Liderzy opinii

Zmagasz się z bezpieczeństwem chmury? Jak Model Współodpowiedzialności (SRM) może pomóc

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Przeniesienie elementów operacyjnych do chmury może być dużym krokiem forward dla firm. Pozwala im szybko skalować aplikacje i usługi, utrzymując jednocześnie organizację elastyczną w odpowiedzi na zmieniające się wymagania rynkowe.

Jednak zwiększona adopcja chmury może również dodać pewien poziom niejasności, gdy chodzi o to, kto jest odpowiedzialny za zarządzanie bezpieczeństwem danych. Niestety, wiele firm zakłada, że gdy dane klienta są poza ich rękami, nie są odpowiedzialne za ich ochronę. Ale to jest niebezpieczne założenie.

Model Współodpowiedzialności (SRM) został wprowadzony, aby pomóc firmom i ich dostawcom chmury wyznaczyć bardziej precyzyjne granice, gdy chodzi o odpowiedzialność za bezpieczeństwo w środowiskach cyfrowych. Poniżej, przedstawimy wyraźniejszy obraz, jak ten model jest skonstruowany i jak może pomóc wzmocnić postawę bezpieczeństwa Twojej firmy.

Co to jest Model Współodpowiedzialności (SRM)?

Istnieje wiele powodów, dla których firmy decydują się na przeniesienie części lub całości swoich operacji biznesowych do chmury. Nie muszą one konfigurować serwerów i baz danych lub innych elementów infrastruktury ręcznie, co pomaga firmom zmniejszyć koszty i odciążyć wewnętrzne zespoły. Jednak firmy czasami zapominają, że odłaczanie “zarządzania” tej infrastruktury nie oznacza odłaczania “odpowiedzialności” za dane przechowywane tam.

SRM dzieli odpowiedzialność między dostawcą usług chmury (CSP) a firmami, z którymi współpracuje. Podstawowo określa, które aspekty bezpieczeństwa należą do każdej ze stron i jak środki bezpieczeństwa powinny być zarządzane i wdrożone na każdej stronie relacji.

Zrozumienie “W chmurze” vs. “Z chmury”

SRM opiera się na założeniach dotyczących dwóch kluczowych terminów: Z chmury i W chmurze.

Gdy mówimy o wymaganiach Z chmury, mówimy o tym, za co dostawcy usług chmury biorą odpowiedzialność. W tym przypadku można porównać dostawcę usług chmury do właściciela budynku mieszkalnego. Są oni odpowiedzialni za ogólne bezpieczeństwo budynku, w tym różne zabezpieczenia, bezpieczne bramy i protokoły wejścia, oraz zapewnienie, że kluczowe udogodnienia, takie jak instalacja wodna i elektryczna, funkcjonują prawidłowo.

W środowiskach chmury oznacza to instalację i utrzymanie wszystkich urządzeń sieciowych oraz rozwiązywanie podstawowych potrzeb serwisowych, aby środowiska działały gładko.

Jako klient chmury, jesteś odpowiedzialny za elementy W chmurze. Na przykład, jeśli przechowujesz informacje w chmurze, zawsze masz jakiś poziom odpowiedzialności za ich zabezpieczenie. Chociaż nie oznacza to, że CAŁA odpowiedzialność spoczywa na Tobie, aby je zabezpieczyć, jesteś odpowiedzialny za takie rzeczy, jak Zarządzanie tożsamością i dostępem (IAM), bezpieczeństwo aplikacji i zabezpieczenie sieci.

Sliding Scale of Responsibility

Ze względu na dynamiczną naturę większości środowisk chmury i ich relacji z dostawcami usług chmury, SRM działa na zasadzie przesuwnej skali, z odpowiedzialnością przesuwającą się w pewnym stopniu w zależności od rodzaju relacji biznesowej. Poniżej znajdują się trzy typowe modele chmury i jak się one różnią:

  • Infrastruktura jako usługa (IaaS): Ten model pozostawia dostawcom usług chmury odpowiedzialność za zabezpieczenie określonych podstawowych składników chmury. Obejmuje to centra danych fizyczne, serwery, sprzęt magazynowy i warstwę wirtualizacji. Klienci chmury są odpowiedzialni za wszystko, co znajduje się powyżej, w tym zabezpieczenie systemu operacyjnego gościa (OS), zarządzanie oprogramowaniem pośrednim i środowiskami uruchomieniowymi oraz ochronę kodu aplikacji i danych w nim zawartych.
  • Platforma jako usługa (PaaS): Ten model rozszerza odpowiedzialność dostawcy usług chmury, który przejmuje zarządzanie systemami operacyjnymi, systemami baz danych lub środowiskami uruchomieniowymi. Będą oni również dbać o konserwację samej platformy. Dla firm oznacza to znaczne zmniejszenie obciążenia zarządzania infrastrukturą, pozwalając im skupić się bardziej na zarządzaniu i zabezpieczaniu aplikacji.
  • Oprogramowanie jako usługa (SaaS): Ten model jest najmniej wymagający dla użytkowników chmury, ponieważ przenosi pełną odpowiedzialność za infrastrukturę na dostawcę usług chmury. Nie oznacza to jednak, że odpowiedzialność za bezpieczeństwo całkowicie przechodzi na stronę dostawcy usług chmury. Użytkownicy chmury nadal są odpowiedzialni za zarządzanie dostępem użytkowników, uprawnieniami i ustawieniami zabezpieczeń na poziomie administratora.

Dlaczego zrozumienie SRM jest ważne

Eliminowanie niejasności

Chociaż wiele organizacji obawia się, że ich największym zagrożeniem dla bezpieczeństwa chmury jest cyberatak, nieporozumienia i niedomówienia w relacjach chmury są również problemem.

Jeśli dostawcy usług chmury i ich klienci błędnie zakładają, że druga strona zajmuje się określonymi zadaniami zabezpieczeń, może to prowadzić do poważnych luk w zabezpieczeniach danych klienta. Zrozumienie SRM pomaga wyeliminować tę niejasność, dając obu stronom większą przejrzystość przy tworzeniu umów o poziomie usług (SLA) i realizowaniu wzajemnych wymagań.

Unikanie pułapki nadmiernej delegacji

Wiele firm, które są nowicjuszami w środowiskach chmury, myli, jak działają odpowiedzialności w chmurze. Ponieważ płacą za “usługę”, często zakładają, że dostawca usług chmury zajmuje się wszystkim w imieniu firmy.

Jednak w przypadku bezpieczeństwa chmury nie chcesz popaść w pułapkę nadmiernej delegacji, zwłaszcza w odniesieniu do kontroli zabezpieczeń administracyjnych, które ustalił dostawca usług chmury. SRM pomaga utrzymać te odpowiedzialności w perspektywie i utrzymać firmy aktywnie zaangażowane w egzekwowanie polityk ochrony danych.

Wypełnianie luk w zgodności

Zrozumienie standardów zgodności zabezpieczeń może czasem stać się niejasne dla firm wchodzących w środowiska chmury. Chociaż wszyscy dostawcy usług chmury mają odpowiedzialność za przestrzeganie określonych ram zgodności, użytkownik chmury również ma odpowiedzialność w tej dziedzinie.

SRM określa odpowiedzialność dostawców usług chmury w zakresie zarządzania infrastrukturą, jednocześnie nakładając na użytkowników chmury odpowiedzialność za sposób, w jaki aplikacje i usługi są budowane i uruchamiane, zwłaszcza w odniesieniu do przechowywania i dostępu do danych klienta.

Jak Model Współodpowiedzialności może pomóc w poprawie Twojej postawy bezpieczeństwa

Klaruje własność i zapobiega nieporozumieniom

Każde zadanie zabezpieczeń w Twoich środowiskach lokalnych i w chmurze powinno mieć wyraźnie określoną odpowiedzialność za zabezpieczenia. SRM ułatwia usunięcie wszelkich niejasności dotyczących odpowiedzialności i pozwala na rozwinięcie spójnych zasad wewnętrznych i z dostawcami usług chmury.

Posiadanie formalnej dokumentacji dotyczącej przygotowania do zabezpieczeń pomaga zmniejszyć liczbę luk w zabezpieczeniach, które mogą być wykorzystane w połączonych aplikacjach i usługach, oraz eliminuje planowanie zabezpieczeń oparte na założeniach.

Optymalizuje wewnętrzne zasoby zabezpieczeń

Zrozumienie roli, jaką dostawcy usług chmury odgrywają w zarządzaniu infrastrukturą zabezpieczeń, ułatwia utrzymanie zespołów zabezpieczeń skupionych na obszarach, które najbardziej się liczą dla firmy.

Pozwala to na przeniesienie zasobochłonnych procesów, takich jak łatanie serwerów lub zarządzanie bazami danych, na dostawcę usług chmury, umożliwiając zespołom skupienie się na zabezpieczaniu kodu aplikacji, projektowaniu i wdrażaniu nowych zasad dostępu użytkowników.

Nakazuje centralność danych i tożsamości

Składniki infrastruktury chmury zawsze mogą być zastąpione w przypadku naruszenia danych, ale stabilność finansowa i reputacja biznesowa mogą ponieść nieodwracalne szkody podczas tego samego incydentu.

Stosowanie SRM pomaga firmom położyć mniejszy nacisk na dostawcę usług chmury, aby utrzymać bezpieczeństwo, i więcej czasu na rozwijanie ważnych zasad bezpieczeństwa, które mogą być stosowane do administratorów i innych kluczowych interesariuszy w organizacji.

Nakazuje konfigurację zabezpieczeń jako pierwszeństwo

Większość nowych usług chmury oferuje kilka konfigurowalnych ustawień zabezpieczeń chmury. Jednak brak świadomości na temat luk w zabezpieczeniach konfiguracji chmury może prowadzić do znacznych ryzyk zabezpieczeń w przyszłości.

SRM pomaga firmom skupić się na konfiguracjach zabezpieczeń jako pierwszeństwie, priorytetem zgodności z branżą nad szybkością i wygodą. Wiele ram zabezpieczeń jest teraz budowanych wokół zasad SRM, zapewniając, że nowe konfiguracje maszyn wirtualnych lub baz danych spełniają surowe wymagania przed wdrożeniem.

Ponadto, usługi testowania penetracyjnego zewnętrznego są zaprojektowane, aby zrozumieć wymagania SRM podczas wykonywania aktywnych ocen podatności, aby zobaczyć, jak firma wypełnia swoje powiązane odpowiedzialności. Wykorzystanie tych usług może pomóc organizacjom testować ich grupy zabezpieczeń, zasady IAM i metody szyfrowania danych, aby upewnić się, że spełniają one najlepsze standardy branżowe.

Zwiększa widoczność za pomocą rejestrowania audytu

Ponieważ SRM zazwyczaj obejmuje współpracę i przejrzystość między dostawcami usług chmury i ich klientami, pomaga utrzymać wszystkich bardziej świadomych skuteczności ich zabezpieczeń.

Audyty zabezpieczeń i aktywne monitorowanie są oba niezbędne elementy egzekwowania zasad SRM w dostawcach usług chmury i klientach chmury. Istnieje teraz wiele narzędzi rodzimych i zewnętrznych dostępnych dla firm, aby monitorować ogólną siłę ich zabezpieczeń chmury i szybko oraz skutecznie reagować na pojawiające się ryzyka zabezpieczeń.

To wszystko oznacza bardziej proaktywne planowanie zabezpieczeń dla wszystkich, pomagając zmniejszyć liczbę incydentów zabezpieczeń, które występują, i zmniejszając ryzyko narażenia danych.

Ustaw bezpieczeństwo chmury jako priorytet

Traktowanie Modelu Współodpowiedzialności jako kluczowej części strategii jest krytyczne, gdy Twoja firma rośnie.

Zrozumienie i uznawanie Twojej roli w zabezpieczeniach chmury pomaga uniknąć niebezpiecznych założeń dotyczących odpowiedzialności, jednocześnie angażując się bardziej aktywnie w zabezpieczanie wszystkich Twoich powierzchni ataku cyfrowego.

Nazy Fouladirad jest Prezesem i Dyrektorem Operacyjnym Tevora, wiodącą na świecie firmą konsultingową ds. cyberbezpieczeństwa. Poświęciła swoją karierę tworzeniu bardziej bezpiecznego środowiska biznesowego i online dla organizacji z całego kraju i świata. Jest pasjonată służeniem swojej społeczności i pełni funkcję członka zarządu lokalnej organizacji non-profit.