- Безбедност у облаку заснива се на моделу заједничке одговорности између провајдера и корисника, који варира у зависности од врсте услуге (IaaS, PaaS, SaaS).
- Обезбеђивање облака захтева комбиновање енкрипције, детаљног управљања и управљања приступом (IAM), сегментације мреже, континуираног праћења и тестираних резервних копија.
- Јавна, приватна, хибридна и мултиклауд окружења захтевају специфичне стратегије које подржава Zero Trust и алате као што су CSPM, CIEM или CDR.
- Усклађеност са прописима о приватности и прописима (GDPR, HIPAA итд.) захтева примену строгих техничких и организационих контрола над подацима и приступом.

Безбедност у облаку постала је кључна компонента за сваку компанију или организацију која свакодневно користи услуге у облаку . Више не говоримо само о великим корпорацијама: мала и средња предузећа, фриленсери, па чак и појединачни корисници ослањају се на апликације и податке хостоване ван њихових сопствених сервера.
У овом контексту, добро разумевање шта значи заштитити податке, апликације и инфраструктуру у складишту у облаку , који део припада добављачу, а који клијенту, и који специфични ризици постоје, чини разлику између рада са миром у души и тога да будете само један клик удаљени од озбиљног инцидента у вези са сајбер безбедношћу.
Дефиниција и основе безбедности у облаку
Када говоримо о безбедности у облаку, мислимо на скуп технологија, процеса, политика и најбољих пракси осмишљених да заштите све што постоји у облаку: податке, апликације, оперативне системе, виртуелне мреже и саму основну инфраструктуру.
Ова дисциплина је део сајбер безбедности, али има своје нијансе. У облаку, заштита се дели између добављача услуга и клијента . Добављач обезбеђује физичке компоненте и део логичког слоја, док је клијент одговоран за конфигурацију, заштиту података, безбедност корисника и начин коришћења услуга.
У суштини, безбедност у облаку је структурирана око неколико кључних области: заштита података, управљање идентитетом и приступом (IAM), управљање и усклађеност, континуитет пословања и опоравак од катастрофе , као и усклађеност са законима о заштити података и индустријским прописима.
Обим безбедности у облаку креће се од физичких елемената као што су центри података, рутери или системи напајања , до логичких слојева као што су платформе за виртуелизацију, оперативни системи, посреднички софтвер, API-ји, окружења за извршавање, корисничке апликације и, наравно, слој података и крајњи уређаји (рачунари, мобилни телефони, IoT итд.).
Пошто су власништво и управљање овим компонентама у облаку различито распоређени у зависности од услуге, од виталног је значаја јасно дефинисати границе одговорности . Ту долази до изражаја добро познати модел заједничке одговорности.
Модел заједничке одговорности у облаку
Модел заједничке одговорности примењују готово сви добављачи (AWS, Azure, Google Cloud и други) . То значи да и добављач и корисник имају специфичне дужности да обезбеде безбедност окружења.
Провајдер је обично одговоран за безбедност самог облака : дата центри, физичка мрежа, хардвер, хипервизори, физички хостови и део слоја виртуелизације. Ово укључује закрпе, конфигурацију и контролу приступа физичким ресурсима на којима раде виртуелне машине и управљане услуге.
Корисник је, са своје стране, увек одговоран за безбедност „у“ облаку . То укључује управљање корисницима, улогама и дозволама (IAM), заштиту налога од неовлашћеног приступа, шифровање и контролу њихових података, обезбеђивање апликација које примењују и одржавање одговарајућег положаја усклађености.
Између ове две крајности, постоје одговорности које варирају у зависности од модела услуге :
-
Софтвер као услуга (SaaS) : Провајдер управља инфраструктуром, оперативним системом, посредничким софтвером и самом апликацијом. Клијент је одговоран за кориснике, лозинке, дозволе, функционалну конфигурацију и заштиту података које уносе или генеришу.
-
Платформа као услуга (PaaS) : Провајдер управља инфраструктуром, оперативним системом, временом извршавања и неким алатима платформе. Корисник управља кодом своје апликације, подацима, корисничким приступом и безбедношћу интеграције.
-
Инфраструктура као услуга (IaaS) : Провајдер обезбеђује физички хардвер и виртуелизацију, али купац мора да заштити оперативни систем својих виртуелних машина, посреднички софтвер, податке, апликације, логичку мрежу и уређаје и мреже са којих им се приступа.
Што је услуга више управљана (нпр. SaaS), то више безбедносних задатака провајдер преузима . Како се приближавамо IaaS моделу, контрола се повећава, али се повећава и одговорност купца.
Окружења и модели за имплементацију у облаку
Начин на који се облак распоређује такође утиче на то како се управља безбедношћу. Постоје различити модели облачног окружења који се баве различитим потребама и ризицима.
У јавном облаку , ресурси припадају независном добављачу и деле се између више купаца (вишеструки закупци). Ово је типичан модел за AWS, Azure или Google Cloud. Нуди високу скалабилност, плаћање по употреби и минимално управљање инфраструктуром од стране купца, али захтева строгу сегментацију података и конфигурацију како би се спречило цурење између закупаца и грешке јавног излагања.
Приватни облак је наменско окружење за једну организацију, смештено у њеним сопственим просторијама или на сајту треће стране, али изоловано. Пружа већу контролу, прилагодљиву безбедност и изолацију ресурса , и усмерен је ка секторима са строгим регулаторним захтевима као што су здравство, финансије или јавни сектор.
Хибридни модел облака комбинује јавне и приватне облаке, омогућавајући премештање података и радних оптерећења између њих. Ово пружа флексибилност: можемо да хостујемо критичне податке у приватном облаку и искористимо еластичност јавног облака за вршну потражњу. Међутим, то такође повећава сложеност обезбеђивања комуникације и спровођења доследних политика на обе стране.
У мултиклауд приступу , организација користи услуге од више добављача (на пример, AWS плус Azure плус SaaS специфичан за индустрију). Ово смањује везаност за добављача и побољшава отпорност, али отежава обједињено управљање политикама, видљивост и усклађеност због потребе за оркестрирањем различитих платформи и алата.
За све ове моделе, препоручују се мере као што су јака енкрипција, грануларни IAM, периодичне ревизије и специјализовани алати (CASB, CIEM, CSPM) како би се одржао консолидовани поглед на безбедносно стање.
Како заиста функционише безбедност у облаку
Безбедност у облаку се ослања на скуп координисаних техничких и организационих механизама који, ако се правилно примене, драстично смањују ризик од инцидената.
Један од кључних стубова је шифровање података током преноса и у стању мировања . Безбедносни протоколи (TLS) се користе када подаци путују између корисника, апликација и сервера, а механизми шифровања војног нивоа примењују се на податке сачуване на дисковима, базама података или другим објектима. На овај начин, чак и ако неко украде информације, неће моћи да их дешифрује без кључа.
Подједнако важно као и енкрипција јесте и правилно управљање кључевима : безбедно их чувајте користећи алате за енкрипцију датотека у облаку (идеално у модулима или услугама за управљање кључевима), редовно их ротирајте и контролишите ко може да их користи. Лоше управљање кључевима може угрозити чак и најјачу енкрипцију.
Још једна суштинска компонента је управљање идентитетом и приступом (IAM) . То укључује дефинисање корисника, група и улога, додељивање минималних неопходних дозвола (принцип најмањих привилегија), коришћење вишефакторске аутентификације (MFA) и периодично прегледање застарелих или претерано привилегованих налога.
На нивоу мреже, безбедност у облаку користи виртуелне заштитне зидове (фајерволе), логичку сегментацију, виртуелне приватне мреже (VPN) и микросегментацију . Идеја је да не може све да комуницира са свим осталим; само строго неопходан саобраћај треба да постоји између сервиса, зона и окружења.
Континуирано праћење и откривање претњи употпуњују слику. Алати за откривање и реаговање (CDR) засновани на облаку, SIEM решења, обавештајни подаци о претњама и системи за откривање аномалија засновани на вештачкој интелигенцији омогућавају идентификацију сумњивог понашања, необичног приступа или опасних конфигурација у готово реалном времену.
Све ово је подржано резервним копијама, плановима за опоравак од катастрофе (DR) и плановима за континуитет пословања (BC) , који осигуравају да се организација може опоравити без катастрофалног утицаја, ако се нешто поквари или буде угрожено.
По чему се безбедност у облаку разликује од традиционалне безбедности?
Главна разлика је у томе што у облаку традиционални периметар практично нестаје . Раније је било довољно заштитити интерну мрежу компаније иза периметарског заштитног зида; сада су подаци и апликације дистрибуирани по интерним центрима података и екстерним провајдерима, доступни са било ког места.
Штавише, клауд инфраструктуре карактерише брза скалабилност и ефемерна природа . Виртуелне машине, контејнери и функције без сервера се појављују и нестају аутоматски, што знатно компликује задатак традиционалним безбедносним алатима, дизајнираним за статичка окружења.
Интеграција са више сервиса, API-ја и крајњих уређаја трећих страна значајно повећава површину за напад . Било каква погрешна конфигурација или небезбедно понашање (као што је остављање отвореног корпе или дељење кључева путем е-поште) може имати каскадни утицај.
Коначно, у јавним, хибридним и мултиклауд окружењима, постоји додатна компонента: логичка близина другим клијентима и системима . Квар у изолацији или рањивост у дељеној услузи може ескалирати на више закупаца ако провајдер не реагује брзо.
Главни ризици и претње безбедности облака
Клауд окружења, ако се не управљају правилно, могу изложити компаније и кориснике широком спектру претњи , како спољашњих тако и интерних.
Проблем који се понавља је неовлашћени приступ , који често настаје услед коришћења украдених акредитива, слабих лозинки или лоше управљаних администраторских налога. У сценаријима рада на даљину, када запослени приступају систему са више локација и уређаја, овај ризик се вишеструко повећава.
Још један критичан ризик је губитак или цурење података . Погрешне конфигурације (јавно складиштење када би требало да буде приватно), људске грешке, напади злонамерног софтвера, фишинг или искоришћавање рањивости апликација могу открити осетљиве информације.
Неусклађеност са прописима је још једна велика главобоља. Прописи као што су GDPR, HIPAA, PCI DSS и други захтевају посебне контроле над начином на који се подаци чувају, обрађују и преносе. У облаку је лако изгубити појам где се подаци физички налазе или ко им приступа ако безбедност није осмишљена имајући у виду овај регулаторни оквир.
Такође не смемо заборавити нападе на доступност , као што су дистрибуиране кампање ускраћивања услуге (DDoS) које покушавају да преоптерете клауд сервисе и искључе их из мреже. Иако велики провајдери имају робусну одбрану, ниједно окружење није имуно.
Коначно, истичу се грешке у погрешној конфигурацији и интерне претње . Остављање непотребних портова отвореним, непромена подразумеваних вредности или додељивање више дозвола него што је потребно корисницима или апликацијама отвара врата злоупотреби, како од стране трећих лица, тако и од стране интерног особља са злонамерним намерама или недовољном обуком.
Приватност, прописи и закони везани за облак
Заштита личних података у облаку је у великој мери под утицајем правних и регулаторних оквира . У Европи, Општа уредба о заштити података (GDPR) утврђује правила о томе како се подаци европских грађана могу чувати, обрађивати и преносити.
У секторима попут здравствене заштите, прописи попут HIPAA додају додатне захтеве у вези са поверљивошћу, интегритетом и доступношћу клиничких информација. Штавише, у области добављача услуга у облаку који послују у САД, закони попут Закона о облаку дозвољавају одређеним органима да захтевају приступ подацима сачуваним на њиховим серверима, чак и ако се ти сервери налазе у другим земљама.
Да би испуниле ове захтеве, многе организације прибегавају техникама као што су маскирање података или псеудонимизација , које одвајају идентификационе податке од остатка информација, као и јако шифровање и строге контроле приступа и регистрације.
У сваком случају, чак и ако добављач услуга у облаку нуди алате и сертификате, крајња одговорност за усклађеност такође лежи на купцу , који мора да осигура да конфигурише и користи услуге у складу са важећим законом.
Врсте и специфична решења за безбедност у облаку
Последњих година појавила су се специјализована решења за решавање специфичних изазова безбедности облака и допуњавање изворних функција провајдера.
Платформе за управљање безбедносним стањем у облаку (CSPM) континуирано прегледају конфигурацију ресурса у облаку како би откриле грешке, одступања од најбољих пракси и проблеме са усклађеношћу, предлажући или примењујући аутоматизоване исправке.
Алати за управљање правима у облачној инфраструктури (CIEM) фокусирају се на дозволе и идентитете у сложеним облачним инфраструктурама, помажући у смањењу прекомерних привилегија и пружајући тачан увид у то ко шта може да ради на сваком ресурсу.
Системи за детекцију и реаговање у облаку (CDR) и модерни SIEM системи пружају напредно откривање и реаговање на претње, корелирајући логове из различитих извора, додајући обавештајне податке о претњама и упозоравајући у реалном времену на аномално понашање.
У развоју софтвера, праксе као што су SAST (Статичко тестирање безбедности апликација) и DAST (Динамичко тестирање безбедности апликација) помажу у откривању рањивости у коду и окружењима за извршавање пре него што стигну до производње.
У модерним архитектурама се такође говори о безбедној инфраструктури као коду (IaC) , што подразумева валидацију шаблона и дефиниција инфраструктуре (Terraform, CloudFormation, итд.) како би се осигурало да се ресурси рађају са безбедном конфигурацијом.
Платформе за заштиту радног оптерећења у облаку (CWPP) фокусирају се на заштиту виртуелних сервера, контејнера и функција без сервера, док технологије попут SOAR-а аутоматизују оркестрацију, одговор и интеграцију у више безбедносних алата.
У окружењима оркестрације контејнера, решења за Kubernetes Security Posture Management (KSPM) помажу у обезбеђивању кластера, мрежних политика, улога и конфигурација специфичних за овај екосистем.
Нулто поверење: Кључни приступ безбедности облака
Модел нултог поверења предлаже напуштање идеје да је оно што је „унутар“ мреже поуздано, а оно што је споља није. Уместо тога, сваки приступ треба континуирано верификовати, без обзира на локацију корисника или ресурса.
У пракси, принцип нултог поверења промовише принцип најмањих привилегија : сваки корисник, услуга или апликација може приступити само ономе што јој је потребно за њено функционисање, ништа више. На овај начин, ако је налог угрожен, утицај је ограниченији.
Овај приступ такође захтева обезбеђивање веб апликација и API-ја од фазе дизајнирања, преглед отворених портова, дозвола базе података, интеграција трећих страна и политика аутентификације и ауторизације, како би се спречило слободно кретање нападача ако угрози компоненту.
Још један кључни елемент нултог поверења је микросегментација . Уместо равне мреже, мање безбедносне зоне се креирају унутар дата центра или облачног окружења, примењујући строге политике саобраћаја између зона и између радних оптерећења. На овај начин, чак и ако је један део угрожен, остатак остаје заштићен.
Најбоље праксе и конкретне мере за обезбеђивање облака
Да би се облак безбедно користио, неопходно је комбиновати техничке, конфигурационе и мере за подизање свести . Неке од најрелевантнијих су:
Прво, препоручљиво је шифровати сву комуникацију са облаком, а посебно осетљиве податке , као што су акредитиви, финансијске информације или лични подаци. Кад год је то изводљиво, енкрипција од почетка до краја нуди врхунски ниво заштите.
Подједнако важна је пажљива конфигурација свих услуга у облаку . Никада не остављајте подразумеване вредности и никада случајно не откривајте контейнере, базе података или машине интернету осим ако није апсолутно неопходно. Прегледање IaC шаблона и коришћење CSPM алата помаже у минимизирању ових грешака.
Основне праксе сајбер безбедности остају неопходне: јаке лозинке , менаџери лозинки, вишеструка идентификациона провера (MFA), антивирус, антималвер и избегавање необезбеђених јавних Wi-Fi мрежа . Један заражени уређај или један процурели кључ могу угрозити целокупно ваше облачно окружење.
Такође је важно редовно правити резервне копије и тестирати да ли се оне могу вратити. Ове резервне копије могу се чувати локално, у другом облаку или код другог провајдера, осигуравајући да не деле потпуно исту инфраструктуру како би се избегле појединачне тачке отказа.
Коначно, организације би требало да ограниче и континуирано преиспитују дозволе и приступ како за људе, тако и за IoT апликације и уређаје, креирајући гостујуће мреже, одвајајући производна и тестна окружења и одржавајући добру хигијену налога и услуга (елиминишући оно што се више не користи).
Напредни изазови безбедности у облаку
У окружењима која су високо оријентисана на облак, посебно са CI/CD, микросервисима, контејнерима и функцијама без сервера, јављају се додатни безбедносни изазови.
Површина за напад је већа, са више потенцијалних улазних тачака: отворени портови, изложени API-ји, акредитиви уграђени у код или превише дозвољене мрежне конфигурације. Злонамерни софтвер, zero-day напади и преузимање налога сада су уобичајени.
Штавише, недостатак свеобухватне видљивости у IaaS, PaaS и SaaS окружењима отежава многим компанијама да тачно знају која средства имају у сваком облаку и како су конфигурисана, што компликује управљање залихама и ризицима.
Радна оптерећења се стално мењају: ресурси се динамички распоређују и уништавају у великим размерама, што онемогућава традиционалним алатима да прате и спроводе доследне политике . Зато је интеграција безбедносних контрола од најранијих фаза животног циклуса развоја (DevSecOps) толико важна.
Овоме се додаје сложеност управљања веома детаљним привилегијама и приступним кључевима . Лоше дефинисана улога или заборављена лозинка са прекомерним дозволама могу створити огромну рањивост. А у хибридним и вишеоблачним окружењима, оркестрирање доследних политика усклађености и управљања без правих алата постаје практично немогуће.
На крају крајева, организацијама је потребна безбедност посебно дизајнирана за cloud-native окружења , са централизованом видљивошћу, снажном аутоматизацијом и могућношћу прилагођавања високо дистрибуираним окружењима.
Читав овај екосистем концепата, технологија и најбољих пракси чини безбедност у облаку много више од „стављања антивирусног софтвера на удаљени сервер“: то је континуирани процес дизајнирања, конфигурације, праћења и побољшања, у којем провајдер и клијент морају да раде заједно како би подаци, апликације и корисници били заиста заштићени.
