Kas ir mākoņa drošība?
Uzziniet vairāk par tehnoloģijām, procedūrām, politikām un vadīklām, kas palīdz aizsargāt jūsu mākonī izvietotās sistēmas un datus.
E-pasta drošības definīcija
Mākoņa drošība ir mākoņpakalpojumu sniedzēju un to klientu kopīga atbildība. Atbildība ir atkarīga no piedāvāto pakalpojumu veida:
Publisko mākoņu vides
Tās darbina mākoņpakalpojumu sniedzēji. Šajā vidē serverus koplieto vairāki nomnieki.
Privāto mākoņu vides
Tās var būt klientam piederošā datu centrā, kā arī tās var darbināt publisko mākoņpakalpojumu sniedzējs. Abos gadījumos serveri ir viens nomnieks, un organizācijām nav nepieciešams koplietot vietu ar citiem uzņēmumiem.
Hibrīdmākoņu vides
Tās ir lokālo datu centru un trešo pušu mākoņu kombinācija.
Vairākmākoņu vides
Ietver divus vai vairākus mākoņpakalpojumus, ko nodrošina dažādi mākoņpakalpojumu sniedzēji.
Neatkarīgi no tā, kāda veida vidi vai vižu kombināciju izmanto organizācija, mākoņa drošība ir paredzēta, lai aizsargātu fiziskos tīklus, tostarp maršrutētājus un elektriskās sistēmas, datus, datu krātuvi, datu serverus, lietojumprogrammas, programmatūru, operētājsistēmas un aparatūru.
Kāpēc mākoņa drošība ir svarīga?
Mākonis ir kļuvis par neatņemamu tiešsaistes dzīves daļu. Tas padara digitālo saziņu un darbu ērtāku, kā arī ir veicinājis straujas inovācijas organizācijās. Taču, ja draugi koplieto fotoattēlus, kolēģi sadarbojas, strādājot ar jaunu produktu, vai valdības nodrošina tiešsaistes pakalpojumus, ne vienmēr ir skaidrs, kur tiek glabāti dati. Lietotāji var netīši pārvietot datus uz mazāk drošu atrašanās vietu, un, tā kā viss ir pieejams internetā, rodas lielāks nepilnvarotas piekļuves risks.
Datu konfidencialitāte kļūst arvien svarīgāka personām un valsts iestādēm. Tādas regulas kā Vispārīgā datu aizsardzības regula (VDAR) un Likums par veselības apdrošināšanas informāciju (HIPAA) pieprasa, lai organizācijas, kas apkopo informāciju, to darītu caurspīdīgi, un ieviestu politikas, kas palīdz nepieļaut datu zādzību vai ļaunprātīgu izmantošanu. Šo prasību neievērošana var izraisīt lielu soda naudu piespriešanu un reputācijas kaitējumu.
Lai saglabātu konkurētspēju, organizācijām ir jāturpina izmantot mākoni ātrai atkārtošanai un piekļuves atvieglošanai darbiniekiem un klientiem, vienlaikus aizsargājot datus un sistēmas pret šādiem apdraudējumiem:
- Apdraudēti konti: uzbrucēji bieži izmanto pikšķerēšanas kampaņas, lai nozagtu darbinieku paroles un gūtu piekļuvi sistēmām un vērtīgiem uzņēmuma līdzekļiem.
- Aparatūras un programmatūras ievainojamības: Neatkarīgi no tā, vai organizācija izmanto publisku vai privātu mākoni, ir kritiski svarīgi, lai aparatūra un programmatūra būtu ielāpota un atjaunināta.
- Iekšējie draudi: cilvēka kļūda ir liels drošības pārkāpumu izraisītājs. Nepareiza konfigurācija var radīt iespējas sliktiem aktoriem, un darbinieki bieži klikšķina uz ļaunprātīgām saitēm vai netīši pārvieto datus uz atrašanās vietām ar mazāku drošību.
- Mākoņa resursu redzamības iztrūkums: Šis mākoņa risks apgrūtina drošības ievainojamības un apdraudējumu noteikšanu un reaģēšanu uz tiem, kas var izraisīt pārkāpumus un datu zudumu.
- Riska prioritātes noteikšanas iztrūkums: Kad drošības administratori gūst ieskatu mākoņresursos, ieteikumu skaits drošības stāvokļa uzlabošanai var būt pārāk nomācošs. Ir svarīgi noteikt riska prioritāti, lai administratori zinātu, uz ko koncentrēties, lai ietekme uz drošību būtu vislielākā.
- Augsta riska mākoņa atļaujas: Mākoņpakalpojumu un identitāšu izplatība ir palielinājusi augsta riska mākoņa atļauju skaitu, kas paplašina iespējamos uzbrukuma tvērumus. Atļauju piezagšanās indeksa (permission creep index — PCI) metrika mēra, cik daudz bojājumu identitātes var izraisīt atbilstoši to atļaujām.
- Jauno apdraudējumu ainava: Mākoņa drošības risks pastāvīgi mainās. Lai aizsargātu pret drošības pārkāpumiem un datu zudumu, ir svarīgi veikt atjaunināšanu, tiklīdz rodas jauni apdraudējumi.
- Integrācijas trūkums starp mākonī izvietotu izstrādi un drošību: Ir kritiski svarīgi drošības un izstrādes komandām sadarboties, lai identificētu un izlabotu koda problēmas pirms programmas izvietošanas mākonī.
Kā darbojas mākoņa drošība?
Mākoņa drošība ir mākoņpakalpojumu sniedzēju un to klientu kopīga atbildība. Atbildība ir atkarīga no piedāvāto pakalpojumu veida:
Infrastruktūras pakalpojums
Šajā modelī mākoņpakalpojumu sniedzēji pēc pieprasījuma piedāvā skaitļošanas, tīkla un krātuves resursus. Pakalpojumu sniedzējs ir atbildīgs par pamata skaitļošanas pakalpojumu drošināšanu. Klientiem ir jādrošina viss, kas papildina operētājsistēmu, tostarp lietojumprogrammas, dati, izpildlaika moduļi, starpprogrammatūra un pati operētājsistēma.
Platforma kā pakalpojums
Daudzi pakalpojumu sniedzēji piedāvā arī pilnīgu izstrādi un izvietošanas vidi mākonī. Tie papildus pamata skaitļošanas pakalpojumiem uzņemas atbildību par izpildlaika moduļu, starpprogrammatūras un operētājsistēmas aizsardzību. Klientiem ir jāaizsargā savas lietojumprogrammas, dati, lietotāju piekļuve, lietotāju ierīces un lietotāju tīkli.
Programmatūras pakalpojums
Organizācijas var arī piekļūt programmatūrai, izmantojot priekšapmaksas modeli, piemēram, Microsoft Office 365 vai Google Drive. Šajā modelī klientiem joprojām ir jānodrošina savu datu, lietotāju un ierīču drošība.
Neatkarīgi no tā, kurš ir atbildīgs, mākoņa drošībai ir četri primārie aspekti:
- Piekļuves ierobežošana: tā kā mākonis padara visu pieejamu internetā, ir ļoti svarīgi nodrošināt, lai tikai pareizajiem lietotājiem būtu piekļuve pareizajiem rīkiem pareizajā laika periodā.
- Datu aizsardzība: organizācijām ir jāizprot, kur atrodas to dati, un jāievieš atbilstošas kontroles iespējas, lai aizsargātu gan pašus datus, gan arī infrastruktūru, kurā šie dati tiek viesoti.
- Datu atkopšana: labs dublējuma risinājums un datu atkopšanas plāns ir kritiski svarīgs, ja notiek drošības pārkāpums.
- Atbildes reakcijas plāns: kad organizācijai tiek uzbrukts, tai ir nepieciešams plāns, lai mazinātu ietekmi un nepieļautu citu sistēmu apdraudēšanu.
- Drošība ir svarīga: Drošības un izstrādes komandas sadarbojas, lai iegultu drošību pašā kodā un lai mākoņa lietojumprogrammas jau no paša sākuma būtu drošas un arī paliktu drošas.
- DevOps drošības stāvokļa redzamības unificēšana: Līdz minimumam ierobežojiet aklās zonas, izmantojot vienotu skatu DevOps drošības stāvokļa ieskatu skatīšanai DevOps platformās.
- Drošības komandu fokusēšanās uz jauniem apdraudējumiem: Stipriniet mākoņa resursu konfigurācijas kodā, lai mazinātu drošības problēmas, kas nonāk ražošanas vidē.
Mākoņa drošības rīku veidi
Mākoņa drošības rīki novērš ievainojamības gan no darbinieku, gan ārējo apdraudējumu puses. Tie arī palīdz mazināt izstrādes laikā radušās kļūdas un samazināt risku, ka nepilnvarotas personas iegūs piekļuvi sensitīviem datiem.
-
Mākoņa drošības stāvokļa pārvaldība
Nepareizas mākoņa konfigurācijas ir ļoti izplatītas, un tas rada apdraudējuma risku. Daudzas no šīm kļūdām rodas tāpēc, ka lietotāji nesaprot, ka klients ir atbildīgs par mākoņa konfigurēšanu un lietojumprogrammu drošināšanu. Ir viegli pieļaut kļūdu arī lielās korporācijās ar sarežģītām vidēm.
Mākoņa drošības stāvokļa pārvaldības risinājums palīdz samazināt risku, nepārtraukti meklējot konfigurācijas kļūdas, kas var novest pie drošības pārkāpuma. Automatizējot procesu, šie risinājumi samazina kļūdu risku manuālos procesos un palielina redzamību vidēs ar tūkstošiem pakalpojumu un kontu. Kad ir noteiktas ievainojamības, izstrādātāji var novērst problēmu, izmantojot vadītus ieteikumus. Mākoņa drošības stāvokļa pārvaldība arī nepārtraukti pārrauga vidi, vai nav ļaunprātīgas darbības vai nepilnvarotas piekļuves.
-
Mākoņa darba slodzes aizsardzības platforma
Organizācijām ieviešot procesus, kas izstrādātājiem palīdz ātrāk veidot un izvietot līdzekļus, pastāv lielāks risks, ka izstrādes laikā tiks palaistas garām drošības pārbaudes. Mākoņa darba slodžu aizsardzības platforma palīdz aizsargāt skaitļošanas, krātuves un tīklošanas iespējas, kas nepieciešamas lietojumprogrammām mākonī. Tā darbojas, nosakot darba slodzes publiskā, privātā un hibrīdmākoņa vidē un pārbaudot tās, vai nav ievainojamību. Ja tiek atklātas ievainojamības, risinājums ieteiks vadīklas to novēršanai.
-
Mākoņa piekļuves drošības starpnieks
Tā kā ir tik viegli atrast mākoņpakalpojumus un tiem piekļūt, IT komandām var būt grūti sekot līdzi visai organizācijā izmantotajai programmatūrai.
Mākoņa piekļuves drošības starpnieki (Cloud access security brokers — CASB) palīdz IT komandām gūt ieskatu mākoņprogrammu lietojumā un sniedz katras programmas riska novērtējumu. Šie risinājumi palīdz arī aizsargāt datus un sasniegt atbilstības mērķus, izmantojot rīkus, kas parāda, kā dati pārvietojas mākonī. Organizācijas arī izmanto šos rīkus, lai noteiktu neparastu lietotāja uzvedību un koriģētu apdraudējumus.
-
Identitāte un piekļuve
Lai aizsargātu datus mākonī, ir svarīgi kontrolēt, kam ir piekļuve resursiem. Organizācijām ir jābūt iespējai nodrošināt, ka visiem darbiniekiem, līgumdarbiniekiem un biznesa partneriem ir pareizās piekļuves tiesības neatkarīgi no tā, vai tie atrodas uz vietas vai strādā attālināti.
Organizācijas izmanto identitātes un piekļuves risinājumus, lai pārbaudītu identitātes, ierobežotu piekļuvi sensitīviem resursiem un ieviestu daudzfaktoru autentifikāciju un minimālo privilēģiju politikas.
-
Mākoņa infrastruktūras tiesību pārvaldība
Identitātes un piekļuves pārvaldība kļūst pat vēl sarežģītāka, ja lietotāji piekļūst datiem vairākos mākoņos. Mākoņa infrastruktūras tiesību pārvaldības risinājums palīdz uzņēmumam gūt redzamību par to, kuras identitātes un kādiem resursiem piekļūst to mākoņa platformās. IT komandas arī izmanto šos produktus, lai lietotu piekļuvi ar minimālām privilēģijām un citas drošības politikas.
-
Mākoņa lietojumprogrammu aizsardzības platforma
Visaptveroša mākoņa lietojumprogrammu aizsardzības platforma (cloud-native application protection platform — CNAPP) palīdz drošības komandām iegult drošību no koda mākonī. CNAPP apvieno atbilstības un drošības iespējas, lai nepieļautu, noteiktu mākoņa drošības apdraudējumus un reaģētu uz tiem vairākmākoņu un hibrīdajās vidēs — no izstrādes līdz izpildlaikam.
-
Vienotā DevOps drošības pārvaldība
Unificējiet DevOps drošības pārvaldību, lai uzturētu mākoņprogrammas drošas jau no paša sākuma. Drošības komandām ir iespējas vienā konsolē apvienot, stiprināt un pārvaldīt vairāku konveijeru drošību, drošību padarīt par iegultu drošību pašā kodā un atbalstīt koda-mākoņa aizsardzību.
Kādi ir mākoņa drošības izaicinājumi?
Mākoņa starpsavienojamība atvieglo darbu un mijiedarbību tiešsaistē, bet arī rada drošības riskus. Drošības komandām ir nepieciešami risinājumi, kas palīdz tām pievērsties šādiem galvenajiem izaicinājumiem mākonī:
Datu redzamības trūkums
Lai organizācijas būtu produktīvas, IT komandām saviem darbiniekiem, biznesa partneriem un darbuzņēmējiem ir jāsniedz piekļuve uzņēmuma līdzekļiem un informācijai. Daudzi no šiem cilvēkiem strādā attālināti vai ārpus uzņēmuma tīkla, un lielos uzņēmumos sankcionēto lietotāju saraksts nemitīgi mainās. Tā kā daudzi lietotāji izmanto vairākas ierīces, lai piekļūtu uzņēmuma resursiem dažādos publiskos un privātos mākoņos, var būt grūti pārraudzīt, kuri pakalpojumi tiek izmantoti un kā dati pārvietojas mākonī. Tehniskajām komandām ir jānodrošina, ka dati netiek pārvietoti uz mazāk drošiem krātuves risinājumiem, kā arī ir jāaizliedz nepareizām personām piekļūt sensitīvai informācijai.
Sarežģītas vides
Mākonis ir padarīja infrastruktūras un programmu izvietošanu daudz vienkāršāku. Ar tik daudziem dažādiem pakalpojumu sniedzējiem un pakalpojumiem IT komandas var izvēlēties vidi, kas vislabāk atbilst katra produkta un pakalpojuma prasībām. Tas ir novedis pie sarežģītas vides lokāli, publiskajā un privātajā mākonī. Hibrīdā vairākmākoņu vidē ir nepieciešami drošības risinājumi, kas darbojas visā ekosistēmā un aizsargā lietotājus, kuri piekļūst dažādiem līdzekļiem no dažādām atrašanās vietām. Konfigurācijas kļūdas ir iespējamākas, un var būt sarežģīti pārraudzīt apdraudējumus, kas pārvietojas laterāli visās šajās sarežģītajās vidēs.
Straujas inovācijas
Faktoru kombinācija ir ļāvusi organizācijām ātri ieviest jauninājumus un izvietot jaunus produktus. AI, mašīnmācīšanās un lietiskā interneta tehnoloģija ļauj uzņēmumiem efektīvāk apkopot un izmantot datus. Mākoņpakalpojumu sniedzēji piedāvā neliela koda apjoma un bezkoda pakalpojumus, lai uzņēmumiem būtu vieglāk izmantot modernās tehnoloģijas. DevOps procesi ir saīsinājuši izstrādes ciklu. Turklāt, tā kā arvien vairāk infrastruktūras tiek viesots mākonī, daudzas organizācijas ir pārdalījušas resursus izpētei un izstrādei. Strauju inovāciju trūkums ir tas, ka tehnoloģijas mainās tik ātri, ka drošības standarti bieži vien tiek izlaisti vai netiek ņemti vērā.
Atbilstība un pārvaldība
Lai gan vairākums lielo mākoņpakalpojumu sniedzēju atbilst vairākām labi zināmām atbilstības akreditācijas programmām, mākoņpakalpojumu klienti joprojām ir atbildīgi par to, lai nodrošinātu, ka to darba slodzes atbilst normatīvajiem un iekšējiem standartiem.
Iekšējie draudi
IT un drošības komandām ir kritiski svarīgi aizsargāt savu organizāciju no darbiniekiem, kuri varētu izmantot savu sankcionēto piekļuvi, lai nodarītu apzinātu vai nejaušu kaitējumu. Iekšējie draudi ietver cilvēka kļūdu, kas varētu izraisīt iespējamus drošības incidentus, piemēram, kad darbinieks nejauši instalē ļaunprogrammatūru pēc reaģēšanas uz e-pasta pikšķerēšanas kampaņu. Cita veida apdraudējumus izraisa ļaunprātīgi darbinieki, kuri vēlas nodarīt kaitējumu, piemēram, zādzību vai krāpšanu, rīkojoties vienatnē vai sadarbojoties ar kibernoziedznieku organizāciju. Iekšējos riskus ir grūtāk noteikt nekā ārējos apdraudējumus, jo darbiniekiem jau ir piekļuve organizācijas līdzekļiem un tie ir iepazinuši uzņēmuma drošības līdzekļus.
Mākoņa drošības ieviešana
Kiberuzbrukumu riska samazināšana jūsu mākoņa vidē ir iespējama, izmantojot pareizo procesu, vadīklu un tehnoloģiju kombināciju.
Mākoņa lietojumprogrammu platforma, kas ietver mākoņa darba slodžu aizsardzības platformu, mākoņa infrastruktūras pilnvaru pārvaldību un mākoņa drošības stāvokļa pārvaldību, palīdzēs mazināt kļūdas, stiprināt drošību un efektīvi pārvaldīt piekļuvi.
Lai atbalstītu ieguldījumus tehnoloģijās, veiciet regulāras apmācības, kas palīdzēs darbiniekiem atpazīt pikšķerēšanas kampaņas un citus sociālās inženierijas paņēmienus. Pārliecinieties, vai lietotājiem ir viegli paziņot IT komandai, ja rodas aizdomas, ka ir saņemts ļaunprātīgs e-pasta ziņojums. Darbiniet pikšķerēšanas simulācijas, lai pārraudzītu savas programmas efektivitāti.
Izstrādājiet procesus, kas palīdz nepieļaut uzbrukumu, atklāt to un reaģēt uz to. Regulāri ielāpojiet programmatūru un aparatūru, lai samazinātu ievainojamību. Šifrējiet sensitīvus datus un izstrādājiet stipru paroļu politikas, lai samazinātu apdraudēta konta risku. Daudzfaktoru autentifikācija ievērojami apgrūtina nesankcionētu lietotāju piekļuvi, bet bezparoles tehnoloģijas ir vienkāršākas lietošanā un drošākas nekā tradicionālā parole.
Izmantojot hibrīddarba modeļus, kas darbiniekiem ļauj elastīgi strādāt birojā un attālināti, organizācijām ir nepieciešams jauns drošības modelis, kas aizsargā lietotājus, ierīces, programmas un datus neatkarīgi no to atrašanās vietas. Nulles uzticamības struktūra sākas ar principu, ka jūs vairs nevarat uzticēties piekļuves pieprasījumam pat tad, ja tas nāk no tīkla iekšpuses. Lai mazinātu risku, pieņemiet, ka jums ir noticis pārkāpums, un tieši verificējiet visus piekļuves pieprasījumus. Izmantojiet piekļuvi ar minimālām privilēģijām, lai piešķirtu lietotājiem piekļuvi tikai tiem nepieciešamajiem resursiem un nekam citam.
Mākoņa drošības risinājumi
Lai gan mākonis rada jaunus drošības riskus, pareizie mākoņa drošības risinājumi, procesi un politikas var palīdzēt ievērojami mazināt jūsu risku. Sāciet ar šādām darbībām:
- Nosakiet visus mākoņpakalpojumu sniedzējus, kuru pakalpojumi tiek lietoti organizācijā, un iepazīstieties ar to pienākumiem attiecībā uz drošību un konfidencialitāti.
- Investējiet rīkos, piemēram, mākoņa piekļuves drošības starpniekā, lai gūtu ieskatu programmās un datos, ko izmanto jūsu organizācija.
- Izvietojiet mākoņa drošības stāvokļa pārvaldību, kas jums palīdzēs identificēt un izlabot konfigurācijas kļūdas.
- Ieviesiet mākoņa darba slodžu aizsardzības platformu, lai izstrādes procesā veidotu drošību.
- Regulāri ielāpojiet programmatūru un ieviesiet politikas, lai darbinieku ierīces uzturētu atjauninātas.
- Ieviesiet apmācības programmu, lai darbinieki būtu informēti par jaunākajiem draudiem un pikšķerēšanas taktikām.
- Ieviesiet nulles uzticamības drošības stratēģiju un izmantojiet identitāšu un piekļuves pārvaldību, lai pārvaldītu un aizsargātu piekļuvi.
- DevOps konveijerā ieguldiet drošību pašā kodā, lai mākoņa lietojumprogrammas jau no paša sākuma būtu drošas un arī paliktu drošas.
Papildinformācija par komplektu Microsoft drošība
Microsoft Defender for Cloud
Pārraugiet un palīdziet aizsargāt darba slodzes visās jūsu vairākmākoņu un hibrīdajās vidēs.
Microsoft Defender for Cloud Apps
Iegūstiet padziļinātu pārskatāmību un kontroles iespējas attiecībā uz savām mākoņprogrammām, izmantojot vadošo mākoņa piekļuves drošības starpnieku.
Microsoft Defender for DevOps
Iegūstiet vienotas DevOps drošības pārvaldības iespējas vairāku mākoņu un vairāku konveijeru vidēs.
Microsoft Entra atļauju pārvaldība
Atklājiet, koriģējiet un pārraugiet atļauju riskus savā vairākmākoņu infrastruktūrā.
Microsoft Defender ārēju uzbrukumu tvēruma pārvaldība
Izprotiet savu drošības stāvokli abpus ugunsmūra.
Bieži uzdotie jautājumi
-
Mākoņa drošība ir mākoņpakalpojumu sniedzēju un to klientu kopīga atbildība. Atbildība ir atkarīga no piedāvāto pakalpojumu veida:
Infrastruktūras pakalpojums. Šajā modelī mākoņpakalpojumu sniedzēji pēc pieprasījuma piedāvā skaitļošanas, tīkla un krātuves resursus. Pakalpojumu sniedzējs ir atbildīgs par pamata skaitļošanas pakalpojumu drošību. Klientiem ir jādrošina operētājsistēma un viss, kas to papildina, tostarp lietojumprogrammas, dati, izpildlaika moduļi un starpprogrammatūra.
Platforma kā pakalpojums. Daudzi pakalpojumu sniedzēji piedāvā arī pilnīgu izstrādi un izvietošanas vidi mākonī. Tie papildus pamata skaitļošanas pakalpojumiem uzņemas atbildību par izpildlaika moduļu, starpprogrammatūras un operētājsistēmas aizsardzību. Klientiem ir jāaizsargā savas lietojumprogrammas, dati, lietotāju piekļuve, lietotāju ierīces un lietotāju tīkli.
Programmatūras pakalpojums. Organizācijas var arī piekļūt programmatūrai, izmantojot priekšapmaksas modeli, piemēram, Microsoft Office 365 vai Google Drive. Šajā modelī klientiem joprojām ir jānodrošina savu datu, lietotāju un ierīču drošība.
-
Četri rīki palīdz uzņēmumiem aizsargāt savus resursus mākonī:
- Mākoņa darba slodžu aizsardzības platforma palīdz aizsargāt skaitļošanas, krātuves un tīklošanas iespējas, kas nepieciešamas lietojumprogrammām mākonī. Tā darbojas, nosakot darba slodzes publiskā, privātā un hibrīdmākoņa vidē un pārbaudot tās, vai nav ievainojamību. Ja tiek atklātas ievainojamības, risinājums piedāvās vadīklas, lai novērstu problēmas.
- Mākoņprogrammu drošības starpnieki palīdz IT komandām gūt ieskatu mākoņprogrammu lietojumā un sniedz katras programmas riska novērtējumu. Šie risinājumi palīdz arī aizsargāt datus un sasniegt atbilstības mērķus, izmantojot rīkus, kas parāda, kā dati pārvietojas mākonī. Organizācijas arī izmanto mākoņprogrammu drošības starpniekus, lai noteiktu neparastu lietotāja uzvedību un koriģētu apdraudējumus.
- Mākoņa drošības stāvokļa pārvaldības risinājums palīdz samazināt risku, nepārtraukti meklējot konfigurācijas kļūdas, kas var novest pie drošības pārkāpuma. Automatizējot procesu, šie risinājumi samazina kļūdu risku manuālos procesos un palielina redzamību vidēs ar tūkstošiem pakalpojumu un kontu. Kad ir noteiktas ievainojamības, šie risinājumi sniedz vadītus ieteikumus, lai palīdzētu izstrādātājiem novērst problēmu.
- Identitāšu un piekļuves pārvaldības risinājumi nodrošina rīkus, kas ļauj pārvaldīt identitātes un lietot piekļuves politikas. Organizācijas izmanto šos risinājumus, lai ierobežotu piekļuvi sensitīviem resursiem un ieviestu daudzfaktoru autentifikāciju un piekļuvi ar minimālām privilēģijām.
- Mākoņa lietojumprogrammu aizsardzības platforma (cloud-native application protection platform — CNAPP) palīdz drošības komandām iegult drošību no koda mākonī. CNAPP apvieno atbilstības un drošības iespējas, lai nepieļautu, noteiktu mākoņa drošības apdraudējumus un reaģētu uz tiem no izstrādes līdz izpildlaikam.
- Vienotā DevOps drošības pārvaldība drošības komandām sniedz iespējas vienā konsolē apvienot, stiprināt un pārvaldīt vairāku konveijeru drošību, drošību padarīt par iegultu drošību pašā kodā un atbalstīt koda-mākoņa aizsardzību.
-
Pastāv četras jomas, kas organizācijām ir jāņem vērā, ieviešot procedūras un politikas, lai aizsargātu savus mākoņus:
- Piekļuves ierobežošana: Tā kā mākonis padara visu pieejamu internetā, ir ļoti svarīgi nodrošināt, lai tikai pareizajiem lietotājiem būtu piekļuve pareizajiem rīkiem pareizajā laika periodā.
- Datu aizsardzība: Organizācijām ir jāizprot, kur atrodas to dati, un jāievieš atbilstošas kontroles iespējas, lai aizsargātu gan pašus datus, gan arī infrastruktūru, kurā šie dati tiek viesoti un glabāti.
- Datu atkopšana: Labs dublējuma risinājums un datu atkopšanas plāns ir kritiski svarīgs, ja notiek drošības pārkāpums.
- Atbildes reakcijas plāns: Kad organizācija notiek drošības pārkāpums, tai ir nepieciešams plāns, lai mazinātu ietekmi un nepieļautu citu sistēmu apdraudēšanu.
- Drošība ir svarīga: Drošības un izstrādes komandas sadarbojas, lai iegultu drošību pašā kodā un lai mākoņa lietojumprogrammas jau no paša sākuma būtu drošas un arī paliktu drošas.
- DevOps drošības stāvokļa redzamības unificēšana: Līdz minimumam ierobežojiet aklās zonas, izmantojot vienotu skatu DevOps drošības stāvokļa ieskatu skatīšanai DevOps platformās.
- Drošības komandu fokusēšanās uz jauniem apdraudējumiem: Stipriniet mākoņa resursu konfigurācijas kodā, lai mazinātu drošības problēmas, kas nonāk ražošanas vidē.
-
Organizācijām ir jāņem vērā šādi mākoņa riski:
- Apdraudēti konti: Uzbrucēji bieži izmanto pikšķerēšanas kampaņas, lai nozagtu darbinieku paroles un gūtu piekļuvi sistēmām un vērtīgiem uzņēmuma līdzekļiem.
- Aparatūras un programmatūras ievainojamība: Neatkarīgi no tā, vai organizācija izmanto publisku vai privātu mākoni, ir kritiski svarīgi, lai aparatūra un programmatūra būtu ielāpota un atjaunināta.
- Iekšējie apdraudējumi: Cilvēka kļūda ir liels drošības pārkāpumu izraisītājs. Nepareiza konfigurācija var sniegt iespējas ļaunprātīgiem aktoriem. Darbinieki bieži klikšķina uz ļaunprātīgām saitēm vai netīši pārvieto datus uz atrašanās vietām ar mazāku drošību.
- Mākoņa resursu redzamības iztrūkums: Šis mākoņa risks apgrūtina drošības ievainojamības un apdraudējumu noteikšanu un reaģēšanu uz tiem, kas var izraisīt pārkāpumus un datu zudumu.
- Riska prioritātes noteikšanas iztrūkums: Kad drošības administratori gūst ieskatu mākoņresursos, ieteikumu skaits drošības stāvokļa uzlabošanai var būt pārāk nomācošs. Ir svarīgi noteikt riska prioritāti, lai administratori zinātu, uz ko koncentrēties, lai ietekme uz drošību būtu vislielākā.
- Augsta riska mākoņa atļaujas: Mākoņpakalpojumu un identitāšu izplatība ir palielinājusi augsta riska mākoņa atļauju skaitu, kas paplašina iespējamos uzbrukuma tvērumus. Atļauju piezagšanās indeksa (permission creep index — PCI) metrika mēra, cik daudz bojājumu identitātes var izraisīt atbilstoši to atļaujām.
- Jauno apdraudējumu ainava: Mākoņa drošības risks pastāvīgi mainās. Lai aizsargātu pret drošības pārkāpumiem un datu zudumu, ir svarīgi veikt atjaunināšanu, tiklīdz rodas jauni apdraudējumi.
- Integrācijas trūkums starp mākonī izvietotu izstrādi un drošību: Ir kritiski svarīgi drošības un izstrādes komandām sadarboties, lai identificētu un izlabotu koda problēmas pirms programmas izvietošanas mākonī.
-
Mākoņa drošība ir tehnoloģijas, procedūras, politikas un vadīklas, kuru mērķis ir aizsargāt jūsu mākonī izvietotās sistēmas un datus. Daži mākoņa drošības piemēri ir:
- Rīki, piemēram, mākoņa piekļuves drošības starpnieks, lai gūtu ieskatu programmās un datos, ko izmanto organizācija.
- Mākoņa drošības stāvokļa pārvaldība, lai palīdzētu identificēt un izlabot konfigurācijas kļūdas.
- Rīki, lai drošības un izstrādes komandām palīdzētu sadarboties drošības iegulšanai pašā kodā.
- Mākoņa darba slodžu aizsardzības platforma, lai izstrādes procesā veidotu drošību.
- Politiku ieviešana, lai darbinieku ierīces uzturētu atjauninātas, tostarp regulāri ielāpojot programmatūru.
- Apmācības programmas ieviešana, lai darbinieki būtu informēti par jaunākajiem draudiem un pikšķerēšanas taktikām.
-
Aizsargājot mākoņa sistēmas un datus no iekšējiem un ārējiem apdraudējumiem, mākoņa drošība mazina kiberuzbrukumu risku. Mākoņa drošība atbalsta arī hibrīddarba modeļus, kontrolējot, kam ir piekļuve resursiem neatkarīgi no tā, vai darbinieki, līgumdarbinieki un biznesa partneri strādā uz vietas vai attālināti. Vēl viena priekšrocība ir tas, ka mākoņa drošība uzlabo datu konfidencialitāti un palīdz organizācijām ievērot noteikumus, piemēram, VDAR un HIPAA. Šo noteikumu neievērošana var izraisīt lielu soda naudu piespriešanu un reputācijas kaitējumu.
-
Mākoņa drošības paraugprakse aptver jūsu organizācijas tehnoloģijas, procesus un vadīklas, tostarp:
- Pārliecināšanās, vai mākoņa lietojumprogrammu platforma ietver mākoņa darba slodžu aizsardzības platformu, mākoņa infrastruktūras pilnvaru pārvaldību un mākoņa drošības stāvokļa pārvaldību, palīdzēs mazināt kļūdas, stiprināt drošību un efektīvi pārvaldīt piekļuvi.
- Regulāras apmācības veikšana, lai palīdzētu darbiniekiem atpazīt pikšķerēšanas kampaņas un citus sociālās inženierijas paņēmienus. Turklāt, ieviešot procesus, kas palīdz nepieļaut, noteikt uzbrukumu un reaģēt uz to, tostarp sensitīvu datu šifrēšanu, regulāru programmatūras un aparatūras ielāpošanu, kā arī stipras paroles politikas izstrādi.
- Tādas nulles uzticamības struktūras apgūšana, kas tieši pārbauda visus piekļuves pieprasījumus. Tas ietver piekļuvi ar minimālām privilēģijām, lai piešķirtu lietotājiem piekļuvi tikai viņiem nepieciešamajiem resursiem un nekam citam.
- Drošības paaugstināšana DevOps konveijerā ļauj drošības un izstrādes komandām sadarboties, lai iegultu drošību pašā kodā un lai mākoņa lietojumprogrammas jau no paša sākuma būtu drošas un arī paliktu drošas.
Sekot Microsoft drošībai