Thought leaders
Worstelt u met Cloudbeveiliging? Hoe het Shared Responsibility Model (SRM) kan helpen

Het overdragen van operationele elementen naar de cloud kan een grote stap vooruit zijn voor bedrijven. Het stelt hen in staat om hun applicaties en diensten snel te schalen en hun organisatie flexibel te houden in reactie op veranderende marktvragen.
Echter, kan een toename van cloudadoptie ook een zekere mate van verwarring toevoegen als het gaat om wie verantwoordelijk is voor het beheer van gegevensbeveiliging. Helaas gaan veel bedrijven ervan uit dat wanneer klantgegevens buiten hun handen zijn, ze niet aansprakelijk zijn voor de bescherming ervan. Maar dit is een gevaarlijke aanname.
Het Shared Responsibility Model (SRM) is geïntroduceerd om bedrijven en hun cloudproviders te helpen bij het trekken van precieze lijnen als het gaat om beveiligingsverantwoordelijkheden in digitale omgevingen. Hieronder zullen we een duidelijker beeld schetsen van hoe dit model is opgebouwd en hoe het u kan helpen om de beveiligingspositie van uw bedrijf te versterken.
Wat is het Shared Responsibility Model (SRM)?
Er zijn veel redenen waarom bedrijven besluiten om delen of alle bedrijfsactiviteiten naar de cloud te verplaatsen. Het niet zelf hoeven configureren van servers en databases of andere infrastructuurelementen kan bedrijven helpen om hun overhead te verlagen en de belasting op hun interne teams te verminderen. Echter, vergeten bedrijven soms dat het uitbesteden van “beheer” van deze infrastructuur niet betekent dat ze ook de “verantwoordelijkheid” voor de daarop opgeslagen gegevens uitbesteden.
Het SRM verdeelt de verantwoordelijkheden tussen een cloudserviceprovider (CSP) en de bedrijven waarmee ze samenwerken. Het model schetst welke aspecten van beveiliging tot welke partij behoren en hoe beveiligingsmaatregelen moeten worden beheerd en geïmplementeerd in elke relatie.
Begrijpen van “Van de Cloud” vs. “In de Cloud”
Het SRM is gebouwd rondom bepalingen met betrekking tot twee sleutelbegrippen: VAN de Cloud en IN de Cloud.
Wanneer we het hebben over eisen VAN de Cloud, hebben we het over wat CSP’s voor hun rekening nemen. In dit geval kunt u een CSP zien als een verhuurder in een appartementencomplex. Zij zijn verantwoordelijk voor de algehele beveiliging van de gebouwen, waaronder verschillende veiligheidsvoorzieningen, beveiligde poorten en toegangsprotocollen, en ervoor zorgen dat alle nutsvoorzieningen goed functioneren, zoals water- en elektriciteitsnetwerken.
In cloudomgevingen betekent dit het installeren en onderhouden van alle netwerkapparatuur en het aanpakken van eventuele onderliggende servicebehoeften om ervoor te zorgen dat omgevingen soepel draaien.
Als cloudklant bent u verantwoordelijk voor de IN de Cloud-elementen. Als voorbeeld, als u een huurder bent in een gebouw en per ongeluk uw deur open laat staan, waardoor iemand uw persoonlijke bezittingen steelt, is de verhuurder niet noodzakelijkerwijs aansprakelijk.
Als u gegevens in de cloud opslaat, hebt u altijd een zekere mate van verantwoordelijkheid voor het houden ervan veilig. Hoewel dit niet noodzakelijkerwijs betekent dat ALLE verantwoordelijkheid bij u ligt om het veilig te houden, bent u nog steeds verantwoordelijk voor dingen zoals Identiteit- en Toegangsbeheer (IAM), applicatiebeveiliging en netwerkhardening.
De Schuivende Schaal van Verantwoordelijkheid
Vanwege de dynamische aard van de meeste cloudomgevingen en hun relaties met CSP’s, werkt het SRM op een schuivende schaal, waarbij verantwoordelijkheden enigszins verschuiven op basis van het type werkrelatie. Hieronder volgen de drie meest voorkomende cloudmodellen en hoe ze van elkaar verschillen:
- Infrastructure as a Service (IaaS): Dit model laat CSP’s verantwoordelijk voor het beveiligen van bepaalde fundamentale cloudcomponenten. Dit omvat fysieke datacenters, servers, opslaghardware en virtualisatielagen. Cloudklanten zijn verantwoordelijk voor alles daarboven, waaronder het beveiligen van de gastbesturingssysteem (OS), het beheren van alle middleware en runtime-omgevingen, en het beschermen van applicatiecode en de daarin opgeslagen gegevens.
- Platform as a Service (PaaS): Dit model breidt de verantwoordelijkheden van de CSP uit, die het beheer van besturingssystemen, databasesystemen of runtime-omgevingen overneemt. Zij zullen ook het onderhoud van het platform zelf verzorgen. Voor bedrijven kan dit de belasting van infrastructuurbeheer aanzienlijk verlagen en hen in staat stellen zich te concentreren op het beheren en beveiligen van applicaties.
- Software as a Service (SaaS): Dit model is de meest handige vorm voor cloudgebruikers, aangezien het de volledige infrastructuurverantwoordelijkheid overdraagt aan de CSP. Echter, dit betekent niet dat de beveiligingsverantwoordelijkheden volledig worden overgedragen. Cloudgebruikers zijn nog steeds verantwoordelijk voor het beheren van gebruikers-toegang, machtigingen en beveiligingsinstellingen op administratorniveau.
Waarom het Begrijpen van het SRM Belangrijk is
Het Wegnemen van Onduidelijkheid
Hoewel veel organisaties zich zorgen maken over hun grootste bedreiging voor cloudbeveiliging, namelijk cyberaanvallen, zijn miscommunicaties en misverstanden in cloudrelaties ook een zorg.
Als CSP’s en hun klanten ten onrechte aannemen dat de andere partij bepaalde beveiligingstaken afhandelt, kan dit leiden tot ernstige kwetsbaarheden voor klantgegevens. Het begrijpen van het SRM helpt om deze onduidelijkheid weg te nemen, waardoor beide partijen meer transparantie hebben bij het opstellen van servicelevelovereenkomsten (SLO’s) en het nakomen van wederzijdse vereisten.
Het Voorkomen van de Over-Delegatieval
Veel bedrijven die nieuw zijn in cloudomgevingen, maken een fout in de manier waarop verantwoordelijkheden in de cloud werken. Omdat ze een “dienst” betalen, wordt het vaak aangenomen dat een CSP alles namens het bedrijf afhandelt.
Echter, als het gaat om cloudbeveiliging, wilt u niet in de valkuil van over-delegatie vallen, vooral met betrekking tot de administratieve beveiligingscontroles die uw CSP heeft ingesteld. SRM’s helpen om deze verantwoordelijkheden in perspectief te houden en bedrijven actief te betrekken bij het afdwingen van gegevensbeschermingsbeleid.
Het Dichten van Compliancegaten
Het begrijpen van beveiligingscompliancenormen kan soms onduidelijk worden voor bedrijven die de cloud betreden. Hoewel alle CSP’s verantwoordelijkheden hebben bij het volgen van specifieke compliancenormen, heeft de cloudgebruiker ook verantwoordelijkheden op dit gebied.
Het SRM schetst de verantwoordelijkheden die CSP’s hebben met betrekking tot infrastructuurbeheer, terwijl cloudgebruikers nog steeds verantwoordelijk zijn voor de manier waarop applicaties en diensten zijn gebouwd en uitgevoerd, met name met betrekking tot de opslag en toegang tot klantgegevens.
Hoe het Shared Responsibility Model Uw Beveiligingspositie kan Verbeteren
Verheldert Eigendom en Voorkomt Misverstanden
Elke beveiligingstaak in zowel uw on- en off-premise omgevingen moet duidelijk beveiligingseigendom hebben. Het SRM maakt het veel gemakkelijker om grijze gebieden rondom wie welke verantwoordelijkheid heeft weg te nemen en stelt u in staat om consistente governance intern en met CSP’s te ontwikkelen.
Het hebben van formele documentatie rondom beveiligingsparaatheid helpt om het aantal kwetsbaarheden dat kan worden uitgebuit in verbonden applicaties en diensten te verminderen en assumption-gebaseerde beveiligingsplanning te elimineren.
Optimaliseert Interne Beveiligingsbronnen
Het begrijpen van de rol die cloudproviders spelen in beveiligingsinfrastructuurbeheer maakt het gemakkelijker om uw beveiligingsteams te laten focussen op de gebieden die het meest belangrijk zijn voor het bedrijf.
Dit stelt u in staat om resource-intensieve processen zoals serverpatching of databasemanagement uit te besteeden aan uw CSP, waardoor uw teams zich meer kunnen concentreren op het beveiligen van applicatiecode, het ontwerpen en implementeren van nieuwe gebruikers-toegangsbeleid.
Verplicht Gegevens- en Identiteitscentriciteit
Cloud-infrastructuurcomponenten kunnen altijd worden vervangen tijdens een gegevensinbreuk, maar uw financiële stabiliteit en bedrijfsreputatie kunnen onherstelbare schade oplopen tijdens hetzelfde incident.
Het toepassen van het SRM helpt het bedrijf om minder afhankelijk te zijn van een CSP om dingen veilig te houden en meer tijd te besteden aan het ontwikkelen van belangrijke beveiligingsprincipes die kunnen worden toegepast op beheerders en andere belangrijke stakeholders in de organisatie.
Verplicht Beveiliging-Eerst Configuratie
De meeste nieuwe clouddiensten bieden verschillende configuratie-instellingen voor cloudbeveiliging. Echter, een gebrek aan bewustzijn over cloudconfiguratiekwetsbaarheden kan leiden tot aanzienlijke beveiligingsrisico’s in de toekomst.
Het SRM helpt het bedrijf om zich te concentreren op beveiliging-als-eerste configuraties, waarbij prioriteit wordt gegeven aan industrie-compliancenormen boven snelheid en gemak. Veel beveiligingskaders zijn nu gebouwd rondom SRM-beleid, waardoor wordt gegarandeerd dat nieuwe virtuele machine- of databaseconfiguratie strikte vereisten naleven voordat ze worden geïmplementeerd.
Bovendien zijn externe penetratietestdiensten ontworpen om de vereisten van het SRM te begrijpen tijdens het uitvoeren van actieve kwetsbaarheidstests om te zien hoe het bedrijf zijn bijbehorende verantwoordelijkheden nakomt. Het gebruik van deze diensten kan organisaties helpen om hun beveiligingsgroepen, IAM-beleid en gegevensversleutelingsmethoden te testen om ervoor te zorgen dat ze voldoen aan de beste industrienormen.
Verhoogt Zichtbaarheid door Auditlogging
Omdat het SRM meestal samenwerking en transparantie tussen cloudproviders en hun klanten vereist, helpt het om iedereen meer bewust te maken van de effectiviteit van hun beveiligingshardening.
Beveiligingsauditing en actieve monitoring zijn beide essentiële elementen van het afdwingen van SRM-beleid in zowel CSP’s als cloudklanten. Er zijn nu veel cloud-native en derdepartijtools beschikbaar voor bedrijven om de algehele sterkte van hun cloudbeveiliging te controleren en snel en effectief te reageren op opkomende beveiligingsrisico’s.
Alles bij elkaar genomen betekent dit meer proactieve beveiligingsplanning voor iedereen, waardoor het aantal beveiligingsincidenten dat plaatsvindt wordt verminderd en het risico van gegevensblootstelling wordt verlaagd.
Maak Cloudbeveiliging een Topprioriteit
Het behandelen van het Shared Responsibility Model als een kernonderdeel van uw strategie is cruciaal naarmate uw bedrijf groeit.
Het begrijpen en erkennen van uw rol in cloudbeveiliging helpt u om gevaarlijke aannamen over verantwoordelijkheden te vermijden en actiever betrokken te raken bij het beveiligen van al uw digitale aanvalspunten.












