This is the Trace Id: 10da134c4768a1b4a590edc463124670
Přeskočit na hlavní obsah Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Zobrazit všechny produkty Kybernetická bezpečnost využívající AI Zabezpečení cloudu Zabezpečení dat a zásady správného řízení Identita a přístup k síti Ochrana osobních údajů a řízení rizik Zabezpečení pro AI Malé a střední firmy Sjednocené operace zabezpečení Nulová důvěra (Zero Trust) Ceny Služby Partneři Proč zabezpečení od Microsoftu? Zvyšování povědomí o kybernetické bezpečnosti Příběhy zákazníků Security 101 Zkušební verze produktů Uznání v oboru Microsoft Security Insider Zpráva Microsoft Digital Defense Report Security Response Center Blog o zabezpečení od Microsoftu Akce Microsoftu zaměřené na zabezpečení Microsoft Tech Community Dokumentace Knihovna technického obsahu Výuka a certifikace Program dodržování předpisů pro Microsoft Cloud Centrum zabezpečení Microsoftu Service Trust Portal Microsoft Iniciativa za bezpečnou budoucnost Centrum podnikových řešení Kontaktovat obchodní oddělení Začít používat bezplatnou zkušební verzi Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft AI Azure Space Hybridní realita Microsoft HoloLens Microsoft Viva Kvantové výpočetní prostředky Vzdělávání Automobilový průmysl Finanční služby Státní správa Zdravotní péče Výroba Maloobchod Najít partnera Staňte se partnerem Partnerská síť Microsoft Marketplace Softwarové společnosti Blog Microsoft Advertising Středisko pro vývojáře Dokumentace Události Licencování Microsoft Learn Microsoft Research Zobrazit mapu stránek
Osoba, která sedí u stolu a používá přenosný počítač.

Co je nativní zabezpečení cloudu?

Zjistěte, jak nativní zabezpečení cloudu chrání aplikace, data a infrastrukturu v celém životním cyklu aplikací, s příklady osvědčených postupů a základních principů.
Nativní zabezpečení cloudu vkládá kontrolní mechanismy zabezpečení a ochranu na základě rizik do aplikací a infrastruktur navržených pro cloudová prostředí a zabezpečuje úlohy od vytváření kódu až po nasazení a prostředí runtime. Tento přístup pomáhá organizacím spravovat zabezpečení distribuovaných systémů, mikroslužeb a kontejnerizovaných aplikací, které fungují v dynamických multicloudových prostředích.
  • Nativní zabezpečení cloudu integruje zabezpečení do každé fáze životního cyklu aplikace.

  • Řeší jedinečné výzvy zabezpečení, které představují kontejnerizované architektury založené na mikroslužbách.

  • Mezi základní postupy patří nulová důvěra (Zero Trust), automatizace, zabezpečení typu shift-left a průběžné monitorování kybernetických hrozeb.

Úvod do nativního zabezpečení cloudu

V dobách, kdy se aplikace spouštěly výhradně místně, spočívalo zabezpečení v ochranném perimetru tvořeném hardwarovými branami firewall kolem fyzických serverů. Ochrana dnešních nativních cloudových aplikací je složitější. Zabezpečení nativních cloudových aplikací musí chránit úlohy pokrývající místní servery a více cloudů s možností škálování z několika stovek instancí na miliony s měnícími se požadavky.

Organizace, které přijímají strategie nativní pro cloud, často pracují s mikroslužbami, kontejnery a orchestračními platformami, jako je Kubernetes. Tyto technologie umožňují flexibilitu a škálovatelnost, ale také představují další rizika. Nativní zabezpečení cloudu řeší tato rizika díky integrované ochraně a kontrolním mechanismům od kódu až po prostředí runtime a zajišťuje nepřetržitou adaptivní ochranu s tím, jak se cloudové aplikace a aplikace AI mění v reálném čase.

Za účelem ochrany cloudových a AI aplikací, dat a infrastruktury po celý životní cyklus musí bezpečnostní opatření propojit vývoj kódu, konfiguraci, nasazení a detekci a reakci v reálném čase do jednotného přístupu. Musí také řešit citlivá data, databáze a modely AI, aby úlohy zůstaly chráněné v multicloudových prostředích.

Přidání kontextového zabezpečení, které kombinuje přehledy založené na AI, monitorování prostředí runtime a kontrolní mechanismy založené na identitách, vám může pomoct zajistit dodržování předpisů a snížit riziko v dynamických systémech. Byly vytvořeny platformy ochrany nativních cloudových aplikací nebo CNAPP, které sjednocují zabezpečení napříč celým cloudem a životním cyklem aplikací AI, řeší složitost, mezery ve viditelnosti a pohyb útočníků napříč prostředími.

Klíčové principy nativního zabezpečení cloudu

Dodržování osvědčených postupů nativního zabezpečení cloudu umožňuje organizacím zachovat si inovativní flexibilitu a současně snížit riziko. Mezi základní principy nativního zabezpečení cloudu patří:

Zabezpečení typu „shift-left“. Tento postup integruje zabezpečení v rané fázi procesu vývoje, což snižuje ohrožení zabezpečení před nasazením a brání tomu, aby se rizika dostala do produkčních prostředí. Zajišťuje, že se kód během fází sestavení a testování kontroluje na ohrožení zabezpečení, čímž se minimalizuje počet chyb, které se dostanou do produkčního prostředí. Zabezpečení typu „shift-left“ zahrnuje také zabezpečené postupy kódování, automatizované testování a vzdělávání vývojářů.

Architektura nulové důvěry (Zero Trust). U tohoto přístupu se ověřuje každá žádost o přístup a neposkytuje se žádná implicitní důvěra. Tento princip platí pro uživatele, zařízení a úlohy a zajišťuje nepřetržité ověřování přístupu. Vynucování striktního řízení přístupu snižuje riziko laterálního pohybu v prostředích.

Automatizace a DevSecOps. Správné nástroje můžou automatizovat procesy zabezpečení v kanálech kontinuální integrace a doručování (CI/CD), což snižuje lidské chyby a zrychluje nápravu. Architektura vývoje, zabezpečení a provozu (DevSecOps) podporuje spolupráci mezi vývojovými, bezpečnostními a provozními týmy a vkládá zabezpečení do pracovních postupů bez zpomalení doručování.

Správa identit a přístupu (IAM). V cloudu je identita základním rizikem. IAM zajišťuje, že přístup se řídí prostřednictvím silných zásad správného řízení identit a uděluje oprávnění na základě principu nejnižších oprávnění. Mezi osvědčené postupy IAM patří vícefaktorové ověřování, řízení přístupu na základě role a průběžné monitorování aktivit identit.

Ochrana prostředí runtime. Průběžné monitorování detekuje a zmírňuje hrozby během spouštění aplikace. To zahrnuje detekci anomálií, analýzu chování a zásady vynucování prostředí runtime. Detekce a reakce v prostředí runtime zajišťuje, že i když existují ohrožení zabezpečení, systém je rychle odhalí, prioritizuje podle dopadu a omezí dříve, než je útočníci dokážou zneužít.

Náprava v uzavřené smyčce. Automatizované zpětnovazební smyčky zajišťují, že se ohrožení zabezpečení řeší rychle. Tento princip podporuje průběžné vylepšování a odolnost. Náprava v uzavřené smyčce se integruje s kanály CI/CD a opravuje problémy přímo ve zdroji, čímž se zkracuje doba mezi jejich odhalením a vyřešením.

Základní komponenty nativního zabezpečení cloudu

Nativní zabezpečení cloudu má několik klíčových prvků, které spolupracují na ochraně aplikací a infrastruktury:

Kontejnery a zabezpečení Kubernetes. Kontejnery zabalují aplikace a jejich závislosti, což umožňuje přenositelnost a škálovatelnost aplikací. Kubernetes tyto kontejnery orchestruje a spravuje nasazení a škálování. Zabezpečení pro kontejnery a Kubernetes zahrnuje kontrolování imagí, monitorování prostředí runtime a zabezpečení řídicích rovin. Nesprávně nakonfigurované clustery Kubernetes jsou běžným vektorem útoku, což ztěžuje správu konfigurace.

Zabezpečení rozhraní API. Mikroslužby komunikují prostřednictvím rozhraní API, která musí být zabezpečená, aby se zabránilo neoprávněnému přístupu. Zabezpečení rozhraní API zahrnuje ověřování, autorizaci a omezování rychlosti. Brány rozhraní API poskytují centralizované řízení a monitorování, což snižuje riziko vystavení dat.

Platformy CNAPP. Řešení CNAPP sjednocují více funkcí zabezpečení, včetně správy stavu cloudového zabezpečení (CSPM). Tyto sjednocené platformy poskytují komplexní přehled v celém životním cyklu aplikace a umožňují prioritizaci na základě rizik, konzistentní prosazování zásad a rychlejší detekci a reakci na hrozby.

Dodržování předpisů a zásady správného řízení. Organizace musí dodržovat standardy pro dodržování předpisů, jako je obecné nařízení o ochraně osobních údajů (GDPR), zákon o odpovědnosti za přenos údajů o zdravotním pojištění (HIPAA) a standard PCI DSS (Payment Card Industry Data Security Standard). Automatizované kontroly a vykazování dodržování předpisů pomáhají udržovat soulad se standardy, což snižuje riziko zákonných postihů.

Úlohy AI. Modely AI a datové kanály představují jedinečné výzvy zabezpečení cloudu. Ochrana trénovacích dat, prevence neoprávněných změn modelů a zajištění etických postupů v oblasti AI jsou zásadní. Bezpečnostní opatření musí řešit důvěrnost i integritu systémů AI.

Zabezpečení cloudových dat. Data jsou primárním cílem útočníků. Šifrování, maskování a řízení přístupu chrání citlivé informace. Zabezpečení databáze zahrnuje monitorování neautorizovaných dotazů a zajištění správné konfigurace.

Oprávnění identit. Nadměrná oprávnění zvyšují riziko ohrožení zabezpečení. Nástroje zásad správného řízení identit pomáhají vynucovat princip nejnižších oprávnění a monitorovat anomálie. Útoky typu eskalace oprávnění jsou v cloudových prostředích běžné, takže se zabezpečení identit stává nejvyšší prioritou.

Konzistence zabezpečení multicloudových prostředí. Multicloudové zabezpečení je důležité pro organizace, které využívají služby více poskytovatelů cloudových služeb, z nichž každý má vlastní bezpečnostní nástroje a nastavení. Udržování konzistentních zásad napříč prostředími snižuje složitost a rizika.

Nativní cloudové zabezpečení kontejnerů. To zahrnuje zabezpečení registrů kontejnerů, implementaci kontrolních mechanismů pro prostředí runtime a monitorování ohrožení zabezpečení v imagích kontejnerů.

Platforma ochrany cloudových workloadů (CWPP). Řešení CWPP poskytují viditelnost a detekci hrozeb pro úlohy napříč prostředími, včetně virtuálních počítačů, kontejnerů a bezserverových funkcí.

Dalším klíčovým konceptem, který je potřeba znát, jsou čtyři aspekty nativního zabezpečení cloudu. Každý aspekt představuje jednu z vrstev, které je třeba zabezpečit, aby byl zajištěn přístup s více úrovněmi zabezpečení:
 
  1. Kód – kód aplikace a infrastruktura jako kód (IaC), včetně opensourcových závislostí.
  2. Kontejner – image kontejnerů a moduly runtime.
  3. Cluster – orchestrační platformy, jako je Kubernetes.
  4. Cloud – základní cloudová infrastruktura, jako jsou sítě, virtuální počítače, úložiště, identity a konfigurace.

Běžné problémy nativního zabezpečení cloudu

Moderní cloudová infrastruktura je nákladově efektivní a škálovatelná, protože je epizodická, což znamená, že je záměrně dočasná. Její základní prostředky se vytvářejí a odstraňují podle potřeby. Tato elasticita však ztěžuje zabezpečení cloudové infrastruktury pomocí tradičních nástrojů zabezpečení. Když tato infrastruktura existuje napříč více cloudy, z nichž každý má vlastní konfigurace a nástroje, můžou vznikat mezery ve viditelnosti, které útočníci můžou zneužít k laterálnímu pohybu napříč prostředími.

Chybné konfigurace jsou také běžným problémem u nativního zabezpečení cloudu. Například nesprávné nastavení související s kontejnery úložiště, otevřenými porty a řízením přístupu může vystavit služby na internetu. Ohrožení zabezpečení vznikají také v důsledku závislostí na opensourcovém softwaru a slabých míst v knihovnách třetích stran a imagích kontejnerů.

Útočníci neustále vyvíjejí své strategie, jak tato ohrožení zabezpečení zneužít. Techniky, jako je únik kontejnerů a eskalace oprávnění, jsou stále sofistikovanější a boj s nimi vyžaduje stejně sofistikovanou automatizaci, monitorování a zásady správného řízení.

Kontrolní seznam osvědčených postupů

Probrali jsme mnoho faktorů, které je potřeba vzít v úvahu při vývoji strategie vaší organizace. Tady je několik dalších bodů, na které byste měli pamatovat při výběru nástrojů, které potřebujete k posílení stavu zabezpečení cloudu:
 
  • Implementujte nulovou důvěru (Zero Trust) společně s mikrosegmentací, abyste omezili laterální pohyb a snížili dopad útoků.
  • Šifrujte přenášená a neaktivní uložená data, abyste zajistili důvěrnost a integritu citlivých informací.
  • Automatizujte kontrolu ohrožení zabezpečení v kanálech CI/CD a detekujte problémy co nejdříve ve vývojovém procesu.
  • Provádějte pravidelné audity dodržování předpisů a hodnocení stavu zabezpečení, abyste snížili riziko porušení právních předpisů.
  • Povolte nepřetržité monitorování a detekci hrozeb spolu s dynamickým stanovováním priorit rizik, aby se týmy zabezpečení mohly nejprve zaměřit na cesty útoku, které s největší pravděpodobností povedou k narušení zabezpečení.
Pokud se rozhodnete přijmout řešení CNAPP, ujistěte se, že nabízí:
 
  • Pokrytí bez agentů pro zajištění široké viditelnosti bez dopadu na výkon.
  • Prioritizaci cest útoků, která se zaměřuje na kritická rizika, která by mohla vést k nákladnému porušení zabezpečení.
  • Omezení oprávnění identit, aby se minimalizovalo vystavení rizikům kvůli nadměrným oprávněním.
  • Integraci s řešením rozšířené detekce a reakce (XDR) pro jednotnou detekci hrozeb.
  • Nápravu založenou na životním cyklu pro rychlejší řešení ohrožení zabezpečení.

Zůstaňte chráněni v cloudu s Microsoftem

Zabezpečení celého životního cyklu aplikace vyžaduje více než izolované nástroje a bodové opravy. Zabezpečení od Microsoftu poskytuje jednotnou nativní cloudovou platformu ochrany aplikací využívající umělou inteligenci, která se integruje s nástroji, které už používá řada vývojářů, mezi které patří GitHub, Azure DevOps a Microsoft Copilot. Začleněním zabezpečení do každodenních pracovních postupů můžou organizace rychleji identifikovat a napravovat problémy a zároveň podporovat nulovou důvěru (Zero Trust), DevSecOps a požadavky na dodržování předpisů napříč multicloudovými prostředími.

S řešením Microsoft CNAPP získávají týmy zabezpečení hluboký přehled o aplikacích, datech, identitách a infrastruktuře – podpořený poznatky z bilionů denních signálů o hrozbách a desetiletími odborných znalostí v oblasti analýzy hrozeb. Integrace mezi službami Microsoft Defender for Cloud a Defender XDR pomáhá týmům zabezpečení prověřovat a reagovat na složité útoky napříč doménami, které se týkají cloudových prostředí. prostředí identit i koncových bodů. Výsledkem je rychlejší stanovování priorit rizik, menší množství šumu v oblasti zabezpečení a silnější ochrana cloudových a AI úloh, což organizacím dává jistotu bezpečného škálování.
ZDROJE INFORMACÍ

Prozkoumejte další zdroje týkající se zabezpečení cloudu

Tyto informace vám pomůžou upřesnit strategii zabezpečení cloudu.

Časté otázky

  • „Cloud-native“ (nativní pro cloud) označuje aplikace a služby navržené pro spouštění v cloudových prostředích s využitím mikroslužeb, kontejnerů a dynamické orchestrace.
  • „Primární využívání cloudu“ (cloud-first) je strategie pro prioritizaci přechodu na cloud, zatímco „cloud-native“ (nativní pro cloud) popisuje aplikace vytvořené speciálně pro cloudová prostředí.
  • Vzhledem k rozptýlené povaze prostředků je třeba v cloudu řešit řadu bezpečnostních rizik. Mezi tato rizika patří chybné konfigurace, ohrožení zabezpečení v dodavatelském řetězci, zneužití identit a hrozby v prostředí runtime.
  • Tyto 4 aspekty jsou kód, kontejner, cluster a cloud. Zabezpečení každé z těchto čtyř vrstev představuje strategii hloubkové obrany.
  • Platforma nativního zabezpečení cloudu, jako je CNAPP, poskytuje integrované zabezpečení napříč životním cyklem aplikace, včetně vývoje, nasazení a runtime.

Sledujte zabezpečení od Microsoftu

Čeština (Česko) Ochrana osobních údajů spotřebitele ve zdravotnictví Kontaktovat Microsoft Ochrana osobních údajů Spravovat soubory cookie Podmínky používání Ochranné známky O našich reklamách EU Compliance DoCs