iT邦幫忙

2026 iThome 鐵人賽

DAY 13
0
Security

從 CSSLP 視角建構恰到好處的軟體安全系列 第 13

Day 12 | 降低系統耦合度的利器:微服務與雲端共擔模型

  • 分享至 

  • xImage
  •  

Introduction

許多團隊剛開始構建系統時,為了追求交付速度,習慣把所有商業邏輯、驗證模組、資料庫存取甚至金鑰配置全部揉雜在一起。在這樣的單體(Monolithic)架構下,系統的防禦完全仰賴「脆弱的邊界防火牆」——預設只要進入內網,所有元件就彼此高度信任。

Discussion

Downdetector解析AWS大當機災情,超過60個國家與3,500家公司受到影響

https://www.ithome.com.tw/news/172205
2025年10月,AWS發生大規模服務中斷,事件持續超過 15 小時,全球超過2,500 家企業受到影響,因自動DNS管理系統異常有關。

Single points of logical failure topple even the most hardened cloud infrastructure, crippling today’s highly concentrated internet ecosystem.
https://www.ookla.com/articles/aws-outage-q4-2025
Ookla也提出觀點。他們認為區域集中(Regional concentration)與AWS旗下服務的緊耦合(tight coupling),放大了衝擊程度。

  • 信任盲區:一旦內部任一服務被突破,駭客就能在內網毫無阻礙地橫向移動(Lateral Movement)。
  • 雲端責任邊界模糊:把機器搬上雲端後,誤以為雲端廠商會自動幫你搞定所有安全,導致因設定疏失而引發機敏資料外洩。

Takeaways

隔離與分區 (Isolation and Compartmentalization)

概念 說明
處理程序隔離 (Process isolation) 每個處理程序都在自己專屬的記憶體空間中執行;一個程序無法存取另一個程序的記憶體
沙盒 (Sandboxing) 在一個受限的環境中執行程式碼,嚴格限制其存取系統資源的能力
容器化 (Containerization) 將應用程式及其依賴套件打包在一起;將其與主機 (host) 及其他容器隔離開來
虛擬化 (Virtualization) 在一台實體主機上運行多個虛擬機 (VM),每個 VM 皆由 Hypervisor 予以隔離
微服務 (Microservices) 將龐大的應用程式拆解為許多小巧、可獨立部署的服務
網路分段隔離 (Network segmentation) 將網路劃分為多個區段 (segments),並對區段間的互相存取實施嚴格控制

Further Reading

【重新審視雲端服務的當機風險】盤點2025全球IT服務大當機事件
https://www.ithome.com.tw/news/173529

AZure 雲端中共同承擔的責任


上一篇
Day 11 | 密碼學的維運痛點:加解密與金鑰管理 (Key Management) 怎麼設計才不會整死未來的自己?
下一篇
Day 13 | 別等寫完 Code 才補漏洞:用威脅建模 (STRIDE) 劃出系統的信任邊界
系列文
從 CSSLP 視角建構恰到好處的軟體安全22
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言