Лидеры мнений

Борьба с безопасностью облака? Как модель совместной ответственности может помочь

mm
Добавьте Unite.AI в избранные источники в Google

Перенос операционных элементов в облако может быть большим шагом вперед для бизнеса. Это позволяет им быстро масштабировать свои приложения и сервисы, сохраняя при этом гибкость организации в ответ на меняющиеся рыночные требования.

Однако увеличение использования облака также может добавить определенный уровень путаницы в вопросе, кто отвечает за управление безопасностью данных. К сожалению, многие бизнесы предполагают, что когда данные клиентов находятся вне их рук, они не несут ответственности за их защиту. Но это опасное предположение.

Модель совместной ответственности (SRM) была введена, чтобы помочь бизнесам и их облачным провайдерам провести более точные границы в вопросе безопасности и ответственности в цифровых средах. Ниже мы рассмотрим, как эта модель построена и как она может помочь вам укрепить безопасность вашего бизнеса.

Что такое модель совместной ответственности (SRM)?

Существует много причин, по которым бизнесы решают перенести часть или все свои операции в облако. Не нужно手动 настраивать серверы и базы данных или другие инфраструктурные элементы, что может помочь компаниям снизить свои расходы и уменьшить нагрузку на их внутренние команды. Однако бизнесы иногда забывают, что передача “управления” этой инфраструктуры не означает передачу “ответственности” за данные, хранящиеся там.

SRM разделяет ответственность между облачным сервис-провайдером (CSP) и бизнесами, с которыми он сотрудничает. Она по сути очерчивает, какие аспекты безопасности принадлежат каждой стороне и как меры безопасности должны быть управляемы и реализованы на каждой стороне отношений.

Понимание “облака” и “в облаке”

SRM построена вокруг условий, касающихся двух ключевых терминов: ОБЛАКА и В ОБЛАКЕ.

Когда мы говорим о требованиях ОБЛАКА, мы имеем в виду, что CSP принимает на себя ответственность. В этом случае можно рассматривать CSP как арендодателя в многоквартирном доме. Они отвечают за общую безопасность здания, которая включает в себя различные системы безопасности, безопасные ворота и протоколы входа, а также обеспечение работы коммунальных услуг, таких как водоснабжение и электричество.

В облачных средах это означает установку и обслуживание всех сетевых устройств и решение основных сервисных потребностей для поддержания работы среды.

Как облачный клиент, вы отвечаете за элементы В ОБЛАКЕ. Например, если вы являетесь арендатором в здании и случайно оставили дверь открытой, и кто-то украл ваши личные вещи, арендодатель не будет нести ответственность.

Если вы храните информацию в облаке, вы всегда несете определенную ответственность за ее безопасность. Хотя это не означает, что ВСЯ ответственность лежит на вас, вы все равно отвечаете за такие вещи, как управление идентификацией и доступом (IAM), безопасность приложений и укрепление сети.

Скользящая шкала ответственности

Из-за динамической природы большинства облачных сред и их отношений с CSP SRM работает на скользящей шкале, при которой ответственность смещается в некоторой степени в зависимости от типа рабочих отношений. Ниже приведены три распространенных облачных модели и то, как они отличаются друг от друга:

  • Инфраструктура как сервис (IaaS): эта модель оставляет CSP ответственность за безопасность определенных фундаментальных облачных компонентов. Это включает физические центры данных, серверы, оборудование хранения и виртуализационный слой. Облачные клиенты отвечают за все, что находится выше этого, включая безопасность гостевой операционной системы (ОС), управление всем middleware и runtime, а также защиту кода приложения и содержащихся в нем данных.
  • Платформа как сервис (PaaS): эта модель расширяет ответственность CSP, который принимает на себя управление операционными системами, базами данных или runtime-окружениями. Они также будут заниматься обслуживанием самой платформы. Для бизнеса это может значительно снизить нагрузку на управление инфраструктурой, позволяя им сосредоточиться на управлении и обеспечении безопасности приложений.
  • Программное обеспечение как сервис (SaaS): эта модель является наиболее беззаботной для облачных пользователей, поскольку она передает полную ответственность за инфраструктуру CSP. Однако это не означает, что ответственность за безопасность полностью передается. Облачные пользователи все еще отвечают за управление доступом пользователей, разрешениями и настройками безопасности на уровне администратора.

Почему понимание SRM важно

Устранение неоднозначности

Хотя многие организации беспокоятся, что их наиболее значительная угроза для безопасности облака является кибератакой, недоразумения и неправильное понимание в облачных отношениях также являются проблемой.

Если CSP и их клиенты неправильно предполагают, что другая сторона занимается определенной безопасностью, это может привести к серьезным уязвимостям для данных клиентов. Понимание SRM помогает устранить эту неоднозначность, давая обеим сторонам больше прозрачности при создании соглашений об уровне обслуживания (SLA) и выполнении взаимных требований.

Избежание ловушки чрезмерной делегации

Многие бизнесы, новые в облачных средах, ошибаются в понимании ответственности в облаке. Поскольку они платят за “сервис”, часто предполагается, что CSP занимается всем от имени бизнеса.

Однако, когда речь идет о безопасности облака, вы не хотите попасть в ловушку чрезмерной делегации, особенно в отношении административных мер безопасности, установленных вашим CSP. SRM помогает сохранить эти ответственности в перспективе и сохранить бизнес активным в обеспечении политики защиты данных.

Заполнение пробелов в соблюдении требований

Понимание стандартов безопасности и соблюдения требований может иногда стать неясным для бизнеса, входящих в облачные среды. Хотя все CSP имеют ответственность за соблюдение определенных рамок соблюдения требований, облачный пользователь также несет ответственность в этой области.

SRM очерчивает ответственность CSP за управление инфраструктурой, сохраняя при этом ответственность облачных пользователей за то, как приложения и сервисы построены и запущены, особенно в отношении хранения и доступа к данным клиентов.

Как модель совместной ответственности может помочь улучшить вашу безопасность

Уточняет владение и предотвращает недоразумения

Каждая задача безопасности в ваших локальных и облачных средах должна иметь明确но установленное владение безопасностью. SRM делает это намного проще, удаляя любые серые зоны вокруг того, кто занимается какой ответственностью, и позволяет вам разработать последовательное управление внутри и с CSP.

Имея формальную документацию по подготовке безопасности, вы можете снизить количество уязвимостей, которые могут быть эксплуатированы в связанных приложениях и сервисах, и устранить планирование безопасности на основе предположений.

Оптимизирует внутренние ресурсы безопасности

Понимание роли, которую облачные провайдеры играют в управлении безопасностью инфраструктуры, делает проще сохранить ваши команды безопасности сосредоточенными на областях, которые имеют наибольшее значение для бизнеса.

Это позволяет вам передать ресурсоемкие процессы, такие как патчинг серверов или управление базами данных, вашему CSP, позволяя вашим командам сосредоточиться на обеспечении безопасности кода приложений, проектировании и реализации новых политик доступа пользователей.

Устанавливает центральность данных и идентификации

Компоненты облачной инфраструктуры всегда можно заменить во время утечки данных, но ваша финансовая стабильность и репутация бизнеса могут понести непоправимый ущерб во время того же инцидента.

Применение SRM помогает бизнесу меньше полагаться на CSP для поддержания безопасности и больше времени на разработку важных принципов безопасности, которые могут быть применены к администраторам и другим ключевым заинтересованным сторонам в организации.

Требует конфигурации с приоритетом безопасности

Большинство новых облачных сервисов предлагают несколько настраиваемых параметров для безопасности облака. Однако отсутствие осведомленности о уязвимостях конфигурации облака может привести к значительным рискам безопасности в будущем.

SRM помогает бизнесу сосредоточиться на конфигурации с приоритетом безопасности, отдавая предпочтение соблюдению отраслевых стандартов над скоростью и удобством. Многие рамки безопасности теперь построены вокруг политик SRM, гарантируя, что новые конфигурации виртуальных машин или баз данных соответствуют строгим требованиям перед развертыванием.

Кроме того, внешние услуги по тестированию на проникновение предназначены для понимания требований SRM при выполнении активных оценок уязвимостей, чтобы увидеть, как бизнес выполняет свои связанные обязанности. Использование этих услуг может помочь организациям проверить свои группы безопасности, политики IAM и методы шифрования данных, чтобы убедиться, что они соответствуют лучшим отраслевым стандартам.

Повышает видимость через аудит журналов

Поскольку SRM обычно предполагает сотрудничество и прозрачность между облачными провайдерами и их клиентами, это помогает сохранить всех более осведомленными об эффективности их укрепления безопасности.

Аудит безопасности и активный мониторинг являются важными элементами обеспечения политик SRM как для CSP, так и для облачных клиентов. Сейчас существует много облачных и сторонних инструментов, доступных для бизнеса, чтобы контролировать общую силу безопасности облака и быстро и эффективно реагировать на возникающие риски безопасности.

Все это означает более активное планирование безопасности для всех, помогая снизить количество инцидентов безопасности, которые происходят, и снижая риски утечки данных.

Сделайте безопасность облака приоритетом

Отношение к модели совместной ответственности как к основной части вашей стратегии имеет решающее значение, когда ваш бизнес растет.

Понимание и признание вашей роли в безопасности облака помогает вам избежать опасных предположений об ответственности, одновременно становясь более активным в обеспечении безопасности всех ваших цифровых поверхностей атаки.

Нази Фуладирад является президентом и операционным директором Tevora, ведущей глобальной консалтинговой компании в области кибербезопасности. Она посвятила свою карьеру созданию более безопасной деловой и онлайн-среды для организаций по всей стране и миру. Она страстно увлечена служением своему сообществу и является членом совета директоров местной некоммерческой организации.