數位發展部
如何做到網站韌性與零信任
數位發展部資訊處 周詳
1
講者介紹
周詳 Sean Chou
數位發展部資訊處 解決方案架構師
負責架構規劃與系統維運,包含Cloud Native、Kubernetes、DevOps、Zero Trust、CDN、網頁前端與後端開發、滲透測試等
medium.com/chouhsiang
2
數位發展部簡介
數位發展部成立於2022/08/27,主要負責推動我國數位政策的創新與變革,整合電信、資訊、資安、網路與傳播五大領域,整體規劃數位發展政策,統籌基礎建設、環境整備及資源運用業務,以達確保國家資通安全、促進數位經濟發展及提升國家數位轉型,現任部長為唐鳳。
3
組織架構
4
推動項目
5
Cloud Native
系統逐步上雲
DevOps
自動化流程
Kubernetes
容器化
網站韌性
CDN、WAF、
DDoS防護、IPFS
Zero Trust
身份鑑別、設備鑑別、信任推斷
Zero Trust
6
什麼是零信任 Zero Trust
零信任安全模型強調在網路內外均不信任任何人或裝置,要求持續驗證和授權。以最小權限原則運作,限制每個用戶或設備的訪問範圍,有效降低內外部威脅。該模型改變傳統防禦觀念,強調以微分權限和多層驗證為基礎,提升資料和網路安全。
傳統強化邊界的方法面臨挑戰:BYOD、雲端服務、遠距上班、內網架構
7
世界重要國家政府推動規劃
零信任已從概念探討階段進入實務部署規劃,世界重要國家之政府紛紛建立國家零信任網路安全戰略
8
具體規劃2024年前聯邦網路完成初步遷移
美國
發布國家級標準,建立「零信任聯盟」規劃轉型
中國
2020年建立歐盟網安戰略,提出標準框架,協助成員國轉型
歐盟
2021年10月網路安全戰略,定為國家網安框架
新加坡
我國零信任政策規劃
9
A級機關推動零信任
10
https://www.netadmin.com.tw/netadmin/zh-tw/market/ACE44C9B9B364D90A86443E9AC06AFBC
原始架構 VS 零信任架構
11
使用者
服務
原始架構
零信任架構
身份驗證伺服器
使用者
零信任閘道
身份驗證伺服器
服務
數位部導入經驗
12
國家資通安全研究院 零信任架構說明文件
13
https://www.nics.nat.gov.tw/ZeroTrustMain.htm
政府零信任架構身分鑑別功能符合性驗證通過廠商清單
14
https://www.nics.nat.gov.tw/ZeroTrustMain.htm
零信任架構圖
15
數位發展部驗證機制
16
限制存取
17
登入流程
18
https://i-eip.moda.gov.tw/
生物辨識、實體金鑰
零信任App清單
19
整合Zaraz
20
數位發展部零信任機制
21
21
設備鑑別機制
Cloudflare Zero Trust
Microsoft
Azure AD
Service
①
② Redirect
⑧ Proxy
⑨ Redirect
自然人憑證
SSO
③ Redirect
⑤ Auth
⑥ Redirect
⑦ Redirect
⑩ token
⑪ 取得使用者資料
Microsoft
Graph API
④ 取得身分證 hash
自然人憑證
身份驗證等級
22
| 身分保證等級(IAL) | 鑑別保證等級(AAL) | 聯邦保證等級(FAL) |
說明 | 使用者用來證明自己身分之強度 | 鑑別過程之防護強度 | 身分提供方(IdP)傳遞給依賴方(RP)之使用者身分鑑別聲明(Assertion)之防護強度 |
等級1 | 自己宣稱的個人身分便具有效力 | 至少需要單因子身分鑑別 | IdP傳遞給RP之使用者身分鑑別聲明須經過IdP簽章 |
等級2 | 需親自提供證據進行身分證明 |
| IdP傳遞給RP之使用者身分鑑別聲明須簽章與加密 |
等級3 | 需在監督下親自提供證據與生物特徵進行身分證明 |
| IdP傳遞給RP之使用者身分鑑別聲明須簽章與加密,且使用者應向RP證明,擁有與使用者身分鑑別聲明對應之密鑰 |
網站韌性
23
官網高可用方法
24
網路架構
25
Cloudflare
CDN / WAF / DDoS保護 / 靜態託管
Cloudflare流量順序
26
WAF規則
27
全站靜態化
28
https://www.tothenew.com/blog/server-side-rendering-vs-static-site-generation-in-next-js/
數位發展部官網
29
數位發展部官網靜態部署
30
API Server
Cloudflare Pages
Cloudflare CDN
靜態前端
API
民眾
Proxy
官網開發過程
31
Stage 1
網站開發
Stage 2
靜態部署
Stage 3
導入零信任
Stage 4
容器化
2022/08
2022/11
2023/06
2023/07
Stage 5
Kubernetes
2023/08
Stage 6
DevOps
2022/03
IPFS
IPFS(InterPlanetary File System)是一個分散式的檔案系統,旨在改進傳統的網際網路檔案儲存和共享方式,為去中心化的Web3架構,使用者可以在任一節點上傳網頁,並在任何節點訪問該網頁。它使用分散節點存儲檔案,通過唯一的雜湊值確保內容的完整性和可驗證性。IPFS 提高了傳輸效率,增強了檔案的可靠性,並鼓勵內容共享和協作。
32
IPFS 上傳與下載
33
開發者
1.上傳檔案
取得CID值
瀏覽者
2.瀏覽CID值
的檔案
3.依CID值
下載網站
官網 Web3
34
官網前端部署流程
35
Server
Generate
Static files
Github
Auto Deploy to Cloudflare Pages
Upload to
Pinata IPFS
&
Update
DNS record
Cloudflare Web3 IPFS Node
Kubernetes
36
雲端的優勢
37
Kubernetes導入項目
38
數位發展部官網
39
政府標準資料平臺
40
政府資料開放平臺
41
內部行動自然人憑證驗證平台
42
導入流程
43
克服項目
44
合規
45
官網架構
46
CDN
Zero Trust
官網(前端託管)
官網API
官網後台
Kubernetes架構
47
靜態產生
Crontab
官網後台
Deployment
官網API
Deployment
Google Kubernetes Engine
Github
靜態託管
Storage
Database
Registry
全球資訊網服務架構
48
全球資訊網雲原生架構
49
50
公家單位可以怎麼導入Kubernetes
51
DevOps
52
DevOps
53
https://shalb.com/blog/what-is-devops-and-where-is-it-applied/
數位部DevOps
54
Operate
Build, Test, Deploy
Code
Azure Repos
Azure Pipelines
Google Kubernetes Engine
Google Compute Engine
Google Artifact Registry
Google Cloud
Storage
DevOps
55
56
Mend Bolt
57
NeuVector
58
未來展望
59
感謝聆聽
60
Medium