- Bendros atsakomybės modelis apibrėžia, kad paslaugų teikėjas saugo infrastruktūrą, o klientas – savo duomenis ir programas.
- Griežtų IAM valdiklių, pažangaus šifravimo ir nuolatinio stebėjimo įdiegimas yra labai svarbus siekiant sumažinti tokias rizikas kaip netinkama konfigūracija.
- Atitiktis tarptautiniams reglamentams, tokiems kaip BDAR, HIPAA ir ISO 27001, užtikrina teisėtumą ir pasitikėjimą tvarkant neskelbtiną informaciją.
Operacijų perkėlimas į debesį nebėra pasirinkimas, o būtinybė bet kuriam verslui, norinčiam neatsilikti nuo laikmečio. Tačiau šis technologinis šuolis neapsieina be iššūkių; nors mastelio keitimas yra fantastiškas, atakų paviršius gerokai išsiplečia, atverdamas duris tiems, kurie ieško pažeidžiamumų bendrose aplinkose.
Norint išvengti klaidų, labai svarbu suprasti, kad saugumas nėra produktas, kurį perkate, o nuolatinis procesas. Nepakanka aklai pasitikėti tiekėju; turite žinoti, kur baigiasi jų darbas, o jūsų darbas pradedamas, kad netinkama konfigūracija netaptų IT vadovo košmaru.
Debesijos aplinkos: kuri geriausiai tinka jūsų verslui?

Prieš pradedant gilintis į detales, svarbu suprasti situaciją. Viešasis debesis nėra tas pats, kas privatus debesis. Viešajame debesyje infrastruktūra priklauso trečiajai šaliai (pvz., AWS, „Azure“ arba „Google Cloud“), o ištekliai bendrinami tarp kelių klientų – šis modelis vadinamas kelių nuomininkų sistema. Tai idealiai tinka tiems, kurie siekia ekonomiškumo ir nenori rūpintis technine įranga.
Kita vertus, privatus debesis yra išskirtinė aplinka. Čia kontrolė yra visiška, o saugumą galima tiksliai sureguliuoti, todėl tai yra pageidaujamas pasirinkimas tokiems sektoriams kaip sveikatos apsauga ar finansai. Taip pat turime hibridinį debesį , kuris iš esmės yra geriausias abiejų pasaulių derinys: svarbiausius duomenis saugote privačiai, o mažiau jautrius duomenis galite perkelti į viešąją erdvę.
Galiausiai, yra kelių debesų strategija . Tai reiškia, kad reikia naudoti kelis tiekėjus, siekiant išvengti priklausomybės nuo vieno tiekėjo ir išvengti baisios „priklausomybės nuo tiekėjo“. Nors ši strategija yra labai atspari, rekomenduojama būti atsargiems, nes koordinuojant skirtingas platformas valdymo sudėtingumas labai padidėja.
Pagrindinis ramstis: bendros atsakomybės modelis

Štai kur daugelis žmonių klysta. Yra klaidinga nuomonė, kad užsisakius debesijos paslaugas, paslaugų teikėjas pasirūpina viskuo. Niekas negalėtų būti toliau nuo tiesos. Bendros atsakomybės modelis numato, kad paslaugų teikėjas yra atsakingas už „debesijos saugumą“ (infrastruktūrą, kabelius, fizinius serverius), o klientas yra atsakingas už „debesijos saugumą“.
Priklausomai nuo to, ar naudojate IaaS, PaaS ar SaaS, atsakomybė pasikeičia, tačiau paprastai duomenų apsauga , tapatybės valdymas ir programų konfigūravimas visiškai tenka įmonės pečiams. Jei paliksite viešai prieinamą S3 saugyklą, kaltas ne paslaugų teikėjas; tai klientų valdymo klaida.
Svarbios kontrolės priemonės, kurių jokia įmonė neturėtų ignoruoti
Siekiant užtikrinti tikrai saugią aplinką, reikia įdiegti eilę techninių ir organizacinių kontrolės priemonių. Pradedame nuo tapatybės ir prieigos valdymo (IAM ). Ilgo slaptažodžio nepakanka; būtina naudoti daugiafaktorinį autentifikavimą (MFA) ir laikytis mažiausių privilegijų principo, suteikiant kiekvienam vartotojui tik tokią prieigą, kuri yra būtina jo užduočiai atlikti.
- Duomenų šifravimas: Informacija turi būti šifruojama tiek saugojimo, tiek perdavimo metu. Naudojant tokius standartus kaip AES-256 užtikrinama, kad jei kas nors pavogtų duomenis, jis negalėtų nieko perskaityti be rakto.
- Ugniasienės ir tinklo saugumas: VPC (virtualių privačių debesų) ir WAF (žiniatinklio programų užkardų) diegimas padeda filtruoti kenkėjišką srautą ir izoliuoti svarbiausius išteklius.
- Stebėjimas ir auditas: Tokios priemonės kaip „CloudTrail“ ar „Azure Monitor“ leidžia žinoti, kas ką ir kada atliko, todėl lengviau aptikti anomalijas realiuoju laiku.
Be to, labai svarbu automatizuoti gynybą ir palaikyti aiškiai apibrėžtą incidentų reagavimo planą . Svarbu ne tai, ar patirsite ataką, o kada ji įvyks ir kaip greitai galėsite reaguoti.
Dažniausios rizikos ir kaip jų išvengti

Didžiausias priešas debesyje paprastai yra ne įmantrūs įsilaužėliai, o netinkamos konfigūracijos . Paprasta prieigos leidimo klaida gali atskleisti milijonus įrašų. Prie to prisideda nesaugūs prieigos taškai ir prastai apsaugotos API, kurios yra mėgstamiausia kibernetinių nusikaltėlių patekimo vieta.
Taip pat turime būti budrūs dėl paskyrų užgrobimo sukčiavimo apsimetant ir paslaugų teikimo trikdymo (DoS) atakų būdu, kurios gali sutrikdyti jūsų veiklą per kelias sekundes. Nepamirškime ir vidinių grėsmių; kartais darbuotojas, turintis teisėtą prieigą, gali per klaidą ar piktavališkai nutekinti duomenis, todėl svarbu nuolat stebėti.
Atitiktis reglamentams ir tarptautiniai standartai
Saugumas taip pat yra teisinis klausimas. Priklausomai nuo to, kur veikiate ir kokius duomenis tvarkote, turėsite laikytis įvairių reglamentų. Europoje BDAR yra svarbiausias asmens duomenų apsaugos įstatymas. Jei dirbate sveikatos priežiūros srityje, HIPAA yra atskaitos taškas, o jei tvarkote kreditines korteles, PCI DSS yra privalomas.
Yra labai naudingų sistemų, tokių kaip ISO/IEC 27001 ir 27017 , kurios suteikia profesionalią informacijos saugumo valdymo struktūrą. Taip pat yra NIST gairės ir CIS kontrolės priemonės, kurios yra sistemų stiprinimo ir sklandaus audito sėkmės planas.
Pažangios strategijos visapusiškai apsaugai
Siekdamos pakelti saugumą į kitą lygį, įmonės diegia CNAPP ir CWPP sprendimus . Šios platformos įgalina agentų neturintį saugumo padėties valdymą (CSPM), per kelias sekundes aptikdamos neteisingas konfigūracijas. Kita stipri tendencija yra infrastruktūros kaip kodo (IaC) skenavimas , leidžiantis aptikti pažeidžiamumus dar prieš diegiant infrastruktūrą.
Be to, dirbtinio intelekto integravimas grėsmių aptikimui leidžia analizuoti srauto modelius žmogui neįmanomu greičiu, blokuojant nulinės dienos atakas. Kodo paslapčių nuskaitymas taip pat yra labai svarbus siekiant užkirsti kelią API raktų atskleidimui viešosiose saugyklose.
Aistringas rašytojas apie baitų pasaulį ir technologijas apskritai. Man patinka dalytis savo žiniomis rašydamas, būtent tai ir darysiu šiame tinklaraštyje, parodysiu jums įdomiausius dalykus apie programėles, programinę įrangą, techninę įrangą, technologijų tendencijas ir kt. Mano tikslas – padėti jums paprastai ir smagiai naršyti skaitmeniniame pasaulyje.

