Vzťahuje sa na vlastné aplikácie, spravované softvérové služby a aplikácie presunuté na cloudovú infraštruktúru, naprieč návrhom, vývojom, nasadením, administráciou, používaním, monitorovaním, reakciou a vyradením.
Zodpovednosť sa líši podľa servisného modelu a zmluvy, ale zákazníci si ponechávajú povinnosti za oblasti ako identity, konfigurácia tenanta, údaje a povolené použitie. Účinná prax spája testovanie bezpečnosti aplikácií s cloudovou konfiguráciou, riadením prístupu, ochranou údajov, riadením integrácií, logovaním a reakciou podľa skutočnej architektúry aplikácie.
Kľúčové body
Návrh a dodávkaModelovať hrozby, definovať hranice dôvery, prehodnocovať architektúru, zabezpečiť kód a závislosti, testovať kontroly, chrániť nasadzovacie pipeline a stanoviť bezpečné procesy vydania a rollbacku.
Identita a údajeAplikovať najmenšie oprávnenia na ľudí a služby, spravovať secrets a kľúče, validovať autorizáciu, klasifikovať údaje, obmedziť zdieľanie a chrániť údaje počas prenosu a v pokoji.
Operácie a integrácieZpevniť nastavenia tenanta a aplikácie, inventarizovať rozhrania a pripojené aplikácie, monitorovať zmysluplné udalosti, opravovať zraniteľnosti a drift a nacvičovať reakciu a obnovu informovanú o poskytovateľovi.
Dôležité obmedzenieKontroly poskytovateľa nezabezpečujú zákaznícky kód, identity, konfigurácie ani integrácie automaticky. Cloud access security broker (CASB) vidí len podporované cesty, zatiaľ čo šifrovanie nedokáže zabrániť zneužitiu na autorizovanom koncovom bode.