思想领袖

處理雲端安全的困擾?共享責任模型(SRM)如何幫助您

mm
将 Unite.AI 添加到您在 Google 上的首选来源

將業務運營元素轉移到雲端可以是企業的一大步驟。它使企業能夠快速擴展應用程序和服務,而保持組織的敏捷性,以應對市場需求的變化。

然而,雲端採用的增加也可能在誰負責管理數據安全方面增加了一定的混亂。不幸的是,許多企業假設當客戶數據不再在他們手中時,他們不再對其保護負責。但這是一個危險的假設。

共享責任模型(SRM)被引入以幫助企業和其雲端提供商在數據安全方面明確界定責任。以下,我們將更清楚地闡述這個模型的構成以及它如何幫助您加強企業的安全態勢。

什麼是共享責任模型(SRM)?

有很多原因使企業決定將業務運營的部分或全部轉移到雲端。無需手動配置伺服器和數據庫或其他基礎設施元素,可以幫助企業減少開支和減輕內部團隊的負擔。然而,企業有時會忘記,「管理」這些基礎設施的責任不等於「數據安全」的責任。

SRM將責任分配在雲端服務提供商(CSP)和其合作的企業之間。它基本上概述了哪些安全方面歸屬於哪一方,以及如何管理和實施安全措施。

了解「雲端中的」和「雲端之外的」

SRM圍繞著兩個關鍵術語建構:OF the Cloud和IN the Cloud。

當我們談論OF the Cloud的要求時,我們指的是CSP負責的內容。在這種情況下,您可以將CSP視為一棟公寓樓的房東。他們負責整棟樓的安全,包括各種安全防護、安全門和入口協議,以及確保水、電等公共設施正常運作。

在雲端環境中,這意味著安裝和維護所有網絡設備以及解決任何基礎服務需求,以保持環境的順暢運行。

作為雲端客戶,您負責IN the Cloud的元素。例如,如果您是公寓樓的一位租戶,卻不小心將門鎖未鎖,導致有人偷走您的個人物品,房東不一定會承擔責任。

如果您在雲端存儲數據,您始終有一定的責任來保持其安全。雖然這不一定意味著所有責任都歸屬於您,但您仍然需要負責身份和訪問管理(IAM)、應用程序安全和網絡加固等事項。

責任的滑動規模

由於大多數雲端環境和其與CSP的關係的動態性質,SRM在責任分配方面運作著一個滑動規模,根據合作關係的類型,責任會在一定程度上發生變化。以下是三種常見的雲端模型及其差異:

  • 基礎設施即服務(IaaS):此模型使CSP負責安全某些基礎雲端組件,包括物理數據中心、伺服器、存儲硬件和虛擬化層。雲端客戶負責以上所有內容,包括安全客戶操作系統(OS)、管理所有中間件和運行時環境以及保護應用程序代碼和其中的數據。
  • 平台即服務(PaaS):此模型將更多責任轉移給CSP,後者負責管理任何操作系統、數據庫系統或運行時環境。他們還會維護平台本身。對於企業來說,這可以大大減少基礎設施管理的負擔,並使他們能夠更專注地管理和保護應用程序。
  • 軟件即服務(SaaS):此模型是雲端用戶最為放鬆的格式,因為它將所有基礎設施責任轉移給CSP。然而,這並不意味著安全責任完全轉移。雲端用戶仍然需要管理用戶訪問、許可和安全設置的管理層面。

為什麼了解SRM很重要

消除歧義

雖然許多組織擔心其最大的雲端安全威脅是網絡攻擊者,但雲端關係中的誤解和溝通不畢也是一個問題。

如果CSP和其客戶錯誤地假設另一方正在處理某些安全任務,則可能會導致客戶數據的嚴重漏洞。了解SRM有助於消除這種歧義,為雙方在制定服務級別協議(SLA)和遵循相互要求時提供更多透明度。

避免過度委派陷阱

許多新進雲端環境的企業誤解了雲端中的責任。由於他們支付的是「服務」,所以經常假設CSP代表企業處理一切。

然而,在雲端安全方面,您不希望陷入過度委派的陷阱,特別是在CSP設置的行政安全控制方面。SRM幫助保持這些責任在視野中,並使企業在執行數據保護政策方面保持積極參與。

填補合規性差距

了解安全合規標準有時可能會使企業在雲端環境中感到困惑。雖然所有CSP都有遵循特定合規框架的責任,但雲端用戶在這方面也有一定的責任。

SRM概述了CSP在基礎設施管理方面的責任,同時也要求雲端用戶對其應用程序和服務的構建和運行負責,特別是在客戶數據的存儲和訪問方面。

共享責任模型如何改善您的安全態勢

明確歸屬並防止誤解

在您的內部和外部環境中,所有安全任務都應該明確建立安全責任。SRM使得消除安全責任的灰色地帶變得更加容易,並允許您在內部和與CSP之間建立一致的治理。

關於安全準備的正式文件有助於減少可被利用的漏洞數量,並消除基於假設的安全規劃。

優化內部安全資源

了解雲端提供商在安全基礎設施管理方面的角色,使得保持安全團隊專注於對企業最重要的領域變得更加容易。

這使您可以將資源密集型的過程,如伺服器修補或數據庫管理,委派給CSP,使您的團隊能夠更專注於保護應用程序代碼、設計和實施新的用戶訪問策略。

強制數據和身份中心

雲端基礎設施組件可以在數據泄露事件中被替換,但您的財務穩定性和商業聲譽可能會遭受不可逆轉的損害。

應用SRM幫助企業減少對CSP的依賴,更加關注開發重要的安全原則,這些原則可以應用於管理員和組織中的其他關鍵利益相關者。

強制安全優先配置

大多數新的雲端服務提供了可配置的安全設置。然而,缺乏關於雲端配置漏洞的認識可能會導致未來的重大安全風險。

SRM幫助企業關注安全優先配置,優先考慮行業合規性而非速度和便利性。許多安全框架現在圍繞SRM政策建立,確保新的虛擬機或數據庫配置在部署前滿足嚴格的要求。

此外,外部滲透測試服務旨在了解SRM的要求,並在運行主動漏洞評估時,了解企業如何履行其相關責任。利用這些服務可以幫助組織壓力測試其安全組、IAM策略和數據加密方法,以確保它們符合最佳行業標準。

通過審計日誌提高可視性

由於SRM通常涉及雲端提供商和其客戶之間的合作和透明度,因此它有助於使每個人都更加了解其安全加固的有效性。

安全審計和主動監控都是強制執行SRM政策的基本元素,適用於CSP和雲端客戶。現在有許多雲端原生和第三方工具可供企業使用,以監控其雲端安全的整體強度,並快速有效地應對新興的安全風險。

這一切意味著更積極的安全規劃,幫助減少安全事件的發生並降低數據泄露的風險。

將雲端安全放在首位

將共享責任模型作為核心戰略的一部分對於您的企業增長至關重要。

了解和承認您在雲端安全方面的角色有助於您避免對責任的危險假設,並使您更加積極地參與保護所有數字攻擊面的安全。

纳兹·福拉迪拉德(Nazy Fouladirad)是Tevora的总裁和首席运营官,Tevora是一家全球领先的网络安全咨询公司。她致力于为全国和全球的组织创建更安全的商业和在线环境。她热衷于服务社区,并担任当地非营利组织的董事会成员。