메타데이터를 보호하는 방법은 무엇입니까?

IBM Storage Insights 서비스에 대해 수집, 전달 및 저장되는 메타데이터에 대해 IBM® Cloud 데이터 센터에서 엔드투엔드 보호가 제공됩니다. 이 보호에는 GDPR (General Data Protection Regulation) 의 요구사항 충족이 포함됩니다.

클라우드에서의 메타데이터 콜렉션, 전달 및 스토리지

메타데이터를 인사이트로 변환하여 IBM Storage Insights에 표시하기 위해 데이터 수집기/콜 홈은 분석 및 저장을 위한 메타데이터 패키지를 IBM Cloud 데이터 센터(달라스에 위치)로 전달합니다.

보호된 메타데이터

클라우드로 이동하는 동안 메타데이터 패키지를 안전하게 보호하기 위해 데이터 수집기/콜홈은 메타데이터를 암호화하고 보안 채널을 통해 IBM Cloud 데이터 센터로 메타데이터 패키지를 전송하는 Hypertext Transfer Protocol Secure( HTTPS )를 사용합니다.

리버스 프록시 게이트웨이에서

게이트웨이 또는 역방향 프록시 게이트웨이에서 메타데이터 패키지는 IBM Storage Insights 서비스에 패키지를 전달하라는 지침을 받습니다. 서비스와 연관된 데이터 콜렉터만 스토리지 환경에 대한 메타데이터를 수집하고 전달할 수 있습니다.

메타데이터 패키지가 전달되면 메타데이터는 복호화되고 분석한 후 저장됩니다.

데이터 센터에서 인터넷으로

HTTPS 연결은 스토리지 시스템에 대해 수집되어 IBM Cloud 데이터 센터로 전송되는 메타데이터를 압축 및 암호화하는 데 사용됩니다.

가입하면 IBM Storage Insights 서비스를 위한 호스트 이름과 포트 번호가 제공됩니다. 잘 정의되고 안전한 네트워크 엔드포인트 https://insights.ibm.com:443에서 데이터 수집기와 IBM Storage Insights 간의 아웃바운드 통신을 보호하기 위해 SSL(Secure Sockets Layer) 인증서가 사용됩니다. HTTPS 연결은 Google 신뢰 서비스에서 발급한 인증서를 사용하며 256바이트 키로 TLS 1.2 및 TLS 1.3 를 사용합니다.

메타데이터를 전송하려면 방화벽에 대해 다음 태스크를 완료하십시오.
  • TCP(Transmission Control Protocol)를 사용하여 기본 HTTPS 포트 443에서 아웃바운드 통신을 허용하도록 방화벽 규칙을 업데이트하십시오. UDP(User Datagram Protocol)는 지원되지 않습니다.
  • 방화벽 규칙을 업데이트하여 다음 네트워크 엔드포인트에 대한 아웃바운드 통신을 허용하십시오. https://insights.ibm.com. 별도의 방화벽이 있는 프록시 서버를 사용하는 경우에도 해당 규칙을 업데이트해야 합니다.
팁: 웹 브라우저 세션의 보안도 중요합니다. 세션을 보호하기 위해 2시간 30분 동안 비활성 상태를 유지하면 자동으로 로그아웃됩니다. 확장 사용 중에 보안을 강화하기 위해 활성 로그인 세션의 지속 기간은 약 8시간으로 제한됩니다. 로그아웃되면 다시 로그인하여 중지한 위치에서 오른쪽으로 선택할 수 있습니다.

IBM Cloud 데이터 센터에서

IBM Storage Insights는 높은 물리적, 기술적, 조직적 보안 표준을 준수하는 IBM Cloud 데이터 센터에서 호스팅됩니다.

키 보안

IBM Storage Insights의 각 인스턴스는 해당 인스턴스 전용으로 암호로 보호되는 로컬 키 저장소를 사용합니다. 키 저장소의 비밀번호는 인스턴스가 작성될 때 무작위로 생성됩니다. 키 저장소의 인증서는 각 인스턴스에 고유하며 키 저장소 비밀번호는 암호화됩니다. (암호화에는 하드웨어 암호화가 포함되지 않습니다.) 마스터 비밀번호는 서비스 페이로드 구성의 안전한 위치에 있는 IBM Cloud®에 암호화되어 보관됩니다.

외부 고객 키는 단 하나만 있으며, 이 키는 DigiCert에서 인증한 공개 키입니다. 클라이언트(웹 브라우저)는 TLS 핸드셰이크 및 인증서 교환의 일부로 서명된 인증서를 사용하여 IBM Storage Insights 게이트웨이의 IBM Cloud와 통신 중이며 통신이 변조되지 않았는지 확인합니다. 내부 트래픽의 경우, 각 고객의 IBM Storage Insights 인스턴스에는 고유하고 암호화된 비밀번호로 보호되고 IBM이 자체 서명하는 고유 키가 있어 고객과 고객 인스턴스 간의 통신임을 확인합니다.
키 순환: 인스턴스가 작성되고 인스턴스가 업그레이드될 때 새 마스터 키가 작성되어 키 저장소에 추가됩니다. 인스턴스는 3개월에 한 번 이상 업그레이드되므로 90일이상의 내재적 키 순환이 발생합니다. DigiCert 에서 인증한 공개 키가 2년마다 업데이트됩니다.

이렇게 하면 IBM Storage Insights의 각 인스턴스에 대해 엔드투엔드 개인 정보 보호 및 암호화가 이루어집니다.

실제 보호

데이터 센터는 엄격하게 제어되며 현장 보안이 계속해서 제공됩니다. 서버 룸에 대한 액세스는 인증된 직원으로 제한되며 보안 제어는 써드파티 감사원이 점검합니다.

https://www.ibm.com/cloud-computing/bluemix/data-centershttps://www.ibm.com/cloud/security의 내용을 참조하십시오.

기술 보안

IBM Storage Insights는 멀티 테넌트 SaaS 아키텍처로 구축되어 있습니다. 여러 SaaS 인스턴스 또는 테넌트는 여러 공유 서버 및 서비스의 리소스에 걸쳐 있는 단일 멀티테넌트 애플리케이션에서 호스팅됩니다. 두 테넌트가 공통 자원을 공유할 수 있지만 각 테넌트는 다른 테넌트의 데이터를 볼 수 없습니다. 다른 테넌트가 있는지도 알 수 없습니다.

이 멀티 테넌트 SaaS 아키텍처에서 IBM Storage Insights에서는 "컨테이너"라는 가상화 기술을 사용합니다. Docker에 익숙하다면 컨테이너가 그 기반이 되는 기술입니다. 결과 컨테이너는 애플리케이션과 종속성에 대한 매우 작은 오버헤드로 구성됩니다. 컨테이너 내의 애플리케이션은 기능 영역을 기반으로 하는 여러 개의 독립적인 마이크로서비스로 구성됩니다. 예를 들어, 웹 서버에 대한 하나의 마이크로서비스와 성능 데이터를 처리하기 위한 다른 마이크로서비스가 있습니다. 다양한 마이크로 서비스 애플리케이션을 위한 모든 컨테이너가 모여 전체 멀티테넌트 IBM Storage Insights 서버를 구성합니다.

모든 IBM Storage Insights 컨테이너를 추적하기 위해, Kubernetes가 컨테이너 관리 도구로 사용됩니다. Kubernetes은 컨테이너를 클러스터의 노드에 배포되는 파드로 구성합니다. 각 IBM Storage Insights 테넌트는 확장성, 고가용성, 재해 내성을 지원하는 Kubernetes 클러스터 내에 컨테이너화되어 있습니다. Kubernetes 클러스터는 엔터프라이즈급 IBM Cloud 보안을 사용하여 IBM Storage Insights 컨테이너 및 서비스에 최적의 통신과 낮은 프론트엔드 지연 시간을 제공합니다. 또한 백엔드 스토리지와 SAN 리소스는 동일한 엔터프라이즈급 IBM Cloud 보안을 활용합니다.

일일 작업 기반으로 다음 보안 소프트웨어 및 서비스가 사용됩니다.
  • 크라우드스트라이크 EDR및 크라우드스트라이크 멀웨어 방지
  • IBM SOS ®-보안 및 규정 요구사항 준수
  • 시스템 및 애플리케이션 로그를 저장하고 모니터하는 IBM Security QRadar® SIEM

IBM Cloud의 준수 및 인증에 대한 자세한 정보는 https://cloud.ibm.com/docs/overview?topic=overview-security의 내용을 참조하십시오.

데이터베이스 보안

IBM Storage Insights는 IBM Cloud 데이터베이스를 Apache Cassandra에 구축합니다. 이 제품은 고가용성과 대규모 확장성으로 실시간 애플리케이션을 지원하도록 설계되었습니다. NoSQL 워크로드를 통해 원활하고 안전한 환경이 기본적으로 IBM Cloud에 통합되어 있습니다. Cassandra 데이터베이스는 무단 액세스로부터 보호하고, 데이터 복원력을 제공하며, SOC/ISO 인증을 받았고, GDPR/HIPAA/PCI DSS를 준수합니다.

Cassandra의 준수 및 인증에 대한 자세한 정보는 https://cloud.ibm.com/docs/databases-for-cassandra?topic=databases-for-cassandra-security-compliance의 내용을 참조하십시오.

조직 보안
IBM Storage Insights에 대한 인프라 및 인스턴스에 대한 액세스가 제어됩니다:
  • 권한이 부여된 사용자 자격이 있는 DevOps 팀 및 클라우드 서비스 인프라 팀의 멤버로 액세스를 제한합니다.
  • 소스 코드 레벨 및 실행 중인 인스턴스에서 일반 시스템 상태 및 취약성 스캔을 실행합니다.
  • 일반 침투 테스트를 실행합니다. 외부 회사가 침투 테스트를 실행합니다.
GDPR: IBM Storage Insights는 EU 일반 데이터 보호 규정(GDPR)의 요구 사항을 충족합니다. IBM의 개인정보 처리방침과 관련된 추가 정보는 https://www.ibm.com/privacy/us/en/에서 확인하실 수 있습니다.