Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Безопасная система не только защищается от угроз. Кроме того, она работает более эффективно, предотвращая ненужные или вредоносные ресурсы. Когда рабочие нагрузки открыты для внешнего доступа или плохо защищены, злоумышленники могут перевести их в неэффективное состояние с помощью злоупотреблений, автоматизации или эксплуатации уязвимостей. Эта неэффективность приводит к дополнительным вычислительным ресурсам, сети и потреблению хранилища.
В этой статье рассматривается устойчивость с точки зрения аспекта безопасности и даются ответы на следующие вопросы проектирования:
- Как защитить рабочие нагрузки без использования ненужных ресурсов?
- Как предотвратить увеличение потерь ресурсов из-за вредоносного или непреднамеренного использования рабочей нагрузки?
Предотвращение ненужного расхода ресурсов из-за вредоносной активности
Средства управления безопасностью играют важную роль в предотвращении использования рабочих нагрузок таким образом, чтобы увеличить потребление ненужных ресурсов. Без надлежащей защиты вредоносный или непреднамеренный трафик может значительно раздуть вычислительные ресурсы, сеть и использование хранилища без предоставления какой-либо бизнес-ценности.
Например, распределённая атака типа «отказ в обслуживании» (DDoS) может заставить систему обрабатывать большие объёмы нежелательных запросов. Эта атака активирует автомасштабирование, увеличение пропускной способности сети и чрезмерное ведение журнала. Даже если системы остаются доступными, они могут потреблять гораздо больше ресурсов, чем в обычной работе.
Средства защиты помогают сдерживать эти потери, предотвращая нежелательную активность как можно раньше. Защита на уровне сети, например брандмауэры, защита от атак DDoS и пограничный фильтр, могут блокировать трафик, прежде чем он достигнет рабочих нагрузок приложений. Механизмы применения политик, такие как элементы управления удостоверениями, могут дополнительно ограничить чрезмерные или ненормальные шаблоны использования на границе приложения.
| Recommendation | Преимущество устойчивости |
|---|---|
| Блокировать вредоносный трафик как можно раньше с помощью пограничных или сетевых элементов управления. | Уменьшает ненужные вычислительные ресурсы и использование сети, вызванные нежелательными запросами. |
| Используйте ограничение частоты запросов и дросселирование для предотвращения чрезмерных или злоупотребляющих схем запросов. | Предотвращает перегрузку рабочей нагрузки и избегает ненужных событий масштабирования. |
| Применение элементов управления доступом на основе удостоверений для ограничения несанкционированного использования. | Уменьшает ненужную обработку недопустимых или вредоносных запросов. |
| Проектируйте уровни безопасности так, чтобы фильтровать трафик на ранних этапах, а не на уровне приложений. | Сводит к минимуму потребление ресурсов на последующих этапах и повышает эффективность. |
| Избегайте избыточного наложения уровней безопасности без необходимости. | Уменьшает избыточность обработки и избегает ненужных затрат на инфраструктуру. |
Компромисс: безопасность не бесплатна. Добавление дополнительных уровней проверки, дополнительных переходов при маршрутизации или точек применения политик может увеличить накладные расходы на обработку. Если архитектура безопасности избыточно усложнена, она сама может привести к дополнительному расходу ресурсов и повышению сложности. Цель — остановить вредоносную активность на раннем этапе, не перекладывая лишнюю работу дальше вглубь системы.
Обеспечение безопасности повышает устойчивость, уменьшая объем рабочей нагрузки
Усиление безопасности и устойчивость идут рука об руку, поскольку обе направлены на то, чтобы сократить избыточную активность в системе и повысить эффективность её работы в реальных условиях. При ужесточии рабочей нагрузки он потребляет меньше вычислительных ресурсов, сети и хранилища.
На практике недостаточно защищённые системы часто содержат скрытые источники неэффективности. Попытки эксплуатации, ошибки конфигурации и открытые поверхности атаки могут приводить к повторяющимся паттернам запросов, сканирующей активности, аномальным всплескам трафика и работам по восстановлению. Это поведение использует ресурсы без предоставления бизнес-ценности, а также может активировать масштабирование, ведение журнала и рабочие процессы исправления, которые повышают системную нагрузку.
| Recommendation | Преимущество устойчивости |
|---|---|
| Ужесточение сетевых компонентов для уменьшения воздействия и фильтрации нежелательного трафика на ранних этапах. | Снижает ненужные сетевые и вычислительные ресурсы, вызванные вредоносными или недопустимыми запросами. |
| Усильте защиту идентификационных данных и средств контроля доступа, чтобы разрешить только правомерные сценарии использования. | Снижает избыточные вычислительные затраты из-за несанкционированной активности или злоупотреблений. |
| Ужесточение конфигураций облачных ресурсов для устранения слабых точек и неправильной настройки. | Предотвращает скачки нагрузки, вызванные эксплуатацией уязвимостей, и снижает аномальное поведение системы. |
| Усильте защиту приложения и программного кода, чтобы предотвратить эксплуатацию уязвимостей. | Избегает шаблонов атак с большим количеством ресурсов и неустойчивых путей выполнения. |
| Усилить защиту каналов операционного и управленческого доступа, чтобы снизить риск злоупотреблений со стороны администраторов или случайного негативного воздействия. | Улучшает стабильность системы и уменьшает ненужные рабочие нагрузки. |
Сокращение затрат на сбор и обработку данных безопасности
Мониторинг безопасности также может стать скрытым источником ненужного потребления ресурсов. Сбор и обработка всех доступных журналов и телеметрии могут значительно увеличить вычислительные ресурсы, хранилище и использование сети без улучшения результатов безопасности.
Во многих системах данные безопасности перенаправляются на централизованные платформы SIEM без фильтрации в источнике. Это создает дополнительные слои обработки, увеличивает перемещение данных между службами или регионами и приводит к большому объему хранимой телеметрии, которая никогда не может использоваться. С течением времени это может увеличить операционные издержки и воздействие на окружающую среду.
| Recommendation | Преимущество устойчивости |
|---|---|
| Фильтрация журналов перед приемом в системы SIEM. | Сокращает ненужную обработку данных, их хранение и передачу по сети. |
| Сбор только сигналов безопасности, необходимых для обнаружения и анализа. | Сводит к минимуму объем данных телеметрии и избегает обработки неиспользуемых данных. |
| Используйте облачные правила сбора данных, чтобы управлять поступлением телеметрии и точно настраивать его. | Предотвращает избыточный сбор данных и снижает накладные расходы на непрерывный приём данных. |
| Избегайте переадресации полных необработанных наборов данных при достаточном объеме агрегированных или фильтруемых сигналов. | Уменьшает перемещение данных между системами и связанное потребление ресурсов. |
| Проектируйте конвейеры для мониторинга безопасности исходя из конкретных задач, а не выбирайте по умолчанию сбор всех данных с полной детализацией. | Снижает требования к вычислительным ресурсам и хранилищу, сохраняя необходимую видимость безопасности. |
Повышение эффективности централизованной безопасности сети
Архитектуры, основанные на централизованной инспекции или маршрутизации по схеме «ступица и спицы», могут увеличивать расстояние, которое должны преодолевать данные, и добавлять дополнительную обработку в промежуточных точках. Даже если эти модели улучшают контроль и видимость, они также могут увеличить нагрузку на сеть и потребление ресурсов из-за повторяющихся обходов и проверки.
По мере роста трафика эти дополнительные переходы приводят к увеличению потребления пропускной способности, росту нагрузки на обработку на уровнях безопасности и снижению общей эффективности системы. В отличие от этого, проекты, поддерживающие локализованное применение, сокращают ненужные перемещения данных по сети.
| Recommendation | Преимущество устойчивости |
|---|---|
| Примените элементы управления безопасностью ближе к источнику трафика вместо того, чтобы полагаться на централизованные пути проверки. | Уменьшает ненужный обход сети и снижает затраты на перемещение данных. |
| Избегайте маршрутизации трафика по топологии «ступица—спицы», если для него не требуется централизованная инспекция. | Минимизирует повторяющееся перемещение данных между сетевыми слоями и регионами. |
| Используйте облачные службы безопасности, которые обеспечивают локальный анализ и принудительное применение. | Уменьшает передачу данных между системами и повышает эффективность сети. |
| Проектируйте потоки трафика так, чтобы минимизировать промежуточные переходы, добавленные исключительно для проверки безопасности. | Снижает использование пропускной способности и снижает общую нагрузку инфраструктуры. |