• Главная
  • Контакты
Подписаться:
  • Twitter
  • Facebook
  • RSS
  • VK
  • PushAll
logo

logo

  • Все
    • Положительные
    • Отрицательные
  • За сегодня
    • Положительные
    • Отрицательные
  • За вчера
    • Положительные
    • Отрицательные
  • За 3 дня
    • Положительные
    • Отрицательные
  • За неделю
    • Положительные
    • Отрицательные
  • За месяц
    • Положительные
    • Отрицательные
  • За год
    • Положительные
    • Отрицательные
  • Сортировка
    • По дате (возр)
    • По дате (убыв)
    • По рейтингу (возр)
    • По рейтингу (убыв)
    • По комментам (возр)
    • По комментам (убыв)
    • По просмотрам (возр)
    • По просмотрам (убыв)
Главная
  • Все
    • Положительные
    • Отрицательные
  • За сегодня
    • Положительные
    • Отрицательные
  • За вчера
    • Положительные
    • Отрицательные
  • За 3 дня
    • Положительные
    • Отрицательные
  • За неделю
    • Положительные
    • Отрицательные
  • За месяц
    • Положительные
    • Отрицательные
  • Главная
  • Как Google Cloud защищает свои дата-центры от киберпреступников и внутренних ошибок

Как Google Cloud защищает свои дата-центры от киберпреступников и внутренних ошибок +12

24.04.2017 13:51
KingServers 2 5900 Источник
Сетевые технологии*, Облачные вычисления*, IT-инфраструктура*, Блог компании King Servers


Корпорация Google — поставщик сервисов для миллиардов пользователей. Понятно, что данные пользователей, которые хранятся на серверах в дата-центрах Google — лакомый кусок для киберпреступников. Для защиты данных корпорация использует несколько методов многоуровневой защиты. Сейчас речь идет об облачной платформе Google Cloud, которая рассчитана, по большей части, на представителей бизнеса.

В команде, которая обеспечивает безопасность Google Cloud, работает около 700 инженеров, включая программистов, электронщиков и представителей прочих специальностей. В святая святых дата-центров компании попадают только уполномоченные представители технической поддержки после многоуровневой проверки. Нильс Провос (Niels Provos), один из руководителей службы безопасности, раскрыл некоторые подробности своей работы.

Так вот, все начинается еще с физической проверки, когда сотрудник желает пройти через главные ворота во внешней ограде дата-центров компании. Пройти может лишь человек, чье имя занесено в специальный список. Затем необходимо пройти повторную проверку уже на входе в одно из зданий внутри периметра ограждения. Если здесь все ок, то сотруднику требуется пройти третий этап проверки при входе в машзал. Эта проверка биометрическая — обычно речь идет о сканировании радужной оболочки глаза. Часть этих мер безопасности показана на видео от 2014 года.


Что касается внутренних областей ДЦ, здесь все пространство разделено на отдельные зоны, каждая из которых имеет определенный уровень допуска. Такие помещения оснащены дополнительной защитой, например, тепловыми и лазерными сенсорами. Кроме того, различные секторы ДЦ оснащены металлоискателями и динамическими барьерами для транспортных средств. Конечно, еще есть и камеры наблюдения, которые подключены к «умной» платформе, анализирующей все происходящее. Платформа, в частности, позволяет идентифицировать лица людей, пойманных в кадр.

Что касается «железа», то здесь ведется строгий учет всех накопителей. Если диск выходит из строя и его требуется заменить, то его изначально проверяют, сканируя штрих-код, а затем удаляют для стирания данных или уничтожения. Первый этап — всегда удаление данных. Если по какой-то причине данные не получается удалить полностью, либо же они очень важны, то наступает следующий этап — физическое уничтожение дисков при помощи механической системы, буквально перемалывающей носители в труху. Демонстрация процесса уничтожения дисков — на видео ниже.


Строгий контроль работает и в отношении любых других элементов инфраструктуры, чтобы убедиться в отсутствии неавторизованных изменений (произведенных случайно или умышленно). В частности, с этой целью используются криптографические подписи. Этот способ защиты инфраструктуры работает на всех уровнях — от BIOS, загрузчиков, ядра, других элементов ОС, используемой корпорацией. Все это создано компанией и контролируется ею же.

В частности, речь идет и об аппаратных методах, включая специализированные чипы, в которые вшиты подпрограммы, разработанные Google. Один из таких чипов — Titan. Его корпорация <a

href=«blog.google/topics/google-cloud/bolstering-security-across-google-cloud»>представила в прошлом месяце, не приведя технических подробностей его работы. Известно только, что это кастомный чип безопасности, который создан для предотвращения вмешательства еще на уровне BIOS, а также отслеживает и идентифицирует сервисы и аппаратное обеспечение, которое работает в дата-центрах Google. Этот чип может отслеживать подключаемое оборудование для того, чтобы удостоввериться в его безопасности. Сейчас Titan устанавливается на серверах.



В экосистеме Google все исполняемые файлы подписываются специальным криптографическим ключом, а данные шифруются при записи на диск. В добавление к этому криптографические ключи хранятся в ОЗУ ровно столько, сколько они нужны. Удаленные подключения и все прочие способы связи между дата-центрами шифруются по умолчанию.

Безопасность усиливается специальным программным обеспечением. Например, все сервисы компании взаимодействуют друг с другом, «доказывая», что они именно то, чем являются.

Борьба с DDoS


Инфраструктура компании рассчитана на то, чтобы поглощать слабые DDoS-атаки. Кроме того, компания установила промежуточные слои защиты для того, чтобы сделать атаки такого типа безопасными. Например, движок Google Front End (GFE) был создан специально для того, чтобы поглощать традиционные типы атак без вреда для инфраструктуры и сервисов.

А для того, чтобы обезопасить себя на тот случай, если придет действительно опасная атака, у компании есть собственный канал связи — подводная интернет-магистраль. Правда, единственной она была лет 9 назад, сейчас компания управляет самостоятельно или в партнерстве с кем-то еще несколькими магистралями. Это позволяет компании выдержать атаку любой мощности.

Кроме того, Google продолжает наращивать пропускную способность своих ДЦ. Например, в последнем поколении инфраструктуры Jupiter в дата-центрах компании «ширина» каналов увеличена более, чем в 100 раз. Один канал связи Jupiter может работать со скоростью 1 петабит в секунду. Этого канала хватает для того, чтобы 100000 могли быть связаны с собой в любой момент времени и эффективно отражать DDoS-атаки.

Поделиться с друзьями
-->

Комментарии (2)


  1. reimax
    24.04.2017 20:28
    #10189166
    +1

    Этого канала хватает для того, чтобы 100000могли быть связаны с собой в любой момент времени и эффективно отражать DDoS-атаки.

    что то пропущено?


    1. BigEl
      25.04.2017 16:53
      #10190658

      Все на месте. Рекламная статья — реклама в конце присутствует.
      Хотя не скрою, было интересно почитать. Думал по сетчатке только на военных объектах да правительство защиту строит, ан нет. Хорошо написано, но подробностей бы больше.

МЕТКИ

  • Хабы
  • Теги

Сетевые технологии

Облачные вычисления

IT-инфраструктура

Блог компании King Servers

Google

google cloud

DDoS

ddos-защита

СЕРВИСЫ
  • logo

    CloudLogs.ru - Облачное логирование

    • Храните логи вашего сервиса или приложения в облаке. Удобно просматривайте и анализируйте их.
Все публикации автора
  • Разработчики Debian публикуют отчет о подготовке «Stretch» и отключают поддержку FTP на своих серверах +12

    • 28.04.2017 09:57

    Как Google Cloud защищает свои дата-центры от киберпреступников и внутренних ошибок +12

    • 24.04.2017 13:51

    Отечественный дистрибутив Linux — «ОСь» для серверных и настольных систем: новый BolgenOS государственного масштаба? +13

    • 20.04.2017 09:24

    Тим Бернерс-Ли: современный Интернет должен быть децентрализован и защищен шифрованием +19

    • 14.04.2017 13:38

    Компания Delta потеряла $150 млн из-за желания производителя аварийных генераторов для ЦОД +24

    • 12.04.2017 10:00

    Обновленный ботнет Mirai вернулся, став еще мощнее +10

    • 06.04.2017 12:46

    Мошенник вытянул из двух компаний $100 млн при помощи социального инжиниринга +5

    • 04.04.2017 16:28

    Necurs, один из крупнейших ботнетов мира, получил DDoS-модуль +20

    • 30.03.2017 17:45

    Сколько стоит DDoS построить? Подсчет стоимости DDoS-атаки +13

    • 27.03.2017 07:47

    Pwn2Own 2017: итоги десятого по счету соревнования хакеров +11

    • 21.03.2017 12:14

Подписка


ЛУЧШЕЕ

  • Сегодня
  • Вчера
  • Позавчера
08:00

Как сэкономить миллиард, если правильно подуть на раскаленную железку +104

09:00

Как мы подвели Кира Булычёва и почему его книги — об украденном детстве и о том, как его сохранить другим +39

09:01

Как я воскресил Canon 7D Mark II, который продавался «на запчасти» +33

08:05

Вышли 25 лет назад и изменили игровую индустрию навсегда. 5 самых важных игр 2001 года +27

11:30

Тропа хиппи: утраченный маршрут +24

05:54

«Оценка 300 часов? ИИ мне сделает за вечер!». Считаем тремя методами, и 300 — ниже плинтуса в индустрии +23

15:05

Чернобыльские титаны. Краны Demag +22

13:02

Россия глазами наших инженеров: как сервисная команда К2Тех заменила аккумуляторы в 430+ офисах по всей стране +17

05:33

JOIN как в ORM: связи по foreign key в PostgreSQL +14

05:45

Спустя 6 лет я докопался до ядра компьютера, и там была математическая формула +11

16:45

Подземные города от античности до ближайшего будущего +9

00:21

Феномены памяти +8

13:01

Как избавить гравитацию от времени: теория шейп-динамики +7

09:06

Если вы думаете, что знаете, чем отличается «Expression» от «Statement», то, скорее всего, вы ошибаетесь +7

08:22

История о том, как я написал компилятор Svelte на Rust +7

07:20

Ловушка добавления АБГШ +6

18:10

Избыточные размышления не любят движущуюся цель +5

00:37

Обзор препринтов научных статей в области астрофизики за июнь 2026 года +5

18:36

Необычный ремонт LCD Roland JUNO-G +4

08:00

Геометрия ОТО на Python: рисуем эргосферу, черную дыру и фотонную сферу в различных метриках +4

10:49

Фильтрация ТСПУ у серверов Таймвеб Cloud: диагностика, обход через reverse-proxy и СDN +61

19:23

7 месяцев вайбкодинга: как в одиночку делать то, что раньше требовало команду +50

09:00

Эхолокация: микрофон и фазированная решётка из колонок +48

14:05

Подробная история развития 2D-графики в PC +35

13:01

Не самый дешёвый суперстрат Cort G250 Spectrum +33

09:01

Как изобрели письменность? Часть 3. От египетских иероглифов к финикийскому алфавиту через синайские копи +32

09:01

От Dune II до Dune: Awakening: как менялась легендарная серия игр по «Дюне» +26

16:35

Нейронные сети нетрадиционного квантования +21

08:00

5 странных гаджетов 2026 года: смартфоны с E‑Ink, Linux‑раскладушка, наладонник и кое‑что еще +21

00:03

Детектор жизни +21

21:46

Тёмные паттерны: как закон в России впервые прямо запрещает манипулятивный дизайн +16

11:30

О микроводорослях, недостижимых идеалах и оплачиваемом веганами будущем +16

12:16

Ловушка для ума разработчика №3: почему самые надёжные инженеры остаются без поддержки +15

11:02

DroneCan. Анатомия +14

07:19

«У вас в резюме указаны навыки ИИ. Что вы имели в виду?» Что отвечать, кроме количества потраченных токенов +11

18:19

Стохастический клеточный автомат на системе типов +10

16:14

Делаем себе сложно +10

08:57

Двенадцать символов, двадцать один байт: как я научил голый RISC-V говорить «Привет, мир!» +10

07:21

Папа, мне нужен пульт: как я подключил DualSense к детской машинке +10

21:38

Памятка backend-разработчику: как сохранить психику, отношения и себя +9

19:49

Мой агент Ouroboros побил Codex с Claude Code на Terminal-Bench, OSWorld и CL-Bench. Он написал себя сам +80

12:35

Леопольд Ашенбреннер: Как 24-летний щегол заработал $30 млрд на инвестициях в AI (и потерял их вчера) +73

07:01

MicroBee — история маленького компьютера, сумевшего победить Apple +62

13:01

Писать от руки полезно для мозга, и вот вам несколько советов +47

13:27

Находки в опенсорсе: мир питона за июль 2026 +46

07:02

Последние из серверной: почему эпоха трушных сисадминов заканчивается (или только начинается) +45

09:01

Не все герои носят плащи. Некоторые носят патчкорды +36

07:05

Механический «диодный мост»? +35

10:35

Окраины городов и полукабины-призраки. Ищем последние рабочие таксофоны +34

06:05

Полтора месяца зависаний, ноль дампов и 44 байта нулей +34

18:10

Моя котельная +33

08:00

IaC в гибридной IT-инфраструктуре: решаем проблемы разрозненного управления с Terraform +32

11:00

Как выбрать OCR в 2026-м: тестируем девять моделей на трех движках инференса на рукописном русском +21

11:00

Как выбрать OCR в 2026-м: тестируем девять моделей на трех движках инференса на рукописном русском +21

07:05

Программируемые калькуляторы. Часть 4.1. «Лаборатория счетных машин доктора Вана. LOCI-2» +20

08:33

Сбрасываем счетчик на принтере Epson с помощью ghidra-mcp +19

09:44

Боты уже составляют большую часть интернет-трафика. Почему это проблема не только ИБ +18

08:49

Следующая ИТ‑революция уже на пороге: как Physical AI меняет наше представление о роботах +18

19:19

Уведомления на Android без Google: почему UnifiedPush через публичный ntfy у вас не работает +17

17:15

ИИ умеет придумывать идеи, но не умеет в них верить +15

ОБСУЖДАЕМОЕ

  • 7 месяцев вайбкодинга: как в одиночку делать то, что раньше требовало команду +50

    • 145   25000

    Леопольд Ашенбреннер: Как 24-летний щегол заработал $30 млрд на инвестициях в AI (и потерял их вчера) +73

    • 89   25000

    Фильтрация ТСПУ у серверов Таймвеб Cloud: диагностика, обход через reverse-proxy и СDN +61

    • 80   24000

    Писать от руки полезно для мозга, и вот вам несколько советов +47

    • 79   16000

    Возрастная дискриминация в IT, как IT компании продолжают отсеивать по возрасту -2

    • 73   8700

    Последние из серверной: почему эпоха трушных сисадминов заканчивается (или только начинается) +45

    • 57   29000

    Как мы подвели Кира Булычёва и почему его книги — об украденном детстве и о том, как его сохранить другим +39

    • 53   10000

    «Оценка 300 часов? ИИ мне сделает за вечер!». Считаем тремя методами, и 300 — ниже плинтуса в индустрии +23

    • 38   9300

    Моя котельная +33

    • 38   16000

    Мой агент Ouroboros побил Codex с Claude Code на Terminal-Bench, OSWorld и CL-Bench. Он написал себя сам +80

    • 37   16000

    Находки в опенсорсе: мир питона за июль 2026 +46

    • 36   11000

    Эхолокация: микрофон и фазированная решётка из колонок +48

    • 34   11000

    Уведомления на Android без Google: почему UnifiedPush через публичный ntfy у вас не работает +17

    • 33   12000

    Семь роутеров для гигабитного интернета: на что смотреть, кроме скорости +4

    • 31   15000

    Механический «диодный мост»? +35

    • 30   14000
  • Главная
  • Контакты
© 2026. Все публикации принадлежат авторам.