Ajatusjohtajat

Kamppailet pilviturvallisuuden kanssa? Miten jaettu vastuumalli voi auttaa

mm
LisÃĪÃĪ Unite.AI suosikkilÃĪhteisiisi Google-palvelussa

Pilviin siirtymisen operatiiviset osat ovat suuri askel eteenpÃĪin yrityksille. Se mahdollistaa sovellusten ja palvelujen nopean skaalauksen ja pitÃĪÃĪ organisaation joustavana markkinoiden muutosten edessÃĪ.

On kuitenkin tÃĪrkeÃĪÃĪ muistaa, ettÃĪ pilven kÃĪyttÃķÃķnotto voi myÃķs lisÃĪtÃĪ tietoturvan hallinnan epÃĪselvyyttÃĪ. Valitettavasti monet yritykset olettavat, ettÃĪ kun asiakastiedot ovat heidÃĪn kÃĪsistÃĪÃĪn, he eivÃĪt ole vastuussa siitÃĪ, onko se suojattu. TÃĪmÃĪ on kuitenkin vaarallinen oletus.

Jaettu vastuumalli (Shared Responsibility Model, SRM) on kehitetty auttamaan yrityksiÃĪ ja pilvipalveluntarjoajia mÃĪÃĪrittÃĪmÃĪÃĪn tarkemmin turvallisuuden vastuut digitalisoiduissa ympÃĪristÃķissÃĪ. TÃĪssÃĪ artikkelissa selitetÃĪÃĪn, miten tÃĪmÃĪ malli on rakennettu ja miten se voi auttaa yrityksiÃĪ vahvistamaan turvallisuuttaan.

MikÃĪ on jaettu vastuumalli (SRM)?

On monia syitÃĪ, miksi yritykset pÃĪÃĪttÃĪvÃĪt siirtÃĪÃĪ osan tai koko liiketoimintansa pilveen. Esimerkiksi palvelimien ja tietokantojen mÃĪÃĪrÃĪysten tekeminen manuaalisesti voi auttaa yrityksiÃĪ vÃĪhentÃĪmÃĪÃĪn kustannuksia ja vÃĪhentÃĪmÃĪÃĪn sisÃĪisten tiimien tyÃķmÃĪÃĪrÃĪÃĪ. Yritykset kuitenkin usein unohtavat, ettÃĪ infrastruktuurin “hallinnan” siirtÃĪminen pilveen ei tarkoita “vastuun” siirtÃĪmistÃĪ siellÃĪ tallennettujen tietojen turvallisuudesta.

SRM jakaa vastuut pilvipalveluntarjoajan (CSP) ja sen asiakkaiden vÃĪlille. Se mÃĪÃĪrittÃĪÃĪ, mitkÃĪ turvallisuuden osa-alueet kuuluvat kummallekin osapuolelle ja miten turvallisuustoimenpiteitÃĪ tulisi hallinnoida ja toteuttaa kummankin osapuolen suhteen.

YmmÃĪrtÃĪminen “pilvestÃĪ” ja “pilveen”

SRM perustuu kahteen tÃĪrkeÃĪÃĪn kÃĪsitteeseen: pilvestÃĪ ja pilveen.

Kun puhumme pilvestÃĪ, puhumme siitÃĪ, mitÃĪ CSP:t omistavat. TÃĪssÃĪ tapauksessa voit ajatella CSP:ÃĪ vuokranantajana asuinrakennuksessa. He ovat vastuussa koko rakennuksen turvallisuudesta, mukaan lukien erilaiset turvallisuusvarusteet, turvalliset portit ja sisÃĪÃĪntuloprotokollat, sekÃĪ varmistavat, ettÃĪ kaikki tarvittavat palvelut toimivat oikein, kuten vesijohto- ja sÃĪhkÃķjÃĪrjestelmÃĪt.

PilviympÃĪristÃķissÃĪ tÃĪmÃĪ tarkoittaa, ettÃĪ CSP:t asentavat ja yllÃĪpitÃĪvÃĪt kaikkia verkkolaitteita ja huolehtivat perusservauksen tarpeista, jotta ympÃĪristÃķt toimivat sujuvasti.

Asiakkaana sinÃĪ olet vastuussa pilveen liittyvistÃĪ osista. Esimerkiksi, jos jÃĪtÃĪt oven auki ja joku varastaa henkilÃķkohtaiset tavarasi, vuokranantaja ei vÃĪlttÃĪmÃĪttÃĪ ole vastuussa.

Jos tallennat tietoja pilveen, sinulla on aina jokin vastuu niiden turvallisuudesta. Vaikka tÃĪmÃĪ ei vÃĪlttÃĪmÃĪttÃĪ tarkoita, ettÃĪ kaikki vastuu on sinun, sinÃĪ olet vastuussa asioista kuten identiteetin ja pÃĪÃĪsyoikeuksien hallinta, sovellusturvallisuus ja verkkoturvallisuus.

Liukuvan vastuun asteikko

PilviympÃĪristÃķjen dynaamisen luonteen ja CSP:iden suhteiden vuoksi SRM toimii liukuvalla asteikolla, jossa vastuut siirtyvÃĪt jonkin verran riippuen kÃĪytÃķssÃĪ olevasta tyÃķsuhteesta. TÃĪssÃĪ on kolme yleistÃĪ pilvimallia ja miten ne eroavat toisistaan:

  • Infrastruktuuripalvelu (IaaS): TÃĪmÃĪ malli jÃĪttÃĪÃĪ CSP:ille vastuun tiettyjen peruskomponenttien turvallisuudesta. TÃĪhÃĪn kuuluvat fyysiset datakeskukset, palvelimet, tallennuslaitteet ja virtualisointikerros. Pilvi-asiakkaat ovat vastuussa kaikista nÃĪiden ylÃĪpuolella olevista asioista, mukaan lukien vierailevan kÃĪyttÃķjÃĪrjestelmÃĪn (OS) turvallisuuden, kaiken middleware- ja ajureiden hallinnan sekÃĪ sovelluskoodeja ja niissÃĪ olevien tietojen suojelun.
  • Alustapalvelu (PaaS): TÃĪmÃĪ malli laajentaa CSP:iden vastuuta, jotka ottavat haltuun kÃĪyttÃķjÃĪrjestelmien, tietokantajÃĪrjestelmien ja ajureiden hallinnan. He myÃķs huolehtivat alustan yllÃĪpidosta. Yrityksille tÃĪmÃĪ voi vÃĪhentÃĪÃĪ merkittÃĪvÃĪsti infrastruktuurin hallinnan taakkaa ja mahdollistaa keskittymisen sovellusten hallintaan ja turvallisuuteen.
  • Ohjelmistopalvelu (SaaS): TÃĪmÃĪ malli on kÃĪyttÃĪjien kannalta kÃĪytÃĪnnÃķssÃĪ kÃĪsittÃĪmÃĪtÃķn, koska se siirtÃĪÃĪ koko infrastruktuurin vastuun CSP:ille. TÃĪmÃĪ ei kuitenkaan tarkoita, ettÃĪ turvallisuuden vastuu siirtyy kokonaan. Pilvi-asiakkaat ovat edelleen vastuussa kÃĪyttÃĪjien pÃĪÃĪsyoikeuksien, lupien ja turvallisuusasetusten hallinnasta hallinnollisella tasolla.

Miksi jaetun vastuumallin ymmÃĪrtÃĪminen on tÃĪrkeÃĪÃĪ

Poistaa epÃĪselvyyden

Vaikka monet organisaatiot pelkÃĪÃĪvÃĪt, ettÃĪ heidÃĪn suurin uhka pilviturvallisuudelle on kyberhyÃķkkÃĪys, viestintÃĪvirheet ja vÃĪÃĪrÃĪt oletukset pilvisuhteissa ovat myÃķs huolenaiheita.

Jos CSP:t ja heidÃĪn asiakkaansa olettavat vÃĪÃĪrin, ettÃĪ toinen osapuoli hoitaa tiettyjÃĪ turvallisuustehtÃĪviÃĪ, se voi johtaa vakaviin haavoittuvuuksiin asiakastietoihin. Jaetun vastuumallin ymmÃĪrtÃĪminen auttaa poistamaan tÃĪmÃĪn epÃĪselvyyden, antaen molemmille osapuolille enemmÃĪn avoimuutta palvelutasosopimusten (SLA) laatimisessa ja yhteisten vaatimusten noudattamisessa.

VÃĪlttÃĪÃĪ yli-delegoinnin

Monet yritykset, jotka ovat uusia pilviympÃĪristÃķissÃĪ, tekevÃĪt virheen siinÃĪ, miten vastuut toimivat pilvessÃĪ. Koska he maksavat “palvelusta”, se usein oletetaan, ettÃĪ CSP hoitaa kaiken yrityksen puolesta.

Kuitenkin, kun on kyse pilviturvallisuudesta, et halua joutua yli-delegoinnin ansaan, erityisesti hallinnollisten turvallisuusvalvontatoimien osalta, jotka CSP on asettanut. Jaetut vastuumallit auttavat pitÃĪmÃĪÃĪn nÃĪmÃĪ vastuut nÃĪkyvillÃĪ ja pitÃĪmÃĪÃĪn yritykset aktiivisesti mukana tietosuojakÃĪytÃĪntÃķjen toteuttamisessa.

TÃĪyttÃĪÃĪ sÃĪÃĪtelykuilut

TurvallisuussÃĪÃĪtelystandardien ymmÃĪrtÃĪminen voi joskus tulla epÃĪselvÃĪksi yrityksille, jotka siirtyvÃĪt pilviympÃĪristÃķihin. Vaikka kaikilla CSP:illÃĪ on vastuu erityisistÃĪ sÃĪÃĪtelykehyksistÃĪ, myÃķs pilvi-asiakkailla on vastuu alueella.

Jaettu vastuumalli mÃĪÃĪrittÃĪÃĪ CSP:iden vastuut infrastruktuurin hallinnassa, samalla kun pitÃĪÃĪ pilvi-asiakkaita vastuussa sovellusten ja palvelujen rakentamisesta ja suorittamisesta, erityisesti asiakastietojen tallennuksen ja kÃĪytÃķn osalta.

Miten jaettu vastuumalli voi parantaa turvallisuuspÃĪÃĪomaa

SelkiyttÃĪÃĪ omistajuutta ja estÃĪÃĪ vÃĪÃĪrinymmÃĪrryksiÃĪ

Jokaisella turvallisuustehtÃĪvÃĪllÃĪ sekÃĪ paikallisissa ettÃĪ etÃĪympÃĪristÃķissÃĪ tulisi olla selkeÃĪsti mÃĪÃĪritelty turvallisuuden omistaja. Jaettu vastuumalli tekee siitÃĪ helpomman poistaa epÃĪselvyyden siitÃĪ, kuka hoitaa mitÃĪkin vastuuta, ja mahdollistaa johdonmukaisen hallinnon kehittÃĪmisen sekÃĪ CSP:iden kanssa.

Virallisen dokumentaation laatiminen turvallisuuden valmiudesta auttaa vÃĪhentÃĪmÃĪÃĪn haavoittuvuuksia, joita voidaan hyÃķdyntÃĪÃĪ yhdistetyissÃĪ sovelluksissa ja palveluissa, ja poistaa oletusperusteisen turvallisuussuunnittelun.

Optimoi sisÃĪiset turvallisuusresurssit

YmmÃĪrtÃĪminen siitÃĪ, mitÃĪ roolia pilvipalveluntarjoajat pelaavat turvallisuuden infrastruktuurin hallinnassa, tekee helpommaksi pitÃĪÃĪ turvallisuustiimisi keskittyneinÃĪ alueisiin, jotka ovat tÃĪrkeimpiÃĪ liiketoiminnalle.

TÃĪmÃĪ mahdollistaa resursien-intensiivisten prosessien, kuten palvelinten pÃĪivittÃĪminen tai tietokantojen hallinta, siirtÃĪmisen CSP:ille, jolloin tiimisi voivat keskittyÃĪ sovelluskoodeja turvaamaan, uusien kÃĪyttÃĪjÃĪoikeuksien suunnitteluun ja toteuttamiseen.

Pakottaa tieto- ja identiteettikeskeisyyden

Pilvi-infrastruktuurin komponentit voidaan aina korvata tietoturvaloukkauksen aikana, mutta taloudellinen vakaus ja yrityksen maine voivat kÃĪrsiÃĪ korvaamattomia vahinkoja samassa tapahtumassa.

Jaetun vastuumallin soveltaminen auttaa yritystÃĪ vÃĪhentÃĪmÃĪÃĪn riippuvuutta CSP:istÃĪ turvallisuuden yllÃĪpitÃĪmisessÃĪ ja panostamaan enemmÃĪn tÃĪrkeiden turvallisuusperiaatteiden kehittÃĪmiseen, joita voidaan soveltaa hallinnollisiin ja muihin avainhenkilÃķihin organisaatiossa.

MÃĪÃĪrÃĪÃĪ turvallisuuden ensisijaisuuden

Useimmat uudet pilvipalvelut tarjoavat useita mukautettavissa olevia asetuksia pilviturvallisuudelle. Kuitenkin, tietÃĪmÃĪttÃķmyys pilvipilvien konfiguraatiohaavoittuvuuksista voi johtaa merkittÃĪviin turvallisuusriskeihin tulevaisuudessa.

Jaettu vastuumalli auttaa yritystÃĪ keskittymÃĪÃĪn turvallisuuden ensisijaisuuteen, asettamalla teollisuudenmukaisuuden nopeuden ja helppouden edelle. Monet turvallisuuskehykset ovat nyt rakennettu SRM-politiikoiden ympÃĪrille, varmistamalla, ettÃĪ uudet virtuaalikone- tai tietokantakonfiguraatiot tÃĪyttÃĪvÃĪt tiukat vaatimukset ennen kÃĪyttÃķÃķnottoa.

LisÃĪksi ulkoinen penetraatiotestaus on suunniteltu ymmÃĪrtÃĪmÃĪÃĪn SRM:n vaatimukset suorittaessaan aktiivisia haavoittuvuustestauksia, jotta voidaan nÃĪhdÃĪ, miten yritys toteuttaa liittyviÃĪ vastuujaan. NÃĪiden palvelujen hyÃķdyntÃĪminen voi auttaa organisaatioita testaamaan turvallisuusryhmiÃĪ, IAM-kÃĪytÃĪntÃķjÃĪ ja tietojen salaamismenetelmiÃĪ, jotta ne tÃĪyttÃĪvÃĪt parhaiden teollisuuden standardien vaatimukset.

LisÃĪÃĪ nÃĪkyvyyttÃĪ audit-lokien kautta

Koska jaettu vastuumalli yleensÃĪ edellyttÃĪÃĪ yhteistyÃķtÃĪ ja avoimuutta pilvipalveluntarjoajien ja heidÃĪn asiakkaidensa vÃĪlillÃĪ, se auttaa kaikkia osapuolia ymmÃĪrtÃĪmÃĪÃĪn turvallisuuden lujittamisen tehokkuutta.

Turvallisuuden auditointi ja aktiivinen seuranta ovat molemmat olennaisia osia jaetun vastuumallin toteuttamisessa sekÃĪ CSP:iden ettÃĪ pilvi-asiakkaiden osalta. On nyt monia pilvi- ja kolmannen osapuolen tyÃķkaluja, joilla yritykset voivat seurata pilviturvallisuutensa yleistÃĪ vahvuutta ja vastata nopeasti ja tehokkaasti uusiin turvallisuusriskeihin.

Kaikki tÃĪmÃĪ tarkoittaa enemmÃĪn proaktiivista turvallisuussuunnittelua kaikille, auttaen vÃĪhentÃĪmÃĪÃĪn turvallisuusloukkauksia ja vÃĪhentÃĪmÃĪÃĪn tietojen altistumisen riskejÃĪ.

Tee pilviturvallisuudesta ensisijainen tavoite

Jaetun vastuumallin ottaminen strategian keskeiseksi osaksi on kriittinen yrityksesi kasvun aikana.

YmmÃĪrtÃĪminen roolistasi pilviturvallisuudessa auttaa sinua vÃĪlttÃĪmÃĪÃĪn vaarallisia oletuksia vastuuja koskien ja osallistumaan aktiivisemmin kaikkien digitaalisten hyÃķkkÃĪyspintojesi turvallisuuden varmistamiseen.

Nazy Fouladirad on Tevora-yhtiÃķn presidentti ja toimitusjohtaja, joka on johtava kyberTurvallisuuskonsultointi. HÃĪn on omistautunut uransa luomiseen turvallisempaa liiketoimintaa ja verkkoympÃĪristÃķÃĪ organisaatioille ympÃĪri maata ja maailmaa. HÃĪn on intohimoinen palvelemaan yhteisÃķÃĪÃĪn ja toimii paikallisen voittoa tavoittelemattoman organisaation hallituksen jÃĪsenenÃĪ.