Doporučení zabezpečení pro udržitelné úlohy v Azure

Zabezpečený systém není jen chráněný před hrozbami. Funguje také efektivněji tím, že brání zbytečnému nebo škodlivému používání prostředků. Když jsou úlohy vystavené nebo špatně chráněné, můžou je špatní aktéři přivést do neefektivních stavů prostřednictvím zneužití, automatizace nebo zneužití. Tato neefektivita vede k dodatečné spotřebě výpočetních prostředků, sítě a úložiště.

Tento článek zkoumá udržitelnost prostřednictvím pohledu pilíře zabezpečení a odpovídá na tyto otázky týkající se návrhu:

  • Jak chráníte úlohy bez zavedení zbytečné spotřeby prostředků?
  • Jak zabránit tomu, aby zneužití a neúmyslné použití zvyšovaly plýtvání prostředky?

Zabraňte škodlivým aktivitám, aby způsobovaly zbytečnou spotřebu prostředků

Kontrolní mechanismy zabezpečení hrají důležitou roli při prevenci používání úloh způsobem, který zvyšuje nepotřebnou spotřebu prostředků. Bez správné ochrany, škodlivého nebo nezamýšleného provozu může výrazně nafouknout využití výpočetních prostředků, sítě a úložiště bez toho, aby poskytoval jakoukoli obchodní hodnotu.

Například útok DDoS (Distributed Denial of Service) může vynutit, aby systém zpracovával velké objemy nežádoucích požadavků. Tento útok aktivuje automatické škálování, zvýšenou propustnost sítě a nadměrné protokolování. I když systémy zůstanou dostupné, můžou spotřebovávat mnohem více prostředků než v normálním provozu.

Bezpečnostní opatření pomáhají omezit toto plýtvání tím, že co nejdříve zastaví nežádoucí aktivitu. Ochrany na úrovni sítě, jako jsou firewally, ochrana před útoky DDoS a filtrování na okraji sítě, mohou blokovat provoz ještě předtím, než se dostane k aplikačním úlohám. Mechanismy vynucení zásad, jako jsou kontroly identit, můžou dále omezit nadměrné nebo neobvyklé způsoby použití na hranici aplikace.

Recommendation Výhoda udržitelnosti
Co nejdříve zablokujte škodlivý provoz pomocí hraničních nebo síťových kontrol. Snižuje nepotřebné výpočetní prostředky a využití sítě způsobené nežádoucími požadavky.
Používejte omezování rychlosti a škrcení ke kontrole nadměrných nebo zneužívajících vzorců požadavků. Zabraňuje přetížení úloh a zabraňuje zbytečným událostem škálování.
Použití řízení přístupu na základě identit k omezení neoprávněného použití Snižuje zbytečné zpracování neplatných nebo škodlivých požadavků.
Navrhujte vrstvy zabezpečení tak, aby filtrovaly provoz co nejdříve, nikoli až na úrovni aplikace. Minimalizuje spotřebu podřízených prostředků a zvyšuje efektivitu.
Vyhněte se nadměrnému překrývání vrstev zabezpečení, pokud není potřeba. Snižuje redundantní zpracování a zabraňuje zbytečným režijním nákladům na infrastrukturu.

Kompromis: Bezpečnost není zadarmo. Přidání dalších kontrolních vrstev, směrovacích skoků nebo bodů vynucení může zvýšit režijní nároky na zpracování. V případě nadměrného návrhu může samotná architektura zabezpečení představovat dodatečnou spotřebu prostředků a složitost. Cílem je včas zastavit škodlivou aktivitu, aniž by se zbytečná práce přesouvala do nižších vrstev systému.

Posílení zabezpečení zlepšuje udržitelnost tím, že snižuje nároky na úlohy

Posílení zabezpečení a udržitelnost jdou ruku v ruce, protože oba mají za cíl snížit nepotřebnou aktivitu v systému a zlepšit, jak efektivně funguje v reálných podmínkách. Když zpevníte úlohu, spotřebuje méně výpočetních prostředků, síťových prostředků a prostředků úložiště.

V praxi slabě posílené systémy často nesou skryté nedostatky. Pokusy o zneužití, nesprávné konfigurace a odhalené plochy útoku mohou vést k opakovaným vzorcům požadavků, skenovací aktivitě, neobvyklým špičkám provozu a operacím obnovy. Toto chování spotřebovává prostředky bez poskytování obchodní hodnoty a může také aktivovat pracovní postupy škálování, protokolování a nápravy, které dále zvyšují zatížení systému.

Recommendation Výhoda udržitelnosti
Zabezpečte síťové komponenty, abyste omezili vystavení rizikům a co nejdříve filtrovali nežádoucí provoz. Snižuje nepotřebné využití sítě a výpočetních prostředků způsobené škodlivými nebo neplatnými požadavky.
Posílení identit a řízení přístupu, aby se zajistilo, že jsou povolené jenom legitimní vzory použití. Snižuje plýtvání zpracováním z neoprávněné nebo zneužívající činnosti.
Posílení konfigurace cloudových prostředků za účelem odstranění slabých bodů a chybných konfigurací Zabraňuje špičkám úloh řízeným zneužitím a snižuje neobvyklé chování systému.
Důkladněji zabezpečte aplikace a zdrojový kód, aby se zabránilo zneužití zranitelností. Vyhne se vzorcům útoků náročným na prostředky a nestabilním cestám spuštění.
Posílení provozních a přístupových cest správy za účelem snížení zneužití nebo náhodného dopadu na správu Zlepšuje stabilitu systému a snižuje nepotřebné provozní úlohy.

Snížení režie na shromažďování a zpracování dat zabezpečení

Monitorování zabezpečení se také může stát skrytým zdrojem zbytečné spotřeby prostředků. Shromažďování a zpracování všech dostupných protokolů a telemetrie může výrazně zvýšit využití výpočetních prostředků, úložiště a sítě, aniž by se zlepšily výsledky zabezpečení.

V mnoha systémech se data zabezpečení předávají centralizovaným platformám SIEM bez filtrování ve zdroji. Tím se vytvoří další vrstvy zpracování, zvýší se přesun dat mezi službami nebo oblastmi a výsledkem budou velké objemy uložených telemetrických dat, které se nikdy nepoužijí. V průběhu času to může zvýšit provozní režii i dopad na životní prostředí.

Recommendation Výhoda udržitelnosti
Vyfiltrujte protokoly před příjmem dat do systémů SIEM. Snižuje zbytečné zpracování dat, úložiště a přenos sítě.
Shromážděte pouze bezpečnostní signály potřebné k detekci a analýze. Minimalizuje objem telemetrie a zabraňuje zpracování nepoužívaných dat.
K řízení a upřesnění příjmu telemetrie použijte pravidla shromažďování dat nativní pro cloud. Zabraňuje nadměrnému shromažďování a snižuje režijní náklady na průběžný příjem dat.
Vyhněte se předávání úplných nezpracovaných datových sad, pokud jsou agregované nebo filtrované signály dostatečné. Snižuje přesun dat mezi systémy a související spotřebu prostředků.
Navrhujte kanály pro monitorování zabezpečení cíleně, nikoli tak, aby ve výchozím nastavení shromažďovaly všechna data v plném rozsahu. Snižuje nároky na výpočetní prostředky a úložiště při zachování požadované viditelnosti zabezpečení.

Zlepšení centralizované efektivity zabezpečení sítě

Návrhy, které spoléhají na centralizovanou inspekci nebo směrování přes centrální uzel, mohou prodloužit trasu, kterou musí data urazit, a přidat další zpracování v mezilehlých bodech. I když tyto modely zlepšují kontrolu a viditelnost, můžou také zvýšit režii sítě a spotřebu prostředků kvůli opakovanému procházení a kontrole.

S rostoucím provozem se tyto dodatečné síťové skoky kumulují a vedou k vyššímu využití šířky pásma, větší zátěži zpracování v bezpečnostních vrstvách a zvýšené neefektivitě v celém systému. Naproti tomu návrhy, které podporují lokalizované vynucování, snižují nepotřebné přesuny dat v síti.

Recommendation Výhoda udržitelnosti
Použijte bezpečnostní prvky blíže ke zdroji provozu místo toho, abyste se museli spoléhat na centralizované cesty kontroly. Snižuje nepotřebné síťové procházení a snižuje náklady na přesun dat.
Vyhněte se směrování hvězdicového směrování provozu, které nevyžaduje centralizovanou kontrolu. Minimalizuje opakovaný přesun dat mezi síťovými vrstvami a oblastmi.
Používejte služby zabezpečení nativní pro cloud, které umožňují místní analýzu a vynucování. Snižuje přenos dat mezi systémy a zlepšuje efektivitu sítě.
Navrhujte toky síťového provozu tak, aby se minimalizovaly mezilehlé skoky zavedené pouze kvůli bezpečnostní kontrole. Snižuje využití šířky pásma a snižuje celkové zatížení infrastruktury.