Pemimpin pemikiran

Menghadapi Masalah Keamanan Awan? Bagaimana Model Tanggung Jawab Bersama Dapat Membantu

mm
Tambahkan Unite.AI ke sumber pilihan Anda di Google

Mengalihkan elemen operasional ke awan dapat menjadi langkah besar bagi bisnis. Ini memungkinkan mereka untuk dengan cepat menskalakan aplikasi dan layanan sambil menjaga organisasi tetap gesit dalam merespons permintaan pasar yang berubah.

Namun, adopsi awan yang meningkat juga dapat menambahkan tingkat kebingungan ketika datang ke siapa yang bertanggung jawab untuk mengelola keamanan data. Sayangnya, banyak bisnis menganggap bahwa ketika data pelanggan berada di luar kendali mereka, mereka tidak bertanggung jawab untuk melindunginya. Namun, ini adalah asumsi yang berbahaya untuk dibuat.

Model Tanggung Jawab Bersama (SRM) diperkenalkan untuk membantu bisnis dan penyedia awan mereka menggambar garis yang lebih tepat ketika datang ke akuntabilitas keamanan di seluruh lingkungan digital. Di bawah, kami akan memberikan gambaran yang lebih jelas tentang bagaimana model ini dibangun dan bagaimana itu dapat membantu Anda untuk memperkuat postur keamanan bisnis Anda.

Apa itu Model Tanggung Jawab Bersama (SRM)?

Ada banyak alasan mengapa bisnis memutuskan untuk memindahkan bagian atau seluruh operasi bisnis mereka ke awan. Tidak perlu mengkonfigurasi server dan database atau elemen infrastruktur lainnya secara manual dapat membantu perusahaan mengurangi biaya dan mengurangi beban pada tim internal mereka. Namun, bisnis terkadang lupa bahwa mengalihkan “pengelolaan” infrastruktur ini tidak berarti mengalihkan “tanggung jawab” di balik data yang disimpan di sana.

SRM memisahkan tanggung jawab antara penyedia layanan awan (CSP) dan bisnis yang bermitra dengan mereka. Ini pada dasarnya menguraikan aspek keamanan mana yang menjadi tanggung jawab masing-masing pihak dan bagaimana keamanan harus dikelola dan diimplementasikan pada kedua sisi hubungan.

Mengerti “Dari Awan” vs. “Di Awan”

SRM dibangun di sekitar ketentuan yang mengelilingi dua istilah kunci: DARI Awan dan DI Awan.

Ketika kita berbicara tentang persyaratan DARI Awan, kita berbicara tentang apa yang CSP ambil alih. Dalam hal ini, Anda dapat memikirkan CSP seperti pemilik apartemen di kompleks apartemen. Mereka bertanggung jawab untuk keamanan keseluruhan bangunan, yang mencakup berbagai pengaman, gerbang aman, dan protokol masuk, serta memastikan utilitas dasar berfungsi sebagaimana mestinya.

Di lingkungan awan, ini berarti menginstal dan memelihara semua peralatan jaringan dan menangani kebutuhan pelayanan dasar untuk menjaga lingkungan berjalan lancar.

Sebagai pelanggan awan, Anda bertanggung jawab untuk elemen DI Awan. Misalnya, jika Anda adalah penyewa di sebuah bangunan dan secara tidak sengaja meninggalkan pintu Anda tidak terkunci, sehingga seseorang mencuri barang pribadi Anda, pemilik apartemen tidak akan bertanggung jawab.

Jika Anda menyimpan informasi di awan, Anda selalu memiliki beberapa tingkat tanggung jawab untuk menjaganya tetap aman. Meskipun ini tidak berarti SEMUA tanggung jawab berada pada Anda untuk menjaganya tetap aman, Anda tetap bertanggung jawab untuk hal-hal seperti Manajemen Identitas dan Akses (IAM), keamanan aplikasi, dan pengerasan jaringan.

Skala Tanggung Jawab yang Geser

Karena sifat dinamis dari sebagian besar lingkungan awan dan hubungannya dengan CSP, SRM beroperasi pada skala geser, dengan akuntabilitas bergeser sampai batas tertentu berdasarkan jenis hubungan kerja yang ada. Di bawah ini adalah tiga model awan umum dan bagaimana mereka berbeda satu sama lain:

  • Infrastruktur sebagai Layanan (IaaS): Model ini meninggalkan CSP bertanggung jawab untuk mengamankan komponen awan dasar tertentu. Ini termasuk pusat data fisik, server, perangkat penyimpanan, dan lapisan virtualisasi. Pelanggan awan bertanggung jawab untuk semua yang ada di atas itu, yang mencakup mengamankan sistem operasi tamu (OS), mengelola semua middleware dan runtime, dan melindungi kode aplikasi dan data yang terkandung di dalamnya.
  • Platform sebagai Layanan (PaaS): Model ini memperluas tanggung jawab lebih lanjut ke CSP, yang mengambil alih mengelola sistem operasi, sistem database, atau lingkungan runtime. Mereka juga akan merawat pemeliharaan platform itu sendiri. Untuk bisnis, ini dapat secara signifikan mengurangi beban pengelolaan infrastruktur sambil memungkinkan mereka untuk fokus lebih khusus pada mengelola dan mengamankan aplikasi.
  • Perangkat Lunak sebagai Layanan (SaaS): Model ini adalah format yang paling tidak memerlukan campur tangan bagi pengguna awan, karena ini menempatkan tanggung jawab infrastruktur sepenuhnya kepada CSP. Namun, ini tidak berarti bahwa tanggung jawab keamanan sepenuhnya berpindah. Pengguna awan masih bertanggung jawab untuk mengelola akses pengguna, izin, dan pengaturan keamanan pada tingkat administrator.

Mengapa Memahami SRM Penting

Menghilangkan Kekaburan

Meskipun banyak organisasi khawatir bahwa ancaman terbesar mereka terhadap keamanan awan adalah penyerang siber, kesalahpahaman dan kesalahpahaman dalam hubungan awan juga merupakan kekhawatiran.

Jika CSP dan pelanggan mereka salah menganggap bahwa pihak lain menangani tugas keamanan tertentu, ini dapat menyebabkan kerentanan serius terhadap data pelanggan. Pemahaman tentang SRM membantu menghilangkan kekaburan ini, memberikan kedua belah pihak lebih transparan saat merancang perjanjian tingkat layanan (SLA) dan memenuhi persyaratan timbal balik.

Menghindari Perangkap Delegasi Berlebihan

Banyak bisnis yang baru memasuki lingkungan awan salah mengerti bagaimana tanggung jawab bekerja di awan. Karena mereka membayar untuk “layanan”, sering kali diasumsikan bahwa CSP menangani semua hal atas nama bisnis.

Namun, ketika datang ke keamanan awan, Anda tidak ingin jatuh ke dalam perangkap delegasi berlebihan, terutama mengenai kontrol keamanan administratif yang telah disiapkan oleh CSP. SRM membantu menjaga tanggung jawab ini dalam perspektif dan menjaga bisnis tetap terlibat secara aktif dalam menegakkan kebijakan perlindungan data.

Mengisi Celah Kepatuhan

Memahami standar kepatuhan keamanan dapat terkadang menjadi tidak jelas bagi bisnis yang memasuki lingkungan awan. Meskipun semua CSP memiliki tanggung jawab dalam mengikuti kerangka kepatuhan tertentu, pengguna awan juga memiliki tanggung jawab dalam area ini.

SRM menguraikan tanggung jawab yang dimiliki CSP terkait pengelolaan infrastruktur, sambil tetap mempertahankan pengguna awan bertanggung jawab untuk bagaimana aplikasi dan layanan dibangun dan dijalankan, terutama mengenai penyimpanan dan akses data pelanggan.

Bagaimana Model Tanggung Jawab Bersama Dapat Membantu Meningkatkan Postur Keamanan Anda

Mengklarifikasi Kepemilikan dan Mencegah Kesalahpahaman

Setiap tugas keamanan di lingkungan on- dan off-premise harus memiliki kepemilikan keamanan yang jelas. SRM membuatnya lebih mudah untuk menghilangkan area abu-abu di sekitar siapa yang menangani tanggung jawab mana dan memungkinkan Anda untuk mengembangkan tata kelola yang konsisten secara internal dan dengan CSP.

Memiliki dokumentasi formal tentang kesiapan keamanan membantu mengurangi jumlah kerentanan yang dapat dieksploitasi di seluruh aplikasi dan layanan yang terhubung, dan menghilangkan perencanaan keamanan berbasis asumsi.

Mengoptimalkan Sumber Daya Keamanan Internal

Memahami peran yang dimainkan oleh penyedia awan dalam pengelolaan infrastruktur keamanan membuatnya lebih mudah untuk menjaga tim keamanan Anda tetap fokus pada area yang paling penting bagi bisnis.

Ini memungkinkan Anda untuk mengalihkan proses yang intensif sumber daya seperti patching server atau pengelolaan database ke CSP, sehingga tim Anda dapat fokus lebih pada mengamankan pengkodean aplikasi, merancang dan mengimplementasikan kebijakan akses pengguna baru.

Menguatkan Sentralitas Data dan Identitas

Komponen infrastruktur awan dapat selalu digantikan selama pelanggaran data, tetapi stabilitas keuangan dan reputasi bisnis Anda dapat mengalami kerusakan yang tidak dapat diperbaiki selama insiden yang sama.

Menggunakan SRM membantu bisnis meletakkan lebih sedikit ketergantungan pada CSP untuk menjaga keamanan dan lebih banyak waktu pada mengembangkan prinsip keamanan yang penting yang dapat diterapkan pada administrator dan pemangku kepentingan lainnya dalam organisasi.

Mengharuskan Konfigurasi Keamanan Pertama

Sebagian besar layanan awan baru menawarkan beberapa pengaturan konfigurasi untuk keamanan awan. Namun, kurangnya kesadaran tentang kerentanan konfigurasi awan dapat menyebabkan risiko keamanan yang signifikan di masa depan.

SRM membantu bisnis fokus pada konfigurasi keamanan pertama, mengutamakan kepatuhan industri daripada kecepatan dan kenyamanan. Banyak kerangka keamanan sekarang dibangun di sekitar kebijakan SRM, memastikan bahwa konfigurasi mesin virtual atau database baru memenuhi persyaratan yang ketat sebelum penerapan.

Selain itu, layanan pengujian penetrasi eksternal dirancang untuk memahami persyaratan SRM sambil menjalankan asesmen kerentanan aktif untuk melihat bagaimana bisnis memenuhi tanggung jawab yang terkait. Menggunakan layanan ini dapat membantu organisasi melakukan pengujian stres pada grup keamanan mereka, kebijakan IAM, dan metode enkripsi data untuk memastikan mereka memenuhi standar industri terbaik.

Meningkatkan Visibilitas melalui Pencatatan Audit

Karena SRM biasanya melibatkan kerja sama dan transparansi antara penyedia awan dan pelanggan mereka, ini membantu menjaga semua pihak lebih sadar akan efektivitas penguatan keamanan mereka.

Pengauditan keamanan dan pemantauan aktif keduanya merupakan elemen penting dalam menegakkan kebijakan SRM di seluruh CSP dan pelanggan awan. Sekarang ada banyak alat bawaan awan dan pihak ketiga yang tersedia untuk bisnis memantau kekuatan keseluruhan keamanan awan mereka dan merespons dengan cepat dan efektif terhadap risiko keamanan yang muncul.

Semua ini berarti perencanaan keamanan yang lebih proaktif bagi semua pihak, membantu mengurangi jumlah insiden keamanan yang terjadi dan mengurangi risiko paparan data.

Jadikan Keamanan Awan Sebagai Prioritas Utama

Menggunakan Model Tanggung Jawab Bersama sebagai bagian inti dari strategi Anda sangat penting saat bisnis Anda tumbuh.

Memahami dan mengakui peran Anda dalam keamanan awan membantu Anda untuk menghindari membuat asumsi berbahaya tentang akuntabilitas sambil lebih aktif terlibat dalam mengamankan semua permukaan serangan digital Anda.

Nazy Fouladirad adalah Presiden dan COO dari Tevora, sebuah konsultasi keamanan siber terkemuka global. Ia telah mengabdikan karirnya untuk menciptakan lingkungan bisnis dan online yang lebih aman bagi organisasi di seluruh negara dan dunia. Ia sangat peduli dengan melayani komunitasnya dan bertindak sebagai anggota dewan untuk sebuah organisasi nirlaba setempat.