Основната защита в облака има няколко ключови елемента, които работят заедно за защита на приложенията и инфраструктурата:
Защита за контейнери и Kubernetes. Контейнерите пакетират приложенията и техните зависимости, като осигуряват преносимост и мащабируемост на приложенията. Kubernetes оркестрира тези контейнери, като управлява внедряването и мащабирането. Защитата за контейнери и Kubernetes включва сканиране на изображения, наблюдение по време на изпълнение и защита на плоскости на управление. Неправилно конфигурираните Kubernetes клъстери са често срещан вектор на атака, което прави управлението на конфигурацията критично.
Защита на API. Микроуслугите комуникират чрез API, които трябва да бъдат защитени, за да се предотврати неупълномощен достъп. Защитата на API включва удостоверяване, оторизиране и ограничение на скоростта на трафика. API шлюзовете предоставят централизирано управление и наблюдение, което намалява риска от експонация на данни.
CNAPP. Решенията на CNAPP обединяват множество възможности за защита, включително управление на положението на защитата в облака (CSPM). Тези единни платформи предоставят цялостна видимост през жизнения цикъл на приложенията, като позволяват базирано на риска приоритизиране, последователно прилагане на правилата и по-бързо откриване и отговор на заплахи.
Съответствие и управление. Организациите трябва да се придържат към стандартите за
съответствие с нормативните изисквания, например Общия регламент относно защитата на данните (
ОРЗД), Закона за защита и достъп до медицинските данни на пациентите (HIPAA) и стандарта за защита на данните в отрасъла на платежните карти (PCI-DSS). Автоматизираните проверки за съответствие и докладването помагат да се поддържа съответствие със стандартите, като се намалява рискът от правни санкции.
Работни натоварвания на ИИ. AI моделите и каналите за данни въвеждат уникални предизвикателства пред защитата в облака. Защитата на данните за обучение, предотвратяването на подправяне на моделите и осигуряването на етични практики за ИИ са от съществено значение. Мерките за защита трябва да се отнасят както за поверителността, така и за целостта на системите с ИИ.
Защита на данните в облака. Данните са основната цел за атакуващите. Шифроването, маскирането и контролите за достъп защитават чувствителната информация. Защитата на базата данни включва наблюдение за неупълномощени заявки и осигуряване на правилно конфигуриране.
Разрешения за самоличност. Прекомерното ниво на привилегии увеличава риска от компрометиране. Инструментите за управление на самоличността помагат за прилагане на принципа на минимални необходими привилегии и наблюдение за аномалии. Атаките за повишаване на привилегиите са често срещани в среди в облака, което поставя защитата на самоличността като основен приоритет.
Последователност на защитата в множество облаци. Защитата в множество облаци предизвиква притеснения за организации, които използват множество доставчици на облачни услуги, всеки от които с уникални инструменти и конфигурации за защита. Поддържането на съгласувани правила в различни среди намалява сложността и риска.
Основна защита за контейнери в облака. Това включва защита на регистрите на контейнери, внедряване на контроли по време на изпълнение и наблюдение за уязвимости в образите на контейнерите.
Защита на работните натоварвания в облака (CWPP). Решенията с използване на CWPP предоставят видимост и откриване на заплахи за работни натоварвания в среди, включително виртуални машини, контейнери и функции без сървър.
Друга ключова концепция, която трябва да знаете, е четирите „C“ (на английски) на основната защита в облака. Всеки „C“ представлява един от слоевете, който трябва да бъде защитен, за да се осигури подход за защита в дълбочина:
- Code (Код) – приложен код и инфраструктура като код (IaC), включително зависимости с отворен код.
- Container (Контейнери) – образи на контейнери и среди за изпълнение.
- Cluster (Клъстeр) – платформи за оркестрация, например Kubernetes.
- Cloud (Облак) – базовата инфраструктура на облака, например мрежи, виртуални машини, места за съхранение, самоличности и конфигурации.
Следвайте Microsoft Security