Myslitelé

Potíže s cloudovou bezpečností? Jak může model sdílené odpovědnosti (SRM) pomoci

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Přechod provozních prvků do cloudu může být pro podniky velkým krokem vpřed. Umožňuje jim rychle škálovat své aplikace a služby, zatímco jejich organizace zůstává flexibilní v reakci na měnící se tržní požadavky.

Jedná se však o zvýšenou adopci cloudu, která může také přidat určitou úroveň zmatku, pokud jde o to, kdo je zodpovědný za správu bezpečnosti dat. Bohužel mnoho podniků předpokládá, že když jsou zákaznická data mimo jejich ruce, nejsou odpovědná za to, zda jsou chráněna. Ale toto je nebezpečné předpoklad.

Model sdílené odpovědnosti (SRM) byl zaveden, aby pomohl podnikům a jejich cloudovým poskytovatelům stanovit přesnější hranice, pokud jde o bezpečnostní odpovědnost v digitálních prostředích. Níže budeme jasněji popisovat, jak je tento model konstruován a jak může pomoci zlepšit bezpečnostní pozici vašeho podniku.

Co je model sdílené odpovědnosti (SRM)?

Existuje mnoho důvodů, proč podniky rozhodují o přesunu částí nebo celého svého podnikání do cloudu. Není třeba ručně konfigurovat servery a databáze nebo jiné infrastrukturální prvky, což může pomoci společnostem snížit své náklady a zmírnit zátěž na jejich interních týmech. Nicméně, podniky někdy zapomínají, že odložením “správy” této infrastruktury neznamená odložení “odpovědnosti” za data uložená tam.

SRM rozděluje odpovědnosti mezi cloudového poskytovatele (CSP) a podniky, se kterými spolupracuje. Základní informace o tom, které aspekty bezpečnosti patří každé straně a jak by měly být bezpečnostní opatření spravována a implementována na obou stranách vztahu.

Pochopení “OF the Cloud” vs. “IN the Cloud”

SRM je založen na ustanovení týkajících se dvou klíčových termínů: OF the Cloud a IN the Cloud.

Když mluvíme o požadavcích OF the Cloud, mluvíme o tom, co CSP přebírá. V tomto případě můžete CSP považovat za pronajímatele v bytovém komplexu. Jsou odpovědní za celkovou bezpečnost budov, včetně různých bezpečnostních zábran, zabezpečených vrat a vstupních protokolů a zajištění toho, aby klíčové utilitní služby fungovaly, jako je vodovod a elektrické systémy.

V cloudových prostředích to znamená instalaci a údržbu všech síťových zařízení a řešení základních servisních potřeb, aby prostředí fungovala hladce.

Jako cloudový zákazník jste odpovědní za prvky IN the Cloud. Například, pokud jste nájemníkem v budově a náhodou jste nechali dveře odemčené, aby někdo ukradl vaše osobní věci, pronajímatel by nebyl nutně odpovědný.

Pokud ukládáte informace do cloudu, vždy máte určitou úroveň odpovědnosti za jejich zabezpečení. I když to nutně neznamená, že veškerá odpovědnost spočívá na vás, abyste je udrželi v bezpečí, jste stále odpovědní za věci, jako je Správa identit a přístupu (IAM), bezpečnost aplikací a zabezpečení sítě.

Posuvná stupnice odpovědnosti

Vzhledem k dynamické povaze většiny cloudových prostředí a jejich vztahů s CSP, SRM funguje na posuvné stupnici, s odpovědností, která se mění do jisté míry v závislosti na typu pracovního vztahu. Níže jsou tři běžné cloudové modely a jak se liší od sebe:

  • Infrastruktura jako služba (IaaS): Tento model ponechává CSP odpovědné za zabezpečení určitých základních cloudových komponent. To zahrnuje fyzické datové centry, servery, úložné hardwarové vybavení a virtualizační vrstvu. Cloudoví zákazníci jsou odpovědní za vše nad touto vrstvou, včetně zabezpečení hostovaného operačního systému (OS), správy všech middleware a runtime prostředí a ochrany aplikací a dat, která obsahují.
  • Platforma jako služba (PaaS): Tento model rozšiřuje odpovědnosti CSP, který přebírá správu operačních systémů, databázových systémů nebo runtime prostředí. Rovněž se stará o údržbu platformy samotné. Pro podniky to může výrazně snížit zátěž infrastruktury a umožnit jim soustředit se více na správu a zabezpečení aplikací.
  • Software jako služba (SaaS): Tento model je nejvíce odbouraný formát pro cloudové uživatele, protože přenáší plnou odpovědnost za infrastrukturu na CSP. Nicméně, to neznamená, že bezpečnostní odpovědnosti úplně přecházejí. Cloudoví uživatelé jsou stále odpovědní za správu přístupu uživatelů, oprávnění a bezpečnostních nastavení na úrovni správce.

Proč je důležité pochopit SRM

Vynechání nejednoznačnosti

Ačkoli mnoho organizací se obává, že jejich největším ohrožením pro cloudovou bezpečnost je kybernetický útočník, nesprávná komunikace a nedorozumění v cloudových vztazích jsou také problémem.

Pokud CSP a jejich zákazníci mylně předpokládají, že druhý strana zpracovává určité bezpečnostní úkoly, může to vést k vážným zranitelnostem zákaznických dat. Pochopení SRM pomáhá odstranit tuto nejednoznačnost, poskytující oběma stranám větší transparentnost při vytváření smluv o úrovni služeb (SLA) a plnění vzájemných požadavků.

Vynechání pasti nadměrného delegování

Mnoho podniků, které jsou nováčky v cloudových prostředích, se mýlí, jak fungují odpovědnosti v cloudu. Protože platí za “službu”, často se předpokládá, že CSP zajišťuje vše za podnik.

Nicméně, pokud jde o cloudovou bezpečnost, nechcete spadnout do pasti nadměrného delegování, zejména pokud jde o administrativní bezpečnostní kontroly, které CSP nastavil. SRM pomáhá udržet tyto odpovědnosti v perspektivě a udržet podniky aktivně zapojené do vynucování politik ochrany dat.

Vynechání mezer v dodržování předpisů

Pochopení bezpečnostních standardů dodržování předpisů může být někdy nejasné pro podniky vstupující do cloudových prostředí. Ačkoli všichni CSP mají odpovědnosti při dodržování konkrétních rámců dodržování předpisů, cloudový uživatel také má odpovědnosti v této oblasti.

SRM stanoví odpovědnosti CSP týkající se správy infrastruktury, zatímco cloudoví uživatelé jsou odpovědní za to, jak jsou aplikace a služby postaveny a provozovány, zejména pokud jde o uložení a přístup k zákaznickým datům.

Jak může model sdílené odpovědnosti pomoci zlepšit vaši bezpečnostní pozici

Zjednodušení vlastnictví a prevence nedorozumění

Každý bezpečnostní úkol ve vašem on-premise a off-premise prostředí by měl mít jasně stanovené bezpečnostní vlastnictví. SRM usnadňuje odstranění jakýchkoli šedých oblastí kolem toho, kdo zajišťuje kterou odpovědnost, a umožňuje vám vyvinout konzistentní řízení interně a s CSP.

Mít formální dokumentaci o bezpečnostní připravenosti pomáhá snižovat počet zranitelností, které lze využít napříč propojenými aplikacemi a službami, a eliminuje plánování zabezpečení založené na předpokladech.

Optimalizace interních bezpečnostních zdrojů

Pochopení role, kterou cloudoví poskytovatelé hrají ve správě bezpečnostní infrastruktury, usnadňuje udržet vaše bezpečnostní týmy soustředěné na oblastech, které jsou pro podnik nejdůležitější.

To umožňuje offloadovat náročné procesy, jako je patchování serverů nebo správa databází, na CSP, umožňující vašim týmům soustředit se více na zabezpečení aplikací, návrh a implementaci nových politik přístupu uživatelů.

Vynucení centralizace dat a identit

Cloudové infrastrukturální komponenty lze vždy nahradit během porušení dat, ale vaše finanční stabilita a obchodní pověst mohou utrpět nenapravitelné škody během stejné události.

Aplikace SRM pomáhá podniku snížit závislost na CSP, aby udrželi věci v bezpečí, a více času na rozvíjení důležitých bezpečnostních principů, které lze aplikovat na správce a další klíčové stakeholdery v organizaci.

Návrh bezpečnostních konfigurací

Většina nových cloudových služeb nabízí několik konfigurovatelných nastavení pro cloudovou bezpečnost. Nicméně, nedostatek povědomí o cloudových konfiguračních zranitelnostech může vést k významným bezpečnostním rizikům v budoucnu.

SRM pomáhá podniku soustředit se na bezpečnostní konfigurace, priorizující dodržování předpisů před rychlostí a pohodlím. Mnoho bezpečnostních rámců je nyní postaveno kolem zásad SRM, zajišťujících, že nové konfigurace virtuálních strojů nebo databází splňují přísné požadavky před nasazením.

Kromě toho, externí penetrační testovací služby jsou navrženy tak, aby pochopily požadavky SRM, zatímco provádějí aktivní hodnocení zranitelností, aby viděly, jak podnik plní své přidružené odpovědnosti. Využívání těchto služeb může pomoci organizacím prověřit své bezpečnostní skupiny, zásady IAM a metody šifrování dat, aby zajistily, že splňují nejlepší průmyslové standardy.

Zvýšení viditelnosti prostřednictvím auditního protokolování

Protože SRM obvykle zahrnuje spolupráci a transparentnost mezi cloudovými poskytovateli a jejich zákazníky, pomáhá udržet všechny strany více informované o účinnosti jejich bezpečnostních opatření.

Bezpečnostní audity a aktivní monitorování jsou oba základní prvky vynucování zásad SRM napříč CSP a cloudovými zákazníky. Nyní existuje mnoho cloudových a třetích stran, které nabízejí podnikům nástroje pro monitorování celkové síly jejich cloudové bezpečnosti a rychlé a efektivní reakce na vznikající bezpečnostní rizika.

Všechny tyto skutečnosti znamenají proaktivnější bezpečnostní plánování pro všechny, pomáhající snižovat počet bezpečnostních incidentů, které se vyskytují, a snížení rizik expozice dat.

Dejte cloudové bezpečnosti prioritu

Zacházení se modelem sdílené odpovědnosti jako s jádrem vaší strategie je kritické, protože váš podnik roste.

Pochopení a uznání vaší role v cloudové bezpečnosti vám pomáhá vyhnout se nebezpečným předpokladům týkajícím se odpovědností, zatímco se více aktivně zapojujete do zabezpečení všech svých digitálních útočných ploch.

Nazy Fouladirad je prezidentkou a provozní ředitelkou Tevora, globální vedoucí kybernetické bezpečnostní konzultace. Věnovala svou kariéru tvorbě bezpečnějšího obchodního a online prostředí pro organizace po celé zemi a světě. Je vášnivá službou své komunitě a působí jako členka správní rady místní neziskové organizace.