Služby môžu byť nezávislé alebo prepojené a môžu sa týkať infraštruktúrnych, platformových a softvérových dodávateľských modelov. Definujúcim problémom je pluralita poskytovateľov: každý poskytovateľ má odlišné identity, politiky, API, logy, limity služieb, hranice zodpovednosti a režimy zlyhania.
Cieľom je konzistentný bezpečnostný zámer s implementáciou informovanou o poskytovateľovi, nie identické kontroly. Organizácie potrebujú inventár, zodpovedných vlastníkov, spoločné riadenie údajov a identít a chránené medzicloudové cesty dôvery, sietí, API, údajov a doručovania.
Kľúčové body
Riadenie a inventárZaznamenať poskytovateľov, účty, služby, regióny, vlastníkov, údaje, závislosti, administratívne identity, zmluvy a schválené pripojenia; zahrnúť neschválené a zdedené služby do objavovania.
Politika a dôkazyDefinovať spoločné výsledky, implementovať ich cez poskytovateľovo-špecifické kontroly, normalizovať len telemetriu potrebnú pre kontrolu a reakciu a testovať, či sa ekvivalentne vyzerajúce nastavenia správajú ekvivalentne.
Odolnosť a prenositeľnosťHodnotiť spoločné závislosti identity, DNS, kódu, kľúčov, siete a monitorovania; nacvičovať zlyhania poskytovateľa a integrácií; a overiť, že údaje, konfigurácie a obnovovacie materiály môžu byť exportované a obnovené.
Dôležité obmedzeniePoužívanie viacerých poskytovateľov automaticky neznižuje koncentračné riziko ani nevytvára prenositeľnosť. Zdieľaný poskytovateľ identity, nasadzovací pipeline, knižnica, telekomunikačná cesta alebo bezpečnostná platforma môže stále zlyhať naprieč cloudami. Politika najnižšieho spoločného menovateľa môže tiež zahodiť silnejšie natívne ochrany pri prezentovaní zdanlivého konzistentnosti.