Tankeledare
Har du problem med molnsäkerhet? Hur delad ansvarsmodell kan hjälpa

Att flytta operativa element till molnet kan vara ett stort steg för företag. Det gör det möjligt för dem att snabbt skala upp sina applikationer och tjänster samtidigt som de håller sin organisation smidig i förhållande till förändrade marknadsbehov.
Men ökad molnanvändning kan också lägga till en viss förvirring när det gäller vem som ansvarar för att hantera datasäkerhet. Tyvärr antar många företag att när kunddata är utanför deras händer, är de inte ansvariga för om den skyddas eller inte. Men detta är ett farligt antagande att göra.
Den delade ansvarsmodellen (SRM) infördes för att hjälpa företag och deras molntjänsteleverantörer att dra tydligare gränser när det gäller säkerhetsansvar över digitala miljöer. Nedan kommer vi att ge en tydligare bild av hur denna modell är konstruerad och hur den kan hjälpa dig att stärka säkerhetsläget för ditt företag.
Vad är delad ansvarsmodell (SRM)?
Det finns många anledningar till varför företag beslutar sig för att flytta delar av eller hela sin verksamhet till molnet. Att inte behöva konfigurera servrar och databaser eller andra infrastrukturkomponenter manuellt kan hjälpa företag att minska sina kostnader och minska belastningen på deras interna team. Men företag glömmer ibland bort att “avlastning” av denna infrastruktur inte betyder “avlastning” av ansvar för data som lagras där.
SRM delar upp ansvarsområdena mellan en molntjänsteleverantör (CSP) och de företag som de samarbetar med. Den beskriver i princip vilka aspekter av säkerhet som tillhör varje part och hur säkerhetsåtgärder ska hanteras och genomföras på varje sida av relationen.
Att förstå “av molnet” vs. “i molnet”
SRM bygger på bestämmelser omkring två nyckelbegrepp: AV molnet och I molnet.
När vi pratar om kraven AV molnet, pratar vi om vad molntjänsteleverantörer tar ansvar för. I detta fall kan man tänka på en molntjänsteleverantör som en fastighetsägare i ett bostadskomplex. De ansvarar för den övergripande säkerheten i byggnaderna, som inkluderar olika säkerhetsåtgärder, säkra grindar och ingångsprotokoll, samt ser till att nyckeltjänster som vatten och el fungerar som de ska.
I molnmiljöer betyder detta att installera och underhålla all nätverksutrustning och hantera underliggande servicebehov för att hålla miljöerna igång.
Som molnkund ansvarar du för komponenterna I molnet. Till exempel, om du är en hyresgäst i en byggnad och av misstag lämnar din dörr olåst, och någon stjäl dina personliga tillhörigheter, är fastighetsägaren inte nödvändigtvis ansvarig.
Om du lagrar information i molnet har du alltid ett visst ansvar för att hålla den säker. Även om detta inte nödvändigtvis betyder att ALLT ansvar vilar på dig för att hålla den säker, är du fortfarande ansvarig för saker som Identitet och åtkomsthantering (IAM), applikationssäkerhet och nätverksförstärkning.
Ansvarsområdets glidande skala
På grund av den dynamiska naturen i de flesta molnmiljöer och deras relationer till molntjänsteleverantörer, fungerar SRM på en glidande skala, där ansvarsområdena förskjuts något beroende på den typ av samarbetsrelation som finns på plats. Nedan finns de tre vanligaste molnmodellerna och hur de skiljer sig från varandra:
- Infrastructure as a Service (IaaS): Denna modell lämnar molntjänsteleverantörer ansvariga för att säkra vissa grundläggande molnkomponenter. Detta inkluderar fysiska datacenter, servrar, lagringshårdvara och virtualiseringslagret. Molnkunder är ansvariga för allt ovanför detta, vilket inkluderar att säkra gästoperativsystemet (OS), hantera all mellanprogramvara och körning, och skydda applikationskod och den data som finns i den.
- Platform as a Service (PaaS): Denna modell utökar molntjänsteleverantörens ansvar, som tar över hanteringen av operativsystem, databassystem eller körningsmiljöer. De kommer också att ta hand om underhållet av plattformen i sig. För företag kan detta minska bördan av infrastrukturhantering samtidigt som de kan fokusera mer specifikt på att hantera och säkra applikationer.
- Software as a Service (SaaS): Denna modell är den mest hands-off-formaten för molnanvändare, eftersom den överför fullständigt ansvar för infrastruktur till molntjänsteleverantörer. Men detta betyder inte att säkerhetsansvaret helt överförs. Molnanvändare är fortfarande ansvariga för att hantera användaråtkomst, behörigheter och säkerhetsinställningar på administratörsnivå.
Varför det är viktigt att förstå SRM
Att eliminera tvetydighet
Även om många organisationer är oroliga för att deras största hot mot molnsäkerhet är en cyberattacker, är misskommunikation och missförstånd i molnrelationer också ett problem.
Om molntjänsteleverantörer och deras kunder felaktigt antar att den andra parten hanterar vissa säkerhetsuppgifter, kan det leda till allvarliga sårbarheter för kunddata. Förståelse av SRM hjälper till att eliminera denna tvetydighet, vilket ger båda parter mer transparens när de skapar serviceavtal (SLA) och följer genom med ömsesidiga krav.
Att undvika över-delegeringens fälla
Många företag som är nya i molnmiljöer misstolkar hur ansvarsområden fungerar i molnet. Eftersom de betalar för en “tjänst”, antas det ofta att en molntjänsteleverantör hanterar allt på företagets vägnar.
Men när det gäller molnsäkerhet vill du inte falla i fällan med över-delegering, särskilt när det gäller de administrativa säkerhetskontroller som din molntjänsteleverantör har konfigurerat. SRM hjälper till att hålla dessa ansvarsområden i perspektiv och håller företag aktivt engagerade i att genomdriva dataskyddspolicys.
Att fylla kompatibilitetsgap
Att förstå säkerhetskrav kan ibland bli oklart för företag som går in i molnmiljöer. Även om alla molntjänsteleverantörer har ansvar för att följa specifika efterlevnadsramverk, har molnanvändarna också ansvar i detta område.
SRM beskriver de ansvarsområden som molntjänsteleverantörer har när det gäller infrastrukturhantering, samtidigt som molnanvändare hålls ansvariga för hur applikationer och tjänster byggs och körs, särskilt när det gäller lagring och åtkomst av kunddata.
Hur den delade ansvarsmodellen kan hjälpa till att förbättra din säkerhetsposition
Att klargöra ägarskap och förhindra missförstånd
Varje säkerhetsuppgift i både dina lokala och molnbaserade miljöer ska ha ett tydligt säkerhetsägarskap etablerat. SRM gör det mycket enklare att ta bort alla gråa områden kring vem som hanterar vilket ansvar och tillåter dig att utveckla konsekvent styrning internt och med molntjänsteleverantörer.
Att ha formell dokumentation kring säkerhetsberedskap hjälper till att minska antalet sårbarheter som kan utnyttjas över anslutna applikationer och tjänster, och eliminerar antagande-baserad säkerhetsplanering.
Att optimera interna säkerhetsresurser
Att förstå den roll som molntjänsteleverantörer spelar i säkerhetsinfrastrukturhantering gör det enklare att hålla dina säkerhetsteam fokuserade på de områden som är viktigast för företaget.
Detta tillåter dig att avlasta resurskrävande processer som serverpatchning eller databashantering till din molntjänsteleverantör, vilket möjliggör att dina team kan fokusera mer på att säkra applikationskod, designa och implementera nya användaråtkomstprinciper.
Att tillämpa datormässighet och identitet
Molninfrastrukturkomponenter kan alltid ersättas under en dataintrång, men din finansiella stabilitet och företagsrykte kan ta oförlåtliga skador under samma incident.
Att tillämpa SRM hjälper företaget att lägga mindre tillit till en molntjänsteleverantör för att hålla saker säkra och mer tid på att utveckla viktiga säkerhetsprinciper som kan tillämpas på administratörer och andra nyckelaktörer i organisationen.
Att kräva säkerhetsförsta konfiguration
De flesta nya molntjänster erbjuder flera konfigurerbara inställningar för molnsäkerhet. Men brist på medvetenhet om molnkonfigurationsvulnerabiliteter kan leda till betydande säkerhetsrisker i framtiden.
SRM hjälper företaget att fokusera på säkerhetsförsta konfigurationer, prioritera branschens efterlevnad framför hastighet och bekvämlighet. Många säkerhetsramverk är nu byggda kring SRM-principer, vilket säkerställer att nya virtuella maskiner eller databaskonfigurationer uppfyller strikta krav innan distribution.
Utöver detta är externa penetrationstesttjänster utformade för att förstå kraven i SRM medan de genomför aktiva sårbarhetsbedömningar för att se hur företaget uppfyller sina associerade ansvarsområden. Att utnyttja dessa tjänster kan hjälpa organisationer att testa sina säkerhetsgrupper, IAM-principer och datakrypteringsmetoder för att säkerställa att de uppfyller branschens bästa standarder.
Att öka synlighet genom granskningsloggning
Eftersom SRM vanligtvis innebär samarbete och transparens mellan molntjänsteleverantörer och deras kunder, hjälper det till att hålla alla mer medvetna om effektiviteten i deras säkerhetsförstärkning.
Säkerhetsgranskning och aktiv övervakning är båda viktiga element i att genomdriva SRM-principer över både molntjänsteleverantörer och molnkunder. Det finns nu många molnbaserade och tredjepartsverktyg tillgängliga för företag att övervaka den övergripande styrkan i deras molnsäkerhet och snabbt och effektivt svara på framväxande säkerhetsrisker.
Allt detta innebär mer proaktiv säkerhetsplanering för alla, vilket hjälper till att minska antalet säkerhetsincidenter som inträffar och minska riskerna för dataexponering.
Gör molnsäkerhet till en topprioritet
Att behandla den delade ansvarsmodellen som en kärndel av din strategi är avgörande när ditt företag växer.
Att förstå och erkänna din roll i molnsäkerhet hjälper dig att undvika att göra farliga antaganden om ansvar medan du blir mer aktivt involverad i att säkra alla dina digitala angreppsytor.












