Table of Contents
מה הן טכנולוגיות ללא Server?
מחשוב ללא שרת הוא מודל של הוצאה לפועל בענן שבו ספק הענן מנהל באופן דינמי את הקצאת ואספקת שרתים.מפתחים כותבים ופרוס קוד בצורת פונקציות, אשר מבוצעות בתגובה לאירועים מבלי לדרוש כל ניהול שרת.ספקים מרכזיים כמו FLT:0AWS LambdaFLT:1, FLT:2Zonee FunctionsofFLT 3, ו-F:4 מ-Google Functions: באופן אוטומטי, במקום להתמקד בתבניות הנדסיות ו-P:2R.
Serverless קשורה לעתים קרובות לפונקציות-A-Service (FaaS), אך הוא כולל גם את Backend-as-a-Service (BaaS) הצעות כגון מסדי נתונים מנוהלים, אימות ואחסון. עבור ניטור תאימות, האופי המונע על ידי האירוע של השרת הוא חזק במיוחד: פונקציות יכולות להגיב באופן מיידי לשינויים במשאבים בענן, פעילות המשתמש, או שיחות API.זה מאפשר מעקב של זמן קצר של זיהוי ופעולות אוטומטיות של פעולות.
למה לא לשרת למעקב אחר חובה?
ניטור Compliance דרש באופן מסורתי שרתים ייעודיים המפעילים סוכנים, סריקות תקופתיות, וסקירות יומן ידניות.גישות אלה הן יקרות והן איטיות, לעתים קרובות משאירות פערים בין ביקורת. Serverless טכנולוגיות להתמודד עם החולשות הללו עם מספר יתרונות מרכזיים:
- (FLT:0) אדריכלות: אינטגרטיבית:0 (Ot-Driven Architecture::FLT:1 Functions) מעוררים ישירות מאירועי ענן (למשל, יצירת אובייקט S3, IAM שינויים, קידודי ענן מתרחשים ברגע שבו מתרחשת פעולה, לא רק במהלך סריקות מתוכננות.
- (ב) אם יש לך עשרה אירועים ביום או עשרה מיליון, קשקשים ללא שרת באופן חלק, אין צורך לספק עבור עומסים או לדאוג לגבי חתלתול במהלך הביקורת.
- (FLT:0) תשלום-per-Use: FIRLT:1; אתה משלם רק עבור זמן החיובי הנצרך על ידי פונקציות שלך. עבור בדיקות ציות נמוכות, אך קריטיות גבוהה, זה יכול להיות פקודות של גודל זול יותר מאשר הפעלת מכונה וירטואלית 24/7.
- (FLT:0) אינטגרציה עם שירותי ענן:FIRLT:1 אינטגרציה עם שירותים כמו AWS Config, Azure Policy, ו-Google Cloud Security Command Center מפשטים את איסוף נתוני הציות ותגובות של שותפים אוטומטית.
- (ב) ,0) ,העברה של מבצע: 1FIRLT:1 [לא מערכת ההפעלה, שום קיבולת לא תכנון, לא מעקב אחר מערכות עמידה בעצמם.
יתרונות אלה הופכים את השרת ללא פלטפורמה אידיאלית לבניית פתרון ניטור ציות מתמשך ואוטומטי שמתאים לשינוי התקנות מבלי לדרוש את התשתית הגדולה יתר על המידה.
המונחים: a Serverless Compliance system
מערכת ניטור יעילה של עמידה בנויה על עקרונות ללא שרת מורכבת ממספר מרכיבים מקושרים.כל אחד ממלא תפקיד ספציפי בזיהוי, התראה ותיקון הפרות תאימות.
מקורות אירועים
אלה הם הגורמים ליזום בדיקות תאימות.מקורות אירוע משותף כוללים:
- (FLT:0CloudTrail/Audit Logs:BuildFLT:1) כל שיחות ה- API שבוצעו לתשתיות הענן שלך.לדוגמה, אירוע שבו מדיניות דלי S3 משתנה או משתמש IAM נוצר.
- תקנות:0 (AWS Config: FLT:1eurs) השתמש כללים מנוהלים או מותאמים אישית המעריכו תצורה של משאבים.כאשר משאב אינו תואם, AWS Config יכול להפעיל פונקציה Lambda לניתוח נוסף או החלמה.
- (FLT:0Cloud Storage Events:FLT:1) יצירת אובייקטים, השמדה או שינוי ב-S3, Azure Blob Storage, או Google Cloud Storage.
- (FLT:0Database Streamsures:FLT:1 שינויים ב-DymoDB, קוסמוס DB, או Firehouse יכולים לגרום לפונקציות כדי להעריך את כללי הפרטיות של נתונים.
- (FLT:0) ממשקי API של צד שלישי: אינטגרציה עם פלטפורמות SaaS כמו Slack, Jira, או כלי ביקורת מותאמים אישית כדי לקבל אירועים או לשלוח התראות.
פונקציות ללא תשלום (FaaS)
אלה הם יחידות לוגיקה הליבה.כל פונקציה מקבל אירוע, מפצה את המידע הרלוונטי, חל על כללי ציות (למשל, לבדוק אם הצפנה מופעלת, לאמת כי הגישה מוגבלת למגוון IP המותר), וחוזרת תוצאה.הפרקטיקות הטובות ביותר כי פונקציות צריכות להיות חסרות מדינה, idempotent, ומוגבלות אחריות אחת עבור פיזור קל יותר ובדיקה.
אחסון, אינטגרציה ומדינה
(ב) , ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
אזהרה ושיקום
(ב) כאשר ניתן לזהות את ההאקרים (ה) (ה) ל[[המאה ה-20]], [[המאה ה-20]], [[1924]], [[1924]]]], [[1924]]]]]], [[1924]]]]]]]], [[1924]]]]]]]], [[1924]]]]]]]], [[1924]]]]]]]]]]]], [[1924]]]]]]]], [[1924]]]]]], [[1924]], [[1924]]]]]], [[1924]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]]]], [[1924]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]]], [[1924]]]], [[1924]]]]]]]], [[1924]], [[1924]], [[1924]], [[1924]], [[1924]]]], [[1924]]]]]]]]]]]]]], [[1924]], [[1924]]]], [[1924]]]]]]]]]], [[1924]]]]]]]]]], [[1924]]]]]]
יישום מערכת מעקב ללא תשלום Serverless Compliance
בניית מערכת ניטור תאימות ברמת הייצור דורשת תכנון זהיר.למטה היא גישה מעשית של צעד אחר צעד באמצעות שירותי AWS כדוגמה (תבניות דומות קיימות ב- Azure ו- GCP).
1.הגנות כללי מדיניות ומדיניות
(ה) החל בזיהוי מסגרות הרגולציה הרלוונטיות לארגון שלך, כגון:0) [17].[17] [17] ,(ה) ,(ה) ,(ה) ,2CCPAFLT 3, ; ; ; ).
- כל הדליים של S3 חייבים להיות חסימת גישה ציבורית ל-FLT:1 (המכונה: AES-256 או KMS).
- תפקיד IAM חייב להשתמש ב- (FLT:0) מדיניות של IAM 1:1; אין קודר פרוע (*) פעולות על משאבים רגישים.
- אין צורך להשתמש במקרים של RDS בפומבי, וצריכה להשתמש בהצפנת מנוחה.
- כל שיחות ה-API לקונסולת ניהול AWS חייבות להיות מחוברות ל-CloudTrail ולהישמר למשך שנה אחת לפחות.
2.יצירת פונקציות ללא שרת עבור Compliance Checks
לכתוב פונקציה Lambda לכל כלל או קבוצה קטנה של כללים קשורים. להלן הוא דוגמה פשוטה Node.js כי לבדוק אם דלי S3 יש גישה ציבורית חסומה:
const AWS = require('aws-sdk');
const s3 = new AWS.S3();
exports.handler = async (event) => {
const bucketName = event.detail.requestParameters.bucketName;
try {
const publicAccessBlock = await s3.getPublicAccessBlock({
Bucket: bucketName
}).promise();
const config = publicAccessBlock.PublicAccessBlockConfiguration;
const compliant = config.BlockPublicAcls
&& config.BlockPublicPolicy
&& config.IgnorePublicAcls
&& config.RestrictPublicBuckets;
return { bucketName, compliant, details: config };
} catch (err) {
// bucket might not have a PublicAccessBlock configuration -> non-compliant
return { bucketName, compliant: false, error: err.message };
}
};
(ב) , עיין בכתובות, כמו:0) [המודל ליישומים ללא תשלום (SAM)FLT:1,FLT:2TerraformationFLT: 3, או (FLT:4CDKigtureFLT:5 כל פונקציה צריכה להיות הרשאות מינימום (עיקרון של לפחות פריבילגיה) וזמן מתאים למשימה (לדוגמה, 10 שניות).
3.התחילו את האירוע טריגר
(ב) לדוגמה, השתמש בפונקציות שלך למקורות אירועים (למשל, שימוש ב-FLT:003AWS CloudTrailFrailFLT:1 עם תבנית אירוע התואמת את FLT:1, FLT:2, או FLT 3: 3 ( לחלופין, ניתן להשתמש ב-FLT:2AWS ConfigFLT 3 כללים מותאמים אישית שבהם AWS מיישם את הפונקציה Lambda כאשר משאב קל יותר ל-Fimi הוא פחות ל-Feron הוא פועל באופן זמני (או יותר) ל-Alerameramerameramerameraera).
4. Monitor, התראה ו-Remediate
כאשר פונקציה מזהה משאב שאינו תואם, עליה לגרור מדד מובנה (למשל, מדד ענן Watch בשם FLT:4) ולפרסם הודעה לנושא SNS.הנושא יכול לספק הודעות לצוות התפעול שלך באמצעות דואר אלקטרוני או Slack, וכן להפעיל פונקציה הפעלה מחדש (לדוגמה, אם דלי נמצא גישה ציבורית, אפשר לשלוח הודעות לתפקוד של 1Fmediaation) באופן אוטומטי (לדוגמה, אם נדרש תיקון פעולות הפעלה מחדש).
מקרים אמיתיים לשימוש
ניטור תאימות Serverless אינו תיאורטי.ארגונים בתעשיות משתמשים בו כדי לאוטומטי של רשויות הרגולציה.כאן שלוש דוגמאות נפוצות:
תאימות לפרטיות נתונים (GDPR, המק"סA)
חברת מסחר אלקטרוני מעבדת נתונים של לקוחות באזורים רבים של AWS.הם מפעילים פונקציה למנדה המופעלת על ידי S3 ;6 אירועים בודקים האם אובייקטים חדשים מכילים מידע המאפשר זיהוי אישי (PII) אם PII מזוהה והאובייקט אינו מוצפן או חסר הגבלות גישה מתאימות, הפונקציה quarantines את האובייקט על ידי העברתו לדלי מאובטח ושולחת התראה לקצין הגנת הנתונים.
פיצויים כספיים (SOX)
סטארט-אפ fintech חייב לציית לחוק סרבנס-Oxley (SOX) דרישות עבור בקרת גישה ודרכי ביקורת.הם משתמשים ב-FLT:0AWS CloudTrailFLT:1 כדי להפעיל פונקציה שבודקת כל שינוי למדיניות IAM, קבוצות אבטחה וניהול מפתח.
בריאות משלימה (HIPAA)
רשת בית חולים משתמשת בפונקציות של Google Cloud המופעלות על ידי FLT:0Cloud Audit LogsFLT:1 כדי לפקח על גישה למידע בריאות מוגן (PHI) כאשר משתמש ניגש למשאב הקשור ל-PHI מחוץ ללוח הזמנים הרגיל שלהם בעבודה או מכתובת IP יוצאת דופן, הפונקציה דגלי הגישה חשודה ושולחת התראה למרכז התפעולי האבטחה.
אתגרים וכיצד להתגבר עליהם
בעוד השרתים מציעים יתרונות ברורים, זה גם מציג אתגרים ייחודיים שיש לטפל בהם כדי לבנות פתרון ניטור עמידה חזק.
אבטחה של פונקציות Serverless
פונקציות ללא שרת יכולות להיות פגיעות להתקפות הזריקה, תצורת תקלות של תפקידי IAM וחשיפה של סודות.
- שם הספר בלועזית: Uponless Topeur 10réal
- באמצעות ניהול סודות (מנהל סודות של AWS, Azure Key Vault) ו-Never hard-coding Certificates.
- יישום העיקרון של זכות לפחות לכל תפקיד של IAM.
- אימות ו סנידוד כל קלטות האירוע כדי למנוע זריקת קוד.
המונחים: Lock-In
החלת מקורות אירועים ייחודיים של ספק ענן אחד, שירותים ושירותים יכולים להקשות על הגירה לפלטפורמה אחרת.
- (ב) ,הבנה של ה-[[1924]], [[1924]]]], [[1924]]]], [[1924]]]]]]
- (ב) , (ב) , ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- לוגיקה עסקית מופשטת מ- API ספציפי בענן (למשל, כתיבת מנוע תאימות כללי שמקבל אירועים בפורמט סטנדרטי).
- שקול גישה רב עננים או היברידית עבור פונקציות תאימות קריטיות.
מעקב ובלבול מורכבות
עם פונקציות קטנות ואמפמריות רבות, שיטות לפתרון בעיות מסורתיות נשברות.מיישם observability חזק מיום אחד:
- השימוש ב-FLT:0 (הפצה של מסלול 1:1) (AWS X-Ray, Azure Monitor Distribute Tracing, Google Cloud Trace) כדי לעקוב אחר בקשות מעבר לפונקציות ושירותים במורד הזרם.
- מרכזיזציה של כל הפונקציות לתוך פלטפורמת ניתוח יומן (CloudWatch Logs Insights, Ambisearch וכו ').
- Define ועקוב אחר מדדים ברמה עסקית (מספר המחאות שבוצעו, קצב הפרה, זמן ממוצע להפעלה מחדש).
- הגדר אזעקה לשגיאות תפקוד, תהלוכות, וניתוק כדי לזהות בעיות עם מערכת ניטור עצמה.
ניהול עלויות ב Scale
בעוד תמחור ללא שרת הוא אטרקטיבי, ספייקטים בלתי צפויים בהליכים יכולים להוביל לחשבונות גבוהים.
- (ב) ,0) ,3 ,9) , ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
- שימוש ב-FLT:0.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.10.
- ניתוח דפוסי ייעוד וקידוד פונקציות לא יעילות (למשל, צמצום זמן הביצוע, השתמש במשלוחי concurrency).
- קביעת אזהרות תקציב ועלות זיהוי אנומלי.
Best Practices for Serverless Compliance Monitoring
כדי להבטיח שהפתרון שלך אמין, מאובטח, וקיים, בצע את הפעולות הטובות ביותר:
- (FLT:0) צריכת החשמל כקוד (IaC): ההרחבה 1 (הדגשה: ⁇ ) כל הפונקציות, ההדקים והמשאבים הקשורים באמצעות טרהפורפורמולה, AWS CDK או CloudFormation.זה מבטיח התאמה מחדש והופך את זה קל לביקורת שינויים במערכת ניטור עצמה.
- (FLT:0)Version Your Functions and Rules: LeadFLT:1) דרישות ההסגרה מתפתחים.המשך גרסאות נפרדות של פונקציותיך ולבחון אותן בסביבה מלחיצה לפני קידום הייצור.
- (FLT:0) שפע של אי-יכולת: ⁇ 1) פועל עיצוב לטפל באירועים משוכפלים בבטחה.אם פונקציה מקבלת את אותו אירוע פעמיים (למשל, ממסע), אין לגרום לשינויים במצב לא נכון או לערעור אזהרות כפולות.
- (הופנה מהדף ההרחבה:0) לא רק עליך להזהיר את הפרות הציות, אלא גם על כישלונות מערכת המעקב עצמה (למשל, שיעור השגיאה הפונקציה > 5%).
- תקנות סקירה ועדכון: קונסולת 1 (FLT:0) Compliance אינו סטטי.תזמן ביקורות תקופתיות של הכללים שלך ועדכון פונקציות שלך בהתאם. השתמש בדגלים או במשתנה סביבה כדי להתאים את הסף ללא שינויים בקוד.
- [ה]החוק:0 [התיקון]: [ה], [ה], [ה],] יש לזכור את הרשומות ברורות של חוקים, כיצד הם מיושמים, ומה פעולות מתבצעות כאשר מתרחשות הפרות.
מסקנה
טכנולוגיות ללא שרת מספקות בסיס חזק, יעיל, ומדפי לנטרציית תאימות אוטומטית.על ידי מינוף ארכיטקטורות המונעות אירוע, אינטגרציה ענן Native ותמחור שימוש בתשלום, ארגונים יכולים לעבור מביקורת ידנית תקופתית כדי לבצע אכיפה רציפה, בזמן אמת של דרישות רגולטוריות, בעוד אתגרים כמו אבטחה, מנעול-אין-ב, ומורכבות חייב להיות מנוהל בקפידה, היתרונות &med; החלפה מהירה יותר, מעקב אחר דרישות הפעלה מחדש של דרישות הפעלה מחדש של דרישות אסטרטגיות הפעלה מתקדמות של קבוצות הפעלה מהירה יותר, כגון אבטחה.