Vzťahuje sa na infraštruktúrne, platformové a softvérové služby naprieč verejným, privátnym, hybridným a multi-cloud prostredím. Požadované kontroly stále slúžia známym bezpečnostným cieľom, ale elastické prostriedky, programovateľná infraštruktúra, poskytovateľom spravované komponenty a kontrolné roviny prístupné z internetu menia spôsob, akým sú tieto kontroly navrhnuté a prevádzkované.
Zodpovednosť je zdieľaná, nie prenesená. Cloudový poskytovateľ zabezpečuje konkrétne časti služby, zatiaľ čo zákazník zostáva zodpovedný za iné záležitosti ako identity, konfigurácia, zaobchádzanie s údajmi, aplikačný kód a prístup koncových bodov. Presná hranica závisí od služby a zmluvy: zákazník typicky spravuje viac v infraštruktúre ako službe než v softvéri ako službe.
Kľúčové body
Riadiť službuKlasifikovať údaje, hodnotiť riziko poskytovateľa a koncentrácie, definovať schválené služby, zdokumentovať vlastníctvo a plánovať bezpečný odchod a obnovu.
Chrániť kontrolnú rovinuPoužiť silnú autentifikáciu, najmenšie oprávnenia, oddelené administratívne cesty, krátkodobé poverenia tam, kde je to praktické, a monitorované zmeny.
Navrhovať bezpečné konfigurácieStanoviť testované baseline pre siete, úložisko, šifrovanie, logovanie, zálohy, vystavené služby a poskytovateľovo-špecifické nastavenia.
Udržiavať viditeľnosť a reakciuInventarizovať prostriedky, centralizovať užitočné logy, detekovať drift a podozrivú aktivitu a nacvičovať cloudovo-špecifické zadržanie a zber dôkazov.
Dôležité obmedzenieKompatibilný alebo dobre zabezpečený poskytovateľ nerobí každé zákaznícke nasadenie bezpečným. Chybná konfigurácia, nadmerné oprávnenia, nezabezpečený kód, vystavené poverenia a nesprávne pochopené hranice zodpovednosti zostávajú rizikami zákazníka.