Ajatusjohtajat
Kamppailet pilviturvallisuuden kanssa? Miten jaettu vastuumalli voi auttaa

Pilviin siirtymisen operatiiviset osat ovat suuri askel eteenpäin yrityksille. Se mahdollistaa sovellusten ja palvelujen nopean skaalauksen ja pitää organisaation joustavana markkinoiden muutosten edessä.
On kuitenkin tärkeää muistaa, että pilven käyttöönotto voi myös lisätä tietoturvan hallinnan epäselvyyttä. Valitettavasti monet yritykset olettavat, että kun asiakastiedot ovat heidän käsistään, he eivät ole vastuussa siitä, onko se suojattu. Tämä on kuitenkin vaarallinen oletus.
Jaettu vastuumalli (Shared Responsibility Model, SRM) on kehitetty auttamaan yrityksiä ja pilvipalveluntarjoajia määrittämään tarkemmin turvallisuuden vastuut digitalisoiduissa ympäristöissä. Tässä artikkelissa selitetään, miten tämä malli on rakennettu ja miten se voi auttaa yrityksiä vahvistamaan turvallisuuttaan.
Mikä on jaettu vastuumalli (SRM)?
On monia syitä, miksi yritykset päättävät siirtää osan tai koko liiketoimintansa pilveen. Esimerkiksi palvelimien ja tietokantojen määräysten tekeminen manuaalisesti voi auttaa yrityksiä vähentämään kustannuksia ja vähentämään sisäisten tiimien työmäärää. Yritykset kuitenkin usein unohtavat, että infrastruktuurin “hallinnan” siirtäminen pilveen ei tarkoita “vastuun” siirtämistä siellä tallennettujen tietojen turvallisuudesta.
SRM jakaa vastuut pilvipalveluntarjoajan (CSP) ja sen asiakkaiden välille. Se määrittää, mitkä turvallisuuden osa-alueet kuuluvat kummallekin osapuolelle ja miten turvallisuustoimenpiteitä tulisi hallinnoida ja toteuttaa kummankin osapuolen suhteen.
Ymmärtäminen “pilvestä” ja “pilveen”
SRM perustuu kahteen tärkeään käsitteeseen: pilvestä ja pilveen.
Kun puhumme pilvestä, puhumme siitä, mitä CSP:t omistavat. Tässä tapauksessa voit ajatella CSP:ä vuokranantajana asuinrakennuksessa. He ovat vastuussa koko rakennuksen turvallisuudesta, mukaan lukien erilaiset turvallisuusvarusteet, turvalliset portit ja sisääntuloprotokollat, sekä varmistavat, että kaikki tarvittavat palvelut toimivat oikein, kuten vesijohto- ja sähköjärjestelmät.
Pilviympäristöissä tämä tarkoittaa, että CSP:t asentavat ja ylläpitävät kaikkia verkkolaitteita ja huolehtivat perusservauksen tarpeista, jotta ympäristöt toimivat sujuvasti.
Asiakkaana sinä olet vastuussa pilveen liittyvistä osista. Esimerkiksi, jos jätät oven auki ja joku varastaa henkilökohtaiset tavarasi, vuokranantaja ei välttämättä ole vastuussa.
Jos tallennat tietoja pilveen, sinulla on aina jokin vastuu niiden turvallisuudesta. Vaikka tämä ei välttämättä tarkoita, että kaikki vastuu on sinun, sinä olet vastuussa asioista kuten identiteetin ja pääsyoikeuksien hallinta, sovellusturvallisuus ja verkkoturvallisuus.
Liukuvan vastuun asteikko
Pilviympäristöjen dynaamisen luonteen ja CSP:iden suhteiden vuoksi SRM toimii liukuvalla asteikolla, jossa vastuut siirtyvät jonkin verran riippuen käytössä olevasta työsuhteesta. Tässä on kolme yleistä pilvimallia ja miten ne eroavat toisistaan:
- Infrastruktuuripalvelu (IaaS): Tämä malli jättää CSP:ille vastuun tiettyjen peruskomponenttien turvallisuudesta. Tähän kuuluvat fyysiset datakeskukset, palvelimet, tallennuslaitteet ja virtualisointikerros. Pilvi-asiakkaat ovat vastuussa kaikista näiden yläpuolella olevista asioista, mukaan lukien vierailevan käyttöjärjestelmän (OS) turvallisuuden, kaiken middleware- ja ajureiden hallinnan sekä sovelluskoodeja ja niissä olevien tietojen suojelun.
- Alustapalvelu (PaaS): Tämä malli laajentaa CSP:iden vastuuta, jotka ottavat haltuun käyttöjärjestelmien, tietokantajärjestelmien ja ajureiden hallinnan. He myös huolehtivat alustan ylläpidosta. Yrityksille tämä voi vähentää merkittävästi infrastruktuurin hallinnan taakkaa ja mahdollistaa keskittymisen sovellusten hallintaan ja turvallisuuteen.
- Ohjelmistopalvelu (SaaS): Tämä malli on käyttäjien kannalta käytännössä käsittämätön, koska se siirtää koko infrastruktuurin vastuun CSP:ille. Tämä ei kuitenkaan tarkoita, että turvallisuuden vastuu siirtyy kokonaan. Pilvi-asiakkaat ovat edelleen vastuussa käyttäjien pääsyoikeuksien, lupien ja turvallisuusasetusten hallinnasta hallinnollisella tasolla.
Miksi jaetun vastuumallin ymmärtäminen on tärkeää
Poistaa epäselvyyden
Vaikka monet organisaatiot pelkäävät, että heidän suurin uhka pilviturvallisuudelle on kyberhyökkäys, viestintävirheet ja väärät oletukset pilvisuhteissa ovat myös huolenaiheita.
Jos CSP:t ja heidän asiakkaansa olettavat väärin, että toinen osapuoli hoitaa tiettyjä turvallisuustehtäviä, se voi johtaa vakaviin haavoittuvuuksiin asiakastietoihin. Jaetun vastuumallin ymmärtäminen auttaa poistamaan tämän epäselvyyden, antaen molemmille osapuolille enemmän avoimuutta palvelutasosopimusten (SLA) laatimisessa ja yhteisten vaatimusten noudattamisessa.
Välttää yli-delegoinnin
Monet yritykset, jotka ovat uusia pilviympäristöissä, tekevät virheen siinä, miten vastuut toimivat pilvessä. Koska he maksavat “palvelusta”, se usein oletetaan, että CSP hoitaa kaiken yrityksen puolesta.
Kuitenkin, kun on kyse pilviturvallisuudesta, et halua joutua yli-delegoinnin ansaan, erityisesti hallinnollisten turvallisuusvalvontatoimien osalta, jotka CSP on asettanut. Jaetut vastuumallit auttavat pitämään nämä vastuut näkyvillä ja pitämään yritykset aktiivisesti mukana tietosuojakäytäntöjen toteuttamisessa.
Täyttää säätelykuilut
Turvallisuussäätelystandardien ymmärtäminen voi joskus tulla epäselväksi yrityksille, jotka siirtyvät pilviympäristöihin. Vaikka kaikilla CSP:illä on vastuu erityisistä säätelykehyksistä, myös pilvi-asiakkailla on vastuu alueella.
Jaettu vastuumalli määrittää CSP:iden vastuut infrastruktuurin hallinnassa, samalla kun pitää pilvi-asiakkaita vastuussa sovellusten ja palvelujen rakentamisesta ja suorittamisesta, erityisesti asiakastietojen tallennuksen ja käytön osalta.
Miten jaettu vastuumalli voi parantaa turvallisuuspääomaa
Selkiyttää omistajuutta ja estää väärinymmärryksiä
Jokaisella turvallisuustehtävällä sekä paikallisissa että etäympäristöissä tulisi olla selkeästi määritelty turvallisuuden omistaja. Jaettu vastuumalli tekee siitä helpomman poistaa epäselvyyden siitä, kuka hoitaa mitäkin vastuuta, ja mahdollistaa johdonmukaisen hallinnon kehittämisen sekä CSP:iden kanssa.
Virallisen dokumentaation laatiminen turvallisuuden valmiudesta auttaa vähentämään haavoittuvuuksia, joita voidaan hyödyntää yhdistetyissä sovelluksissa ja palveluissa, ja poistaa oletusperusteisen turvallisuussuunnittelun.
Optimoi sisäiset turvallisuusresurssit
Ymmärtäminen siitä, mitä roolia pilvipalveluntarjoajat pelaavat turvallisuuden infrastruktuurin hallinnassa, tekee helpommaksi pitää turvallisuustiimisi keskittyneinä alueisiin, jotka ovat tärkeimpiä liiketoiminnalle.
Tämä mahdollistaa resursien-intensiivisten prosessien, kuten palvelinten päivittäminen tai tietokantojen hallinta, siirtämisen CSP:ille, jolloin tiimisi voivat keskittyä sovelluskoodeja turvaamaan, uusien käyttäjäoikeuksien suunnitteluun ja toteuttamiseen.
Pakottaa tieto- ja identiteettikeskeisyyden
Pilvi-infrastruktuurin komponentit voidaan aina korvata tietoturvaloukkauksen aikana, mutta taloudellinen vakaus ja yrityksen maine voivat kärsiä korvaamattomia vahinkoja samassa tapahtumassa.
Jaetun vastuumallin soveltaminen auttaa yritystä vähentämään riippuvuutta CSP:istä turvallisuuden ylläpitämisessä ja panostamaan enemmän tärkeiden turvallisuusperiaatteiden kehittämiseen, joita voidaan soveltaa hallinnollisiin ja muihin avainhenkilöihin organisaatiossa.
Määrää turvallisuuden ensisijaisuuden
Useimmat uudet pilvipalvelut tarjoavat useita mukautettavissa olevia asetuksia pilviturvallisuudelle. Kuitenkin, tietämättömyys pilvipilvien konfiguraatiohaavoittuvuuksista voi johtaa merkittäviin turvallisuusriskeihin tulevaisuudessa.
Jaettu vastuumalli auttaa yritystä keskittymään turvallisuuden ensisijaisuuteen, asettamalla teollisuudenmukaisuuden nopeuden ja helppouden edelle. Monet turvallisuuskehykset ovat nyt rakennettu SRM-politiikoiden ympärille, varmistamalla, että uudet virtuaalikone- tai tietokantakonfiguraatiot täyttävät tiukat vaatimukset ennen käyttöönottoa.
Lisäksi ulkoinen penetraatiotestaus on suunniteltu ymmärtämään SRM:n vaatimukset suorittaessaan aktiivisia haavoittuvuustestauksia, jotta voidaan nähdä, miten yritys toteuttaa liittyviä vastuujaan. Näiden palvelujen hyödyntäminen voi auttaa organisaatioita testaamaan turvallisuusryhmiä, IAM-käytäntöjä ja tietojen salaamismenetelmiä, jotta ne täyttävät parhaiden teollisuuden standardien vaatimukset.
Lisää näkyvyyttä audit-lokien kautta
Koska jaettu vastuumalli yleensä edellyttää yhteistyötä ja avoimuutta pilvipalveluntarjoajien ja heidän asiakkaidensa välillä, se auttaa kaikkia osapuolia ymmärtämään turvallisuuden lujittamisen tehokkuutta.
Turvallisuuden auditointi ja aktiivinen seuranta ovat molemmat olennaisia osia jaetun vastuumallin toteuttamisessa sekä CSP:iden että pilvi-asiakkaiden osalta. On nyt monia pilvi- ja kolmannen osapuolen työkaluja, joilla yritykset voivat seurata pilviturvallisuutensa yleistä vahvuutta ja vastata nopeasti ja tehokkaasti uusiin turvallisuusriskeihin.
Kaikki tämä tarkoittaa enemmän proaktiivista turvallisuussuunnittelua kaikille, auttaen vähentämään turvallisuusloukkauksia ja vähentämään tietojen altistumisen riskejä.
Tee pilviturvallisuudesta ensisijainen tavoite
Jaetun vastuumallin ottaminen strategian keskeiseksi osaksi on kriittinen yrityksesi kasvun aikana.
Ymmärtäminen roolistasi pilviturvallisuudessa auttaa sinua välttämään vaarallisia oletuksia vastuuja koskien ja osallistumaan aktiivisemmin kaikkien digitaalisten hyökkäyspintojesi turvallisuuden varmistamiseen.












