами усіх можливих.

Навть моноклауд солюшенз далеко не так м’якенько впроваджується як ті клауд провайдери в рекламі стелять.

Це?
10х

Лише частково розумію оці гострі коментарі, я не devops — а цікавлюся цим питанням, тому що змушують обставини. Аби особисто моя воля, це була би звична хмара, але...

якшо ви хочете конкретніших відповідей — задавайте конкретніші питання
на ті шо є це найвичерпніша відповідь на яку можна сподіватися

до того ж, ви так і не відповіли на найперще

давайте ще раз: що саме це за «обставини»?

Підписатись на коментарі