Ηγέτες σκέψης
Πόλεμος με την Ασφάλεια του Cloud; Πώς το Μοντέλο Κοινής Ευθύνης (SRM) Μπορεί να Βοηθήσει

Η μετάβαση των λειτουργικών στοιχείων στο cloud μπορεί να είναι ένα μεγάλο βήμα για τις επιχειρήσεις. Επιτρέπει να κάνουν γρήγορα κλιμάκωση των εφαρμογών και των υπηρεσιών τους, διατηρώντας παράλληλα την οργάνωση τους ευέλικτη απέναντι στις μεταβαλλόμενες αγορικές απαιτήσεις.
Ωστόσο, η αυξημένη υιοθέτηση του cloud μπορεί επίσης να προκαλέσει μια ορισμένηconfusion σχετικά με το ποιος είναι υπεύθυνος για τη διαχείριση της ασφάλειας των δεδομένων. Δυστυχώς, πολλές επιχειρήσεις υποθέτουν ότι όταν τα δεδομένα των πελατών βρίσκονται εκτός των χεριών τους, δεν είναι υπεύθυνες για το αν προστατεύονται. Αυτή η υπόθεση είναι 危険.
Το Μοντέλο Κοινής Ευθύνης (SRM) εισήχθη για να βοηθήσει τις επιχειρήσεις και τους παρόχους cloud να καθορίσουν πιο ακριβείς γραμμές σχετικά με τις ευθύνες για την ασφάλεια σε ψηφιακά περιβάλλοντα. Παρακάτω, θα ζωγραφίσουμε μια πιο σαφή εικόνα για το πώς αυτό το μοντέλο κατασκευάζεται και πώς μπορεί να βοηθήσει να ενισχύσει την ασφάλεια της επιχείρησής σας.
Τι είναι το Μοντέλο Κοινής Ευθύνης (SRM);
Υπάρχουν πολλά λόγια για τους οποίους οι επιχειρήσεις αποφασίζουν να μεταφέρουν μέρη ή όλη την επιχείρησή τους στο cloud. Η μη χρειάζεται να ρυθμίσουν διακομιστές και βάσεις δεδομένων ή άλλα στοιχεία υποδομής χειροκίνητα μπορεί να βοηθήσει τις εταιρείες να μειώσουν το κόστος και να ελαττώσουν το φορτίο στις εσωτερικές ομάδες. Ωστόσο, οι επιχειρήσεις đôi时候 ξεχνούν ότι η εκχώρηση “διαχείρισης” αυτής της υποδομής δεν σημαίνει εκχώρηση “ευθύνης” για τα δεδομένα που αποθηκεύονται εκεί.
Το SRM χωρίζει τις ευθύνες μεταξύ ενός παρόχου υπηρεσιών cloud (CSP) και των επιχειρήσεων που συνεργάζονται με αυτόν. Ουσιαστικά, περιγράφει ποια аспектα της ασφάλειας ανήκουν σε κάθε πλευρά και πώς οι μέτρα ασφάλειας πρέπει να διαχειρίζονται και να εφαρμόζονται σε κάθε πλευρά της σχέσης.
Κατανόηση του “OF the Cloud” vs. “IN the Cloud”
Το SRM είναι κατασκευασμένο γύρω από προδιαγραφές που αφορούν δύο κλειδιά όρους: OF the Cloud και IN the Cloud.
Όταν μιλάμε για απαιτήσεις OF the Cloud, μιλάμε για αυτά που ο CSP αναλαμβάνει. Σε αυτή την περίπτωση, μπορείτε να σκεφτείτε τον CSP ως einen landlord σε ένα συγκρότημα διαμερισμάτων. Είναι υπεύθυνος για την ασφάλεια των κτιρίων, η οποία περιλαμβάνει διάφορα φράγματα ασφαλείας, ασφαλείς πύλες και πρωτόκολλα εισόδου, και διασφαλίζει ότι οι βασικές υπηρεσίες λειτουργούν όπως πρέπει, όπως η υδραυλική και η ηλεκτρική εγκατάσταση.
Στα περιβάλλοντα cloud, αυτό σημαίνει την εγκατάσταση και τη διατήρηση όλων των δικτυακών συσκευών και την αντιμετώπιση των υποκείμενων αναγκών εξυπηρέτησης για να διατηρήσει τα περιβάλλοντα σε λειτουργία.
Ως πελάτης cloud, είστε υπεύθυνος για τα στοιχεία IN the Cloud. Για παράδειγμα, αν ήσασταν ένας ενοικιαστής σε ένα κτίριο και άφησατε την πόρτα σας ανοικτή, ώστε κάποιος να κλέψει τα προσωπικά σας αντικείμενα, ο landlord δεν θα ήταν απαραίτητα υπεύθυνος.
Αν αποθηκεύετε πληροφορίες στο cloud, έχετε πάντα κάποιο επίπεδο ευθύνης για τη διατήρηση της ασφάλειας. Αυτό δεν σημαίνει ότι όλες οι ευθύνες ανήκουν σε σας για να τη διατηρήσετε ασφαλή, αλλά είστε ακόμη υπεύθυνος για πράγματα όπως η Διαχείριση Ταυτοτήτων και Πρόσβασης (IAM), η ασφάλεια εφαρμογών και η σκληροποίηση δικτύου.
Η Ολιστική Κλίμακα Ευθύνης
Λόγω της δυναμικής φύσης των περισσότερων περιβαλλόντων cloud και των σχέσεων τους με τους CSP, το SRM λειτουργεί σε μια ολιστική κλίμακα, με τις ευθύνες να μετατοπίζονται σε κάποιο βαθμό με βάση τον τύπο της σχέσης που υπάρχει. Παρακάτω, υπάρχουν τα τρία κοινά μοντέλα cloud και πώς διαφέρουν μεταξύ τους:
- Υπηρεσία Υποδομής ως Υπηρεσία (IaaS): Αυτό το μοντέλο αφήνει τους CSP υπεύθυνους για την ασφάλεια ορισμένων θεμελιωδών στοιχείων cloud. Αυτό περιλαμβάνει τα φυσικά κέντρα δεδομένων, τους διακομιστές, την υλική αποθήκευση και το επίπεδο εικονικοποίησης. Οι πελάτες cloud είναι υπεύθυνοι για όλα τα άλλα, τα οποία περιλαμβάνουν την ασφάλεια του guest λειτουργικού συστήματος (OS), τη διαχείριση όλων των middleware και runtime, και την προστασία του κώδικα εφαρμογής και των δεδομένων που περιέχονται σε αυτό.
- Πλατφόρμα ως Υπηρεσία (PaaS): Αυτό το μοντέλο επεκτείνει περισσότερες ευθύνες στους CSP, οι οποίοι αναλαμβάνουν τη διαχείριση των λειτουργικών συστημάτων, των συστημάτων βάσεων δεδομένων ή των runtime περιβαλλόντων. Θα φροντίσουν επίσης για τη συντήρηση της πλατφόρμας herself. Για τις επιχειρήσεις, αυτό μπορεί να μειώσει σημαντικά το φορτίο της διαχείρισης υποδομής, επιτρέποντάς τους να εστιάσουν περισσότερο στη διαχείριση και ασφάλεια των εφαρμογών.
- Λογισμικό ως Υπηρεσία (SaaS): Αυτό το μοντέλο είναι το πιο χαλαρό για τους πελάτες cloud, καθώς μεταφέρει всю την ευθύνη της υποδομής στους CSP. Ωστόσο, αυτό δεν σημαίνει ότι οι ευθύνες ασφαλείας μεταφέρονται完全. Οι πελάτες cloud είναι ακόμη υπεύθυνοι για τη διαχείριση της πρόσβασης χρηστών, των δικαιωμάτων και των ρυθμίσεων ασφαλείας στο επίπεδο διαχειριστή.
Γιατί η Κατανόηση του SRM είναι Σημαντική
Εξάλειψη Αμφιβολιών
Αν και πολλές οργανώσεις ανησυχούν ότι η μεγαλύτερη απειλή για την ασφάλεια του cloud είναι ένας κυβερνοεπιτιθέμενος, οι λανθασμένες επικοινωνίες και οι λανθασμένες κατανόηση στις σχέσεις cloud είναι επίσης μια ανησυχία.
Αν οι CSP και οι πελάτες τους λανθασμένα υποθέτουν ότι ο άλλος χειρίζεται ορισμένα καθήκοντα ασφαλείας, μπορεί να οδηγήσει σε σοβαρές ευπαθειές στα δεδομένα των πελατών. Η κατανόηση του SRM βοηθά να εξαλείψει αυτή την αμφιβολία, δίνοντας σε cả τις πλευρές μεγαλύτερη διαφάνεια κατά την κατασκευή συμφωνιών επιπέδου υπηρεσίας (SLAs) και την εκτέλεση των αμοιβαίων απαιτήσεων.
Αποφυγή του Παράλογου Εισαγωγέα
Πολλές επιχειρήσεις που είναι νέες στα περιβάλλοντα cloud λανθάνουν πώς λειτουργούν οι ευθύνες στο cloud. Επειδή πληρώνουν για μια “υπηρεσία”, μπορεί συχνά να υποθέτουν ότι ο CSP χειρίζεται όλα τα πράγματα για λογαριασμό της επιχείρησης.
Ωστόσο, όταν πρόκειται για την ασφάλεια του cloud, δεν θέλετε να πέσετε στην παγίδα της υπερ-εκχώρησης, ιδιαίτερα όσον αφορά τους διοικητικούς ελέγχους ασφαλείας που έχει ρυθμίσει ο CSP. Το SRM βοηθά να διατηρήσει αυτές τις ευθύνες σε προοπτική και να διατηρήσει τις επιχειρήσεις ενεργά εμπλεγμένες στην επιβολή των πολιτικών ασφάλειας.
Γέμισμα των Κενών Συμμόρφωσης
Η κατανόηση των προτύπων συμμόρφωσης ασφαλείας μπορεί να γίνει ασαφής για τις επιχειρήσεις που εισέρχονται στα περιβάλλοντα cloud. Αν και όλοι οι CSP έχουν ευθύνες κατά την ακολουθία συγκεκριμένων πλαισίων συμμόρφωσης, ο πελάτης cloud έχει επίσης ευθύνες σε αυτή την περιοχή.
Το SRM περιγράφει τις ευθύνες που έχουν οι CSP σχετικά με τη διαχείριση υποδομής, ενώ vẫn κρατά τους πελάτες cloud υπεύθυνους για το πώς χτίζονται και εκτελούνται οι εφαρμογές και οι υπηρεσίες, ιδιαίτερα όσον αφορά την αποθήκευση και την πρόσβαση των δεδομένων των πελατών.
Πώς το Μοντέλο Κοινής Ευθύνης Μπορεί να Βοηθήσει να Βελτιώσει την Ασφάλεια της Επιχείρησής σας
Διασαφηνίζει την Ιδιοκτησία και Αποτρέπει τις Λανθασμένες Κατανόησεις
Κάθε καθήκον ασφαλείας τόσο στο εσωτερικό όσο και στο εξωτερικό περιβάλλον πρέπει να έχει καθορισμένη σαφώς την ιδιοκτησία ασφαλείας. Το SRM κάνει πολύ πιο εύκολο να αφαιρέσετε τις γκρίζες περιοχές γύρω από το ποιος χειρίζεται ποια ευθύνη και σας επιτρέπει να αναπτύξετε συνεπή διακυβέρνηση εσωτερικά και με τους CSP.
Η επίσημη τεκμηρίωση γύρω από την ετοιμότητα ασφαλείας βοηθά να μειώσει τον αριθμό των ευπαθειών που μπορούν να εκμεταλλευτούν σε συνδεδεμένες εφαρμογές και υπηρεσίες και εξαλείφει την ασφάλεια που βασίζεται σε υποθέσεις.
Βελτιώνει τις Εσωτερικές Πόροι Ασφαλείας
Η κατανόηση του ρόλου που παίζουν οι παρόχοι cloud στη διαχείριση υποδομής ασφαλείας κάνει πιο εύκολο να διατηρήσετε τις ομάδες ασφαλείας σας εστιασμένες στις περιοχές που έχουν περισσότερη σημασία για την επιχείρηση.
Αυτό σας επιτρέπει να εκχωρήσετε διαδικασίες που απαιτούν πολλά recursos όπως η ενημέρωση διακομιστών ή η διαχείριση βάσεων δεδομένων στους CSP, επιτρέποντας στις ομάδες σας να εστιάσουν περισσότερο στην ασφάλεια του κώδικα εφαρμογής, τη σχεδίαση και την εφαρμογή νέων πολιτικών πρόσβασης χρηστών.
Επιβάλλει την Κεντρικότητα Δεδομένων και Ταυτοτήτων
Τα στοιχεία υποδομής cloud μπορούν πάντα να αντικατασταθούν κατά τη διάρκεια μιας παραβίασης δεδομένων, αλλά η οικονομική σταθερότητα και η φήμη της επιχείρησής σας μπορούν να υποστούν ανεπανόρθωτη ζημιά κατά τη διάρκεια του ίδιου περιστατικού.
Η εφαρμογή του SRM βοηθά την επιχείρηση να τοποθετήσει λιγότερη εξάρτηση σε έναν CSP για να διατηρήσει τα πράγματα ασφαλή και περισσότερο χρόνο στην ανάπτυξη σημαντικών αρχών ασφαλείας που μπορούν να εφαρμοστούν στους διαχειριστές και άλλους βασικούς ενδιαφερόμενους στην οργάνωση.
Επιβάλλει τη Ρύθμιση Ασφαλείας-Πρώτα
Οι περισσότερες νέες υπηρεσίες cloud προσφέρουν πολλές ρυθμίσεις για την ασφάλεια cloud. Ωστόσο, η έλλειψη γνώσης γύρω από τις ευπαθειές ρύθμισης cloud μπορεί να οδηγήσει σε σημαντικά рисκ ασφαλείας στο μέλλον.
Το SRM βοηθά την επιχείρηση να εστιάσει στις ρυθμίσεις ασφαλείας-πρώτα, δίνοντας προτεραιότητα στη συμμόρφωση με την βιομηχανία έναντι ταχύτητας και ευκολίας. Πολλά πλαίσια ασφαλείας είναι τώρα κατασκευασμένα γύρω από τις πολιτικές SRM, διασφαλίζοντας ότι οι νέες ρυθμίσεις εικονικών μηχανών ή βάσεων δεδομένων ικανοποιούν αυστηρές απαιτήσεις πριν από την ανάπτυξη.
Επιπλέον, εξωτερικές υπηρεσίες δοκιμής διείσδυσης σχεδιάζονται για να κατανοήσουν τις απαιτήσεις του SRM ενώ εκτελούν ενεργές αξιολογήσεις ευπαθειών για να δουν πώς η επιχείρηση ανταποκρίνεται στις σχετικές ευθύνες. Η αξιοποίηση αυτών των υπηρεσιών μπορεί να βοηθήσει τις οργανώσεις να δοκιμάσουν τις ομάδες ασφαλείας, τις πολιτικές IAM και τις μεθόδους κρυπτογράφησης δεδομένων για να διασφαλίσουν ότι ανταποκρίνεται στα καλύτερα βιομηχανικά πρότυπα.
Αυξάνει τη Διαφάνεια μέσω Καταγραφής Ελέγχου
Επειδή το SRM συνήθως εμπλέκει συνεργασία και διαφάνεια μεταξύ των παρόχων cloud και των πελατών τους, βοηθά να διατηρήσει όλους πιο ενήμερους για την αποτελεσματικότητα των μέτρων ασφάλειας.
Η ασφάλεια και η ενεργός παρακολούθηση είναι και τα δύο βασικά στοιχεία της επιβολής των πολιτικών SRM σε cả τους CSP και τους πελάτες cloud. Υπάρχουν τώρα πολλά εργαλεία cloud- rodz και τρίτων पकτών για τις επιχειρήσεις να παρακολουθούν την συνολική δύναμη της ασφάλειας cloud και να ανταποκρίνεται γρήγορα και αποτελεσματικά σε αναδυόμενους κινδύνους ασφαλείας.
Όλα αυτά σημαίνουν πιο προσεκτική σχεδίαση ασφαλείας για όλους, βοηθώντας να μειώσει τον αριθμό των περιστατικών ασφαλείας που συμβαίνουν και μειώνοντας τους κινδύνους έκθεσης δεδομένων.
Κάντε την Ασφάλεια Cloud μια Προτεραιότητα
Η αντιμετώπιση του Μοντέλου Κοινής Ευθύνης ως βασικού μέρους της στρατηγικής σας είναι κρίσιμο καθώς η επιχείρησή σας μεγαλώνει.
Η κατανόηση και η αναγνώριση του ρόλου σας στην ασφάλεια cloud σας βοηθά να αποφύγετε την δημιουργία επικίνδυνων υποθέσεων σχετικά με τις ευθύνες ενώ γίνεστε πιο ενεργά εμπλεγμένοι στην ασφάλεια όλων των ψηφιακών επιφανειών επίθεσης.












