قادة الفكر

يعاني من أمن السحابة؟ كيف يمكن أن يساعد نموذج المسؤولية المشتركة

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

يمكن أن يكون انتقال عناصر تشغيلية إلى السحابة خطوة كبيرة إلى الأمام للشركات. فهي تمكنهم من توسيع تطبيقاتهم وخدماتهم بسرعة مع الحفاظ على مرونتها في الاستجابة لطلبات السوق المتغيرة.

然而، يمكن أن يزيد اعتماد السحابة من مستوى الارتباك عند تحديد من هو المسؤول عن إدارة أمن البيانات. للأسف، تفترض العديد من الشركات أن عندما تكون بيانات العملاء خارج أيديهم، فإنهم لا يتحملون المسؤولية عن حماية هذه البيانات. ولكن هذا افتراض خطير.

تم تقديم نموذج المسؤولية المشتركة (SRM) لمساعدة الشركات ومزودي السحابة على وضع حدود أكثر دقة فيما يتعلق بمسؤوليات الأمن عبر البيئات الرقمية. فيما يلي، سنقدم صورة أوضح عن كيفية بناء هذا النموذج وكيف يمكن أن يساعد في تعزيز موقف أمان شركتك.

ما هو نموذج المسؤولية المشتركة (SRM)؟

هناك العديد من الأسباب التي تدفع الشركات إلى نقل أجزاء أو كل عملياتها التجارية إلى السحابة. لا يتعين على الشركات تكوين الخوادم والقواعد البيانية أو عناصر البنية التحتية الأخرى يدويا، مما يساعد على تقليل التكاليف العامة وتقليل العبء على فرقها الداخلية. ومع ذلك، فإن الشركات تتغاضى أحيانا عن حقيقة أن إزالة “الإدارة” لهذه البنية التحتية لا يعني إزالة “المسؤولية” عن البيانات المخزنة هناك.

يحدد نموذج المسؤولية المشتركة المسؤوليات بين موفري خدمات السحابة (CSPs) والشركات التي تتعاون معها. إنه يحدد بشكل أساسي الجوانب الأمنية التي تنتمي إلى كل طرف وكيفية إدارة وتطبيق إجراءات الأمن على كل جانب من جوانب العلاقة.

فهم “من السحابة” مقابل “في السحابة”

يتم بناء نموذج المسؤولية المشتركة حول الشروط المحيطة بمصطلحين رئيسيين: من السحابة وفي السحابة.

عندما نتحدث عن متطلبات السحابة، نتحدث عن ما يتحمله موفرو خدمات السحابة. في هذه الحالة، يمكنك التفكير في موفر خدمة سحابة كمالك شقة في مجمع سكني. إنه يتحمل مسؤولية الأمن العام للمباني، بما في ذلك各种 حواجز أمان وأبواب دخول آمنة وبروتوكولات دخول، وضمان عمل المرافق الأساسية مثل الأنابيب والكهرباء.

في بيئات السحابة، هذا يعني تثبيت جميع معدات الشبكة والتعامل مع جميع الاحتياجات الخدمية الأساسية للحفاظ على بيئات تشغيل سلسة.

كعميل سحابة، أنت مسؤول عن عناصر داخل السحابة. على سبيل المثال، إذا كنت مستأجرا في مبنى وتركت بابك دون قفل، وسرق شخص ما ممتلكاتك الشخصية، فإن مالك المبنى قد لا يكون مسؤولا.

إذا كنت تخزن معلومات في السحابة، فدائما ما تكون لديك بعض المسؤولية عن الحفاظ على أمانها. وهذا لا يعني بالضرورة أن جميع المسؤوليات تقع على عاتقك لحمايتها، ولكنك مسؤول عن أشياء مثل إدارة الهوية والوصول وأمان التطبيقات وتصلب الشبكة.

مقياس المسؤولية المنزلق

نظرا للطبيعة الديناميكية لبيئات السحابة وعلاقاتها مع موفري خدمات السحابة، يعمل نموذج المسؤولية المشتركة على مقياس منزلق، مع تحول المسؤوليات إلى حد ما بناء على نوع العلاقة العملية الموجودة. فيما يلي ثلاثة نماذج سحابة شائعة وكيف تختلف عن بعضها البعض:

  • بنية تحتية كخدمة (IaaS): هذا النموذج يترك موفري خدمات السحابة مسؤولين عن تأمين مكونات السحابة التأسيسية. وهذا يشمل المراكز البيانية المادية والخوادم وعتاد التخزين وطبقة التبديل. العملاء مسؤولون عن كل شيء فوق ذلك، بما في ذلك تأمين نظام التشغيل الضيف (OS) وإدارة البرامج الوسيطة وبيئات التشغيل وحماية رمز التطبيق والبيانات الموجودة فيه.
  • منصة كخدمة (PaaS): هذا النموذج يوسع مسؤوليات موفري خدمات السحابة لتشمل إدارة أنظمة التشغيل وبيئات قواعد البيانات وبيئات التشغيل. كما سيقومون بتمويل صيانة المنصة نفسها. بالنسبة للشركات، يمكن أن يقلل هذا بشكل كبير من عبء إدارة البنية التحتية بينما يسمح لهم بالتركيز بشكل أكثر تحديدا على إدارة وتأمين التطبيقات.
  • برمجيات كخدمة (SaaS): هذا النموذج هو أكثر تنسيقا لاستخدمي السحابة، حيث يضع مسؤولية البنية التحتية الكاملة على موفري خدمات السحابة. ومع ذلك، هذا لا يعني أن مسؤوليات الأمن تنتقل تماما. العملاء مسؤولون عن إدارة الوصول والأذونات وإعدادات الأمان على مستوى المسؤول.

لماذا من المهم فهم نموذج المسؤولية المشتركة

إزالة الغموض

على الرغم من أن العديد من المنظمات تقدر أن أكبر تهديد لأمان السحابة هو المهاجم السيبراني، إلا أن سوء الفهم وال سوء التواصل في علاقات السحابة يمثلان أيضا قلقا.

إذا افترض موفرو خدمات السحابة وعملاؤهم بشكل خاطئ أن الطرف الآخر يتعامل مع مهام أمنية معينة، يمكن أن يؤدي ذلك إلى ثغرات أمنية خطيرة في بيانات العملاء. يساعد فهم نموذج المسؤولية المشتركة في إزالة هذا الغموض، مما يوفر للطرفين شفافية أكبر عند صياغة اتفاقيات مستوى الخدمة (SLAs) ومتابعة متطلبات متبادلة.

تجنب فخلة تفويض المبالغ

الكثير من الشركات التي تكون جديدة في بيئات السحابة يخطئون في فهم كيفية عمل المسؤوليات في السحابة. لأنهم يدفعون مقابل “خدمة”، غالبا ما يفترض أن موفر خدمة السحابة يتعامل مع كل شيء نيابة عن الشركة.

ومع ذلك، عندما يتعلق الأمر بأمان السحابة، لا تريد أن تقع في فخ تفويض المبالغ، خاصة فيما يتعلق بالضوابط الأمنية الإدارية التي يضعها موفر خدمة السحابة. يساعد نموذج المسؤولية المشتركة في الحفاظ على هذه المسؤوليات في المنظور والحفاظ على الشركات نشطة في تنفيذ سياسات حماية البيانات.

ملء الفجوات التنظيمية

يمكن أن يصبح فهم معايير الأمان التنظيمي غامضا أحيانا للشركات التي تدخل بيئات السحابة. على الرغم من أن جميع موفري خدمات السحابة لديهم مسؤوليات عند اتباع إطارات تنظيمية معينة، فإن عميل السحابة لديه أيضا مسؤوليات في هذا المجال.

يحدد نموذج المسؤولية المشتركة المسؤوليات التي يتحملها موفرو خدمات السحابة فيما يتعلق بإدارة البنية التحتية، مع الحفاظ على مسؤولية عملاء السحابة عن كيفية بناء وتشغيل التطبيقات والخدمات، خاصة فيما يتعلق بتخزين وصول بيانات العملاء.

كيف يمكن لنموذج المسؤولية المشتركة أن يساعد في تحسين موقف أمانك

يوضح الملكية ويتجنب سوء الفهم

يجب أن يكون لكل مهمة أمنية في بيئاتك المدمجة والخارجة ملكية أمنية محددة بوضوح. يجعل نموذج المسؤولية المشتركة من السهل إزالة أي مناطق رمادية حول من يتعامل مع أي مسؤولية، ويمكنك تطوير حوكمة متسقة داخليا ومع موفري خدمات السحابة.

تساعد الوثائق الرسمية حول الاستعداد الأمني في تقليل عدد الثغرات الأمنية التي يمكن استغلالها عبر التطبيقات والخدمات المرتبطة، وتزيل التخطيط الأمني القائم على الافتراضات.

يحسن الموارد الأمنية الداخلية

فهم الدور الذي يلعبوه موفرو خدمات السحابة في إدارة البنية التحتية الأمنية يجعل من السهل الحفاظ على فرق الأمان مركزة على المجالات التي تهم أكثر الشركة.

هذا يسمح لك بنقل عمليات استهلاك الموارد مثل تصحيح الأخطاء أو إدارة قواعد البيانات إلى موفر خدمة السحابة، مما يسمح لفرقك بالتركيز أكثر على تأمين ترميز التطبيقات وتصميم وتنفيذ سياسات الوصول للمستخدمين الجديدة.

يفرض مركزية البيانات والهوية

يمكن دائما استبدال مكونات البنية التحتية للسحابة خلال خرق البيانات، ولكن استقرار مالي وسمعة عملك يمكن أن يتضرر بشكل لا يمكن إصلاحه خلال الحادث نفسه.

تطبيق نموذج المسؤولية المشتركة يساعد الشركة على وضع أقل اعتماد على موفر خدمة السحابة للحفاظ على الأمان، وأكثر وقت على تطوير مبادئ أمنية هامة يمكن تطبيقها على المسؤولين التنفيذيين وأصحاب المصلحة الرئيسيين في المنظمة.

يفرض التكوين الأمني الأول

تقدم معظم خدمات السحابة الجديدة إعدادات قابلة للتكوين للأمان السحابي. ومع ذلك، يمكن أن يؤدي نقص الوعي حول ثغرات تكوين السحابة إلى مخاطر أمنية كبيرة في المستقبل.

يساعد نموذج المسؤولية المشتركة الشركة على التركيز على التكوين الأمني الأول، مع ưu tiên الامتثال للصناعة على السرعة والراحة. تم بناء العديد من إطارات الأمان الآن حول سياسات نموذج المسؤولية المشتركة، مما يضمن أن تتمثل تكوينات الآلة الافتراضية أو قاعدة البيانات الجديدة لمتطلبات صارمة قبل النشر.

بالإضافة إلى ذلك، تم تصميم خدمات الاختراق الخارجية لفهم متطلبات نموذج المسؤولية المشتركة أثناء تشغيل تقييمات القابلية النشطة لمعرفة كيفية تحقيق الشركة لمسؤولياتها المرتبطة. يمكن أن تساعد هذه الخدمات المنظمات على اختبار مجموعات أمانها وسياسات IAM وطرق تشفير البيانات للتأكد من أنها تتوافق مع معايير الصناعة الأفضل.

يرفع من مستوى الرؤية من خلال تسجيل المراجعة

نظرا لأن نموذج المسؤولية المشتركة ي涉ل عادة تعاونا وشفافية بين موفري خدمات السحابة وعملائهم، فإنه يساعد على إبقاء الجميع على دراية أكبر بفعالية تعزيزات الأمان الخاصة بهم.

مراجعة الأمان والمراقبة النشطة هما عنصران أساسيان لفرض سياسات نموذج المسؤولية المشتركة عبر موفري خدمات السحابة وعملاء السحابة. هناك الآن العديد من الأدوات الأصلية للسحابة وثالثة الأطراف المتاحة للشركات لمراقبة قوة أمان السحابة بشكل عام والاستجابة بفعالية لتحديات الأمان الناشئة.

كل هذا يعني تخطيطا أمنيا أكثر نشاطا للجميع، مما يساعد في تقليل عدد الحوادث الأمنية التي تحدث و تقليل مخاطر تعرض البيانات.

اجعل أمان السحابة أولوية قصوى

علاج نموذج المسؤولية المشتركة كجزء أساسي من استراتيجيتك هو أمر بالغ الأهمية مع نمو عملك.

فهم ودعم دورك في أمان السحابة يساعدك على تجنب افتراضات خطيرة حول المسؤوليات بينما تشارك بشكل أكثر نشاط في تأمين جميع أسطح الهجوم الرقمية.

نازي فولاديراد هي الرئيس والرئيس التنفيذي لشركة تيفورا، وهي شركة استشارات أمن سيبراني رائدة عالميا.她 قد كرست مسيرتها المهنية لخلق بيئة أعمال وأอนไลน أكثر أمانا للمنظمات في جميع أنحاء البلاد والعالم. إنها مشغوفة بخدمة مجتمعها وتعمل كعضو مجلس إدارة لمنظمة غير ربحية محلية.