Кібербезпека

Хмари та безпека: все про хмарні рішення безпеки

mm
Додайте Unite.AI до бажаних джерел у Google

Хоча хмарні інструменти інформаційної безпеки набирають популярність в корпоративному середовищі, багато клієнтів продовжують бути скептичними щодо надійності таких рішень. Чи змінюється ситуація? Які зусилля повинні зробити виробники, щоб збільшити рівень довіри до безпеки в хмарі? Які фактори потрібно враховувати при виборі системи такого типу? Давайте спробуємо відповісти на ці питання.

Потрібність хмарних інструментів безпеки зростає

Є сильна причина, чому хмарна технологія зараз розвивається: вона надає революційні переваги клієнтам. Вона дозволяє організації швидко розширювати свою інформаційну систему. Хмарні рішення замінили багато продуктів, які раніше були доступні тільки у вигляді програмного забезпечення, оскільки вони значно простіші та дешевші у впровадженні.

Іншим плюсом використання хмарної безпеки є те, що клієнт може закрити компетенційний пробіл, передавши завдання кваліфікованому постачальнику. Це особливо важливо, коли компанія запускає новий бізнес-проект і не має ресурсів для забезпечення його окремої системи безпеки. Звернувшись до спеціалізованого постачальника, вона отримує достатній обсяг експертизи та технічної підтримки.

Хмарні рішення безпеки дуже популярні серед організацій, які використовують програмне забезпечення як сервіс (SaaS) або інфраструктуру як сервіс (IaaS). У багатьох випадках немає альтернативи цьому підходу. Наприклад, компанії з географічно розсіяними структурами вважають за більш економічне використання хмарного інструменту безпеки, ніж покупку програмного забезпечення або апаратного комплексу для кожного філіалу. У цьому сценарії легкість впровадження та розширення є фундаментальними перевагами таких рішень.

Не тільки кінцеві точки часто піддаються атакам, але й інфраструктура в хмарі також знаходиться під загрозою і потребує захисту. Постачальник зазвичай бере на себе частину відповідальності, але забезпечення цілісності розміщених даних в основному лежить на клієнті.

Хмарні продукти інформаційної безпеки існують уже багато років, але пандемія створила додаткові випадки використання, які продемонстрували їхню ефективність. Криза у сфері охорони здоров’я змінила ставлення клієнтів, які звернули увагу на існуючі пропозиції постачальників.

Практично всі види локальних продуктів зараз можна розгорнути з хмари. До них належать рішення з попередження втрати даних (DLP), системи брокера безпеки доступу до хмари (CASB) та послуги ідентифікації для реалізації технології єдиного входу (SSO).

Безпека можна сказати, що будь-який добре встановлений продукт безпеки використовує хмару якимось чином, особливо в областях, які не підлягають державному регулюванню. Ця тенденція дала початок новій категорії систем безпеки під назвою Cloud Security Posture Management (CSPM), призначеної для верифікації правильності налаштувань ресурсів у хмарі.

На цьому етапі більшість клієнтів не готові передавати державно-контрольовані області безпеки в хмару. Деякі компанії мають свої власні регламенти, які також обмежують обсяг даних, які можна обробляти в хмарних сервісах. Крім того, навіть якщо корпоративні або державні правила не забороняють передачу конкретних систем, багато клієнтів все ж таки відмовляються від цього.

Експерти передбачають, що в майбутньому буде дешевше для малих і середніх підприємств (SMB) дотримуватися хмарних регуляцій, ніж будувати комплексну систему безпеки з нуля.

Чи є хмарна безпека доступною?

Економічна ефективність є важливою перевагою хмарних рішень загалом. Чи це справедливо для хмарної безпеки? Ці послуги часто використовують модель «плати за використання», коли клієнти платять тільки за спожиті ресурси. Це дозволяє компаніям розгорнути свою оборонну інфраструктуру, наприклад, брандмауер, відносно швидко і платити тільки за фактичне використання системи для захисту конкретних ресурсів.

Хмара забезпечує неперевершену гнучкість: існують ліцензійні плани, які передбачають оплату не за окремі функції рішення безпеки, а за використання будь-яких системних функцій, які зараз потрібні. Цей підхід можна реалізувати за допомогою токенів, які клієнт активує або деактивує самостійно.

Хмара усуває ефект ірраціональних ліцензійних покупок, коли клієнт купує готовий продукт з надмірними функціями. Чим більша компанія і чим складніша її інфраструктура, тим більш економічно вигідніше хмарне рішення безпеки (у порівнянні з традиційним локальним рішенням).

Іншою важливою перевагою є відсутність прихованих витрат, таких як вартість підтримки стійкості системи. У випадку з хмарою ці витрати вже включені в ціну. Модель «безпека як сервіс» (SECaaS) є такою ж хорошою, як і загальна вартість продуктів, розгорнутих локально.

Що стосується відповідальності постачальника, програмне забезпечення зазвичай поставляється «як є», тобто постачальник не несе відповідальності за його роботу. Аналогічна модель застосовується до хмарних сервісів, за винятком того, що постачальник бере на себе певні зобов’язання, пов’язані з доступністю сервісу, і зазнає репутаційного удару, якщо відбувається серйозна партизація. Крім того, існують державні акти в деяких регіонах (наприклад, GDPR ЄС), які покладають відповідальність за безпеку конфіденційних даних на постачальника.

Як вибрати хмарний інструмент інформаційної безпеки?

При виборі оптимального продукту потрібно враховувати наявність програмного інтерфейсу (API), оскільки реагування на інциденти в режимі реального часу передбачає автоматизацію процесів. Зверніть увагу на документацію API, можливості інтеграції з іншими системами та наявність готових блоків для рішень, які використовує клієнт.

Концепція «API першочергова» передбачає виконання більшої кількості дій через програмний інтерфейс, ніж через графічний. Якщо клієнт дивиться вперед на 5 років і більше, він не повинен розглядати локальні рішення. Необхідно ретельно вивчити схему ліцензування та зрозуміти, як хмарна система буде взаємодіяти з рішеннями безпеки, які зараз використовуються.

Експерти виділяють два основних сценарії вибору хмарного інструменту безпеки. Зрілі команди роблять свій вибір на основі зобов’язання перед конкретним постачальником, його рішенням та технологічною культурою, яку він пропонує. Організації з менш зрілими командами інформаційної безпеки звужують свої критерії до цінового аспекту пропозиції та часто вибирають між різними постачальниками керованих сервісів безпеки (MSS) без фокусу на конкретному постачальнику.

Угода про рівень сервісу (SLA) також повинна бути у списку вимог. Вона відображає зобов’язання постачальника щодо безперервності сервісу, а також інші умови та положення.

Сучасні хмарні рішення мають досить високий рівень інтеграції. Багато постачальників вже мають набір готових скриптів та інструментів для взаємодії з іншими системами, які можуть використовувати клієнти.

Інструменти інформаційної безпеки в основному використовують багатохмарну середовище. До речі, взаємодія між різними хмарами є однією з тенденцій сучасного ринку. Ця особливість є однією з конкурентних переваг хмарних рішень.

Що ж чекає нас у майбутньому?

У багатьох випадках держава формує цей ринок. Одночасно ж формулювання законодавчих актів ніколи не вказує, як саме повинні бути реалізовані вимоги регулятора з точки зору архітектури. Це залишає багато місця для розвитку, але робить складним оцінювання майбутніх тенденцій.

Масова міграція цифрових інфраструктур компаній в Інтернет продовжить бути основним рушієм еволюції ринку хмарної безпеки. Рост використання штучного інтелекту та технологій машинного навчання також має позитивний ефект на розвиток хмарних сервісів та пов’язаних з ними інструментів безпеки. В цілому майбутнє ринку можна розглядати в контексті наступних трьох тенденцій:

  •       Зміна громадської та клієнтської позиції щодо збільшення довіри до цього сегменту та інструментів безпеки, які надаються з хмари.
  •       Дальший розвиток хмарних платформ інформаційної безпеки. Зусилля постачальників щодо створення більш привабливих пропозицій, функцій та умов для клієнтів.
  •       Регуляторні ініціативи, які допоможуть організаціям перейти в хмару.

Висновок

Ринок хмарної безпеки зростає, рухаючись масовим переходом компаній до віддаленої роботи та все більш привабливими пропозиціями від постачальників та сервіс-провайдерів. Роль держави у регулюванні цього сектора сприймається багатьма гравцями позитивно, але деякі клієнти все ще не бажають переносити свої важливі системи інформаційної безпеки в хмару.

Ключовим елементом, який може дати новий імпульс розвитку хмарної безпеки, є зростаюча довіра потенційних клієнтів до постачальників хмарних сервісів. Крім того, кількість доступних хмарних рішень безпеки постійно зростає. Несприятно, багато підприємств навіть не розглядають можливість покупки локальних продуктів.

Девід Балабан - дослідник комп'ютерної безпеки з понад 17-річним досвідом у сфері аналізу шкідливого програмного забезпечення та оцінки антивірусного програмного забезпечення. Девід керує проектами MacSecurity.net та Privacy-PC.com, які представляють експертні висновки щодо сучасних питань інформаційної безпеки, включаючи соціальну інженерію, шкідливе програмне забезпечення, тестування на проникнення, розвідку загроз, онлайн-конфіденційність та хакінг у білих шапках. Девід має сильний досвід у ліквідації шкідливого програмного забезпечення, з недавнім акцентом на заходи проти вимагання викупу.