Lãnh đạo tư tưởng
Đấu tranh với Bảo mật Đám mây? Làm thế nào Mô hình Trách nhiệm Chia sẻ (SRM) Có thể Giúp

Chuyển đổi các yếu tố hoạt động sang đám mây có thể là một bước tiến lớn cho các doanh nghiệp. Nó cho phép họ nhanh chóng mở rộng các ứng dụng và dịch vụ trong khi giữ cho tổ chức của họ linh hoạt để đáp ứng với nhu cầu thị trường thay đổi.
Tuy nhiên, việc áp dụng đám mây tăng cũng có thể thêm một mức độ nhầm lẫn khi nói đến việc ai chịu trách nhiệm quản lý bảo mật dữ liệu. Thật không may, nhiều doanh nghiệp giả định rằng khi dữ liệu khách hàng nằm ngoài tầm tay của họ, họ không phải chịu trách nhiệm về việc liệu nó có được bảo vệ hay không. Nhưng đây là một giả định nguy hiểm để thực hiện.
Mô hình Trách nhiệm Chia sẻ (SRM) được giới thiệu để giúp các doanh nghiệp và nhà cung cấp đám mây của họ vẽ ra các đường ranh giới rõ ràng hơn khi nói đến trách nhiệm bảo mật trên các môi trường kỹ thuật số. Dưới đây, chúng tôi sẽ mô tả rõ ràng hơn về cách mô hình này được xây dựng và cách nó có thể giúp bạn tăng cường tư thế bảo mật của doanh nghiệp.
Trách nhiệm Chia sẻ (SRM) là gì?
Có nhiều lý do tại sao các doanh nghiệp quyết định di chuyển một phần hoặc toàn bộ hoạt động kinh doanh của họ vào đám mây. Không cần phải cấu hình máy chủ và cơ sở dữ liệu hoặc các yếu tố hạ tầng khác một cách thủ công có thể giúp các công ty giảm chi phí và giảm tải cho các đội ngũ nội bộ của họ. Tuy nhiên, các doanh nghiệp đôi khi quên rằng việc chuyển giao “quản lý” hạ tầng này không có nghĩa là chuyển giao “trách nhiệm” về dữ liệu được lưu trữ ở đó.
SRM chia trách nhiệm giữa nhà cung cấp dịch vụ đám mây (CSP) và các doanh nghiệp mà họ hợp tác. Nó cơ bản phác thảo các khía cạnh bảo mật thuộc về mỗi bên và cách các biện pháp bảo mật nên được quản lý và thực hiện trên mỗi bên của mối quan hệ.
Hiểu “Của Đám mây” so với “Trong Đám mây”
SRM được xây dựng xung quanh các quy định liên quan đến hai thuật ngữ chính: CỦA Đám mây và TRONG Đám mây.
Khi chúng ta nói về các yêu cầu CỦA Đám mây, chúng ta đang nói về những gì mà các CSP chịu trách nhiệm. Trong trường hợp này, bạn có thể nghĩ về một CSP như một chủ nhà trong một khu phức hợp căn hộ. Họ chịu trách nhiệm về bảo mật chung của các tòa nhà, bao gồm các rào cản an toàn, cổng và giao thức nhập cảnh, cũng như đảm bảo rằng các tiện ích như nước và điện hoạt động như mong đợi.
Trong môi trường đám mây, điều này có nghĩa là việc cài đặt và duy trì tất cả các thiết bị mạng và giải quyết các nhu cầu dịch vụ cơ bản để giữ cho môi trường hoạt động trơn tru.
Là một khách hàng đám mây, bạn chịu trách nhiệm về các yếu tố TRONG Đám mây. Ví dụ, nếu bạn là một người thuê căn hộ và vô tình để cửa không khóa, sau đó có ai đó lấy trộm đồ cá nhân của bạn, chủ nhà không nhất thiết phải chịu trách nhiệm.
Nếu bạn lưu trữ thông tin trong đám mây, bạn luôn có một mức độ trách nhiệm nhất định trong việc giữ cho nó an toàn. Mặc dù điều này không nhất thiết có nghĩa là TẤT CẢ trách nhiệm nằm với bạn để giữ cho nó an toàn, bạn vẫn chịu trách nhiệm về các vấn đề như Quản lý Identity và Truy cập (IAM), bảo mật ứng dụng và tăng cường bảo mật mạng.
Thang đo Trách nhiệm
Do tính chất động của hầu hết các môi trường đám mây và mối quan hệ của chúng với các CSP, SRM hoạt động trên một thang đo trượt, với trách nhiệm thay đổi đến một mức độ nhất định dựa trên loại mối quan hệ làm việc được thiết lập. Dưới đây là ba mô hình đám mây phổ biến và cách chúng khác nhau với nhau:
- Hạ tầng như một Dịch vụ (IaaS): Mô hình này để lại cho các CSP chịu trách nhiệm về việc bảo mật các thành phần đám mây cơ bản. Điều này bao gồm các trung tâm dữ liệu vật lý, máy chủ, thiết bị lưu trữ và lớp ảo hóa. Khách hàng đám mây chịu trách nhiệm về mọi thứ trên đó, bao gồm bảo mật hệ điều hành khách (OS), quản lý middleware và thời gian chạy, cũng như bảo vệ mã ứng dụng và dữ liệu chứa trong đó.
- Nền tảng như một Dịch vụ (PaaS): Mô hình này mở rộng trách nhiệm của CSP, người sẽ quản lý các hệ điều hành, hệ thống cơ sở dữ liệu hoặc môi trường thời gian chạy. Họ cũng sẽ chăm sóc việc bảo trì nền tảng itself. Đối với các doanh nghiệp, điều này có thể giảm đáng kể gánh nặng quản lý hạ tầng trong khi cho phép họ tập trung nhiều hơn vào việc quản lý và bảo mật ứng dụng.
- Phần mềm như một Dịch vụ (SaaS): Mô hình này là định dạng ít can thiệp nhất cho người dùng đám mây, vì nó chuyển toàn bộ trách nhiệm về hạ tầng sang cho CSP. Tuy nhiên, điều này không có nghĩa là trách nhiệm bảo mật hoàn toàn được chuyển giao. Người dùng đám mây vẫn chịu trách nhiệm về việc quản lý truy cập người dùng, quyền và cài đặt bảo mật ở cấp quản trị.
Tại sao Hiểu SRM lại Quan trọng
Loại bỏ Sự Không rõ ràng
Mặc dù nhiều tổ chức lo lắng rằng mối đe dọa lớn nhất đối với bảo mật đám mây của họ là một kẻ tấn công mạng, nhưng sự không rõ ràng và hiểu lầm trong các mối quan hệ đám mây cũng là một mối quan ngại.
Nếu các CSP và khách hàng của họ giả định sai rằng bên kia đang xử lý các nhiệm vụ bảo mật nhất định, nó có thể dẫn đến các lỗ hổng bảo mật nghiêm trọng đối với dữ liệu khách hàng. Việc hiểu SRM giúp loại bỏ sự không rõ ràng này, cung cấp cho cả hai bên sự minh bạch hơn khi xây dựng các thỏa thuận mức dịch vụ (SLA) và thực hiện các yêu cầu chung.
Tránh Bẫy Chuyển giao Quá mức
Nhiều doanh nghiệp mới tham gia vào môi trường đám mây thường nhầm lẫn về cách trách nhiệm hoạt động trong đám mây. Bởi vì họ đang trả tiền cho một “dịch vụ”, nó thường được giả định rằng CSP sẽ xử lý mọi thứ thay mặt cho doanh nghiệp.
Tuy nhiên, khi nói đến bảo mật đám mây, bạn không muốn rơi vào bẫy chuyển giao quá mức, đặc biệt là liên quan đến các kiểm soát bảo mật quản trị mà CSP của bạn đã thiết lập. SRM giúp giữ cho các trách nhiệm này trong tầm nhìn và giữ cho các doanh nghiệp tham gia tích cực vào việc thực thi các chính sách bảo vệ dữ liệu.
Lấp đầy Các khoảng trống Tuân thủ
Hiểu các tiêu chuẩn tuân thủ bảo mật có thể đôi khi trở nên không rõ ràng cho các doanh nghiệp khi tham gia vào môi trường đám mây. Mặc dù tất cả các CSP đều có trách nhiệm khi tuân theo các khuôn khổ tuân thủ cụ thể, người dùng đám mây cũng có trách nhiệm trong lĩnh vực này.
SRM phác thảo các trách nhiệm mà các CSP có liên quan đến quản lý hạ tầng, đồng thời vẫn giữ cho người dùng đám mây chịu trách nhiệm về cách các ứng dụng và dịch vụ được xây dựng và chạy, đặc biệt là liên quan đến việc lưu trữ và truy cập dữ liệu khách hàng.
Làm thế nào Mô hình Trách nhiệm Chia sẻ Có thể Giúp Cải thiện Tư thế Bảo mật của Bạn
Làm rõ Sở hữu và Ngăn chặn Sự hiểu lầm
Mỗi nhiệm vụ bảo mật trong cả môi trường nội bộ và ngoại bộ của bạn nên có quyền sở hữu bảo mật rõ ràng được thiết lập. SRM làm cho việc loại bỏ các vùng xám xung quanh việc ai xử lý trách nhiệm nào trở nên dễ dàng hơn và cho phép bạn phát triển quản trị nhất quán nội bộ và với các CSP.
Có tài liệu chính thức về sự sẵn sàng bảo mật giúp giảm số lượng lỗ hổng có thể bị khai thác trên các ứng dụng và dịch vụ kết nối, và loại bỏ việc lập kế hoạch bảo mật dựa trên giả định.
Tối ưu hóa Tài nguyên Bảo mật Nội bộ
Hiểu vai trò của các nhà cung cấp đám mây trong việc quản lý hạ tầng bảo mật làm cho việc giữ cho các đội ngũ bảo mật của bạn tập trung vào các lĩnh vực quan trọng nhất đối với doanh nghiệp trở nên dễ dàng hơn.
Điều này cho phép bạn chuyển giao các quy trình tốn nhiều tài nguyên như vá máy chủ hoặc quản lý cơ sở dữ liệu cho CSP của bạn, cho phép các đội ngũ của bạn tập trung nhiều hơn vào việc bảo mật mã ứng dụng, thiết kế và triển khai các chính sách truy cập người dùng mới.
Áp đặt Trung tâm Dữ liệu và Identity
Các thành phần hạ tầng đám mây luôn có thể được thay thế trong trường hợp vi phạm dữ liệu, nhưng sự ổn định tài chính và danh tiếng kinh doanh của bạn có thể bị thiệt hại không thể khắc phục trong cùng một sự kiện.
Áp dụng SRM giúp doanh nghiệp của bạn đặt ít sự phụ thuộc vào CSP để giữ mọi thứ an toàn và nhiều thời gian hơn vào việc phát triển các nguyên tắc bảo mật quan trọng có thể được áp dụng cho các quản trị viên và các bên liên quan chính khác trong tổ chức.
Qui định Cấu hình Bảo mật Đầu tiên
Hầu hết các dịch vụ đám mây mới cung cấp nhiều cài đặt cấu hình cho bảo mật đám mây. Tuy nhiên, sự thiếu nhận thức về các lỗ hổng bảo mật cấu hình đám mây có thể dẫn đến các rủi ro bảo mật đáng kể trong tương lai.
SRM giúp doanh nghiệp của bạn tập trung vào các cấu hình bảo mật đầu tiên, ưu tiên tuân thủ ngành hơn tốc độ và sự tiện lợi. Nhiều khuôn khổ bảo mật hiện được xây dựng xung quanh các chính sách SRM, đảm bảo rằng các cấu hình máy ảo hoặc cơ sở dữ liệu mới đáp ứng các yêu cầu nghiêm ngặt trước khi triển khai.
Ngoài ra, các dịch vụ kiểm tra thâm nhập bên ngoài được thiết kế để hiểu các yêu cầu của SRM trong khi chạy các đánh giá lỗ hổng chủ động để xem doanh nghiệp của bạn đang đáp ứng các trách nhiệm liên quan của mình như thế nào. Sử dụng các dịch vụ này có thể giúp các tổ chức kiểm tra căng thẳng các nhóm bảo mật của họ, các chính sách IAM và phương pháp mã hóa dữ liệu để đảm bảo chúng đáp ứng các tiêu chuẩn ngành tốt nhất.
Nâng cao Tính minh bạch qua Nhật ký Kiểm toán
Bởi vì SRM thường liên quan đến sự hợp tác và minh bạch giữa các nhà cung cấp đám mây và khách hàng của họ, nó giúp mọi người nhận thức rõ hơn về hiệu quả của việc tăng cường bảo mật của họ.
Kiểm toán bảo mật và giám sát chủ động là cả hai yếu tố thiết yếu của việc thực thi các chính sách SRM trên cả CSP và khách hàng đám mây. Hiện có nhiều công cụ gốc đám mây và của bên thứ ba có sẵn cho các doanh nghiệp để theo dõi tổng thể sức mạnh của bảo mật đám mây của họ và phản ứng nhanh chóng và hiệu quả với các rủi ro bảo mật mới nổi.
Tất cả những điều này có nghĩa là việc lập kế hoạch bảo mật chủ động hơn cho mọi người, giúp giảm số lượng sự cố bảo mật xảy ra và giảm rủi ro lộ dữ liệu.
Đặt Bảo mật Đám mây là Ưu tiên Hàng đầu
Xử lý Mô hình Trách nhiệm Chia sẻ như một phần cốt lõi của chiến lược của bạn là điều quan trọng khi doanh nghiệp của bạn phát triển.
Hiểu và thừa nhận vai trò của bạn trong bảo mật đám mây giúp bạn tránh việc đưa ra các giả định nguy hiểm về trách nhiệm trong khi tham gia tích cực hơn vào việc bảo mật tất cả các bề mặt tấn công kỹ thuật số của bạn.












