Infrastruktúra-, platform- és szoftverszolgáltatásokra egyaránt vonatkozik publikus, privát, hibrid és multicloud környezetekben. A szükséges kontrollok továbbra is ismerős biztonsági célokat szolgálnak, de a rugalmas erőforrások, a programozható infrastruktúra, a szolgáltató által üzemeltetett komponensek és az internetről elérhető vezérlősíkok megváltoztatják e kontrollok tervezését és üzemeltetését.
A felelősség megosztott, nem átruházott. A felhőszolgáltató a szolgáltatás meghatározott részeit védi, miközben az ügyfél felelős marad más területekért, például az identitásokért, a konfigurációért, az adatkezelésért, az alkalmazáskódért és a végponti hozzáférésért. A pontos határ a szolgáltatástól és a szerződéstől függ: az ügyfél jellemzően többet kezel infrastruktúra mint szolgáltatás esetén, mint szoftver mint szolgáltatás esetén.
Legfontosabb pontok
Szabályozza a szolgáltatástOsztályozza az adatokat, értékelje a szolgáltatói és koncentrációs kockázatot, határozza meg a jóváhagyott szolgáltatásokat, dokumentálja a tulajdonosokat, és tervezze meg a biztonságos kilépést és helyreállítást.
Védje a vezérlősíkotHasználjon erős hitelesítést, minimális jogosultságot, elkülönített adminisztratív útvonalakat, ahol praktikus rövid élettartamú hitelesítő adatokat, és monitorozott változásokat.
Tervezzen biztonságos konfigurációkatÁllítson fel tesztelt alapkonfigurációkat a hálózatokra, tárolásra, titkosításra, naplózásra, biztonsági mentésekre, exponált szolgáltatásokra és szolgáltató-specifikus beállításokra.
Tartsa fenn a láthatóságot és a reagálástKészítsen leltárt az erőforrásokról, központosítsa a hasznos naplókat, észleli az eltérést és a gyanús tevékenységet, és gyakorolja a felhőspecifikus visszaszorítást és bizonyítékgyűjtést.
Fontos korlátA megfelelő vagy jól biztosított szolgáltató nem tesz minden ügyfél-telepítést biztonságossá. A hibás konfiguráció, a túlzott jogosultságok, a nem biztonságos kód, az exponált hitelesítő adatok és a félreértett felelősségi határok továbbra is ügyféloldali kockázatok maradnak.