Tankeledare
Har du problem med molnsÃĪkerhet? Hur delad ansvarsmodell kan hjÃĪlpa

Att flytta operativa element till molnet kan vara ett stort steg fÃķr fÃķretag. Det gÃķr det mÃķjligt fÃķr dem att snabbt skala upp sina applikationer och tjÃĪnster samtidigt som de hÃĨller sin organisation smidig i fÃķrhÃĨllande till fÃķrÃĪndrade marknadsbehov.
Men Ãķkad molnanvÃĪndning kan ocksÃĨ lÃĪgga till en viss fÃķrvirring nÃĪr det gÃĪller vem som ansvarar fÃķr att hantera datasÃĪkerhet. TyvÃĪrr antar mÃĨnga fÃķretag att nÃĪr kunddata ÃĪr utanfÃķr deras hÃĪnder, ÃĪr de inte ansvariga fÃķr om den skyddas eller inte. Men detta ÃĪr ett farligt antagande att gÃķra.
Den delade ansvarsmodellen (SRM) infÃķrdes fÃķr att hjÃĪlpa fÃķretag och deras molntjÃĪnsteleverantÃķrer att dra tydligare grÃĪnser nÃĪr det gÃĪller sÃĪkerhetsansvar Ãķver digitala miljÃķer. Nedan kommer vi att ge en tydligare bild av hur denna modell ÃĪr konstruerad och hur den kan hjÃĪlpa dig att stÃĪrka sÃĪkerhetslÃĪget fÃķr ditt fÃķretag.
Vad ÃĪr delad ansvarsmodell (SRM)?
Det finns mÃĨnga anledningar till varfÃķr fÃķretag beslutar sig fÃķr att flytta delar av eller hela sin verksamhet till molnet. Att inte behÃķva konfigurera servrar och databaser eller andra infrastrukturkomponenter manuellt kan hjÃĪlpa fÃķretag att minska sina kostnader och minska belastningen pÃĨ deras interna team. Men fÃķretag glÃķmmer ibland bort att âavlastningâ av denna infrastruktur inte betyder âavlastningâ av ansvar fÃķr data som lagras dÃĪr.
SRM delar upp ansvarsomrÃĨdena mellan en molntjÃĪnsteleverantÃķr (CSP) och de fÃķretag som de samarbetar med. Den beskriver i princip vilka aspekter av sÃĪkerhet som tillhÃķr varje part och hur sÃĪkerhetsÃĨtgÃĪrder ska hanteras och genomfÃķras pÃĨ varje sida av relationen.
Att fÃķrstÃĨ âav molnetâ vs. âi molnetâ
SRM bygger pÃĨ bestÃĪmmelser omkring tvÃĨ nyckelbegrepp: AV molnet och I molnet.
NÃĪr vi pratar om kraven AV molnet, pratar vi om vad molntjÃĪnsteleverantÃķrer tar ansvar fÃķr. I detta fall kan man tÃĪnka pÃĨ en molntjÃĪnsteleverantÃķr som en fastighetsÃĪgare i ett bostadskomplex. De ansvarar fÃķr den Ãķvergripande sÃĪkerheten i byggnaderna, som inkluderar olika sÃĪkerhetsÃĨtgÃĪrder, sÃĪkra grindar och ingÃĨngsprotokoll, samt ser till att nyckeltjÃĪnster som vatten och el fungerar som de ska.
I molnmiljÃķer betyder detta att installera och underhÃĨlla all nÃĪtverksutrustning och hantera underliggande servicebehov fÃķr att hÃĨlla miljÃķerna igÃĨng.
Som molnkund ansvarar du fÃķr komponenterna I molnet. Till exempel, om du ÃĪr en hyresgÃĪst i en byggnad och av misstag lÃĪmnar din dÃķrr olÃĨst, och nÃĨgon stjÃĪl dina personliga tillhÃķrigheter, ÃĪr fastighetsÃĪgaren inte nÃķdvÃĪndigtvis ansvarig.
Om du lagrar information i molnet har du alltid ett visst ansvar fÃķr att hÃĨlla den sÃĪker. Ãven om detta inte nÃķdvÃĪndigtvis betyder att ALLT ansvar vilar pÃĨ dig fÃķr att hÃĨlla den sÃĪker, ÃĪr du fortfarande ansvarig fÃķr saker som Identitet och ÃĨtkomsthantering (IAM), applikationssÃĪkerhet och nÃĪtverksfÃķrstÃĪrkning.
AnsvarsomrÃĨdets glidande skala
PÃĨ grund av den dynamiska naturen i de flesta molnmiljÃķer och deras relationer till molntjÃĪnsteleverantÃķrer, fungerar SRM pÃĨ en glidande skala, dÃĪr ansvarsomrÃĨdena fÃķrskjuts nÃĨgot beroende pÃĨ den typ av samarbetsrelation som finns pÃĨ plats. Nedan finns de tre vanligaste molnmodellerna och hur de skiljer sig frÃĨn varandra:
- Infrastructure as a Service (IaaS): Denna modell lÃĪmnar molntjÃĪnsteleverantÃķrer ansvariga fÃķr att sÃĪkra vissa grundlÃĪggande molnkomponenter. Detta inkluderar fysiska datacenter, servrar, lagringshÃĨrdvara och virtualiseringslagret. Molnkunder ÃĪr ansvariga fÃķr allt ovanfÃķr detta, vilket inkluderar att sÃĪkra gÃĪstoperativsystemet (OS), hantera all mellanprogramvara och kÃķrning, och skydda applikationskod och den data som finns i den.
- Platform as a Service (PaaS): Denna modell utÃķkar molntjÃĪnsteleverantÃķrens ansvar, som tar Ãķver hanteringen av operativsystem, databassystem eller kÃķrningsmiljÃķer. De kommer ocksÃĨ att ta hand om underhÃĨllet av plattformen i sig. FÃķr fÃķretag kan detta minska bÃķrdan av infrastrukturhantering samtidigt som de kan fokusera mer specifikt pÃĨ att hantera och sÃĪkra applikationer.
- Software as a Service (SaaS): Denna modell ÃĪr den mest hands-off-formaten fÃķr molnanvÃĪndare, eftersom den ÃķverfÃķr fullstÃĪndigt ansvar fÃķr infrastruktur till molntjÃĪnsteleverantÃķrer. Men detta betyder inte att sÃĪkerhetsansvaret helt ÃķverfÃķrs. MolnanvÃĪndare ÃĪr fortfarande ansvariga fÃķr att hantera anvÃĪndarÃĨtkomst, behÃķrigheter och sÃĪkerhetsinstÃĪllningar pÃĨ administratÃķrsnivÃĨ.
VarfÃķr det ÃĪr viktigt att fÃķrstÃĨ SRM
Att eliminera tvetydighet
Ãven om mÃĨnga organisationer ÃĪr oroliga fÃķr att deras stÃķrsta hot mot molnsÃĪkerhet ÃĪr en cyberattacker, ÃĪr misskommunikation och missfÃķrstÃĨnd i molnrelationer ocksÃĨ ett problem.
Om molntjÃĪnsteleverantÃķrer och deras kunder felaktigt antar att den andra parten hanterar vissa sÃĪkerhetsuppgifter, kan det leda till allvarliga sÃĨrbarheter fÃķr kunddata. FÃķrstÃĨelse av SRM hjÃĪlper till att eliminera denna tvetydighet, vilket ger bÃĨda parter mer transparens nÃĪr de skapar serviceavtal (SLA) och fÃķljer genom med Ãķmsesidiga krav.
Att undvika Ãķver-delegeringens fÃĪlla
MÃĨnga fÃķretag som ÃĪr nya i molnmiljÃķer misstolkar hur ansvarsomrÃĨden fungerar i molnet. Eftersom de betalar fÃķr en âtjÃĪnstâ, antas det ofta att en molntjÃĪnsteleverantÃķr hanterar allt pÃĨ fÃķretagets vÃĪgnar.
Men nÃĪr det gÃĪller molnsÃĪkerhet vill du inte falla i fÃĪllan med Ãķver-delegering, sÃĪrskilt nÃĪr det gÃĪller de administrativa sÃĪkerhetskontroller som din molntjÃĪnsteleverantÃķr har konfigurerat. SRM hjÃĪlper till att hÃĨlla dessa ansvarsomrÃĨden i perspektiv och hÃĨller fÃķretag aktivt engagerade i att genomdriva dataskyddspolicys.
Att fylla kompatibilitetsgap
Att fÃķrstÃĨ sÃĪkerhetskrav kan ibland bli oklart fÃķr fÃķretag som gÃĨr in i molnmiljÃķer. Ãven om alla molntjÃĪnsteleverantÃķrer har ansvar fÃķr att fÃķlja specifika efterlevnadsramverk, har molnanvÃĪndarna ocksÃĨ ansvar i detta omrÃĨde.
SRM beskriver de ansvarsomrÃĨden som molntjÃĪnsteleverantÃķrer har nÃĪr det gÃĪller infrastrukturhantering, samtidigt som molnanvÃĪndare hÃĨlls ansvariga fÃķr hur applikationer och tjÃĪnster byggs och kÃķrs, sÃĪrskilt nÃĪr det gÃĪller lagring och ÃĨtkomst av kunddata.
Hur den delade ansvarsmodellen kan hjÃĪlpa till att fÃķrbÃĪttra din sÃĪkerhetsposition
Att klargÃķra ÃĪgarskap och fÃķrhindra missfÃķrstÃĨnd
Varje sÃĪkerhetsuppgift i bÃĨde dina lokala och molnbaserade miljÃķer ska ha ett tydligt sÃĪkerhetsÃĪgarskap etablerat. SRM gÃķr det mycket enklare att ta bort alla grÃĨa omrÃĨden kring vem som hanterar vilket ansvar och tillÃĨter dig att utveckla konsekvent styrning internt och med molntjÃĪnsteleverantÃķrer.
Att ha formell dokumentation kring sÃĪkerhetsberedskap hjÃĪlper till att minska antalet sÃĨrbarheter som kan utnyttjas Ãķver anslutna applikationer och tjÃĪnster, och eliminerar antagande-baserad sÃĪkerhetsplanering.
Att optimera interna sÃĪkerhetsresurser
Att fÃķrstÃĨ den roll som molntjÃĪnsteleverantÃķrer spelar i sÃĪkerhetsinfrastrukturhantering gÃķr det enklare att hÃĨlla dina sÃĪkerhetsteam fokuserade pÃĨ de omrÃĨden som ÃĪr viktigast fÃķr fÃķretaget.
Detta tillÃĨter dig att avlasta resurskrÃĪvande processer som serverpatchning eller databashantering till din molntjÃĪnsteleverantÃķr, vilket mÃķjliggÃķr att dina team kan fokusera mer pÃĨ att sÃĪkra applikationskod, designa och implementera nya anvÃĪndarÃĨtkomstprinciper.
Att tillÃĪmpa datormÃĪssighet och identitet
Molninfrastrukturkomponenter kan alltid ersÃĪttas under en dataintrÃĨng, men din finansiella stabilitet och fÃķretagsrykte kan ta ofÃķrlÃĨtliga skador under samma incident.
Att tillÃĪmpa SRM hjÃĪlper fÃķretaget att lÃĪgga mindre tillit till en molntjÃĪnsteleverantÃķr fÃķr att hÃĨlla saker sÃĪkra och mer tid pÃĨ att utveckla viktiga sÃĪkerhetsprinciper som kan tillÃĪmpas pÃĨ administratÃķrer och andra nyckelaktÃķrer i organisationen.
Att krÃĪva sÃĪkerhetsfÃķrsta konfiguration
De flesta nya molntjÃĪnster erbjuder flera konfigurerbara instÃĪllningar fÃķr molnsÃĪkerhet. Men brist pÃĨ medvetenhet om molnkonfigurationsvulnerabiliteter kan leda till betydande sÃĪkerhetsrisker i framtiden.
SRM hjÃĪlper fÃķretaget att fokusera pÃĨ sÃĪkerhetsfÃķrsta konfigurationer, prioritera branschens efterlevnad framfÃķr hastighet och bekvÃĪmlighet. MÃĨnga sÃĪkerhetsramverk ÃĪr nu byggda kring SRM-principer, vilket sÃĪkerstÃĪller att nya virtuella maskiner eller databaskonfigurationer uppfyller strikta krav innan distribution.
UtÃķver detta ÃĪr externa penetrationstesttjÃĪnster utformade fÃķr att fÃķrstÃĨ kraven i SRM medan de genomfÃķr aktiva sÃĨrbarhetsbedÃķmningar fÃķr att se hur fÃķretaget uppfyller sina associerade ansvarsomrÃĨden. Att utnyttja dessa tjÃĪnster kan hjÃĪlpa organisationer att testa sina sÃĪkerhetsgrupper, IAM-principer och datakrypteringsmetoder fÃķr att sÃĪkerstÃĪlla att de uppfyller branschens bÃĪsta standarder.
Att Ãķka synlighet genom granskningsloggning
Eftersom SRM vanligtvis innebÃĪr samarbete och transparens mellan molntjÃĪnsteleverantÃķrer och deras kunder, hjÃĪlper det till att hÃĨlla alla mer medvetna om effektiviteten i deras sÃĪkerhetsfÃķrstÃĪrkning.
SÃĪkerhetsgranskning och aktiv Ãķvervakning ÃĪr bÃĨda viktiga element i att genomdriva SRM-principer Ãķver bÃĨde molntjÃĪnsteleverantÃķrer och molnkunder. Det finns nu mÃĨnga molnbaserade och tredjepartsverktyg tillgÃĪngliga fÃķr fÃķretag att Ãķvervaka den Ãķvergripande styrkan i deras molnsÃĪkerhet och snabbt och effektivt svara pÃĨ framvÃĪxande sÃĪkerhetsrisker.
Allt detta innebÃĪr mer proaktiv sÃĪkerhetsplanering fÃķr alla, vilket hjÃĪlper till att minska antalet sÃĪkerhetsincidenter som intrÃĪffar och minska riskerna fÃķr dataexponering.
GÃķr molnsÃĪkerhet till en topprioritet
Att behandla den delade ansvarsmodellen som en kÃĪrndel av din strategi ÃĪr avgÃķrande nÃĪr ditt fÃķretag vÃĪxer.
Att fÃķrstÃĨ och erkÃĪnna din roll i molnsÃĪkerhet hjÃĪlper dig att undvika att gÃķra farliga antaganden om ansvar medan du blir mer aktivt involverad i att sÃĪkra alla dina digitala angreppsytor.












