Tankeledere
Sliter med skytjenestesikkerhet? Hvordan Shared Responsibility Model (SRM) kan hjelpe

Å flytte driftselementer over til skytjenester kan være et stort skritt fremover for bedrifter. Dette gjør det mulig for dem å raskt skalerer sine applikasjoner og tjenester, samt holde organisasjonen fleksibel i respons til skiftende markedskrav.
Men økt skytjeneste-adoptsjon kan også føre til en viss forvirring når det gjelder hvem som er ansvarlig for å håndtere datasikkerhet. Dessverre antar mange bedrifter at når kundedata er utenfor deres hender, er de ikke ansvarlige for om det er beskyttet eller ikke. Men dette er en farlig antakelse å gjøre.
Den Shared Responsibility Model (SRM) ble introdusert for å hjelpe bedrifter og deres skytjenesteleverandører å tegne mer presise linjer når det gjelder sikkerhetsansvar over digitale miljøer. Under vil vi gi en tydeligere bild av hvordan denne modellen er konstruert og hvordan den kan hjelpe deg å styrke sikkerhetsposturen til din bedrift.
Hva er Shared Responsibility Model (SRM)?
Det finnes mange grunner til at bedrifter velger å flytte deler eller hele sine forretningsoperasjoner til skytjenester. Ikke å måtte konfigurere servere og databaser eller andre infrastrukturkomponenter manuelt, kan hjelpe selskaper å redusere sine omkostninger og lette byrden på deres interne team. Men bedrifter glemmer ofte at å overføre “drift” av denne infrastrukturen ikke betyr å overføre “ansvar” for dataene som lagres der.
SRM skiller ansvar mellom en skytjenesteleverandør (CSP) og bedriftene de samarbeider med. Den tegner i hovedsak hvilke aspekter av sikkerhet som tilhører hver part og hvordan sikkerhetstiltak skal håndteres og implementeres på hver side av forholdet.
Forstå “Av skytjenesten” vs. “I skytjenesten”
SRM er bygget rundt bestemmelser omkring to nøkkelbegreper: AV skytjenesten og I skytjenesten.
Når vi snakker om krav AV skytjenesten, snakker vi om hva CSP-er tar ansvar for. Her kan du tenke på en CSP som en eiendomsforvalter i en leiegård. De er ansvarlige for den overordnede sikkerheten i bygningene, som inkluderer ulike sikkerhetstiltak, sikre innganger og protokoller, samt sikre at nødvendige tjenester fungerer som de skal, som vann og elektrisitet.
I skytmiljøer betyr dette å installere og vedlikeholde all nettverksutstyr og å håndtere underliggende servicetiltak for å holde miljøene i drift.
Som en skytkunde er du ansvarlig for elementene I skytjenesten. For eksempel, hvis du var en leietager i en bygning og utilsiktet låste døren åpen, og noen stjal dine personlige gjenstander, ville eiendomsforvalteren ikke nødvendigvis være ansvarlig.
Hvis du lagrer informasjon i skytjenesten, har du alltid et visst ansvar for å holde den sikker. Selv om dette ikke nødvendigvis betyr at ALLE ansvar ligger hos deg for å holde den trygg, er du likevel ansvarlig for ting som Identitet og Adgangsstyring (IAM), applikasjonssikkerhet og nettverksharding.
Ansvarsgraden
På grunn av den dynamiske naturen til de fleste skytmiljøer og deres forhold til CSP-er, opererer SRM på en glidende skala, med ansvar som skifter til en viss grad basert på type samarbeidsforhold. Under er de tre vanlige skytjenestemodellene og hvordan de forskjeller seg fra hverandre:
- Infrastruktur som en tjeneste (IaaS): Denne modellen lar CSP-er være ansvarlige for å sikre visse grunnleggende skytkomponenter. Dette inkluderer fysiske datasentre, servere, lagringsutstyr og virtualiseringssjiktet. Skytkunder er ansvarlige for alt over dette, som inkluderer å sikre gjestoperativsystemet (OS), håndtere all mellomvare og kjøretid og beskytte applikasjonskode og dataene som er inneholdt i den.
- Plattform som en tjeneste (PaaS): Denne modellen utvider flere ansvar til CSP-en, som tar over å håndtere operativsystemer, databasesystemer eller kjøretidsmiljøer. De vil også håndtere vedlikehold av plattformen selv. For bedrifter kan dette betydelig redusere byrden av infrastrukturhåndtering, samtidig som de kan fokusere mer på å håndtere og sikre applikasjoner.
- Programvare som en tjeneste (SaaS): Denne modellen er den mest håndfrie formatet for skytbrukere, da den overfører fullstendig infrastrukturansvar til CSP-en. Men dette betyr ikke at sikkerhetsansvaret fullstendig overføres. Skytbrukere er fortsatt ansvarlige for å håndtere brukertilgang, tillatelser og sikkerhetinnstillinger på administratornivå.
Hvorfor det er viktig å forstå SRM
Eliminere tvetydighet
Selv om mange organisasjoner bekymrer seg for at deres største trussel mot skytjenestesikkerhet er en cyberangrep, er misforståelser og misforståelser i skytjenester også en bekymring.
Hvis CSP-er og deres kunder feilaktig antar at den andre håndterer visse sikkerhetstiltak, kan det føre til alvorlige sårbarheter for kundedata. Forståelse av SRM hjelper til å eliminere denne tvetydigheten, og gir begge parter mer åpenhet når de tegner tjenestenivåavtaler (SLA-er) og følger gjennom med gjensidige krav.
Unngå over-delegering
Mange bedrifter som er nye i skytmiljøer misforstår hvordan ansvar fungerer i skytjenesten. Fordi de betaler for en “tjeneste”, kan det ofte antas at en CSP tar hånd om alt på vegne av bedriften.
Men når det gjelder skytjenestesikkerhet, ønsker du ikke å falle i fellen med over-delegering, spesielt når det gjelder de administrative sikkerhetstiltakene som CSP-en har satt opp. SRM hjelper til å holde disse ansvar i perspektiv og holde bedrifter aktivt engasjert i å håndheve dataproteksjonspolitikk.
Fylle kompatibilitetsgap
Forståelse av sikkerhetskompatibilitetsstandarder kan noen ganger bli uklare for bedrifter som går inn i skytmiljøer. Selv om alle CSP-er har ansvar når det gjelder infrastrukturhåndtering, har også skytbrukerne ansvar i dette området.
SRM tegner ansvar som CSP-er har når det gjelder infrastrukturhåndtering, samtidig som det holder skytbrukere ansvarlige for hvordan applikasjoner og tjenester er bygget og kjørt, spesielt når det gjelder lagring og tilgang til kundedata.
Hvordan Shared Responsibility Model kan hjelpe til å forbedre sikkerhetsposturen din
Klarer eierskap og forebygger misforståelser
Hvert sikkerhetstiltak i både dine lokale og skytmiljøer bør ha et tydelig sikkerhetsansvar etablert. SRM gjør det mye enklere å fjerne alle gråsoner rundt hvem som håndterer hvilket ansvar og lar deg utvikle konsistente retningslinjer internt og med CSP-er.
Å ha formell dokumentasjon rundt sikkerhetsforberedelse hjelper til å redusere antallet sårbarheter som kan utnyttes over koblete applikasjoner og tjenester, og eliminerer antakelsesbasert sikkerhetsplanlegging.
Optimerer interne sikkerhetsresurser
Forståelsen av rollen som skytjenesteleverandører spiller i sikkerhetsinfrastrukturhåndtering, gjør det enklere å holde sikkerhetsteamene fokusert på områdene som betyr mest for bedriften.
Dette lar deg overføre ressurskrevende prosesser som serveroppdatering eller databasehåndtering til CSP-en, og lar ditt team fokusere mer på å sikre applikasjonskoding, designe og implementere nye brukertilgangspolitikker.
Ettertrykker datasentralitet og identitet
Skytjenesteinfrastrukturkomponenter kan alltid erstattes under en dataangrep, men din finansielle stabilitet og bedriftsrykte kan ta uopprettelige skader under samme hendelse.
Å anvende SRM hjelper bedriften å plassere mindre tillit til en CSP for å holde ting sikre og mer tid på å utvikle viktige sikkerhetsprinsipper som kan anvendes på administratorer og andre nøkkelstakeholdere i organisasjonen.
Mandaterer sikkerhetskonfigurasjon
De fleste nye skytjenester tilbyr flere konfigurasjonsinnstillinger for skytjenestesikkerhet. Men mangelen på kunnskap omkring skytkonfigurasjonssårbarheter kan føre til betydelige sikkerhetsrisiko i fremtiden.
SRM hjelper bedriften å fokusere på sikkerhetskonfigurasjoner, og prioritere bransjekompatibilitet over hastighet og komfort. Mange sikkerhetsrammer er nå bygget rundt SRM-politikk, og sikrer at nye virtuelle maskiner eller databasekonfigurasjoner møter strenge krav før deployering.
I tillegg er eksterne penetreringstesttjenester designet for å forstå kravene til SRM, samtidig som de kjører aktive sårbarhetstester for å se hvordan bedriften møter sine tilhørende ansvar. Å anvende disse tjenestene kan hjelpe organisasjoner å stressteste sine sikkerhetsgrupper, IAM-politikker og datakrypteringsmetoder for å sikre at de møter beste bransjestandarder.
Øker synlighet gjennom auditlogging
Fordi SRM vanligvis involverer samarbeid og åpenhet mellom skytjenesteleverandører og deres kunder, hjelper det til å holde alle mer oppmerksomme på effekten av deres sikkerhetshårdning.
Sikkerhetsauditering og aktiv overvåking er begge essensielle elementer i å håndheve SRM-politikk over både CSP-er og skytkunder. Det finnes nå mange skytnative og tredjepartsverktøy tilgjengelige for bedrifter å overvåke den overordnede styrken til deres skytjenestesikkerhet og raskt og effektivt respondere på fremvoksende sikkerhetsrisiko.
Alt dette betyr mer proaktiv sikkerhetsplanlegging for alle, og hjelper til å redusere antallet sikkerhets hendelser som skjer og redusere risikoen for dataeksponering.
Gjør skytjenestesikkerhet til en topprioritet
Å behandle Shared Responsibility Model som en kjerne del av din strategi er kritisk når din bedrift vokser.
Forståelse og anerkjennelse av din rolle i skytjenestesikkerhet hjelper deg å unngå å lage farlige antakelser om ansvar, samtidig som du blir mer aktivt engasjert i å sikre alle dine digitale angrepsflater.












