ساخت یک معماری امنیت ابری کار سادهای نیست. هم با پیچیدگی بالا و ماهیت پویای زیرساخت های ابر روبرو هستید و هم باید خط مشیهای امنیتی Cloud Security یا معماری امنیت ابری سازمان، استانداردهای انطباق مربوطه و بهترین روشهای امنیتی را در نظر بگیرید.
سازمانها به طور فزایندهای دادهها و اپهای کاربردی را به ابر منتقل میکنند، بنابراین معماری امنیت ابری برای اطمینان از ایمن بودن بارهای کاری اهمیت ویژهای پیدا میکند. معماری امنیت ابری چارچوبی است که تعریف میکند سازمانها چگونه امنیت ابری را برای هر مدل ابری که مورد استفاده قرار میدهند اجرا کنند به امنیت ابر نزدیک شوند و چه راه حلها و فناوریهایی برای ایجاد یک محیط امن ابری مورد نیاز است.
بهترین شیوههای امنیت ابر باید نقطه شروعی برای ساختار امنیتی ابر باشد. منابع استاندارد اسنادی هستند که توسط ارائه دهندگان ابری منتشر میشوند، استانداردهای انطباق توسط سازمانهایی مانند انستیتوی ملی استاندارد و فناوری (NIST) یا سازمانهای تحقیقاتی امنیتی مانند مرکز امنیت اینترنتی (CIS)منتشر میشوند. یک معماری امنیت ابری همچنین باید مسئولیت مشترک بین سازمان شما و زیرساخت ها را به عنوان یک ارائهدهنده سرویس (IaaS) در نظر بگیرد و مشخص کند که چگونه سازمان باید نقش خود را در تأمین امنیت داده ها و بارهای کاری در بستر ارائه دهنده ابر انجام دهد.
چالشهای امنیتی ابر
امنیت ابری چالشهای منحصر به فردی برای سازمانها به وجود میآورد. در اینجا برخی از چالشهای اساسی وجود دارد که باید هنگام طراحی معماری امنیت ابر به آنها توجه کنید:
هویت و دسترسی: سیستمهای ابری به طور پیش فرض ایمن نیستند و برای کارمندان ایجاد کاربر روی ابر و رها کردن آن بدون مراقبت کار راحتی است. همه ارائهدهندگان ابر قابلیتهای قوی شناسایی هویت و مدیریت دسترسی (IAM) را ارائه میدهند، اما این سازمان است که باید آنها را به درستی تنظیم کرده و به طور مداوم برای همه بارهای کاری اعمال کند.
API های نا امن: همه چیز در ابر دارای API است و این موضوع هم قدرت به حساب میآید و هم بسیار خطرناک است. API ها به اندازه کافی ایمن نیستند یا اگر احراز هویت ضعیف باشد میتوانند به مهاجمان اجازه دسترسی و کنترل کل محیط را بدهند. API ها یک درب ورودی به فضای ابری هستند که غالباً کاملاً باز میمانند.
پیکربندی غلط: محیطهای ابری دارای تعداد زیادی از قطعات متحرک از جمله موارد محاسبه، سطلهای ذخیرهسازی، پایگاه داده، کانتینرها و توابع بدون سرور هستند. بیشتر این موارد هر روز پیکربندی میشوند. هر یک از این منابع میتواند اگر به درستی پیکربندی نشود، به مهاجمین اجازه میدهد تا از طریق شبکه های عمومی به آنها دسترسی پیدا کنند، اطلاعات را از بین ببرند و به سیستمهای مهم آسیب برسانند.
خطرات مربوط به انطباق: شما باید مطمئن شوید که ارائه دهنده cloud از تمام الزامات مربوط به انطباق پشتیبانی میکند و مطمئن شوید که از تمام کنترل ها و خدماتی که برای برآورده ساختن تعهدات لازم است استفاده میکنید.
Control plane نامرئی: در ابر، control plane تحت کنترل سازمان نیست. ارائه دهندگان ابر مسئولیت امنیت زیرساختهای خود را بر عهده دارند و اطلاعاتی در مورد جریان دادهها و معماری داخلی ارائه نمیدهند.
نکاتی برای ساخت معماری Cloud Security
قبل از انتقال به یک ارائه دهنده ابر یا گسترش استقرار ابر، سازمانها باید به دقت ویژگیهای امنیتی و انعطافپذیری ارائه دهنده ابر و طور کلی سرویسهای خاصی را که قصد استفاده از آنها را دارند بررسی کنند.
مشخص کنید کدام داده برای شما حساسترین است.
برای اکثر سازمانها، اعمال اقدامات امنیتی دقیق برای همه دادهها عملی نیست. برخی از داده ها ممکن است بدون امنیت باقی بمانند، اما شما باید تعیین کنید که از کدام دسته دادهها باید محافظت شود. استفاده از شناسایی و طبقهبندی داده ها و درک آنچه برای محافظت از آن نیاز دارید بسیار مهم است.
از نقاط انتهایی ابر محافظت کنید
بسیاری از سازمانها سیستم عامل های محافظت از نقطه پایانی را با محافظت چند لایه، از جمله شناسایی و پاسخ به نقطه پایان (EDR)، ضد ویروس نسل بعدی (NGAV) و تجزیه و تحلیل رفتار کاربر (UEBA) را دارند. حفاظت از نقطه پایانی در ابر از اهمیت بیشتری برخوردار است. استقرارهای ابر تعداد زیادی نقطه انتهایی دارند که بسیار بیشتر از محیط داخلی تغییر میکنند و بنابراین به سطح دید بالاتری نیاز دارند. ابزارهای حفاظت از نقطه پایانی میتوانند به سازمانها کمک کنند تا حجم کار خود را در ابر کنترل کنند و از ضعیفترین پیوندها در وضعیت امنیتی خود محافظت کنند
قسمت تعهدات خود ر ا کامل درک کنید
به یاد داشته باشید که رعایت مقررات در پایان روز تنها مسئولیت سازمان شما است. این شما هستید که باید یک پلتفرم معماری ابری را انتخاب کنید که به شما کمک کند تمام استانداردهای نظارتی صنعت خود را اعم از PCI DSS ، GDPR ، HIPAA ، CCPA، یا هر استاندارد یا قانون دیگری را باید درک کنید.
نتیجهگیری
ساخت یک معماری امنیتی ابر کار سادهای نیست. با پیچیدگی بالا و ماهیت پویای زیرساخت های ابر روبرو هستید، و باید خط مشیهای امنیتی سازمان خود، استانداردهای انطباق مربوطه و بهترین روشهای امنیتی را برای محیط ابر خود رعایت کنید. در اینجا 4 نکته ارائه شده است که میتواند معماری امنیت ابر شما را به موفقیت برساند:
قبل از استفاده از ارائه دهنده ابری یا سرویس ابری، دقت کافی در مورد پیامدهای امنیتی و انطباق را انجام دهید.
مشخص کنید کدام یک از داده های ذخیره شده در محیط ابر شما حساس است و نیاز به محافظت دارد.
با استفاده از فناوری محافظت از نقاط پایانی سازگار با ابر، از نقاط انتهایی در ابر محافظت کنید.
سهم مسئولیت سازمان و ارائه دهنده خدمات ابری را در رابطه با تعهدات مربوط درک کنید و مطمئن باشید که وظیفه خود را انجام میدهید.