Tankeledere

Kæmper du med Cloud-sikkerhed? Hvordan Shared Responsibility Model kan hjælpe

mm
Føj Unite.AI til dine foretrukne kilder på Google

At overføre operationelle elementer til skyen kan være et stort skridt fremad for virksomheder. Det giver dem mulighed for hurtigt at skala deres applikationer og tjenester, mens de holder deres organisation agile i forhold til skiftende markedskrav.

Men øget sky-brug kan også føre til en vis grad af forvirring, når det kommer til, hvem der er ansvarlig for at håndtere datasikkerhed. Desværre antager mange virksomheder, at når kunde-data er uden for deres hænder, er de ikke ansvarlige for, om det er beskyttet. Men dette er en farlig antagelse at gøre.

Den Shared Responsibility Model (SRM) blev introduceret for at hjælpe virksomheder og deres sky-leverandører med at tegne mere præcise linjer, når det kommer til sikkerhedsansvar på tværs af digitale miljøer. Herunder vil vi give en klarere beskrivelse af, hvordan denne model er opbygget, og hvordan den kan hjælpe dig med at styrke sikkerhedsstillingerne i din virksomhed.

Hvad er Shared Responsibility Model (SRM)?

Der er mange grunde til, at virksomheder beslutter at flytte dele eller hele deres forretningsoperationer til skyen. Ikke at skulle konfigurere servere og databaser eller andre infrastrukturkomponenter manuelt kan hjælpe virksomheder med at reducere deres omkostninger og mindske belastningen på deres interne hold.

Men virksomheder glemmer ofte, at aflevering af “drift” af denne infrastruktur ikke betyder aflevering af “ansvar” for dataene, der gemmes der.
SRM adskiller ansvar mellem en sky-tjenesteudbyder (CSP) og de virksomheder, de samarbejder med. Det fastlægger grundlæggende, hvilke aspekter af sikkerhed tilhører hver part, og hvordan sikkerhedsforanstaltninger skal håndteres og implementeres på hver side af forholdet.

Forstå “Of the Cloud” vs. “In the Cloud”

SRM er bygget op omkring bestemmelser omkring to nøglebegreber: OF the Cloud og IN the Cloud.

Når vi taler om krav OF the Cloud, taler vi om, hvad CSP’er tager ansvar for. Her kan du tænke på en CSP som en ejer af en lejlighedskompleks. De er ansvarlige for den overordnede sikkerhed af bygningerne, som omfatter forskellige sikkerhedssystemer, sikre indgangsprotokoller og -gader, samt sikre, at nødvendige faciliteter fungerer, som f.eks. vandforsyning og elektriske systemer.

I sky-miljøer betyder dette installation og vedligeholdelse af alle netværksudstyr og løsning af underliggende servicebehov for at holde miljøerne kørende.

Som sky-kunde er du ansvarlig for IN the Cloud-elementerne. For eksempel, hvis du var en lejer i en bygning og lod din dør åben, så nogen kunne stjæle dine personlige ejendele, ville ejeren ikke nødvendigvis være ansvarlig.

Hvis du gemmer information i skyen, har du altid et vis niveau af ansvar for at holde den sikker. Selv om dette ikke nødvendigvis betyder, at ALLE ansvar hviler på dig for at holde den sikker, er du stadig ansvarlig for ting som Identitet og AdgangsStyring (IAM), applikationssikkerhed og netværkshærdning.

Ansvarsgraden

På grund af den dynamiske natur af de fleste sky-miljøer og deres forhold til CSP’er, fungerer SRM på en glidende skala, hvor ansvarliggende til en vis grad skifter afhængigt af den type samarbejdsforhold, der er på plads. Herunder er de tre almindelige sky-modeller og, hvordan de adskiller sig fra hinanden:

  • Infrastructure as a Service (IaaS): Denne model efterlader CSP’er ansvarlige for at sikre visse grundlæggende sky-komponenter. Dette omfatter fysiske datacentre, servere, lagringshardware og virtualiseringslag. Sky-kunder er ansvarlige for alt ovenfor, herunder sikring af gæst-operativsystem (OS), håndtering af middleware og runtime-miljøer og beskyttelse af applikationskode og data, der er indeholdt i den.
  • Platform as a Service (PaaS): Denne model udvider CSP’ernes ansvar til at omfatte håndtering af operativsystemer, databasesystemer eller runtime-miljøer. De vil også sørge for vedligeholdelse af platformen selv. For virksomheder kan dette betyde en betydelig reduktion af infrastrukturbelastningen, samtidig med at de kan fokusere mere specifikt på at håndtere og sikre applikationer.
  • Software as a Service (SaaS): Denne model er den mest håndfri format for sky-brugere, da den overfører fuld infrastrukturansvar til CSP. Det betyder dog ikke, at sikkerhedsansvaret fuldstændigt overføres. Sky-brugere er stadig ansvarlige for at håndtere brugeradgang, tilladelser og sikkerhedsindstillinger på administratorniveau.

Hvorfor er det vigtigt at forstå SRM?

Afklaring af usikkerhed

Selv om mange organisationer bekymrer sig om, at deres største trussel mod sky-sikkerhed er en cyberangriber, er misforståelser og misforståelser i sky-forhold også en bekymring.

Hvis CSP’er og deres kunder forkert antager, at den anden part håndterer bestemte sikkerhedsopgaver, kan det føre til alvorlige sårbarheder over for kundedata. Forståelse af SRM hjælper med at afklare denne usikkerhed, hvilket giver begge parter mere gennemsigtighed, når de udarbejder service niveau-aftaler (SLA’er) og følger op på gensidige krav.

Undgå over-delegering

Mange virksomheder, der er nye i sky-miljøer, misforstår, hvordan ansvar fungerer i skyen. Fordi de betaler for en “tjeneste”, kan det ofte antages, at en CSP håndterer alt på vegne af virksomheden.

Men når det kommer til sky-sikkerhed, ønsker du ikke at falde i fælden med over-delegering, især i forhold til de administrative sikkerheds kontroller, som din CSP har indstillet. SRM hjælper med at holde disse ansvar i perspektiv og holder virksomheder aktivt engageret i at gennemtvinge dataprotektionspolitikker.

Udfyldning af compliance-lukker

Forståelse af sikkerhedsstandarder for overholdelse kan nogen gange blive uklare for virksomheder, der indtræder i sky-miljøer. Selv om alle CSP’er har ansvar i forhold til infrastrukturledelse, har sky-brugeren også ansvar i dette område.

SRM fastlægger de ansvar, som CSP’er har i forhold til infrastrukturledelse, samtidig med at sky-brugere holdes ansvarlige for, hvordan applikationer og tjenester er bygget og kørt, især i forhold til lagring og adgang til kundedata.

Hvordan kan Shared Responsibility Model hjælpe med at forbedre din sikkerhedsstilling?

Klarlægger ejerskab og forhindrer misforståelser

Hver sikkerhedsopgave i både dine lokale og sky-miljøer skal have et tydeligt fastlagt sikkerheds-ejerskab. SRM gør det meget lettere at fjerne enhver gråzone omkring, hvem der håndterer hvilket ansvar, og giver dig mulighed for at udvikle konsekvent styring internt og med CSP’er.

At have formel dokumentation omkring sikkerhedsforberedskab hjælper med at reducere antallet af sårbarheder, der kan udnyttes på tværs af forbundne applikationer og tjenester, og eliminerer antagelsesbaseret sikkerhedsplanlægning.

Optimerer interne sikkerhedsressourcer

At forstå den rolle, som sky-leverandører spiller i sikkerhedsinfrastrukturledelse, gør det lettere at holde dine sikkerholdshold fokuseret på de områder, der betyder mest for virksomheden.

Dette giver dig mulighed for at overføre ressourcekrævende processer som server-patching eller databasehåndtering til din CSP, hvilket giver dine hold mulighed for at fokusere mere på at sikre applikationskode, designe og implementere nye brugeradgangspolitikker.

Gennemtvinger data- og identitetscentralitet

Sky-infrastrukturkomponenter kan altid erstattes under en data-lækage, men din finansielle stabilitet og virksomhedens rygte kan tage uoprettelige skader under samme begivenhed.

At anvende SRM hjælper virksomheden med at placere mindre tillid til en CSP for at holde ting sikre og mere tid på udvikling af vigtige sikkerhedsprincipper, der kan anvendes på administratorer og andre nøgleaktører i organisationen.

Kræver sikkerheds-første-konfiguration

De fleste nye sky-tjenester tilbyder flere konfigurerbare indstillinger for sky-sikkerhed. Men mangel på kendskab til sky-konfigurations-sårbarheder kan føre til betydelige sikkerhedsrisici i fremtiden.

SRM hjælper virksomheden med at fokusere på sikkerheds-første-konfigurationer, prioriterer branchecompliance over hastighed og bekvemmelighed. Mange sikkerhedsrammer er nu bygget op omkring SRM-politikker, hvilket sikrer, at nye virtuelle maskiner eller databasekonfigurationer opfylder strenge krav før udrulning.

Derudover er eksterne penetrationstesttjenester designet til at forstå kravene i SRM, mens de kører aktive sårbarhedsanalyser for at se, hvordan virksomheden opfylder dens tilhørende ansvar. At anvende disse tjenester kan hjælpe organisationer med at stresse-teste deres sikkerhedsgrupper, IAM-politikker og data-krypteringsmetoder for at sikre, at de opfylder bedste branchestandarder.

Øger synlighed gennem revisionslogning

Fordi SRM typisk involverer samarbejde og gennemsigtighed mellem sky-leverandører og deres kunder, hjælper det med at holde alle parter mere opmærksomme på effekten af deres sikkerhedsforanstaltninger.

Sikkerhedsrevision og aktiv overvågning er begge essentielle elementer i gennemførelse af SRM-politikker på tværs af både CSP og sky-kunder. Der er nu mange sky-native og tredjeparts-værktøjer tilgængelige for virksomheder til at overvåge den overordnede styrke af deres sky-sikkerhed og hurtigt og effektivt reagere på fremkommende sikkerhedsrisici.

Alt dette betyder mere proaktiv sikkerhedsplanlægning for alle, hvilket hjælper med at reducere antallet af sikkerhedsincidenser, der finder sted, og reducere risikoen for data-eksponering.

Gør sky-sikkerhed til en top-prioritet

At behandle Shared Responsibility Model som en kerndel af din strategi er kritisk, mens din virksomhed vokser.

At forstå og anerkende din rolle i sky-sikkerhed hjælper dig med at undgå at lave farlige antagelser omkring ansvar, samtidig med at du bliver mere aktivt involveret i at sikre alle dine digitale angrebsflader.

Nazy Fouladirad er præsident og COO i Tevora, en global ledende cybersecurity-konsulentvirksomhed. Hun har dedikeret sin karriere til at skabe et mere sikret forretnings- og online-miljø for organisationer over hele landet og verden. Hun er passioneret om at tjene sin samfund og fungerer som bestyrelsesmedlem for en lokal nonprofit-organisation.