Leader di pensiero
Lottando con la sicurezza cloud? Come il modello di responsabilità condivisa puÃē aiutare

Il passaggio di elementi operativi al cloud puÃē essere un grande passo avanti per le aziende. CiÃē consente loro di scalare rapidamente le applicazioni e i servizi, mantenendo al tempo stesso lâorganizzazione agile in risposta alle mutevoli esigenze del mercato.
Tuttavia, lâaumento dellâadozione del cloud puÃē anche aggiungere un certo livello di confusione quando si tratta di chi ÃĻ responsabile della gestione della sicurezza dei dati. Purtroppo, molte aziende assumono che quando i dati dei clienti sono fuori dalle loro mani, non sono piÃđ responsabili per la loro protezione. Ma questa ÃĻ unâipotesi pericolosa da fare.
Il modello di responsabilità condivisa (SRM) ÃĻ stato introdotto per aiutare le aziende e i loro fornitori di servizi cloud a tracciare linee piÃđ precise quando si tratta di responsabilità di sicurezza negli ambienti digitali. Di seguito, descriveremo meglio come questo modello ÃĻ costruito e come puÃē aiutare a rafforzare la postura di sicurezza della tua azienda.
Cosa ÃĻ il modello di responsabilità condivisa (SRM)?
Ci sono molti motivi per cui le aziende decidono di spostare parte o tutte le loro operazioni commerciali nel cloud. Non dover configurare manualmente server e database o altri elementi di infrastruttura puÃē aiutare le aziende a ridurre i costi e a ridurre il carico di lavoro delle loro squadre interne. Tuttavia, le aziende a volte dimenticano che il trasferimento della âgestioneâ di questa infrastruttura non significa trasferire la âresponsabilità â per i dati archiviati lÃŽ.
Il SRM separa le responsabilità tra un fornitore di servizi cloud (CSP) e le aziende con cui collabora. In sostanza, definisce quali aspetti della sicurezza spettano a ciascuna parte e come le misure di sicurezza devono essere gestite e implementate su entrambi i lati della relazione.
Comprendere âDel cloudâ vs. âNel cloudâ
Il SRM si basa su disposizioni relative a due termini chiave: DEL cloud e NEL cloud.
Quando parliamo di requisiti DEL cloud, ci riferiamo a ciÃē che i CSP assumono come responsabilità . In questo caso, puoi pensare a un CSP come a un proprietario di un complesso di appartamenti. Sono responsabili della sicurezza generale degli edifici, che include vari dispositivi di sicurezza, cancelli e protocolli di ingresso sicuri, e assicurarsi che le utilities di base funzionino come dovrebbero, come lâacqua e lâelettricità .
Negli ambienti cloud, ciÃē significa installare e mantenere tutti gli apparecchi di rete e affrontare eventuali esigenze di servizio sottostante per mantenere gli ambienti in esecuzione senza problemi.
Come cliente cloud, sei responsabile degli elementi NEL cloud. Ad esempio, se fossi un inquilino in un edificio e accidentalmente lasciassi la porta aperta, permettendo a qualcuno di rubare i tuoi oggetti personali, il proprietario non sarebbe necessariamente responsabile.
Se archivii informazioni nel cloud, hai sempre un certo livello di responsabilità per mantenerle sicure. CiÃē non significa necessariamente che tutta la responsabilità ricada su di te per mantenerle al sicuro, ma sei comunque responsabile di cose come la gestione delle identità e degli accessi (IAM), la sicurezza delle applicazioni e il rafforzamento della rete.
La scala mobile di responsabilitÃ
A causa della natura dinamica della maggior parte degli ambienti cloud e delle loro relazioni con i CSP, il SRM opera su una scala mobile, con responsabilità che si spostano in qualche misura in base al tipo di relazione di lavoro in atto. Di seguito sono riportati i tre modelli cloud comuni e come differiscono lâuno dallâaltro:
- Infrastructure as a Service (IaaS): questo modello lascia ai CSP la responsabilità di proteggere determinati componenti cloud fondamentali. CiÃē include i centri dati fisici, i server, lâhardware di archiviazione e il livello di virtualizzazione. I clienti cloud sono responsabili di tutto ciÃē che si trova al di sopra, che include la sicurezza del sistema operativo guest (OS), la gestione di tutti i middleware e i runtime, e la protezione del codice dellâapplicazione e dei dati in esso contenuti.
- Platform as a Service (PaaS): questo modello estende ulteriormente le responsabilità ai CSP, che assume la gestione di sistemi operativi, sistemi di database o ambienti di runtime. Si occuperanno anche della manutenzione della piattaforma stessa. Per le aziende, ciÃē puÃē ridurre notevolmente il carico di lavoro della gestione dellâinfrastruttura, consentendo loro di concentrarsi maggiormente sulla gestione e sulla sicurezza delle applicazioni.
- Software as a Service (SaaS): questo modello ÃĻ il formato piÃđ hands-off per gli utenti cloud, poichÃĐ trasferisce la responsabilità completa dellâinfrastruttura al CSP. Tuttavia, ciÃē non significa che le responsabilità di sicurezza siano completamente trasferite. Gli utenti cloud sono ancora responsabili della gestione dellâaccesso degli utenti, delle autorizzazioni e delle impostazioni di sicurezza a livello di amministratore.
PerchÃĐ comprendere il SRM ÃĻ importante
Eliminare lâambiguitÃ
Sebbene molte organizzazioni si preoccupino che la loro minaccia piÃđ grande per la sicurezza cloud sia un attaccante informatico, le comunicazioni errate e i malintesi nelle relazioni cloud sono anchâessi una preoccupazione.
Se i CSP e i loro clienti suppongono erroneamente che lâaltra parte stia gestendo determinati compiti di sicurezza, ciÃē puÃē portare a gravi vulnerabilità per i dati dei clienti. La comprensione del SRM aiuta a eliminare questa ambiguità , fornendo a entrambe le parti una maggiore trasparenza nella creazione di accordi di livello di servizio (SLA) e nel rispetto degli obblighi reciproci.
Evitare la trappola della delega eccessiva
Molte aziende che sono nuove agli ambienti cloud sbagliano a capire come funzionano le responsabilità nel cloud. PoichÃĐ stanno pagando per un âservizioâ, puÃē spesso essere supposto che un CSP si occupi di tutto per conto dellâazienda.
Tuttavia, quando si tratta di sicurezza cloud, non vuoi cadere nella trappola della delega eccessiva, specialmente riguardo ai controlli di sicurezza amministrativa che il tuo CSP ha configurato. Il SRM aiuta a mantenere queste responsabilità in prospettiva e a mantenere le aziende attivamente coinvolte nellâapplicazione delle politiche di protezione dei dati.
Riempire le lacune di conformitÃ
Comprendere gli standard di conformità di sicurezza puÃē a volte diventare poco chiaro per le aziende che entrano negli ambienti cloud. Sebbene tutti i CSP abbiano responsabilità nel seguire specifici framework di conformità , lâutente cloud ha anchâesso responsabilità in questa area.
Il SRM definisce le responsabilità dei CSP riguardo alla gestione dellâinfrastruttura, mentre mantiene gli utenti cloud responsabili di come le applicazioni e i servizi sono costruiti e gestiti, in particolare per quanto riguarda lâarchiviazione e lâaccesso dei dati dei clienti.
Come il modello di responsabilità condivisa puÃē aiutare a migliorare la tua postura di sicurezza
Chiarisce la proprietà e prevenire malintesi
Ogni compito di sicurezza sia negli ambienti on-premise che off-premise dovrebbe avere una chiara proprietà di sicurezza stabilita. Il SRM rende molto piÃđ facile rimuovere le aree grigie su chi gestisce quale responsabilità e consente di sviluppare una governance coerente allâinterno e con i CSP.
Avere una documentazione formale sulla preparazione alla sicurezza aiuta a ridurre il numero di vulnerabilità che possono essere sfruttate attraverso applicazioni e servizi connessi, ed elimina la pianificazione della sicurezza basata sulle ipotesi.
Ottimizza le risorse di sicurezza interne
Comprendere il ruolo che i fornitori di servizi cloud svolgono nella gestione dellâinfrastruttura di sicurezza rende piÃđ facile mantenere le squadre di sicurezza concentrate sulle aree che piÃđ interessano allâazienda.
CiÃē consente di esternalizzare processi intensivi in termini di risorse come il patching dei server o la gestione dei database al proprio CSP, consentendo alle proprie squadre di concentrarsi di piÃđ sulla sicurezza del codice dellâapplicazione, sulla progettazione e sullâimplementazione di nuove politiche di accesso degli utenti.
Impone la centralità dei dati e dellâidentitÃ
I componenti dellâinfrastruttura cloud possono sempre essere sostituiti durante una violazione dei dati, ma la stabilità finanziaria e la reputazione aziendale possono subire danni irreparabili durante lo stesso incidente.
Lâapplicazione del SRM aiuta lâazienda a fare meno affidamento su un CSP per mantenere le cose sicure e a spendere piÃđ tempo nello sviluppo di importanti principi di sicurezza che possono essere applicati agli amministratori e ad altri soggetti chiave dellâorganizzazione.
Impone la configurazione della sicurezza in primo luogo
La maggior parte dei nuovi servizi cloud offre diverse impostazioni configurabili per la sicurezza cloud. Tuttavia, la mancanza di consapevolezza riguardo alle vulnerabilità di configurazione del cloud puÃē portare a rischi di sicurezza significativi in futuro.
Il SRM aiuta lâazienda a concentrarsi sulla configurazione della sicurezza in primo luogo, dando priorità alla conformità con lâindustria rispetto alla velocità e alla convenienza. Molti framework di sicurezza sono ora costruiti attorno alle politiche del SRM, assicurando che le nuove configurazioni di macchine virtuali o database soddisfino requisiti severi prima della distribuzione.
Inoltre, i servizi di testing di penetrazione esterni sono progettati per comprendere i requisiti del SRM mentre eseguono valutazioni di vulnerabilità attive per vedere come lâazienda sta soddisfacendo le relative responsabilità . Sfruttare questi servizi puÃē aiutare le organizzazioni a testare le proprie gruppi di sicurezza, le politiche di gestione delle identità e i metodi di crittografia dei dati per assicurarsi che soddisfino gli standard dellâindustria.
Migliora la visibilità attraverso la registrazione degli eventi di audit
PoichÃĐ il SRM comporta normalmente la cooperazione e la trasparenza tra i fornitori di servizi cloud e i loro clienti, aiuta a mantenere tutti piÃđ consapevoli dellâefficacia del proprio rafforzamento della sicurezza.
La registrazione degli eventi di audit e il monitoraggio attivo sono entrambi elementi essenziali dellâapplicazione delle politiche del SRM sia per i CSP che per i clienti cloud. Ci sono ora molti strumenti cloud-native e di terze parti disponibili per le aziende per monitorare la forza complessiva della propria sicurezza cloud e rispondere rapidamente e efficacemente ai rischi di sicurezza emergenti.
Tutto ciÃē significa una pianificazione della sicurezza piÃđ proattiva per tutti, aiutando a ridurre il numero di incidenti di sicurezza che si verificano e riducendo i rischi di esposizione dei dati.
Rendi la sicurezza cloud una priorità assoluta
Trattare il modello di responsabilità condivisa come parte fondamentale della tua strategia ÃĻ fondamentale mentre la tua azienda cresce.
Comprendere e riconoscere il tuo ruolo nella sicurezza cloud ti aiuta a evitare di fare ipotesi pericolose riguardo alle responsabilità mentre ti impegni attivamente a proteggere tutte le tue superfici di attacco digitali.












