Egyedi alkalmazásokra, menedzselt szoftverszolgáltatásokra és felhőinfrastruktúrába költöztetett alkalmazásokra egyaránt vonatkozik, a tervezésen, fejlesztésen, telepítésen, adminisztráción, használaton, monitoringon, reagáláson és kivonáson keresztül.
A felelősség a szolgáltatási modelltől és szerződéstől függően változik, de az ügyfelek megtartják az identitásokra, bérlői konfigurációra, adatokra és megengedett használatra vonatkozó feladatokat. A hatékony gyakorlat összekapcsolja az alkalmazásbiztonsági tesztelést a felhőkonfigurációval, hozzáférés-szabályozással, adatvédelemmel, integrációs szabályozással, naplózással és reagálással az alkalmazás tényleges architektúrája szerint.
Legfontosabb pontok
Tervezés és szállításModellezze a fenyegetéseket, határozza meg a megbízhatósági határokat, vizsgálja felül az architektúrát, biztosítsa a kódot és függőségeket, tesztelje a kontrollokat, védje a telepítési pipeline-okat, és állítson fel biztonságos kiadási és visszagörgetési folyamatokat.
Identitás és adatAlkalmazzon minimális jogosultságot emberekre és szolgáltatásokra, kezelje a titkokat és kulcsokat, validálja a jogosítást, osztályozza az adatokat, korlátozza a megosztást, és védje az adatokat átvitel közben és nyugalmi állapotban.
Üzemeltetés és integrációkKeményítse a bérlői és alkalmazásbeállításokat, leltározza a felületeket és kapcsolt alkalmazásokat, figyelje az értelmezhető eseményeket, javítsa a sebezhetőségeket és eltéréseket, és gyakorolja a szolgáltató-tudatos reagálást és helyreállítást.
Fontos korlátA szolgáltatói kontrollok nem biztosítják automatikusan az ügyfél kódját, identitásait, konfigurációit vagy integrációit. A felhőhozzáférési biztonsági bróker (CASB) csak a támogatott útvonalakat látja, a titkosítás pedig nem tudja megakadályozni a visszaélést egy jogosult végponton.