A szolgáltatások függetlenek vagy összekapcsoltak lehetnek, és átfoghatják az infrastruktúra-, platform- és szoftverszállítási modelleket. A meghatározó kérdés a szolgáltatói sokaság: minden szolgáltatónak eltérőek az identitásai, szabályzatai, API-jai, naplói, szolgáltatási korlátai, felelősségi határai és hibamódjai.
A cél a konzisztens biztonsági szándék szolgáltató-tudatos megvalósítással, nem azonos kontrollokkal. A szervezeteknek leltárra, elszámoltatható tulajdonosokra, közös adat- és identitásszabályozásra, valamint védett felhőközi bizalmi, hálózati, API-, adat- és szállítási útvonalakra van szükségük.
Legfontosabb pontok
Szabályozás és leltárRögzítse a szolgáltatókat, fiókokat, szolgáltatásokat, régiókat, tulajdonosokat, adatokat, függőségeket, adminisztratív identitásokat, szerződéseket és jóváhagyott kapcsolatokat; a felderítésbe foglalja bele a nem engedélyezett és örökölt szolgáltatásokat is.
Szabályzat és bizonyítékHatározzon meg közös eredményeket, valósítsa meg őket szolgáltató-specifikus kontrollokon keresztül, csak a felülvizsgálathoz és reagáláshoz szükséges telemetriát normalizálja, és tesztelje, hogy az egyformának látszó beállítások tényleg egyenértékűen viselkednek-e.
Reziliencia és hordozhatóságÉrtékelje a közös identitás-, DNS-, kód-, kulcs-, hálózati és monitoringsfüggőségeket; gyakorolja a szolgáltatói és integrációs hibákat; és ellenőrizze, hogy az adatok, konfigurációk és helyreállítási anyagok exportálhatók és visszaállíthatók.
Fontos korlátTöbb szolgáltató használata nem csökkenti automatikusan a koncentrációs kockázatot, és nem hoz létre hordozhatóságot. Egy megosztott identitásszolgáltató, telepítési pipeline, könyvtár, telekomútvonal vagy biztonsági platform továbbra is meghibásodhat felhőkön át. A legkisebb közös nevező szabályzat emellett eldobhatja az erősebb natív védelmeket, miközben a konzisztencia látszatát mutatja.