Lideri de opinie
Luptându-vă cu securitatea cloud? Cum poate modelul de responsabilitate partajată (SRM) să vă ajute

Trecerea elementelor operaționale în cloud poate fi un pas mare înainte pentru afaceri. Acest lucru le permite să își scaleze rapid aplicațiile și serviciile, menținând în același timp organizația agilă în fața cererilor de piață în schimbare.
Cu toate acestea, adoptarea crescută a cloud-ului poate adăuga, de asemenea, un anumit nivel de confuzie în ceea ce privește responsabilitatea pentru gestionarea securității datelor. Din nefericire, multe afaceri presupun că atunci când datele clienților sunt în afara controlului lor, nu sunt răspunzătoare pentru protecția acestora. Dar această presupunere este periculoasă.
Modelul de responsabilitate partajată (SRM) a fost introdus pentru a ajuta afacerile și furnizorii de servicii cloud să stabilească linii mai precise în ceea ce privește responsabilitățile de securitate în mediile digitale. Mai jos, vom prezenta o imagine mai clară a modului în care este construit acest model și cum poate ajuta la consolidarea posturii de securitate a afacerii dvs.
Ce este modelul de responsabilitate partajată (SRM)?
Există multe motive pentru care afacerile decid să mute părți sau toate operațiunile lor în cloud. Faptul că nu trebuie să configureze servere și baze de date sau alte elemente de infrastructură manual poate ajuta companiile să reducă cheltuielile și să ușureze sarcina asupra echipelor interne. Cu toate acestea, afacerile uită adesea că descărcarea “gestionării” acestei infrastructuri nu înseamnă descărcarea “răspunderii” pentru datele stocate acolo.
SRM separă responsabilitățile între un furnizor de servicii cloud (CSP) și afacerile cu care se asociază. Acesta descrie în esență care aspecte ale securității aparțin fiecărei părți și cum trebuie gestionate și implementate măsurile de securitate pe ambele părți ale relației.
Înțelegerea “din cloud” vs. “în cloud”
SRM se bazează pe stipulări referitoare la două termeni cheie: DIN cloud și ÎN cloud.
Când vorbim despre cerințele DIN cloud, ne referim la ceea ce CSP-urile preiau în responsabilitate. În acest caz, puteți considera un CSP ca un proprietar de apartamente. Ei sunt responsabili pentru securitatea generală a clădirilor, care include diverse sisteme de securitate, porți și protocoale de intrare, precum și asigurarea funcționării utilităților, cum ar fi apă și electricitate.
În medii cloud, acest lucru înseamnă instalarea și întreținerea tuturor echipamentelor de rețea și rezolvarea oricăror nevoi de service subiacente pentru a menține mediile în funcțiune.
Ca client cloud, sunteți responsabil pentru elementele ÎN cloud. De exemplu, dacă ați fi un chiriaș într-o clădire și ați lăsat accidental ușa deschisă, permițând cuiva să vă fure bunuri personale, proprietarul nu ar fi neapărat răspunzător.
Dacă stocați informații în cloud, aveți întotdeauna un anumit nivel de responsabilitate pentru a le păstra în siguranță. Deși acest lucru nu înseamnă neapărat că TOATĂ responsabilitatea revine dvs. pentru a le păstra în siguranță, sunteți totuși responsabil pentru aspecte precum gestionarea identității și accesului (IAM), securitatea aplicațiilor și consolidarea rețelelor.
Scara de responsabilitate
Datorită naturii dinamice a majorității mediilor cloud și a relațiilor lor cu CSP-urile, SRM funcționează pe o scală de responsabilitate, cu responsabilități care se schimbă într-o anumită măsură în funcție de tipul de relație de lucru în vigoare. Mai jos sunt prezentate cele trei modele cloud comune și modul în care se diferențiază:
- Infrastructură ca serviciu (IaaS): Acest model lasă CSP-urile responsabile pentru securizarea anumitor componente cloud de bază. Acesta include centre de date fizice, servere, hardware de stocare și stratul de virtualizare. Clienții cloud sunt responsabili pentru tot ceea ce se află deasupra, inclusiv securizarea sistemului de operare (OS) guest, gestionarea tuturor middleware-ului și a runtime-urilor, precum și protejarea codului aplicației și a datelor conținute.
- Platformă ca serviciu (PaaS): Acest model extinde mai multe responsabilități către CSP, care preia gestionarea sistemelor de operare, a bazelor de date și a mediilor de runtime. Ei vor îngriji și întreținerea platformei în sine. Pentru afaceri, acest lucru poate reduce semnificativ sarcina gestionării infrastructurii, permițându-le să se concentreze mai specific pe gestionarea și securizarea aplicațiilor.
- Software ca serviciu (SaaS): Acest model este cel mai puțin implicat pentru utilizatorii cloud, deoarece transferă responsabilitatea de infrastructură complet către CSP. Cu toate acestea, acest lucru nu înseamnă că responsabilitățile de securitate sunt transferate complet. Utilizatorii cloud sunt încă responsabili pentru gestionarea accesului utilizatorilor, permisiunilor și setărilor de securitate la nivelul administratorului.
De ce este importantă înțelegerea SRM?
Eliminarea ambiguității
Deși multe organizații se tem că cea mai mare amenințare pentru securitatea cloud o reprezintă atacatorii cibernetici, comunicările și neînțelegerile în relațiile cloud sunt, de asemenea, o preocupare.
Dacă CSP-urile și clienții lor presupun greșit că cealaltă parte se ocupă de anumite sarcini de securitate, acest lucru poate duce la vulnerabilități grave pentru datele clienților. Înțelegerea SRM ajută la eliminarea acestei ambiguități, oferind ambelor părți o transparență mai mare atunci când se creează acorduri de nivel de servicii (SLA) și se respectă cerințele reciproce.
Evitarea capcanei de delegare excesivă
Multe afaceri care sunt noi în mediile cloud greșesc modul în care funcționează responsabilitățile în cloud. Deoarece plătesc pentru un “serviciu”, se poate presupune adesea că un CSP se ocupă de tot în numele afacerii.
Cu toate acestea, atunci când vine vorba de securitatea cloud, nu doriți să cădeți în capcana delegării excesive, mai ales în ceea ce privește controlul securității administrative pe care CSP-ul l-a stabilit. SRM ajută la menținerea responsabilităților în perspectivă și la implicarea activă a afacerilor în aplicarea politicilor de protecție a datelor.
Completarea lacunelor de conformitate
Înțelegerea standardelor de conformitate a securității poate deveni uneori neclară pentru afacerile care intră în medii cloud. Deși toate CSP-urile au responsabilități în ceea ce privește gestionarea infrastructurii, utilizatorii cloud au, de asemenea, responsabilități în această zonă.
SRM descrie responsabilitățile CSP-urilor în ceea ce privește gestionarea infrastructurii, în timp ce utilizatorii cloud rămân responsabili pentru modul în care sunt construite și rulate aplicațiile și serviciile, în special în ceea ce privește stocarea și accesul la datele clienților.
Cum poate modelul de responsabilitate partajată să vă ajute la îmbunătățirea posturii de securitate
Clarifică proprietatea și prevenirea neînțelegerilor
Fiecare sarcină de securitate în ambele medii dvs. on-premise și off-premise ar trebui să aibă o proprietate de securitate clar stabilită. SRM face ca este mult mai ușor să eliminați orice zone gri în ceea ce privește cine se ocupă de ce responsabilitate și vă permite să dezvoltați o guvernanță consistentă internă și cu CSP-urile.
Având documentația formală privind pregătirea pentru securitate ajută la reducerea numărului de vulnerabilități care pot fi exploatate în cadrul aplicațiilor și serviciilor conectate și elimină planificarea securității bazată pe presupuneri.
Optimizează resursele interne de securitate
Înțelegerea rolului pe care îl joacă furnizorii de servicii cloud în gestionarea infrastructurii de securitate face ca este mai ușor să țineți echipele dvs. de securitate concentrate pe zonele care contează cel mai mult pentru afacere.
Acest lucru vă permite să externalizați procese consumatoare de resurse, cum ar fi patch-urile de server sau gestionarea bazelor de date, către CSP-ul dvs., permițând echipelor dvs. să se concentreze mai mult pe securizarea codului aplicației, proiectarea și implementarea unor noi politici de acces utilizator.
Impune centralitatea datelor și identității
Componentele infrastructurii cloud pot fi înlocuite întotdeauna în timpul unei încălcări a datelor, dar stabilitatea financiară și reputația afacerii dvs. pot suferi daune ireparabile în timpul aceluiași incident.
Aplicarea SRM ajută afacerea să se bazeze mai puțin pe un CSP pentru a menține lucrurile în siguranță și mai mult timp pe dezvoltarea unor principii de securitate importante care pot fi aplicate administratorilor și altor părți interesate cheie din organizație.
Impune configurarea securității pe primul loc
Majoritatea noilor servicii cloud oferă mai multe setări configurabile pentru securitatea cloud. Cu toate acestea, lipsa de conștientizare a vulnerabilităților de configurare a cloud-ului poate duce la riscuri de securitate semnificative în viitor.
SRM ajută afacerea să se concentreze pe configurarea securității pe primul loc, prioritarizând conformitatea industriei în detrimentul vitezei și confortului. Multe cadre de securitate sunt acum construite în jurul politicilor SRM, asigurându-se că noile configurări ale mașinilor virtuale sau bazelor de date îndeplinesc cerințe stricte înainte de implementare.
În plus, serviciile de testare de penetrare externă sunt proiectate pentru a înțelege cerințele SRM în timp ce rulează evaluări active de vulnerabilitate pentru a vedea cum afacerea își îndeplinește responsabilitățile asociate. Utilizarea acestor servicii poate ajuta organizațiile să testeze stresul grupărilor de securitate, politicilor IAM și metodelor de criptare a datelor pentru a se asigura că îndeplinesc cele mai bune standarde ale industriei.
Crește vizibilitatea prin înregistrarea auditului
Deoarece SRM implică de obicei cooperarea și transparența între furnizorii de servicii cloud și clienții lor, acesta ajută la menținerea tuturor părților mai conștiente de eficacitatea consolidării securității.
Auditarea securității și monitorizarea activă sunt ambele elemente esențiale pentru aplicarea politicilor SRM atât pentru CSP, cât și pentru clienții cloud. Există acum multe instrumente cloud-native și de parte terță disponibile pentru afaceri, pentru a monitoriza în ansamblu puterea securității cloud și pentru a răspunde rapid și eficient la riscurile de securitate emergente.
Toate acestea înseamnă o planificare a securității mai proactivă pentru toată lumea, ajutând la reducerea numărului de incidente de securitate care au loc și reducerea riscurilor de expunere a datelor.
Faceți securitatea cloud o prioritate principală
Tratarea modelului de responsabilitate partajată ca o parte centrală a strategiei dvs. este critică pe măsură ce crește afacerea dvs.
Înțelegerea și recunoașterea rolului dvs. în securitatea cloud vă ajută să evitați presupuneri periculoase cu privire la responsabilități, implicându-vă mai mult în securizarea tuturor suprafețelor dvs. de atac digital.












