- Облачная безопасность включает процедуры и технологии для защиты компаний от внутренних и внешних угроз их безопасности.
- Организациям нужна облачная безопасность по мере продвижения по пути цифровой трансформации и интеграции облачных инструментов и сервисов в свою инфраструктуру.
- Внедрение облачных вычислений расширяет поверхность атаки, что требует модели общей ответственности за безопасность и повышенного внимания к защите данных, конфиденциальности и соблюдению нормативных требований.
НАШЕ МНЕНИЕ
Используя передовые технологии безопасности, сотрудничая с облачными провайдерами (CSP) и соблюдая нормативные требования по защите данных, организации могут максимально раскрыть преимущества облачных вычислений, одновременно защищая данные своих клиентов от потенциальных угроз.
–Jinny Xu, журналист BTW
Облачные вычисления дают неоспоримые преимущества в масштабируемости, гибкости и эффективности, но одновременно создают новые проблемы для безопасности. От расширения поверхностей атаки до защиты данных и конфиденциальности — переход в облако требует пересмотра традиционных стратегий безопасности. В этой статье мы рассматриваем ключевые последствия облачных вычислений для безопасности.
1. Расширенная поверхность атаки
С облачными вычислениями данные и приложения больше не ограничены локальными серверами. Они распределены по нескольким площадкам и доступны через интернет, что расширяет поверхность атаки. Это означает, что службам безопасности необходимо учитывать более широкий круг потенциальных точек входа, что усложняет обнаружение и предотвращение угроз.
Например, данные, хранящиеся в разных мировых дата-центрах, создают новые риски, включая подверженность региональным угрозам и различным юрисдикциям. Публичные облачные сервисы доступны из любой точки мира, что повышает вероятность внешних атак, таких как распределённые атаки типа «отказ в обслуживании» (DDoS) и фишинг.
Интеграция облачных сервисов со сторонними приложениями может приводить к уязвимостям, если ею неправильно управлять и не защищать. Компании должны внедрять надёжные межсетевые экраны, мониторинг трафика и безопасные методы интеграции, чтобы снизить эти риски.
Читайте также:Amazon вложит 17 миллиардов долларов в облачную инфраструктуру в Испании
Читайте также:Сколько времени занимает резервное копирование Verizon в облаке?
2. Модель общей ответственности
В облачных средах обязанности по безопасности распределяются между облачными провайдерами (CSP) и клиентами. Провайдеры обеспечивают безопасность облачной инфраструктуры: физическую защиту, обслуживание инфраструктуры и сетевые контроли. Клиенты, в свою очередь, отвечают за защиту своих данных и приложений в облаке, включая настройку соответствующих контролей доступа, шифрование данных и отсутствие уязвимостей в приложениях. Такая модель общей ответственности требует чёткого разграничения обязанностей и внимательного контроля, чтобы были покрыты все аспекты безопасности.
AWS защищает инфраструктуру, на которой работают её облачные сервисы, однако клиенты должны защищать свои данные и приложения с помощью таких инструментов, какAWS,Identity and Access Management(IAM) и AWS Key Management Service (KMS). Ошибки конфигурации, например публичный доступ к бакетам S3, могут привести к серьёзным утечкам данных, если их вовремя не исправить.
3. Защита данных и конфиденциальность
Обеспечение конфиденциальности и целостности данных в облаке имеет первостепенное значение. Службам безопасности необходимо внедрять надёжное шифрование, контроли доступа и политики управления данными. Соблюдение нормативных требований о защите данных, таких какGDPRиCCPA, добавляет дополнительный уровень сложности, требуя постоянного мониторинга и соответствия правовым нормам. Данные должны быть зашифрованы как при передаче, так и при хранении, с использованием стойких протоколов шифрования; также должны действовать строгие контроли доступа, чтобы гарантировать доступ к конфиденциальным данным только авторизованным пользователям. Разработка политик управления данными — для управления, классификации и жизненного цикла данных — необходима для обеспечения соответствия требованиям и целостности данных.
Организации, хранящие данные граждан ЕС в облаке, должны соблюдать GDPR, включая шифрование данных, журналирование доступа и право на забвение. Аналогично, медицинские организации, использующие облачные сервисы, должны обеспечивать шифрование данных пациентов и соответствие контролей доступа стандартам HIPAA для защиты конфиденциальной медицинской информации.

