Nativní zabezpečení cloudu má několik klíčových prvků, které spolupracují na ochraně aplikací a infrastruktury:
Kontejnery a zabezpečení Kubernetes. Kontejnery zabalují aplikace a jejich závislosti, což umožňuje přenositelnost a škálovatelnost aplikací. Kubernetes tyto kontejnery orchestruje a spravuje nasazení a škálování. Zabezpečení pro kontejnery a Kubernetes zahrnuje kontrolování imagí, monitorování prostředí runtime a zabezpečení řídicích rovin. Nesprávně nakonfigurované clustery Kubernetes jsou běžným vektorem útoku, což ztěžuje správu konfigurace.
Zabezpečení rozhraní API. Mikroslužby komunikují prostřednictvím rozhraní API, která musí být zabezpečená, aby se zabránilo neoprávněnému přístupu. Zabezpečení rozhraní API zahrnuje ověřování, autorizaci a omezování rychlosti. Brány rozhraní API poskytují centralizované řízení a monitorování, což snižuje riziko vystavení dat.
Platformy CNAPP. Řešení CNAPP sjednocují více funkcí zabezpečení, včetně správy stavu cloudového zabezpečení (CSPM). Tyto sjednocené platformy poskytují komplexní přehled v celém životním cyklu aplikace a umožňují prioritizaci na základě rizik, konzistentní prosazování zásad a rychlejší detekci a reakci na hrozby.
Dodržování předpisů a zásady správného řízení. Organizace musí dodržovat standardy pro
dodržování předpisů, jako je obecné nařízení o ochraně osobních údajů (
GDPR), zákon o odpovědnosti za přenos údajů o zdravotním pojištění (HIPAA) a standard PCI DSS (Payment Card Industry Data Security Standard). Automatizované kontroly a vykazování dodržování předpisů pomáhají udržovat soulad se standardy, což snižuje riziko zákonných postihů.
Úlohy AI. Modely AI a datové kanály představují jedinečné výzvy zabezpečení cloudu. Ochrana trénovacích dat, prevence neoprávněných změn modelů a zajištění etických postupů v oblasti AI jsou zásadní. Bezpečnostní opatření musí řešit důvěrnost i integritu systémů AI.
Zabezpečení cloudových dat. Data jsou primárním cílem útočníků. Šifrování, maskování a řízení přístupu chrání citlivé informace. Zabezpečení databáze zahrnuje monitorování neautorizovaných dotazů a zajištění správné konfigurace.
Oprávnění identit. Nadměrná oprávnění zvyšují riziko ohrožení zabezpečení. Nástroje zásad správného řízení identit pomáhají vynucovat princip nejnižších oprávnění a monitorovat anomálie. Útoky typu eskalace oprávnění jsou v cloudových prostředích běžné, takže se zabezpečení identit stává nejvyšší prioritou.
Konzistence zabezpečení multicloudových prostředí. Multicloudové zabezpečení je důležité pro organizace, které využívají služby více poskytovatelů cloudových služeb, z nichž každý má vlastní bezpečnostní nástroje a nastavení. Udržování konzistentních zásad napříč prostředími snižuje složitost a rizika.
Nativní cloudové zabezpečení kontejnerů. To zahrnuje zabezpečení registrů kontejnerů, implementaci kontrolních mechanismů pro prostředí runtime a monitorování ohrožení zabezpečení v imagích kontejnerů.
Platforma ochrany cloudových workloadů (CWPP). Řešení CWPP poskytují viditelnost a detekci hrozeb pro úlohy napříč prostředími, včetně virtuálních počítačů, kontejnerů a bezserverových funkcí.
Dalším klíčovým konceptem, který je potřeba znát, jsou čtyři aspekty nativního zabezpečení cloudu. Každý aspekt představuje jednu z vrstev, které je třeba zabezpečit, aby byl zajištěn přístup s více úrovněmi zabezpečení:
- Kód – kód aplikace a infrastruktura jako kód (IaC), včetně opensourcových závislostí.
- Kontejner – image kontejnerů a moduly runtime.
- Cluster – orchestrační platformy, jako je Kubernetes.
- Cloud – základní cloudová infrastruktura, jako jsou sítě, virtuální počítače, úložiště, identity a konfigurace.
Sledujte zabezpečení od Microsoftu