检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
由于华为云服务商业模式的变化,华为云已经建立起新的组织结构、管理体系并采用更适合云服务的 DevOps 模式进行开发、部署和运营。相较于适合传统 ICT 业务的研发流程,DevOps 有如下典型变化:
● 商业决策:从基于 Gate(DCP/TR)的决策向基于业务用例(business case)的定期审视转变。
● 产品开发和交付模式:交付的对象为线上业务或服务,而 DevOps 的定位就是在华为云管理体系中负责云服务业务快速上线的新型研发和运维模式。
● 营销模式:引进互联网的营销模式。
● 产业链和生态:在新的运营模式下建立联盟合作、合作伙伴管理及价值分配机制。
● 供应链:对用户提供服务,但资产还属于华为。
● 财务:系统需适应互联网交易模式。
运营驱动开发、小步快跑、频繁部署是DevOps的关键特征。因此,在DevOps模式下,各项安全活动也融入新的流程活动中。华为云已经采用全新的持续集成、持续交付、持续部署、快速迭代 DevOps 流程。并且,华为云将高可靠、高稳定的安全研发和运维运营要求结合在 DevOps 流程中,形成适合华为云的 DevSecOps流程。
DevSecOps 聚焦于实现以下两个关键目标:
● 安全质量:在 DevOps 模式下始终确保各项云服务达到其所需安全活动的质量标准。
● 进度:保证云服务安全活动不影响 DevOps 的快速持续集成、发布与部署。
针对云服务需要快速持续集成、发布与部署,但部分研发运维中必需的安全活动很耗时的矛盾,华为云采用双轨制平衡进度与质量。双轨制的本质是将快速活动、慢速活动分轨道开展,避免慢速活动延迟云服务的快速持续交付与部署。
图1 华为云 DevOps/DevSecOps 双轨制流程
双轨制的活动定义:
● 快道(Fast Path):完全自动化流水线,其中包含能够快速自动化执行的各种安全活动,如增量静态扫描、动态扫描、攻击面分析等。
● 慢道(Slow Path):半自动或手动流水线,包含不能完全自动化的安全活动,如需要人工执行的渗透测试,以及需要很长时间才能完成的自动化安全活动,如静态扫描、长稳测试、渗透测试、业务连续性测试、模糊测试、动态程序分析、威胁和脆弱性分析、容量测试等。
双轨制的协作关系如下:
● 快道是 DevOps 流程的主航道,对于已完全自动化的安全活动一旦达到安全质量门限,则开发和运维运营活动快速执行通过。快道不需要等待慢道上各项安全活动的结果。消除高风险的云服务安全活动优先自动化,放在快道上执行。
● 慢道上安全活动的结果需要作为后续发布的决策依据,快道也必须遵从。例如,慢道发现的严重安全隐患可叫停快道,并在严重问题得到优先解决之后才可重启快道。
华为云秉承华为一贯坚持的安全源自优秀设计的理念,这与采用 DevOps/DevSecOps 流程没有矛盾。华为云及相关云服务遵从安全及隐私设计原则和规范、法律法规要求,在安全需求分析和设计阶段根据业务场景、数据流图、组网模型进行威胁分析。威胁分析使用的引导分析威胁库、消减库、安全设计方案库来源于包括传统领域产品和新的云领域所有产品的安全积累和业界优秀实践。当识别出威胁后,设计工程师会根据削减库、安全设计方案库制定消减措施,并完成对应的安全方案设计。所有的威胁消减措施最终都将转换为安全需求、安全功能,并根据公司的测试用例库完成安全测试用例的设计,确保落地,最终保障产品、服务的安全。
华为云严格遵从华为对内发布的安全编码规范,要求服务研发和测试人员在上岗前均需通过了对应规范的学习和考试。其次,华为云引入了静态代码扫描工具进行每日检查,其结果数据将导入云服务持续集成和持续部署(CI/CD – Continuous Integration, Continuous Deployment)工具链,通过质量门限进行控制,以评估云服务产品的质量。最后,所有云服务在发布在前均需完成静态代码扫描的告警清零,确保服务上线时不存在编码相关的安全问题。
为了确保华为云服务的安全性,所有云服务在发布前首先将由服务测试团队执行多轮安全测试,包括但不限于 Alpha 阶段的认证、鉴权、会话安全等微服务级功能和接口安全测试,Beta 阶段的对 API 和协议的 fuzzing 测试以及Gamma 阶段的数据库安全等专项安全测试。测试用例覆盖安全设计阶段识别出的安全需求以及攻击者视角的渗透测试用例等。同时,华为云将利用其对客户安全需求的深入理解与业界安全标准,设计安全检查项、开发配套的安全测试工具。以华为自主研发的安全测试工具—— SecureCat为例 ,测试团队可利用其对业界主流的 OS 和 DB 的安全配置进行检查,保证发布的云服务通过测试后可同时满足不同区域、客户的安全要求。
此外,针对在特定国家地区销售或运营的云服务,将由独立于业务研发体系的内部网络安全实验室ICSL,开展独立安全测试稽核流程。ICSL将以客户视角对云服务展开安全测试,深度评估云服务的安全性,验证其是否符合华为的网络安全标准、基线和规范。ICSL作为客户的网络安全守门员,采用的渗透测试方式包括模糊测试、Dos测试、SQL注入以及XSS注入等丰富的攻击手段,同时具备极其严格的测试标准。对于无法通过安全测试的服务,ICSL将禁止该服务上线运营,尽最大可能降低用户使用华为云服务所面临的网络安全风险。
华为云基于严进宽用的原则,保障开源及第三方软件的安全引入和使用。华为云对引入的开源及第三方软件制定了明确的安全要求和完善的流程控制方案,在选型分析、安全测试、代码安全、漏洞扫描、法务审核、软件申请、软件退出等环节,均实施严格的管控。例如在选型分析环节,增加开源软件选型阶段的网络安全评估要求,严管选型。在使用中,须将第三方软件作为服务或解决方案的一部分开展相应活动,并重点评估开源及第三方软件和自研软件的结合点,或解决方案中使用独立的第三方软件是否引入新的安全问题。
华为云将网络安全能力前置到社区,在出现开源漏洞问题时,依托华为云对开源社区的影响力,第一时间发现漏洞并修复。漏洞响应时,须将开源及第三方软件作为服务和解决方案的一部分开展测试,验证开源及第三方软件已知漏洞是否修复,并在服务的Release notes 里体现开源及第三方软件的漏洞修复列表。
华为云配置和变更管理对保障华为云安全起着重要作用。华为云设置配置经理对所有业务单元进行配置管理,包括提取配置模型(配置项类型、各类配置项属性、配置项间的关系等),记录配置信息等。并通过专业的配置管理数据库工具(CMDB – Configuration Management Database)对配置项、配置项的属性和配置项之间的关系进行管理。
华为云的各项变更都是影响云服务运行的因素。生产环境的各要素,如机房设施、网络、系统平台软硬件和应用等的更改,包括设备增减、架构调整、系统软件更新(含网络系统,操作系统镜像和应用容器)、配置改变等发生变更,都需要通过有序的活动进行变更管理。所有的变更申请生成后,由变更经理进行变更级别判断后提交给华为云变更委员会(包括产品代表、运维代表、客户服务经理代表等相关成员),通过评审后方可按计划对现网实施变更。所有的变更在申请前,都需通过类生产坏境测试、灰色发布、蓝绿部署等方式进行充分验证,确保变更委员会清晰地了解变更动作、时长、变更失败的回退动作以及所有可能的影响。对于经评估会对租户造成影响的变更,华为云会提前通知租户;对于重大变更,华为云将通过华为云官网发布变更通知。
为确保华为云以及华为开发的云服务满足各区域法律法规及客户的安全需求,最大程度的降低云服务网络安全与隐私保护合规风险,安全管理部门与首席法务官(CLO – Chief Legal Officer)均会参与到云服务的上线活动中。在云平台版本、重要云服务上线前,安全管理部门和 CLO 的团队和开发团队合作,共同分析、判断其相关版本或服务是否符合所服务区域的安全隐私合规要求。
其中,为了确保中低安全与合规风险的云服务可以快速上线,安全管理部门和 CLO 将发布安全与隐私合规的自检清单,该清单包含所有主要区域、行业的合规要求,云服务团队在开发、部署、上线过程中需利用该清单进行自检。对于中低风险的云服务,自检通过后即可上线,自检结果也同步提交给安全管理部门和 CLO 执行审计。对高风险的云服务,通过更多的投入、在短时间内执行更严格的上线检测和审批,确保其及时并安全上线,保障租户利益。