# Čo je správa stavu zabezpečenia cloudu (CSPM)?

> Správa stavu zabezpečenia cloudu (cloud security posture management, CSPM) je odvetvová kategória pre kontinuálne objavovanie cloudových prostriedkov a hodnotenie ich konfigurácie voči bezpečnostným politikám, architektonickým pravidlám a požiadavkám súladu.

- Kanonická URL: https://yellowcube.eu/sk/glossary/cloud-security-posture-management/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

CSPM zvyčajne číta údaje kontrolnej roviny cez API cloudových poskytovateľov, buduje inventár a identifikuje podmienky ako verejne dosiahnuteľné úložisko, vypnuté logovanie, príliš široký sieťový prístup, slabé nastavenia šifrovania alebo drift od schváleného baseline.

Slovo „poloha" je dôležité: CSPM primárne hodnotí, ako sú cloudová infraštruktúra a spravované služby konfigurované a vzájomne prepojené. Vyspelý proces pridáva vlastníctvo, kontext rizika, výnimky a overenú nápravu namiesto považovania každého zlyhaného checku za rovnako urgentný. Nástroje môžu tiež grafovať možné útočné cesty alebo zahŕňať analýzu oprávnení, ale tieto doplnky nie sú dosť konzistentné na to, aby kategóriu predefinovali.

### Kľúčové body

- **Objavovať a normalizovať:** Inventarizovať účty, predplatné, projekty, regióny, služby, prostriedky, tagy a dôležité vzťahy naprieč podporovaným prostredím.
- **Hodnotiť kontinuálne:** Porovnávať pozorované nastavenia s organizačnou politikou, usmernením poskytovateľa a vybranými kontrolnými frameworkami; detekovať nové prostriedky a konfiguračný drift.
- **Prioritizovať a priraďovať:** Pridať expozíciu, citlivosť údajov, exploitovateľnosť, dosah identity a podnikové vlastníctvo, aby tímy mohli konať na nálezoch, ktoré najviac znamenajú.
- **Naprávať bezpečne:** Poskytovať inštrukcie alebo riadenú automatizáciu, zaznamenávať výnimky, testovať zmeny a potvrdzovať, že korekcia pretrvá.
- **Dôležité obmedzenie:** Viditeľnosť CSPM je ohraničená oprávneniami API, podporovanými službami, časovaním skenov a kvalitou politiky. Úspešný konfiguračný check nepotvrdzuje, že aplikačný kód alebo aktivita vnútri úlohy je bezpečná.

### Súvisiace pojmy

[Bezpečnosť cloudu](<https://yellowcube.eu/sk/glossary/cloud-security/>) · [Platforma na ochranu cloudových natívnych aplikácií (cloud-native application protection platform, CNAPP)](<https://yellowcube.eu/sk/glossary/cloud-native-application-protection-platform/>) · [Platforma na ochranu cloudových úloh (cloud workload protection platform, CWPP)](<https://yellowcube.eu/sk/glossary/cloud-workload-protection-platform/>) · [Správa oprávnení cloudovej infraštruktúry (cloud infrastructure entitlement management, CIEM)](<https://yellowcube.eu/sk/glossary/cloud-infrastructure-entitlement-management/>)

### Zdroje

[CISA Cloud Security Technical Reference Architecture](https://www.cisa.gov/sites/default/files/publications/Cloud%20Security%20Technical%20Reference%20Architecture.pdf) · [CSA Cloud Controls Matrix v4.1](https://cloudsecurityalliance.org/artifacts/cloud-controls-matrix-v4-1) · [NIST SP 800-210: General Access Control Guidance for Cloud Systems](https://csrc.nist.gov/pubs/sp/800/210/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

