ผู้นำทางความคิด

ต่อสู้กับการรักษาความปลอดภัยบนคลาวด์? วิธีการที่โมเดลความรับผิดชอบร่วมกัน (SRM) สามารถช่วยได้

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

การย้ายองค์ประกอบการดำเนินงานไปยังคลาวด์เป็นขั้นตอนที่ยิ่งใหญ่สำหรับธุรกิจ มันช่วยให้พวกเขาสามารถปรับขนาดแอปพลิเคชันและบริการได้อย่างรวดเร็ว ในขณะเดียวกันก็รักษาความยืดหยุ่นขององค์กรให้สามารถตอบสนองต่อความต้องการของตลาดที่เปลี่ยนแปลงได้

อย่างไรก็ตาม การใช้คลาวด์ที่เพิ่มขึ้นสามารถเพิ่มระดับความสับสนในการรักษาความปลอดภัยของข้อมูลได้ น่าเสียดายที่หลายธุรกิจมักจะถือว่าเมื่อข้อมูลลูกค้าอยู่นอกมือของตนเอง พวกเขาจะไม่ต้องรับผิดชอบต่อการปกป้องข้อมูล แต่นี่เป็นข้อสันนิษฐานที่อันตราย

โมเดลความรับผิดชอบร่วมกัน (SRM) ถูกนำมาใช้เพื่อช่วยให้ธุรกิจและผู้ให้บริการคลาวด์สามารถกำหนดขอบเขตความรับผิดชอบด้านความปลอดภัยได้อย่างชัดเจนยิ่งขึ้น ในส่วนต่อไปนี้ เราจะอธิบายโครงสร้างของโมเดลนี้และวิธีการที่มันสามารถช่วยให้คุณเสริมสร้างความปลอดภัยของธุรกิจของคุณ

โมเดลความรับผิดชอบร่วมกัน (SRM) คืออะไร?

มีหลายเหตุผลที่ธุรกิจตัดสินใจย้ายส่วนหรือทั้งหมดของการดำเนินงานไปยังคลาวด์ ไม่ต้องตั้งค่าเซิร์ฟเวอร์และฐานข้อมูลหรือองค์ประกอบโครงสร้างพื้นฐานอื่น ๆ ด้วยตนเองสามารถช่วยให้ธุรกิจลดค่าใช้จ่ายและลดภาระงานของทีมภายใน อย่างไรก็ตาม ธุรกิจบางครั้งลืมว่าการโอน “การบริหาร” ของโครงสร้างพื้นฐานไม่ได้หมายความว่าการโอน “ความรับผิดชอบ” ของข้อมูลที่เก็บไว้

SRM แบ่งความรับผิดชอบระหว่าง ผู้ให้บริการคลาวด์ (CSP) และธุรกิจที่ร่วมมือกัน มันระบุว่าด้านความปลอดภัยใดที่เป็นความรับผิดชอบของแต่ละฝ่ายและวิธีการจัดการและนำไปใช้บนแต่ละด้านของความสัมพันธ์

ความเข้าใจ “Of the Cloud” และ “In the Cloud”

SRM ถูกสร้างขึ้นโดยมีเงื่อนไขเกี่ยวกับสองคำหลัก: OF the Cloud และ IN the Cloud

เมื่อเราพูดถึงข้อกำหนด OF the Cloud เรากำลังพูดถึงสิ่งที่ CSP รับผิดชอบ ในกรณีนี้ คุณสามารถคิดว่า CSP เป็นเจ้าของอาคารที่มีหลายชั้น พวกเขารับผิดชอบต่อความปลอดภัยโดยรวมของอาคาร ซึ่งรวมถึงราวกั้นความปลอดภัย ประตูและโปรโตคอลการเข้าออก และการรับประกันว่าระบบสาธารณูปโภคทำงานได้อย่างถูกต้อง เช่น ระบบประปาและไฟฟ้า

ในสภาพแวดล้อมคลาวด์ สิ่งนี้หมายถึงการติดตั้งและบำรุงรักษาอุปกรณ์เครือข่ายทั้งหมดและแก้ไขความต้องการการบริการที่ซ่อนอยู่เพื่อรักษาสภาพแวดล้อมให้ทำงานได้อย่างราบรื่น

ในฐานะลูกค้าคลาวด์ คุณรับผิดชอบต่อองค์ประกอบ IN the Cloud ตัวอย่างเช่น หากคุณเป็นคนเช่าในอาคารและลืมล็อคประตูบ้าน ทำให้คนอื่นเข้ามาขโมยทรัพย์สินส่วนบุคคลของคุณ เจ้าของอาคารอาจไม่ต้องรับผิดชอบเสมอไป

หากคุณเก็บข้อมูลในคลาวด์ คุณจะมีความรับผิดชอบบางส่วนในการรักษาความปลอดภัยเสมอ นี่ไม่ได้หมายความว่าทุกความรับผิดชอบอยู่ที่คุณในการรักษาความปลอดภัย แต่คุณยังคงรับผิดชอบต่อสิ่งต่าง ๆ เช่น การจัดการตัวตนและการเข้าถึง (IAM) ความปลอดภัยของแอปพลิเคชัน และการเสริมความแข็งแกร่งของเครือข่าย

การแบ่งความรับผิดชอบแบบเลื่อนระดับ

เนื่องจากลักษณะที่มีการเปลี่ยนแปลงของสภาพแวดล้อมคลาวด์ส่วนใหญ่และความสัมพันธ์กับ CSP SRM จึงทำงานบนระดับความรับผิดชอบที่เลื่อนได้ โดยมีการเปลี่ยนแปลงความรับผิดชอบบางส่วนตามประเภทของความสัมพันธ์ที่ทำงาน ด้านล่างนี้คือโมเดลคลาวด์ที่พบบ่อยสามแบบและวิธีการที่พวกมันแตกต่างกัน:

  • Infrastructure as a Service (IaaS): โมเดลนี้ให้ความรับผิดชอบแก่ CSP ในการรักษาความปลอดภัยขององค์ประกอบคลาวด์บางส่วน ซึ่งรวมถึงศูนย์ข้อมูลทางกายภาพ เซิร์ฟเวอร์ ฮาร์ดแวร์จัดเก็บข้อมูล และชั้นการเสมือน化 ลูกค้าคลาวด์รับผิดชอบทุกสิ่งที่อยู่เหนือระดับนั้น ซึ่งรวมถึงการรักษาความปลอดภัยของระบบปฏิบัติการ (OS) การจัดการมิดเดิลแวร์และรันไทม์ และการปกป้องโค้ดแอปพลิเคชันและข้อมูลที่อยู่ภายใน
  • Platform as a Service (PaaS): โมเดลนี้ขยายความรับผิดชอบให้กับ CSP โดยที่พวกเขารับผิดชอบในการจัดการระบบปฏิบัติการ ฐานข้อมูล ระบบรันไทม์ และการบำรุงรักษาแพลตฟอร์มเอง สำหรับธุรกิจ สิ่งนี้สามารถลดภาระการบริหารโครงสร้างพื้นฐานได้อย่างมาก ในขณะเดียวกันก็ช่วยให้พวกเขามุ่งเน้นไปที่การบริหารและรักษาความปลอดภัยของแอปพลิเคชัน
  • Software as a Service (SaaS): โมเดลนี้เป็นรูปแบบที่ไม่ต้องมีการจัดการมากที่สุดสำหรับผู้ใช้คลาวด์ เนื่องจากมันโอนความรับผิดชอบโครงสร้างพื้นฐานทั้งหมดไปยัง CSP อย่างไรก็ตาม สิ่งนี้ไม่ได้หมายความว่าความรับผิดชอบด้านความปลอดภัยจะถูกโอนย้ายไปพร้อมกัน ลูกค้าคลาวด์ยังคงรับผิดชอบในการจัดการการเข้าถึงผู้ใช้ สิทธิ์ และการตั้งค่าความปลอดภัยที่ระดับผู้ดูแลระบบ

ทำไมการเข้าใจ SRM จึงสำคัญ

การกำจัดความไม่แน่นอน

แม้ว่าหลายองค์กรจะกังวลว่าภัยคุกคามที่สำคัญที่สุดต่อความปลอดภัยของคลาวด์คือผู้โจมตีทางไซเบอร์ แต่ความสับสนและการสื่อสารที่ไม่ชัดเจนในความสัมพันธ์ของคลาวด์ก็เป็นปัญหาเช่นกัน

หาก CSP และลูกค้าเข้าใจผิดว่าอีกฝ่ายหนึ่งกำลังจัดการงานด้านความปลอดภัยบางอย่าง อาจนำไปสู่ช่องโหว่ด้านความปลอดภัยที่ร้ายแรงต่อข้อมูลลูกค้า ความเข้าใจของ SRM ช่วยกำจัดความไม่แน่นอนนี้ โดยให้ความโปร่งใสแก่ทั้งสองฝ่ายในการสร้างข้อตกลงระดับการบริการ (SLA) และปฏิบัติตามข้อกำหนดร่วมกัน

การหลีกเลี่ยงการมอบหมายงานมากเกินไป

หลายธุรกิจที่ใหม่ต่อคลาวด์มักจะเข้าใจผิดว่าความรับผิดชอบทำงานอย่างไรในคลาวด์ เนื่องจากพวกเขาจ่ายเงินสำหรับ “บริการ” มันจึงมักถูกสมมติว่า CSP ดูแลทุกสิ่งแทนธุรกิจ

อย่างไรก็ตาม เมื่อพูดถึงความปลอดภัยของคลาวด์ คุณไม่ต้องการตกอยู่ในหลุมการมอบหมายงานมากเกินไป โดยเฉพาะอย่างยิ่งเกี่ยวกับการควบคุมความปลอดภัยด้านการบริหารที่ CSP ตั้งค่าไว้ SRM ช่วยให้ธุรกิจรักษาความรับผิดชอบในมุมมองและยังคงเข้าร่วมอย่างแข็งขันในการบังคับใช้นโยบายการปกป้องข้อมูล

การเติมช่องว่างด้านการปฏิบัติตามข้อกำหนด

การเข้าใจมาตรฐานการปฏิบัติตามข้อกำหนดด้านความปลอดภัย อาจไม่ชัดเจนสำหรับธุรกิจที่เข้าสู่สภาพแวดล้อมคลาวด์ แม้ว่า CSP ทั้งหมดจะมีความรับผิดชอบในการปฏิบัติตามข้อกำหนด แต่ลูกค้าคลาวด์ก็มีความรับผิดชอบในด้านนี้เช่นกัน

SRM ระบุความรับผิดชอบของ CSP เกี่ยวกับการจัดการโครงสร้างพื้นฐาน ในขณะที่ยังคงรักษาความรับผิดชอบของลูกค้าคลาวด์ในการสร้างและดำเนินแอปพลิเคชันและบริการ โดยเฉพาะอย่างยิ่งเกี่ยวกับการจัดเก็บและเข้าถึงข้อมูลลูกค้า

วิธีการที่โมเดลความรับผิดชอบร่วมกันสามารถช่วยปรับปรุงการรักษาความปลอดภัยของคุณ

การชี้แจงความเป็นเจ้าของและป้องกันความเข้าใจผิด

ทุกงานด้านความปลอดภัยใน环境 on-premise และ off-premise ของคุณควรจะมีการกำหนดความเป็นเจ้าของด้านความปลอดภัยที่ชัดเจน SRM ทำให้ง่ายต่อการกำจัดพื้นที่สีเทาที่เกี่ยวข้องกับความรับผิดชอบและช่วยให้คุณพัฒนาการกำกับดูแลที่สอดคล้องกันภายในและกับ CSP

การมีเอกสารที่เป็นทางการเกี่ยวกับการเตรียมพร้อมด้านความปลอดภัยช่วยลดจำนวนช่องโหว่ที่สามารถถูกใช้ประโยชน์ข้ามแอปพลิเคชันและบริการที่เชื่อมต่อ และกำจัดการวางแผนความปลอดภัยที่อาศัยการอนุมาน

การเพิ่มประสิทธิภาพทรัพยากรด้านความปลอดภัยภายใน

การเข้าใจบทบาทของผู้ให้บริการคลาวด์ในการจัดการโครงสร้างพื้นฐานด้านความปลอดภัย ทำให้ง่ายต่อการรักษาทีมด้านความปลอดภัยของคุณให้มุ่งเน้นไปที่สิ่งที่สำคัญที่สุดสำหรับธุรกิจ

สิ่งนี้ช่วยให้คุณสามารถโอนกระบวนการทำงานที่ต้องใช้ทรัพยากรมาก เช่น การอัปเดตเซิร์ฟเวอร์หรือการจัดการฐานข้อมูล ไปยัง CSP ของคุณ ทำให้ทีมของคุณสามารถมุ่งเน้นไปที่การรักษาความปลอดภัยของโค้ดแอปพลิเคชัน การออกแบบและนำนโยบายการเข้าถึงผู้ใช้ใหม่ ๆ

การบังคับใช้ความปลอดภัยของข้อมูลและตัวตน

องค์ประกอบโครงสร้างพื้นฐานของคลาวด์สามารถถูกแทนที่ได้เสมอในช่วงการละเมิดข้อมูล แต่ความมั่นคงทางการเงินและชื่อเสียงของธุรกิจของคุณอาจได้รับความเสียหายที่ไม่สามารถแก้ไขได้ในช่วงเวลาเดียวกัน

การนำ SRM ไปใช้ช่วยให้ธุรกิจของคุณลดการพึ่งพา CSP ในการรักษาความปลอดภัยและใช้เวลามากขึ้นในการพัฒนาความปลอดภัยที่สำคัญที่สามารถนำไปใช้กับผู้ดูแลระบบและผู้มีบทบาทสำคัญอื่น ๆ ในองค์กร

การบังคับใช้การกำหนดค่าความปลอดภัยเป็นอันดับแรก

บริการคลาวด์ใหม่ส่วนใหญ่มีการตั้งค่าที่สามารถกำหนดค่าได้หลายอย่างสำหรับความปลอดภัยของคลาวด์ อย่างไรก็ตาม การขาดความตระหนักเกี่ยวกับ ช่องโหว่ด้านการกำหนดค่าคลาวด์ อาจนำไปสู่ความเสี่ยงด้านความปลอดภัยที่สำคัญในอนาคต

SRM ช่วยให้ธุรกิจของคุณมุ่งเน้นไปที่การกำหนดค่าความปลอดภัยเป็นอันดับแรก โดยให้ความสำคัญกับการปฏิบัติตามข้อกำหนดของอุตสาหกรรมมากกว่าความเร็วและความสะดวกสบาย

นอกจากนี้ บริการทดสอบการเจาะระบบจากภายนอก ได้รับการออกแบบมาเพื่อเข้าใจข้อกำหนดของ SRM ในขณะที่ดำเนินการประเมินความเสี่ยงอย่างแข็งขันเพื่อดูว่าธุรกิจของคุณกำลังปฏิบัติตามความรับผิดชอบที่เกี่ยวข้องอย่างไร การใช้บริการเหล่านี้สามารถช่วยให้องค์กรทดสอบความแข็งแกร่งของกลุ่มความปลอดภัย นโยบาย IAM และวิธีการเข้ารหัสข้อมูลเพื่อให้แน่ใจว่าพวกมันบรรลุมาตรฐานอุตสาหกรรมที่ดีที่สุด

การเพิ่มความสามารถในการมองเห็นผ่านการบันทึกการตรวจสอบ

เนื่องจาก SRM มักเกี่ยวข้องกับการร่วมมือและความโปร่งใสระหว่างผู้ให้บริการคลาวด์และลูกค้า จึงช่วยให้ทุกฝ่ายตระหนักถึงประสิทธิภาพของการเสริมสร้างความปลอดภัย

การตรวจสอบและติดตามความปลอดภัยอย่างแข็งขันคือองค์ประกอบที่จำเป็นในการบังคับใช้นโยบาย SRM ทั้งสำหรับ CSP และลูกค้าคลาวด์

ทุกสิ่งนี้หมายถึงการวางแผนความปลอดภัยที่มีประสิทธิภาพมากขึ้นสำหรับทุกคน ซึ่งช่วยลดจำนวนเหตุการณ์ด้านความปลอดภัยที่เกิดขึ้นและ ลดความเสี่ยงของการเปิดเผยข้อมูล

ทำให้ความปลอดภัยของคลาวด์เป็นลำดับความสำคัญสูงสุด

การนำโมเดลความรับผิดชอบร่วมกันมาใช้เป็นส่วนสำคัญของกลยุทธ์ของคุณเป็นสิ่งสำคัญเมื่อธุรกิจของคุณเติบโต

การเข้าใจและยอมรับบทบาทของคุณในการรักษาความปลอดภัยของคลาวด์ช่วยให้คุณหลีกเลี่ยงการทำสมมติฐานที่อันตรายเกี่ยวกับความรับผิดชอบ และมีส่วนร่วมอย่างแข็งขันในการรักษาความปลอดภัยของพื้นที่โจมตีดิจิทัลทั้งหมดของคุณ

นาซี ฟูลาดิราด เป็นประธานและประธานฝ่ายปฏิบัติการของ Tevora ซึ่งเป็นบริษัทที่ปรึกษาด้านความปลอดภัยทางไซเบอร์ที่มีชื่อเสียงระดับโลก เธอได้อุทิศอาชีพของเธอเพื่อสร้างสภาพแวดล้อมทางธุรกิจและออนไลน์ที่มีความปลอดภัยมากขึ้นสำหรับองค์กรทั่วประเทศและทั่วโลก เธอเป็นคนรักในการบริการชุมชนและทำหน้าที่เป็นสมาชิกคณะกรรมการขององค์กร非营利ในท้องถิ่น