This is the Trace Id: 720e34c874b1519acc0a0fc4c99a7564
Преминаване към основното съдържание Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Вижте всички продукти Киберсигурност с подкрепа на ИИ Защита в облака Защита и управление на данните Самоличност и мрежов достъп Поверителност и управление на риска Защита за ИИ Малки и средни фирми Единни операции на защитата Zero Trust Цени Услуги Партньори Защо Microsoft Security Осведомяване относно киберсигурността Разкази на клиенти Защита 101 Пробни версии на продукти Признание в отрасъла Microsoft Security Insider Отчет за цифровата защита на Microsoft Център за реагиране за защита Блог за Microsoft Security Събития, свързани със защитата, на Microsoft Техническа общност на Microsoft Документация Библиотека за техническо съдържание Обучение и сертификации Програма за съответствие за Microsoft Cloud Център за сигурност на Microsoft Service Trust Portal Microsoft Инициатива за защитено бъдеще Център за бизнес решения Свържете се с отдела за продажби Започнете безплатно изпробване Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 ИИ на Microsoft Azure Space Смесена реалност Microsoft HoloLens Microsoft Viva Квантови изчисления Образование Автомобилен Финансови услуги Държавни организации Здравеопазване Производство Търговия на дребно Намерете партньор Станете партньор Мрежа от партньори Microsoft Marketplace Софтуерни фирми Блог Реклами на Microsoft Център за разработчици Документация Събития Лицензиране Microsoft Learn Microsoft Research Преглед на картата на сайта
Човек седи на бюро и използва лаптоп.

Какво представлява основната защита в облака?

Открийте как основната защита в облака пази приложенията, данните и инфраструктурата през целия жизнен цикъл на приложението, с примери за най-добри практики и основни принципи.
Основната защита в облака вгражда контроли за сигурност и защити, базирани на риска, в приложенията и инфраструктурата, създадени за среди в облака, като защитава работните натоварвания от създаването на кода до внедряването и изпълнението. Този подход помага на организациите да управляват защитата за разпределени системи, микроуслуги и контейнеризирани приложения, които работят в динамични среди с множество облаци.
  • Основната защита в облака интегрира защитата на всеки етап от жизнения цикъл на приложението.

  • Тя адресира специфичните предизвикателства пред защитата, породени от контейнеризирани архитектури и архитектури, базирани на микроуслуги.

  • Основните практики включват Zero Trust, автоматизация, интегриране на практиките за киберсигурност възможно най-рано, както и непрекъснато наблюдение за киберзаплахи.

Въведение в основната защита в облака

В дните, когато приложенията се изпълняваха изключително локално, защитата включваше периметър от хардуерни защитни стени около физически сървъри. Защитата на днешните основни за облака приложения е по-сложна. Основната защита на приложенията в облака трябва да защитава работни натоварвания, обхващащи локални сървъри и множество облаци, с възможност за мащабиране от няколкостотин инстанции до милиони при промяна на търсенето.

Организациите, които възприемат стратегии за основната защита в облака, често работят с микроуслуги, контейнери и платформи за оркестрация като Kubernetes. Тези технологии позволяват гъвкавост и мащабируемост, но също така въвеждат допълнителни рискове. Основната защита в облака адресира тези рискове с вградена защита и контроли от кода до изпълнението, като осигурява непрекъсната, адаптивна защита, когато облачните и ИИ приложенията се променят в реално време.

За да защитят облачните и ИИ приложения, данните и инфраструктурата през целия жизнен цикъл, мерките за защита трябва да свързват в единен подход разработването на кода, конфигурирането, внедряването и откриването и реакцията в реално време. Те също така трябва да адресират чувствителните данни, базите данни и AI моделите, за да се гарантира, че работните натоварвания остават защитени в среди с множество облаци.

Добавянето на защита, която отчита контекста и комбинира базирани на ИИ прозрения, наблюдение по време на изпълнение и контроли, базирани на самоличност, може да ви помогне да поддържате съответствие и да намалите риска в динамични системи. Платформите за основна защита на приложения в облака, или CNAPP, са създадени, за да обединят защитата през целия жизнен цикъл на облачните и ИИ приложенията, като адресират сложността, пропуските във видимостта и придвижването на атакуващите между средите.

Основни принципи на основната защита в облака

Спазването на най-добрите практики за основна защита в облака помага на организациите да запазят гъвкавостта си за иновации, като същевременно намаляват риска. Някои основни принципи на основната защита в облака включват:

Сигурност с подхода „интегриране на практиките за киберсигурност възможно най-рано“. Тази практика интегрира защитата рано в процеса на разработка, като намалява уязвимостите преди внедряването и предотвратява достигането на рискове до производствените среди. Тя гарантира, че кодът се сканира за уязвимости по време на фазите на компилация и тестване, като се минимизират недостатъците, които достигат до етапа на производството. Защитата „интегриране на практиките за киберсигурност възможно най-рано“ включва и практики за сигурно писане на код, автоматизирано тестване и обучение на разработчиците.

Архитектурата Zero Trust. С този подход всяка заявка за достъп се проверява и не й се предоставя безусловно доверие. Този принцип се прилага за потребители, устройства и работни натоварвания, като се гарантира, че достъпът се проверява непрекъснато. Налагане на стриктни контроли за достъп намалява риска от странично движение в средите.

Автоматизация и DevSecOps. Правилните инструменти могат да автоматизират процесите на защита в канали за непрекъсната интеграция и доставка (CI/CD), като намаляват човешките грешките и ускоряват лечението. Рамката за разработване, защита и операции (DevSecOps) насърчава сътрудничеството между екипите за разработване, защита и операции, като вгражда защитата в работни потоци, без да забавя доставянето.

Управление на самоличността и достъпа (IAM). В облака самоличността е основна рискова повърхност. IAM гарантира, че достъпът се контролира чрез силно управление на самоличността, като предоставя разрешения въз основа на принципа на минимални необходими привилегии. Освен това най-добрите практики на IAM включват многофакторно удостоверяване, управление на достъпа, основано на роли, и непрекъснато наблюдение на дейността на самоличността.

Защита по време на изпълнение. Непрекъснатото наблюдение открива и смекчава заплахи по време на изпълнение на приложението. Това включва откриване на аномалии, поведенчески анализ и правила за налагане по време на изпълнение. Откриването и реакцията по време на изпълнение гарантират, че дори ако има уязвимости, те се откриват бързо, приоритизират се според въздействието и се ограничават, преди атакуващите да могат да ги използват.

Лечение със затворен цикъл. Автоматизираните цикли на обратна връзка гарантират, че уязвимостите се адресират бързо. Този принцип поддържа непрекъснато подобрение и устойчивост. Лечението със затворен цикъл се интегрира с каналите за CI/CD, за да отстранява проблемите при източника, като намалява времето между откриването и решаването на проблемите.

Основни компоненти на основната защита в облака

Основната защита в облака има няколко ключови елемента, които работят заедно за защита на приложенията и инфраструктурата:

Защита за контейнери и Kubernetes. Контейнерите пакетират приложенията и техните зависимости, като осигуряват преносимост и мащабируемост на приложенията. Kubernetes оркестрира тези контейнери, като управлява внедряването и мащабирането. Защитата за контейнери и Kubernetes включва сканиране на изображения, наблюдение по време на изпълнение и защита на плоскости на управление. Неправилно конфигурираните Kubernetes клъстери са често срещан вектор на атака, което прави управлението на конфигурацията критично.

Защита на API. Микроуслугите комуникират чрез API, които трябва да бъдат защитени, за да се предотврати неупълномощен достъп. Защитата на API включва удостоверяване, оторизиране и ограничение на скоростта на трафика. API шлюзовете предоставят централизирано управление и наблюдение, което намалява риска от експонация на данни.

CNAPP. Решенията на CNAPP обединяват множество възможности за защита, включително управление на положението на защитата в облака (CSPM). Тези единни платформи предоставят цялостна видимост през жизнения цикъл на приложенията, като позволяват базирано на риска приоритизиране, последователно прилагане на правилата и по-бързо откриване и отговор на заплахи.

Съответствие и управление. Организациите трябва да се придържат към стандартите за съответствие с нормативните изисквания, например Общия регламент относно защитата на данните (ОРЗД), Закона за защита и достъп до медицинските данни на пациентите (HIPAA) и стандарта за защита на данните в отрасъла на платежните карти (PCI-DSS). Автоматизираните проверки за съответствие и докладването помагат да се поддържа съответствие със стандартите, като се намалява рискът от правни санкции.

Работни натоварвания на ИИ. AI моделите и каналите за данни въвеждат уникални предизвикателства пред защитата в облака. Защитата на данните за обучение, предотвратяването на подправяне на моделите и осигуряването на етични практики за ИИ са от съществено значение. Мерките за защита трябва да се отнасят както за поверителността, така и за целостта на системите с ИИ.

Защита на данните в облака. Данните са основната цел за атакуващите. Шифроването, маскирането и контролите за достъп защитават чувствителната информация. Защитата на базата данни включва наблюдение за неупълномощени заявки и осигуряване на правилно конфигуриране.

Разрешения за самоличност. Прекомерното ниво на привилегии увеличава риска от компрометиране. Инструментите за управление на самоличността помагат за прилагане на принципа на минимални необходими привилегии и наблюдение за аномалии. Атаките за повишаване на привилегиите са често срещани в среди в облака, което поставя защитата на самоличността като основен приоритет.

Последователност на защитата в множество облаци. Защитата в множество облаци предизвиква притеснения за организации, които използват множество доставчици на облачни услуги, всеки от които с уникални инструменти и конфигурации за защита. Поддържането на съгласувани правила в различни среди намалява сложността и риска.

Основна защита за контейнери в облака. Това включва защита на регистрите на контейнери, внедряване на контроли по време на изпълнение и наблюдение за уязвимости в образите на контейнерите.

Защита на работните натоварвания в облака (CWPP). Решенията с използване на CWPP предоставят видимост и откриване на заплахи за работни натоварвания в среди, включително виртуални машини, контейнери и функции без сървър.

Друга ключова концепция, която трябва да знаете, е четирите „C“ (на английски) на основната защита в облака. Всеки „C“ представлява един от слоевете, който трябва да бъде защитен, за да се осигури подход за защита в дълбочина:
 
  1. Code (Код) – приложен код и инфраструктура като код (IaC), включително зависимости с отворен код.
  2. Container (Контейнери) – образи на контейнери и среди за изпълнение.
  3. Cluster (Клъстeр) – платформи за оркестрация, например Kubernetes.
  4. Cloud (Облак) – базовата инфраструктура на облака, например мрежи, виртуални машини, места за съхранение, самоличности и конфигурации.

Често срещани предизвикателства на основната защита в облака

Модерната инфраструктура в облака е рентабилна и мащабируема, тъй като е краткотрайна, което означава, че е временна по проект. Основните й ресурси се създават и унищожават, ако е необходимо. За съжаление, тази еластичност затруднява защитата на инфраструктурата в облака с традиционните инструменти за защита. Когато тази инфраструктура съществува в няколко облака, всеки със собствени конфигурации и инструменти, това може да създаде пропуски във видимостта, които атакуващите могат да използват, за да се придвижват странично между средите.

Неправилните конфигурации също са често срещан проблем при основната защита в облака. Например неправилните настройки, свързани с контейнерите за съхранение, отворените портове и контролите за достъп, могат да излагат услугите в интернет. Зависимостите с отворен код и слабостите в библиотеки и образи на контейнери на трети страни също въвеждат уязвимости.

Атакуващите непрекъснато развиват своите стратегии, за да използват тези уязвимости. Техники като излизане от контейнер и повишаване на привилегиите стават все по-усъвършенствани, а борбата с тях изисква също толкова усъвършенствана автоматизация, наблюдение и управление.

Контролен списък за най-добри практики

Обхванахме много фактори, които трябва да имате предвид, докато разработвате стратегията на вашата организация’. Ето още няколко точки, които трябва да имате предвид, докато избирате инструментите, които ви трябват, за да подсилите положението на защитата си в облака:
 
  • Реализирайте Zero Trust заедно с микросегментиране, за да ограничите страничното движение и да намалите въздействието на атаките.
  • Шифровайте данните при прехвърляне и в покой, за да гарантирате поверителността и целостта на чувствителната информация.
  • Автоматизирайте сканирането за уязвимости в канали на CI/CD, за да откривате проблеми възможно най-рано в процеса на разработване.
  • Провеждайте редовни проверки за съответствие и оценяване на положението, за да намалите риска от налагане на регулаторни санкции.
  • Активирайте непрекъснато наблюдение и откриване на заплахи, съчетано с динамично приоритизиране на риска, така че екипите за защита да могат първо да се съсредоточат върху маршрутите на атака, които най-вероятно могат да доведат до пробив.
Ако изберете да използвате CNAPP, уверете се, че предлага:
 
  • Покритие без агенти за широка видимост без влияние върху производителността.
  • Приоритизиране на пътя на атаката за фокусиране върху критични рискове, които могат да доведат до скъпо струващи пробиви в защитата.
  • намаляването на разрешенията за самоличност, за да се намали експонация поради прекомерно високи привилегии.
  • Интегриране с решение за разширено откриване и реакция (XDR) за унифицирано откриване на заплахи.
  • Лечение на проблеми, базирано на жизнения цикъл за по-бързо решаване на проблеми с уязвимости.

С Microsoft останете защитени в облака

Защитата на целия жизнен цикъл на приложението изисква нещо повече от изолирани инструменти и точкови корекции. Microsoft Security предоставя унифицирана, поддържана от ИИ платформа за защита на основна защита за приложения в облака, която се интегрира с инструментите, които много разработчици вече използват, включително GitHub, Azure DevOps и Microsoft Copilot. Чрез вграждане на защитата в ежедневните работни потоци организациите могат да идентифицират и отстраняват проблемите по-бързо, като поддържат Zero Trust, DevSecOps и изисквания за съответствие в среди с множество облаци.

Използвайки CNAPP на Microsoft, екипите за защита получават дълбока видимост в приложенията, данните, самоличностите и инфраструктурата – подкрепена от анализи от трилиони ежедневни сигнали за заплахи и десетилетия експертен опит в разузнаването на заплахи. Интеграцията между Microsoft Defender for Cloud и Defender XDR помага на екипите за защита да разследват и реагират на сложни атаки между различни домейни, които обхващат облачни, самоличности и среди с крайни точки. Резултатът е по-бързо приоритизиране на риска, по-малко шум за защитата и по-силна защита за облачни и ИИ натоварвания, което дава на организациите увереност да мащабират защитено.
РЕСУРСИ

Открийте още ресурси за защита в облака

Използвайте тази информация, за да прецизирате стратегията си за защита в облака.

Често задавани въпроси

  • „Основна в облака“ се отнася за приложения и услуги, проектирани да работят в облачни среди с използване на микроуслуги, контейнери и динамична оркестрация.
  • „Даваща приоритет на облака“ е стратегия за приоритизиране на приемането на облака, докато „основна в облака“ описва приложения, създадени специално за среди в облака.
  • Има много рискове за защитата, които трябва да бъдат смекчени в облака поради разпределения характер на ресурсите. Тези рискове включват неправилни конфигурации, уязвимости във веригата на доставки, злоупотреба със самоличността и заплахи по време на изпълнение.
  • Четирите C са code, container, cluster и cloud (код, контейнер, клъстер и облак). Защитата на всеки от тези четири слоя се състои от стратегия за защита в дълбочина.
  • Платформа за основна защита в облака, например CNAPP, предоставя интегрирана защита през целия жизнен цикъл на приложението, включително разработване, внедряване и изпълнение.

Следвайте Microsoft Security

Български (България) Поверителност на здравето на потребителите Връзка с Microsoft Поверителност Управление на бисквитките Условия за използване Търговски марки За нашите реклами EU Compliance DoCs