چشم انداز سازگار مدرن دستخوش یک تحول ساختاری بی سابقه شده است. برای دهه ها، سازمان ها قلعه های داده های خود را ساخته و نگهداری میکردند، سرورهای فیزیکی را در اتاق های با تهویه مطبوع جای میدادند، فایروال های محیطی را قفل میکردند و تک تک لایه های پشته فناوری را از کف بتنی خام مراکز داده شرکتی گرفته تا کد برنامه در حال اجرا بر روی سختافزار مدیریت میکردند. امروز، این الگو به طور اساسی حل شده است. رایانش ابری کارایی، چابکی و مقیاس را باز تعریف کرده است و کسبوکارها در هر مقیاسی را دعوت میکند تا با یک کلیک ساده به قدرت محاسباتی، ذخیرهسازی و قابلیتهای یادگیری ماشین پیشرفته تقریباً نامحدود دسترسی پیدا کنند. با این حال، این تغییر چشمگیر در محل قرارگیری زیرساخت، سوالات عمیقی را پیرامون اعتماد، حاکمیت و کنترل ایجاد میکند. وقتی داراییهای حیاتی، پایگاه های داده مشتری و مالکیت فکری شما خارج از دفتر فیزیکی شما قرار دارند، چه کسی واقعاً از دروازهها محافظت میکند؟
ورود به عصر دیجیتال بدون درک محکم از حاکمیت امنیت ابری مانند پیمایش آبهای ناشناخته بدون قطبنما است. سازمانهایی که به سمت Amazon Web Services یا همان AWS حرکت میکنند، اغلب با یک سوءتبریک مرکزی دست و پنجه نرم میکنند. برخی تصور میکنند که مهاجرت به ابر به معنای برونسپاری تمام بارهای امنیتی به ارائهدهنده خدمات است و عملاً دستهای خود را از مدیریت ریسک میشویند. برخی دیگر در تله متضاد میافتند و معتقدند که باید هر کنترل امنیتی را از ابتدا بسازند و نگهداری کنند گویی که هنوز در حال مدیریت سختافزار on premises هستند. هر دو افراط به طور خطرناکی نادرست هستند. واقعیت در یک مشارکت ظریف و بسیار ساختاریافته قرار دارد که در آنچه AWS به عنوان مدل مسئولیت مشترک نامیده می شود، رمزگذاری شده است. این چارچوب صرفاً یک سلب مسئولیت حقوقی یا یک متن قراردادی نیست. این طرح عملیاتی است که دیکته میکند چگونه از دادهها محافظت میشود، چگونه زیرساخت ایمن میشود و چگونه مسئولیت بین ارائهدهنده خدمات ابری و مشتری تقسیم میشود.
برای شکوفایی در عصر ابر، رهبران فناوری، متخصصان امنیت و مهندسان نرمافزار باید پویاییهای پیچیده این مدل را تسلط یابند. آنها باید بفهمند که AWS کجا ساخت استحکامات را متوقف میکند و سازمان کجا باید دیوارهای خود را بنا کند. این بررسی جامع، ستونهای بنیادی مدل مسئولیت مشترک AWS را بررسی میکند، تمایز حیاتی بین امنیت of the cloud و امنیت in the cloud را کالبدشکافی میکند و یک نقشه راه استراتژیک برای حفظ وضعیت امنیتی مصوننشده در عصر تهدیدات سایبری بیامان ارائه میدهد.
بنیاد فلسفی امنیت مشترک
در هسته خود، رایانش ابری بر روی زیرساختهای مشترک، اقتصاد مقیاس مشترک و اعتماد مشترک ساخته شده است. هنگامی که Amazon Web Services یک منطقه مرکز داده را طراحی میکند، میلیاردها دلار در امنیت فیزیکی، کنترلهای زیستمحیطی، شبکههای برق با دسترسپذیری بالا و redundancy سختافزاری سرمایهگذاری میکند. هیچ بنگاه اقتصادی انفرادی، صرف نظر از قدرت مالی خود، نمیتواند به راحتی عمق و پیچیدگی مطلق حفاظت در سطح فیزیکی و hypervisor را که AWS به طور بومی در سراسر ردپای جهانی خود پیادهسازی میکند، تکرار کند. در نتیجه، AWS بار تامین امنیت زیرساخت زیرین ابر را بر عهده میگیرد. این تقسیم کار بنیادی همان چیزی است که رایانش ابری را از نظر اقتصادی قابل دوام و از نظر فناوری انقلابی میکند.
با این حال، اشتراکگذاری زیرساخت به معنای اشتراکگذاری کورکورانه ریسک نیست. در حالی که AWS یکپارچگی و امنیت پلتفرم زیرین را تضمین میکند، هیچ دید یا کنترلی روی دادههایی که برای ذخیره کردن انتخاب میکنید، برنامههایی که مستقر میکنید یا کاربرانی که به آنها دسترسی میدهید، ندارد. اگر یک پایگاه داده را به دلیل یک access control list پیکربندی نشده در معرض اینترنت عمومی قرار دهید، AWS شکست نخورده است؛ بلکه مرز مسئولیت مشتری نقض شده است. تشخیص این تمایز، مهمترین قدم در جلوگیری از نقض فاجعهبار دادهها در محیطهای ابری است.
مدل مسئولیت مشترک با ترسیم یک خط تیز و غیرقابل اشتباه در سراسر پشته فناوری، ابهام را از بین میبرد. در یک طرف خط، AWS قرار دارد که اجزای فیزیکی و بنیادی را مدیریت میکند. در طرف دیگر خط، مشتری قرار دارد که دادهها، تنظیمات و workloadها را مدیریت میکند. درک این تقسیمبندی نیازمند نگاهی دقیق به نحوه دستهبندی، ارزیابی و اجرای وظایف امنیتی به صورت روزانه است.
اگر به دنبال یک مشاور متخصص AWS برای بهینهسازی معماری ابری، ارتقای امنیت، یا پیشبرد رشد دیجیتال خود هستید، خدمات تخصصی ما را در صفحه «خدمات AWS» بررسی کنید. اجازه دهید متخصصان ما به شما کمک کنند تا یک محیط ابری انعطافپذیر و با کارایی بالا متناسب با اهداف کسبوکار خود بسازید.
امنیت of the Cloud: قلعههای ساخته شده توسط آمازون
هنگامی که عبارت امنیت of the cloud را بررسی میکنیم، منحصراً به دامنه عملیاتی Amazon Web Services نگاه میکنیم. این شامل هر چیزی است که رایانش ابری را از نظر فیزیکی و دیجیتالی در وهله اول ممکن میسازد. AWS مسئولیت عظیمی را برای محافظت از زیرساخت جهانی که تمام خدمات ارائه شده در ابر را اجرا میکند، بر عهده میگیرد. این زیرساخت شامل سختافزار، نرمافزار، شبکه و تسهیلاتی است که خدمات AWS را اجرا میکنند.
امنیت فیزیکی مراکز داده AWS در بخش فناوری افسانهای است. این تأسیسات ساختمانهای با حصارکشی و استحکام بالا هستند که توسط امنیت پیرامونی، نگهبانان امنیتی حرفهای، مکانیزمهای احراز هویت زیستسنجی چند عاملی، نظارت تصویری مداوم و ثبت دقیق بازدیدکنندگان محافظت میشوند. دسترسی به اتاقهای سرور و اجزای سختافزاری به شدت به پرسنل مجازی که نقشهایشان به آن نیاز دارد محدود میشود و حتی در آن صورت، دسترسی حسابرسی شده و موقتی است. کنترلهای زیستمحیطی به همان اندازه دقیق هستند و دارای فیدهای برق اضافی، سیستمهای پیشرفته اطفای حریق و تنظیم دقیق آب و هوا برای جلوگیری از تخریب سختافزار هستند.
با عبور از دیوارهای فیزیکی، امنیت of the cloud به اعماق لایههای سختافزاری و مجازیسازی گسترش مییابد. AWS سیلیکون سفارشی طراحی میکند، رکوردهای سرور فیزیکی را مدیریت میکند، سیستمعاملهای سختافزاری را بهروزرسانی میکند و hypervisorهایی را که سختافزار فیزیکی را به ماشینهای مجازی ایزوله پارتیشنبندی میکنند، ایمن میسازد. لایه virtualization مانع حیاتی است که تضمین میکند workloadهای متعلق به یک مشتری نمیتوانند workloadهای متعلق به مشتری دیگر را بخوانند، بنویسند یا در آنها تداخل ایجاد کنند. AWS سرمایهگذاری سنگینی روی اصلاح مداوم آسیبپذیریها و سختسازی hypervisor انجام میدهد تا ایزولهسازی کامل multi tenancy را تضمین کند.
امنیت شبکه ستون فقرات دیگری از امنیت of the cloud را تشکیل میدهد. AWS شبکه جهانی عظیم، کابلهای زیردریایی، روترها و مکانهای edge را که مناطق و availability zoneها را به هم متصل میکنند، مدیریت میکند. سیستمهای mitigation مربوط به Distributed Denial of Service به طور مداوم در edge فعال هستند و ترافیک مخرب عظیم را پیش از رسیدن به محیطهای مشتری جذب میکنند. علاوه بر این، AWS امنیت بنیادی خدمات مدیریت شده خود را مدیریت میکند. به عنوان مثال، هنگامی که از یک سرویس پایگاه داده کاملاً مدیریت شده مانند Amazon RDS استفاده میکنید، AWS مسئولیت پچ کردن سیستمعامل زیرین و نرمافزار موتور پایگاه داده را بر عهده دارد و تیمهای مهندسی شما را از چرخههای نگهداری خستهکننده آزاد میکند.
به طور خلاصه، امنیت of the cloud در مورد یکپارچگی عملیاتی خود پلتفرم است. این بستر محکمی است که برنامههای خود را روی آن میسازید و سطحی از امنیت فیزیکی و زیرساختی را فراهم میکند که دستیابی به آن به طور مستقل برای تقریباً هر سازمان فردی پرهزینه خواهد بود.
امنیت in the cloud: قلمرو دیجیتال شما
در حالی که آمازون زیرساخت را امن میکند، ساختاری که بر روی آن زیرساخت میسازید کاملاً بر عهده شماست. امنیت in the cloud نشاندهنده حوزه مشتری است، که شامل هر چیزی است که شما در محیط AWS خود مستقر، پیکربندی، مدیریت و تعامل میکنید. لحظهای که یک سرور مجازی EC2 راهاندازی میکنید، یک سطل ذخیرهسازی S3 ایجاد میکنید، یا یک تابع Lambda را مستقر میکنید، مسئولیت ایمنسازی این داراییها در برابر دسترسی غیرمجاز، خروج دادهها و دستکاری مخرب را به ارث میبرید.
محدوده امنیت in the cloud وسیع و چندوجهی است. این کار با identity and access management شروع می شود. در ابر، پیرامون دیگر یک فایروال فیزیکی که از یک دفتر شرکت محافظت میکند نیست. پیرامون، identity است. چه کسی میتواند به منابع شما دسترسی داشته باشد؟ چه مجوزهایی دارند؟ اعتبارنامهها چگونه احراز هویت میشوند؟ اگر اعتبارنامههای اداری شما فاش یا به خطر بیفتد، بازیگران مخرب میتوانند مستقیماً از درب ورودی دیجیتال شما عبور کنند، صرف نظر از اینکه زیرساخت زیرین AWS چقدر امن است. بنابراین، پیادهسازی کنترلهای هویت دقیق، اعمال multi factor authentication و پایبندی به اصل least privilege وظایف غیرقابل انکاری است که مستقیماً بر عهده شماست.
طبقهبندی دادهها و رمزگذاری جنبه مهم دیگری از امنیت in the cloud را نشان میدهد. AWS ابزارهای رمزگذاری قدرتمندی مانند Key Management Service را فراهم میکند، اما این به شما بستگی دارد که تعیین کنید کدام مجموعهدادهها به رمزگذاری در حالت استراحت و در حال انتقال نیاز دارند، کلیدهای رمزگذاری خود را مسئولانه مدیریت کنید و دادهها را بر اساس حساسیت و الزامات نظارتی طبقهبندی کنید. اگر اطلاعات شناسایی شخصی مشتری رمزگذاری نشده را در یک سطل ذخیرهسازی قابل دسترسی عمومی ذخیره کنید، آسیبپذیری صرفاً ناشی از خرابی امنیت in the cloud است.
مدیریت سیستمعامل و پچ کردن نرمافزار نیز برای استقرارهای infrastructure as a service به مشتری منتقل میشود. اگر یک ماشین مجازی در حال اجرای لینوکس یا ویندوز را راهاندازی کنید، AWS مسئول سرور فیزیکی زیر آن است، اما شما کاملاً مسئول پچ کردن سیستمعامل مهمان، نصب بهروزرسانیهای امنیتی، پیکربندی فایروالهای سطح میزبان و سختسازی پشته نرمافزار در برابر اکسپلویتها هستید.
پیکربندی شبکه در virtual private cloud شما یکی دیگر از وظایف حیاتی مشتری است. شما باید زیرشبکههای امن را طراحی کنید، گروههای امنیتی و لیستهای کنترل دسترسی شبکه را به دقت پیکربندی کنید، تونلهای VPN امن یا اتصالهای اختصاصی را برای معماریهای هیبرید ابری ایجاد کنید و جریانهای ترافیکی را برای ناهنجاریهای مشکوک نظارت کنید. در نهایت، امنیت in the cloud نیازمند هوشیاری مداوم، ممیزی انطباق خودکار و یک طرز فکر امنیتی پیشگیرانه در سراسر سازمان مهندسی شما است.
مرز مشترک: جایی که مسئولیتها تلاقی میکنند
زیبایی و خطر مدل مسئولیت مشترک AWS در مرزی نهفته است که زیرساخت با برنامه ملاقات میکند. با حرکت در مدلهای مختلف خدمات ابری، مانند infrastructure as a service، platform as a service و software as a service، خط بین امنیت of the cloud و امنیت in the cloud به پویا تغییر میکند و تعهدات عملیاتی شما را تغییر میدهد.
Infrastructure as a service را در نظر بگیرید که توسط Amazon EC2 نمونهسازی شده است. در این مدل، AWS سختافزار مجازیشده، ذخیرهسازی و شبکه را فراهم میکند. شما، مشتری، مسئولیت سیستمعامل مهمان، پیکربندی شبکه، تنظیمات فایروال، مدیریت هویت و کد برنامه را بر عهده میگیرید. بار شما سنگین است زیرا کنترل اداری را بر روی کل پشته نرمافزار بالای hypervisor حفظ میکنید.
اکنون platform as a service یا offeringsهای بدون سرور مانند AWS Lambda یا Amazon DynamoDB را در نظر بگیرید. در این معماریهای serverless، AWS بخش بسیار بزرگتری از بار را جذب میکند. شما دیگر سیستمعاملها، محیطهای زمان اجرا یا پچ کردن زیرساخت را مدیریت نمیکنید زیرا AWS آن وظایف اداری را به طور خودکار انجام میدهد. تمرکز شما به منطق کد برنامه، مدیریت دادهها و مجوزهای دسترسی محدود میشود. در حالی که بار عملیاتی شما به طور قابل توجهی سبکتر است، مسئولیت شما در قبال ایمنسازی دادهها و سیاستهای هویت مطلق باقی میماند.
درک این تقاطع از شکافهای فاجعهبار در امنیت جلوگیری میکند. بسیاری از سازمانها شکست میخورند زیرا فرض میکنند که استفاده از یک سرویس مدیریت شده تمام الزامات امنیتی را از بین میبرد. آنها یک پایگاه داده مدیریت شده را مستقر میکنند، فرض میکنند که به طور پیشفرض امن است و از پیکربندی صحیح اعتبارنامههای دسترسی غافل میشوند. مرز مشترک ایجاب میکند که تیمهای مهندسی و امنیتی برای هر سرویس خاصی که اتخاذ میکنند، مستندات رسمی AWS را مشورت کنند و مسئولیتهای دقیق را پیش از استقرار حتی یک خط کد تولید ترسیم کنند.
هویت به عنوان پیرامون جدید
در امنیت سنتی مرکز داده، پیرامون شبکه پادشاه بود. سازمانها دیوارهای آتش ضخیمی را در اطراف دفاتر فیزیکی خود ساختند و فضای داخلی امنی را ایجاد کردند که در آن کارمندان و سیستمهای مورد اعتماد آزادانه فعالیت میکردند. اگر داخل ساختمان بودید یا از طریق VPN شرکتی متصل بودید، به شما اعتماد میشد. رایانش ابری این مدل پیرامونمحور را به طور کامل در هم شکسته است. در دنیایی که برنامهها به صورت جهانی توزیع شدهاند، توسعهدهندگان از راه دور کار میکنند و منابع در محیطهای ابری الاستیک قرار دارند، پیرامون شبکه به طور موثری حل شده است.
هویت، پیرامون جدید است. هر فراخوانی API، هر درخواست داده و هر اقدام اداری در AWS از طریق هویتهای دیجیتالی مدیریت شده توسط AWS Identity and Access Management احراز هویت و مجاز میشود. ایمنسازی این هویتها شاید بحرانیترین جزء امنیت in the cloud باشد. اگر مهاجمی مجموعه ای از اعتبارنامههای اداری معتبر را به دست آورد، میتواند منابع را تهیه کند، به پایگاههای داده حساس دسترسی پیدا کند و دادهها را بدون نیاز به نقض تأسیسات فیزیکی یا دور زدن فایروال شبکه خارج کند.
برای تسلط بر امنیت هویت در ابر، سازمانها باید الگوهای دسترسی مدرن را بپذیرند. اعتبارنامههای سختکد شده، کلیدهای دسترسی طولانیمدت و رمزهای عبور اداری مشترک، بمبهای ساعتی هستند که به ناچار منجر به حوادث امنیتی میشوند. بهترین روشها شامل پیادهسازی ارائهدهندگان هویت متمرکز، ادغام با سیستمهای single sign on شرکتی و اجرای اجباری multi factor authentication برای همه کاربران انسانی است. علاوه بر این، ارتباطات machine to machine باید به جای کلیدهای استاتیک تعبیه شده در کد منبع، بر اعتبارنامههای امنیتی موقت، نقشهای IAM و مجوزهای least privilege متکی باشند.
نظارت و ممیزی رفتار هویت به همان اندازه حیاتی است. CloudTrail و CloudWatch گزارشهای ممیزی جامعی از هر فراخوانی API انجام شده در حساب AWS شما ارائه میدهند. تیمهای امنیتی باید از ابزارهای خودکار برای تشخیص رفتارهای ناهنجار، مانند ورودهای ناگهانی حساب ریشهای از مکانهای جغرافیایی غیرمعمول یا تشدید مجوزهای غیرمنتظره استفاده کنند. رفتار با هویت به عنوان خط دفاعی اولیه تضمین میکند که حتی اگر پیکربندیهای شبکه نقص داشته باشند، بازیگران غیرمجاز نمیتوانند هسته عملیات دیجیتال شما را سوراخ کنند.
استراتژیهای حفاظت از دادهها و رمزگذاری
دادهها خون حیاتی یک بنگاه مدرن هستند. چه مدلهای مالی اختصاصی، مالکیت فکری یا سوابق حساس مشتری باشد، دادهها هدف نهایی مجرمان سایبری را نشان میدهند. تحت مدل مسئولیت مشترک، AWS زیرساخت ذخیرهسازی با دوام بالا و ابزارهای رمزگذاری قوی را فراهم میکند، اما پیادهسازی استراتژیهای حفاظت از دادهها کاملاً مسئولیت مشتری است.
حفاظت از دادهها در ابر با کشف و طبقهبندی جامع دادهها شروع میشود. شما نمیتوانید از آنچه نمیدانید دارید محافظت کنید. سازمانها باید داراییهای داده خود را نقشهبرداری کنند و مشخص کنند که اطلاعات حساس در کجا در سطلهای S3، پایگاههای داده رابطهای، دریاچههای داده و حجمهای EBS قرار دارند. پس از طبقهبندی، دادهها باید با استفاده از رمزگذاری هم در حالت استراحت و هم در حال انتقال محافظت شوند.
رمزگذاری در حالت استراحت تضمین میکند که حتی اگر رسانه ذخیرهسازی فیزیکی یا فایلهای پشتیبان به نحوی رهگیری یا به طور غیرقانونی دسترسی پیدا کنند، دادهها بدون کلیدهای رمزگشایی مربوطه به عنوان متنرمزخوان غیرقابل خواندن باقی میمانند. AWS Key Management Service به سازمانها اجازه میدهد تا کلیدهای رمزگذاری را با دقت دقیق ایجاد و کنترل کنند. بهترین روشها مستلزم استفاده از کلیدهای مدیریتشده توسط مشتری، چرخش منظم کلیدها و ایجاد سیاستهای دسترسی دقیق است که از دسترسی کاربران غیرمجاز به مجموعهدادههای حساس جلوگیری میکند.
رمزگذاری در حال انتقال، دادهها را هنگام حرکت در شبکهها امن میکند، چه بین کاربران و برنامهتان جریان داشته باشد و چه از ریزخدمات داخلی در VPC شما عبور کند. استفاده از Transport Layer Security برای تمام ترافیک وب، اجرای پایگاههای HTTPS و رمزگذاری اتصالات پایگاه داده تضمین میکند که بستههای شبکه رهگیری شده هیچ اطلاعات قابل استفادهای به استراق سمعکنندگان ارائه ندهند. علاوه بر این، ابزارهای پیشگیری از از دست رفتن دادهها و نظارت خودکار میتوانند تلاشهای غیرمجاز برای کپی کردن یا دانلود مخازن دادههای حساس را شناسایی کنند و به تیمهای امنیتی اجازه دهند قبل از اینکه یک نقض به یک فاجعه عمومی تبدیل شود، به سرعت واکنش نشان دهند.
انطباق، حاکمیت و واقعیتهای نظارتی
مهاجرت به ابر یک سازمان را از مقررات صنعت، چارچوبهای قانونی و دستورالعملهای انطباق معاف نمیکند. این که آیا کسبوکار شما باید از استانداردهای امنیت داده Payment Card Industry Data Security Standards، دستورالعملهای Health Insurance Portability and Accountability Act، الزامات General Data Protection Regulation یا چارچوبهای SOC 2 پیروی کند، انطباق یک تلاش مشترک بین شما و AWS باقی میماند.
AWS مجموعه وسیعی از گواهینامههای انطباق، گواهینامهها و گزارشهای حسابرسی شخص ثالث را حفظ میکند. از طریق سرویسهایی مانند AWS Artifact، مشتریان میتوانند به گزارشهای انطباق دسترسی داشته باشند که جزئیات چگونگی برآورده شدن استانداردهای امنیتی فیزیکی و زیرساختی دقیق توسط AWS را نشان میدهد. این امر سازمانها را از بار طاقتفرسای حسابرسی مراکز داده فیزیکی توسط خودشان رها میکند. هنگامی که حسابرسان از شما مدرکی میخواهند مبنی بر اینکه مرکز داده زیرین شما امن است، میتوانید مستقیماً به مستندات انطباق AWS اشاره کنید.
با این حال، انطباق AWS به معنای انطباق شما نیست. گواهینامه زیرساخت زیرین به طور خودکار به این معنی نیست که برنامهها، پایگاههای داده و پیکربندیهای شما استانداردهای نظارتی را برآورده میکنند. اگر برنامه شما شمارههای کارت اعتباری را به صورت متن ساده در یک پایگاه داده رمزگذاری نشده ذخیره کند، سازمان شما در نقض مستقیم چارچوبهای انطباق است، صرف نظر از اینکه زیرساخت ابری AWS چقدر امن است. امنیت in the cloud جایی است که انطباق برنده یا بازنده میشود.
حاکمیت مؤثر ابر مستلزم نظارت مداوم بر انطباق است. سازمانها باید ابزارهای مدیریتی وضعیت خودکار، مانند AWS Config و Security Hub را مستقر کنند تا پیکربندیهای منابع را در برابر چارچوبهای انطباق در زمان واقعی ارزیابی کنند. اسکریپتهای اصلاح خودکار میتوانند به سرعت پیکربندیهای نادرست را تصحیح کنند، مانند لغو دسترسی عمومی به یک سطل ذخیرهسازی به محض شناسایی. با درمان انطباق به عنوان یک انضباط مهندسی مداوم و خودکار به جای یک ممیزی کاغذی سالانه، سازمانها میتوانند وضعیت امنیتی آهنین را حفظ کنند و از جریمههای نظارتی ویرانگر جلوگیری کنند.
خودکارسازی امنیت در مقیاس ابری
عملیات امنیتی دستی اساساً قادر به همگام شدن با سرعت محیطهای ابری مدرن نیستند. هنگامی که توسعهدهندگان میتوانند صدها سرور مجازی، توابع بدون سرور و سطلهای ذخیرهسازی را با چند خط infrastructure as code راهاندازی کنند، تیمهای امنیتی نمیتوانند برای یافتن آسیبپذیریها به بررسیهای دستی، صفحات گسترده استاتیک و چکلیستهای انسانی تکیه کنند. امنیت باید با دقیقاً همان سرعت استقرار زیرساخت مقیاسپذیر باشد، که مستلزم پذیرش کامل automation امنیت است.
خودکارسازی امنیت در ابر شامل تعبیه کنترلهای امنیتی مستقیماً در چرخه عمر توسعه نرمافزار است. این فلسفه که معمولاً به عنوان DevSecOps شناخته میشود، امنیت را به سمت چپ منتقل میکند و اسکن آسیبپذیری، تجزیه و تحلیل کد استاتیک و لینت کردن قالب زیرساخت را در پایپلاینهای continuous integration و continuous deployment ادغام میکند. قبل از اینکه یک توسعهدهنده کد زیرساخت را به تولید منتقل کند، ابزارهای خودکار کد را برای نقصهای امنیتی مانند گروههای امنیتی باز، اعتبارنامههای سختکد شده یا حجمهای ذخیرهسازی رمزگذاری نشده اسکن میکنند.
علاوه بر این، محیطهای ابری جریانهای عظیمی از تلهمتری عملیاتی و امنیتی تولید میکنند. غربال کردن گیگابایتها فایل گزارش به صورت دستی یک کار غیرممکن است. معماریهای امنیتی مدرن از یادگیری ماشین و تجزیه و تحلیل خودکار برای شناسایی ناهنجاریها، تجزیه و تحلیل الگوهای تهدید و راهاندازی جریانهای کاری واکنش به حادثه خودکار استفاده میکنند. به عنوان مثال، اگر یک سیستم تشخیص ناهنجاری، اعتبارنامههای به خطر افتاده یا تلاشهای خروج غیرمجاز داده را شناسایی کند، کتابچههای راهنمای خودکار میتوانند فوراً نمونه آسیبدیده را ایزوله کنند، نقش IAM به خطر افتاده را لغو کنند و به تیم عملیات امنیتی اطلاع دهند.
خودکارسازی همچنین خطاهای انسانی را از بین میبرد که همچنان علت اصلی نقض امنیت ابری است. پیکربندیهای نادرست زمانی اتفاق میافتند که مهندسان انسانی تحت فشار اشتباهات دستی مرتکب شوند. با کدگذاری گاردریلهای امنیتی، پیادهسازی زیرساخت به عنوان کد تغییرناپذیر، و استفاده از موتورهای policy as code، سازمانها اطمینان حاصل میکنند که هر منبع مستقر شده بدون استثناء به شدت از مبانی امنیتی شرکت پیروی میکند.
واکنش به حادثه و انعطافپذیری در ابر
علیرغم سختگیرانهترین اقدامات پیشگیرانه، حوادث امنیتی به ناچار در محیطهای توزیعشده پیچیده رخ خواهند داد. خواه در مواجهه با یک حمله سایبری هدفمند پیچیده، اکسپلویت آسیبپذیری zero day، یا یک پیکربندی نادرست داخلی تصادفی، بقای نهایی یک سازمان کاملاً به آمادگی واکنش به حادثه و تابآوری عملیاتی آن بستگی دارد.
واکنش به حادثه در ابر تحت همان اصول مسئولیت مشترک به عنوان پیشگیری عمل میکند. AWS مسئول کاهش تهدیدات هدایت شده به سمت زیرساخت ابری زیرین و اطلاعرسانی به مشتریان در صورت شناسایی ناهنجاریهای فیزیکی یا بنیادی است. با این حال، بررسی حوادث امنیتی در workloadهای مشتری، تجزیه و تحلیل گزارشهای برنامه، ایزولهسازی ماشینهای مجازی به خطر افتاده و اجرای مراحل اصلاح، مسئولیت مطلق مشتری است.
آماده شدن برای حوادث امنیتی ابری مستلزم پیشمکانیابی ابزارهای پزشکی قانونی، ایجاد کانالهای ارتباطی روشن و تعریف کتابچههای راهنمای واکنش به حادثه خودکار است. از آنجا که منابع ابری والاستیک و گذرا هستند، تکنیکهای پزشکی قانونی سنتی که شامل جدا کردن یک سرور فیزیکی و بررسی هارد دیسک آن است، کارساز نیستند. در عوض، تیمهای امنیتی باید حافظه فرار را ضبط کنند، از حجمهای EBS برای تجزیه و تحلیل پزشکی قانونی عکسبرداری کنند و گزارشهای CloudTrail را به صورت برنامهنویسی بررسی کنند.
تابآوری دست در دست واکنش به حادثه حرکت میکند. طراحی معماریهای تابآور در AWS به معنای پذیرش شکست به عنوان یک امر اجتنابناپذیر است. با توزیع workloadها در میان availability zoneهای متعدد، پیادهسازی استراتژیهای بازیابی فاجعه و پشتیبانگیری قوی، و آزمایش منظم کتابچههای راهنمای بازیابی فاجعه، سازمانها اطمینان حاصل میکنند که حتی اگر یک حادثه امنیتی فاجعهبار یا حمله باجافزاری بخشی از زیرساخت آنها را به خطر بیندازد، عملیات میتواند به سرعت با حداقل از دست رفتن دادهها بازیابی شود.
پرورش فرهنگ امنیت ابری
پشتههای فناوری، الگوریتمهای رمزگذاری و چارچوبهای انطباق بسیار مهم هستند، اما تعیینکننده نهایی موفقیت امنیت ابری، فرهنگ انسانی است. پیشرفتهترین گاردریلهای خودکار و سیاستهای multi factor authentication اگر کارمندان، توسعهدهندگان و مدیران اجرایی امنیت را به عنوان یک مانع آزاردهنده به جای یک توانمندساز تجاری اصلی ببینند، میتوانند تضعیف شوند.
پرورش فرهنگ امنیت مستلزم انتقال از فرهنگ سرزنش به فرهنگ مسئولیت مشترک است. هنگامی که یک پیکربندی نادرست یا آسیبپذیری امنیتی رخ میدهد، مجازات مهندسان یک محیط سمی ایجاد میکند که در آن توسعهدهندگان به جای گزارش دادن اشتباهات، آنها را پنهان میکنند. سازمانهای پیشرو با حوادث امنیتی به عنوان فرصتهای یادگیری ارزشمند رفتار میکنند و بررسیهای پس از مرگ را برای شناسایی نقصهای سیستمیک در فرآیندها، مستندات یا ابزارها انجام میدهند.
آموزش و یادگیری سنگ بنای تحول فرهنگی را تشکیل میدهند. هر مهندس نرمافزار، مدیر محصول و مدیر سیستم که با AWS تعامل دارد باید مدل مسئولیت مشترک و تعهدات خاص خود را در رابطه با امنیت in the cloud درک کند. ارائه فرصتهای یادگیری مداوم، برنامههای گواهینامه داخلی و کارگاههای امنیتی عملی، تیمها را توانمند میسازد تا به جای پچ کردن واکنشگرایانه آسیبپذیریها پس از استقرار، معماریهای امن را با طراحی بسازند.
رهبری اجرایی نقش حیاتی در قهرمانی این تغییر فرهنگی ایفا میکند. هنگامی که امنیت از بالا به پایین در اولویت قرار میگیرد، منابع کافی تخصیص داده میشود، به تیمهای امنیتی صندلی در میز معماری داده میشود و امنیت نه به عنوان یک مرکز هزینه، بلکه به عنوان یک ستون اساسی تداوم کسبوکار و اعتماد مشتری شناخته میشود.
نتیجهگیری: تسلط بر بینش مشترک
مهاجرت به Amazon Web Services نشاندهنده یک جهش بزرگ رو به جلو در چابکی عملیاتی، نوآوری تکنولوژیک و بهرهوری اقتصادی است. با این حال، این تکامل دیجیتال مستلزم درک بالغانه و صریح از ریسک و مسئولیت است. مدل مسئولیت مشترک AWS چارچوب قطعی است که رایانش ابری را امن، مقیاسپذیر و قابل مدیریت میکند.
با درونی کردن تمایز عمیق بین امنیت of the cloud و امنیت in the cloud، سازمانها میتوانند از حدس و گمان در مورد شروع و پایان تعهدات خود دست بردارند. آنها میتوانند از شگفتی مهندسی عظیم مراکز داده فیزیکی، hypervisorها و شبکههای جهانی ایمنشده توسط آمازون قدردانی کنند، در حالی که مالکیت شدید و مصونناپذیری بر هویتها، دادهها، پیکربندیهای شبکه و کد برنامه خود دارند.
همانطور که تهدیدات سایبری پیچیدهتر میشوند و چشماندازهای نظارتی سختتر میشوند، تسلط بر امنیت ابری دیگر یک تمرین فنی اختیاری برای مهندسان تخصصی نیست. این یک ضرورت حیاتی کسبوکار است. سازمانهایی که هویت را به عنوان پیرامون پذیرفتهاند، امنیت را در مقیاس خودکار میکنند، انطباق را در پایپلاینهای توسعه خود ادغام میکنند و فرهنگ همهجایی مسئولیت مشترک را پرورش میدهند، نه تنها از داراییهای حیاتی خود محافظت خواهند کرد، بلکه پتانسیل کامل و تحولآفرین ابر را با اعتماد به نفس مطلق باز خواهند کرد. قلعهها ساخته شدهاند؛ اکنون زمان آن است که پادشاهی خود را در درون آنها ایمن کنید.



