全球数字经济进入高速发展期,数字经济已成为我国经济增长的重要组成部分和推进我国经济发展的新增长极,加快推进各产业数字化转型,成为“十四五”时期的重要阶段性目标。构建以云计算为核心的数字基础设施实现IT架构的现代化改造已经成为社会共识,云原生技术作为下一代云计算的技术内核发挥着重要作用。历经多年发展,我国云原生技术生态已趋于完善、行业用户接纳度急速提升、资本市场热潮涌动,可以预见我国云原生产业即将进入高景气周期。
在用户侧,全面转型云原生已是大势所趋,但云原生技术架构的重塑和应用模式的变革引入了新的安全风险,镜像漏洞、容器逃逸以及微服务细粒度拆分带来的服务交互安全等问题正威胁着企业的云原生平台和应用,云原生安全建设成为企业云原生平台建设和应用云原生化改造进程中的必备项。鉴于此,中国信通院联合业界20余家单位的近40名专家历时1年完成了国内首个云原生安全成熟度模型标准的编撰,为企业云原生安全能力建设提供自检标尺和建设指南。
阿里云作为全球领先的云服务商之一,顺利完成首个“云原生安全成熟度评估”。阿里云致力于打造稳定、标准、先进的云原生平台,推动行业面向云原生技术升级与革命,同时是国内最早提出并定义云原生安全的企业之一,将云上经过大规模实践和验证的安全能力应用于保护云原生应用,并将云原生快速拉起、便捷部署的优势特点应用于安全产品技术,持续为云上用户提供原生应用、数据、业务、网络、计算的保护能力,通过和基础设施深度融合推动安全服务化,支持弹性、动态、复杂的行业场景,获得包括政府、金融、互联网等各行业用户认可。
最全评测维度
云原生安全成熟度评估涵盖基础设施安全、云原生基础架构安全、云原生应用安全、云原生研发运营安全、云原生安全运维5个维度、15个子维度、46个实践项、356个细分能力要求,全场景多维度检验云原生平台架构的安全防护能力。
最广协同范围
投入本次评测的技术团队横跨北京、杭州、深圳三地,协同容器服务、容器镜像服务、云安全中心、Web应用防火墙等二十余款云原生产品,全方位考察阿里云的云原生产品安全能力的丰富度。
最细考察粒度
中国信通院工程师严格对照验证要求,细致核验每个评测项,详细记录了测试全过程,所有测试都基于阿里云生产环境完成,最终评测报告近400页。
云原生安全成熟度模型简介
云原生能力成熟度模型(CNMM-TAS)以提升企业研发效能、促进业务创新发展为目标,从技术架构(T)、业务应用(A)、架构安全(S)三个方面助推企业云原生能力建设。云原生安全成熟度(CNMM-TAS)评估融合了零信任、安全左移、持续监测与响应以及可观测四大理念,从基础设施安全、云原生基础架构安全、云原生应用安全、云原生研发运营安全和云原生安全运维5个维度充分考察云原生架构安全水平,帮助企业快速对照、定位安全能力水平,诊断自身问题,根据业务需求结合模型高阶能力定制安全架构演进方向。
云原生安全成熟度模型
在基础设施安全域能力方面,阿里云在计算、存储、网络等基础设施领域拥有全球领先的技术能力,同时结合云原生技术特点,在混合云/分布式云、边缘等场景下提供了完善的安全隔离、攻击防护、威胁检测等手段和跨地域多中心的数据备份恢复能力。
在云原生基础架构安全域方面,阿里云提供了全面覆盖的安全措施,基于云原生技术构建容器基础设施、供应链到运行时刻的端到端安全能力,包括在在云原生网络安全侧的七层访问控制和容器防火墙能力;在编排和集群管控侧业界领先的安全加固和访问控制能力以及在云原生供应链侧完备的DevSecOps能力;在保证最小化攻击面的同时,在运行时刻提供了企业级的智能防护、策略治理和数据安全防护手段。
在云原生应用安全域能力方面,阿里云构建了企业级的云原生应用安全架构。针对应用通信提供了全链路多维度的安全隔离和流量分析能力,同时面向应用内部逻辑提供安全漏洞的主动攻击防御和接口的敏感信息保护等能力。在云原生微服务和无服务器架构下,阿里云同样提供了安全熔断、细粒度的租户隔离和智能化的攻击检测能力,为企业应用安全保驾护航。
阿里巴巴在实现核心应用100%云原生化的基础上,云原生研发运营安全域能力方面,阿里云保证了自身研发运营平台从安全需求的自动化管理到功能设计、开发、测试、制品发布的全流程平台化安全管理和DevSecOps能力,保证阿里云平台自身产品从设计研发到运营售卖全生命周期的安全合规性。
在云原生安全运维域能力方面,阿里云针对零信任架构的特点,面向企业运维侧提供了平台化的身份、密码安全管理能力,以及支持完整的策略治理、资产管理和全链路安全审计功能,在有效保障企业高效安全运维的同时,阿里云还支持云原生场景下的智能威胁检测、多级响应和溯源分析的能力,帮助企业构建全方位安全体系。
总结
从互联网到零售、金融、制造、交通等,越来越多的行业在利用云原生技术解决实际业务问题。阿里云丰富的云原生安全产品家族保障了阿里巴巴自身的大规模云原生化实践,确保应用全生命周期的云原生安全。同时这些云原生安全能力也支撑了云上百万企业,从基础设施、云原生基础架构、云原生应用、云原生研发运营到云原生安全运维,提升了全链路的安全性及企业安全治理的效率,加速企业的云原生化架构升级,助力企业打造更安全可控、更先进智能的业务体系。