اصول امنیت ابری: 10 سوال برای راهنمایی استراتژی شما

امروزه کاهش سطح حمله به راحتی انجام نمی‌شود. چه در صورت استفاده کامل از فناوری ابر و چه کار در یک محیط ابر ترکیبی، احتمال ایجاد خلأ در نظارت وجود دارد. بنابراین در صورت عدم نظارت کامل بر روی محیط‌های ابری، امکان وقوع مخاطرات امنیتی بسیار بالا است. ایمن‌سازی محیط ابر مستلزم اجرای یک رویکرد تحلیلی کامل نسبت به مشاهده‌پذیری زیرساخت و جریانات کاری و درک تهدیداتی است که احتمال مواجه با آنها وجود دارد. پیش از هر چیز بهتر است سؤالاتی که پاسخ‌شان را نمی‌دانید مشخص کنید. برای مثال اینکه چه شخصی، چه چیزی، کجا و چگونه می‌تواند نقاط کور و آسیب‌پذیری‌های محیط ابرتان را شناسایی نموده و آنها را مورد هدف قرار دهد از جمله سؤالات مهمی است که باید در راستای ارزیابی وضعیت امنیت ابر، انتخاب قابلیت‌های تحلیلی لازم و پر کردن خلاء از خودتان بپرسید.

تعدادی از این سؤالات عبارتند از:

  1. از دیدگاه IaaS/PaaS/SaaS، مسئولیت امنیتی مشترک به چه معنا است؟
  2. منابع در کدام مناطق جغرافیایی ایجاد می‌شوند؟
  3. در صورت استفاده از فناوری‌هایی مثل مخازن و میکروسرویس‌ها، الزامات نظارت بر روی جریان کاری شما چه تغییری خواهند کرد؟ در رابطه با ایمن‌سازی این فناوری‌ها چگونه فکر می‌کنید؟
  4. چگونه سیستم‌های مدیریت دسترسی و هویت یا IAM (به انگلیسی: identity and access management) را در محیط ابر ایمن‌سازی می‌کنید؟ چه افرادی، به چه منابع و بخش‌هایی، در کجا و در چه زمان‌هایی دسترسی دارند؟
  5. چگونه کنترل DevSecOps را به محیط ابر توسعه دهیم؟
  6. چگونه در محیط ابر به قابلیت دید و نظارت پیوسته برسیم؟
  7. چگونه باید کنترل‌های فنی، فرایندی و سیاستی فعلی را به محیط چند ابری توسعه دهیم؟
  8. چگونه در صورت مجاز بودن دسترسی اشخاص ثالث به منابع ابر، با ریسک‌های موجود مقابله کنیم؟
  9. چگونه مهارت‌های نیروهای بخش عملیات امنیتی/رعایت الزامات قانونی را در راستای پوشش فناوری‌های ابر گسترش دهیم؟
  10. چگونه رسیدگی به کنترل‌های امنیتی ابر را الویت‌بندی کنیم؟

IaaS/PaaS/SaaS

سوال 1: از دیدگاه IaaS/PaaS/SaaS، مسئولیت امنیتی مشترک به چه معنا است؟

سوال 2.منابع در کدام مناطق جغرافیایی ایجاد می‌شوند؟

سوال 3. وقتی از فناوری‌هایی مثل مخازن و میکروسرویس‌ها استفاده می‌کنید، الزامات نظارت بر روی فرایندهای کاری شما چه تغییری خواهند کرد؟ درباره ایمن‌سازی این فناوری‌ها چگونه فکر می‌کنید؟

سوال 4. چگونه سیستم‌های مدیریت دسترسی و هویت (IAM) را در محیط ابر ایمن‌سازی می‌کنید؟ چه افرادی، به چه بخش‌ها و مواردی، در چه زمان‌هایی و در کجا دسترسی دارند؟

برای داشتن یک سیاست IAM کارآمد در محیط ابر، باید از احراز هویت چند مرحله‌ای استفاده کنید. همچنین باید به اشتراک‌گذاری اعتبارنامه‌های کاربری را ممنوع نموده و یک سیاست قوی برای کلمات عبور داشته باشید. حساب‌های کاربری غیرضروری و اعتبارنامه‌های کاربری مربوط به آنها را حذف کنید و کلیدها را در کدها یا نمونه‌ها قرار ندهید.

سوال 5. چگونه کنترل DevSecOps را به محیط ابر توسعه دهیم؟

سوال 6. چگونه در محیط ابر به قابلیت دید و نظارت پیوسته برسیم؟

سوال 7. چگونه باید کنترل‌های فنی، فرایندی و سیاستی فعلی را به محیط چند ابری توسعه دهیم؟

سوال 8. چگونه در صورت مجاز بودن دسترسی اشخاص ثالث به منابع ابر، با ریسک‌های به وجود آمده مقابله کنیم؟

سوال 9. چگونه مهارت‌های نیروهای بخش عملیات امنیتی/ رعایت الزامات قانونی را گسترش دهیم تا فناوری‌های ابر را پوشش دهند؟

سوال 10. چگونه رسیدگی به کنترل‌های امنیتی ابر را الویت‌بندی کنیم؟

 

منبع: bankinfosecurity

خروج از نسخه موبایل