Облачната сигурност е съвкупността от практики, контроли и технологии, които пазят данните, приложенията и инфраструктурата ви, когато те работят при облачен доставчик, а не в собствена сървърна стая. Звучи просто, но в основата стои едно недоразумение, което струва скъпо на много организации.
Голяма част от хората приемат, че щом ползват голям облачен доставчик, сигурността идва автоматично с услугата. Това не е вярно. Доставчикът поема част от защитата, но друга част остава изцяло ваша. Линията между двете се нарича модел на споделена отговорност.
Какво всъщност е моделът на споделена отговорност
Идеята е, че сигурността в облака се дели между две страни. Доставчикът отговаря за сигурността НА облака — физическите центрове за данни, мрежата, хардуера и слоя за виртуализация. Вие отговаряте за сигурността В облака — данните си, конфигурациите, достъпа и това кой какво може да прави.
Колкото повече услугата е управлявана, толкова повече отговорност поема доставчикът. При наемане на виртуална машина почти всичко над хардуера е ваше: операционна система, ъпдейти, мрежови правила. При управлявана база данни доставчикът се грижи за повече неща, но достъпът и данните пак са ваша грижа.
Едно нещо обаче не се мести никога. Самите данни и правата за достъп до тях си остават ваша отговорност при всеки тип услуга. Никой облачен доставчик не носи отговорност, ако оставите кофа с файлове отворена за целия интернет.
За да направим картината пълна, си струва да разграничим трите основни типа облачни услуги. При инфраструктура като услуга наемате суровина — машини, мрежа, хранилище — и почти всичко отгоре е ваше. При платформа като услуга доставчикът поема операционната система и средата за изпълнение, а вие се грижите за приложението и данните. При софтуер като услуга получавате готов продукт и отговаряте основно за това кой го ползва и какви данни въвеждате в него.
Колкото по-нагоре по този стълб се движите, толкова по-малко настройки остават у вас. Но никога не стигате до нула. Дори при готов софтуер решавате кой има акаунт, какви права има и какво качва вътре.
Прост пример
Представете си, че наемате апартамент в охраняема сграда. Охраната пази входа, стените и асансьора. Но ако оставите вратата на апартамента отключена, това не е проблем на охраната. Облакът работи по подобен начин: доставчикът пази сградата, вие заключвате вратата.
Кой носи отговорност за какво
За да стане практично, ето как обикновено се разпределят задачите между двете страни. Точните граници зависят от вида услуга, но логиката се запазва.
- Доставчик: физическа сигурност на центровете за данни.
- Доставчик: мрежова инфраструктура и хардуер.
- Доставчик: слой за виртуализация и наличност на услугата.
- Вие: управление на потребители, роли и достъп.
- Вие: конфигурация на услугите и мрежовите правила.
- Вие: криптиране и защита на самите данни.
- Вие: следене на дейността и реакция при инцидент.
Забелязва се една закономерност. Почти всичко, което изисква решение или настройка от ваша страна, е ваша отговорност. А именно тук се случват повечето пробиви — не защото доставчикът е пропуснал нещо, а защото клиентът е конфигурирал нещо погрешно.
Защо този модел се разбира погрешно
Объркването идва от очакванията. Когато местите системи в облака, маркетингът обещава сигурност, висока наличност и съответствие със стандарти. Всичко това е истина, но се отнася до инфраструктурата на доставчика, не до начина, по който вие я ползвате.
Резултатът е тих пропуск в отговорността. Екипът смята, че доставчикът пази данните. Доставчикът смята, че клиентът ги е конфигурирал правилно. И никой не наглежда отворената врата. Голяма част от изтичанията на данни през последните години тръгват точно оттук.
Има и втора причина за объркването. Преминаването към облак често се случва бързо, под натиск от бизнеса, и сигурността остава за после. Системите тръгват, работят, и темата за това кой ги пази се отлага, докато не се случи инцидент. Тогава въпросът за отговорността изведнъж става много конкретен.
Облакът не е по-сигурен или по-несигурен по подразбиране. Той е толкова сигурен, колкото го направите вие от своята страна на линията.
Откъде да започнете
Първата стъпка е да разберете точно къде минава линията за вашите услуги. Направете списък на всичко, което ползвате в облака, и до всяка услуга запишете кое е ваша отговорност. Често самото това упражнение разкрива пропуски, за които никой не е мислил.
След това вижте кой реално има достъп до средата ви и с какви права. Прекалено широкият достъп е сред най-честите слабости. По темата помага дисциплината по управление на идентичност и достъп, която ограничава кой какво може да прави.
Третата стъпка е видимост. Ако нещо се обърка през нощта, ще разберете ли? Логовете и наблюдението превръщат облака от черна кутия в нещо, което можете да следите и контролирате. За цялостен поглед върху състоянието ви е полезна оценка на киберсигурност.
Тези три неща — ясни граници, контролиран достъп и видимост — са основата. Останалото се надгражда върху тях. Ако искате структуриран подход за конкретната ви среда, разгледайте услугата облачна сигурност. Този материал е информационен и не е изчерпателно ръководство.