This is the Trace Id: 80954f05f53432b18806b7db4154a775
Siirry pääsisältöön Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Näytä kaikki tuotteet Tekoälyä hyödyntävä kyberturvallisuus Pilvipalvelujen suojaus Tietoturva ja hallinto Käyttäjätiedot ja verkon käyttöoikeudet Tietosuoja ja riskien hallinta Tekoälyn suojaus Pienet ja keskisuuret yritykset Yhdistetty SecOps Zero Trust -suojausmalli Hinnoittelu Palvelut Kumppanit Miksi kannattaa valita Microsoft Security Kyberturvallisuustietoisuus Asiakkaiden kertomuksia Tietoturvan perusteet Tuotekokeilut Toimialan tunnustus Microsoft Security Insider Microsoft Digital Defense Report -raportti Security Response Center Microsoft Security ‑blogi Microsoft Security -tapahtumat Microsoft Tech Community Käyttöoppaat Tekninen sisältökirjasto Koulutus ja sertifioinnit Compliance Program for Microsoft Cloud Microsoftin luottamuskeskus Service Trust Portal Microsoft Secure Future Initiative Yritysratkaisukeskus Ota yhteys myyntiin Aloita maksuton kokeilu Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoftin tekoäly Azure Space Yhdistetty todellisuus Microsoft HoloLens Microsoft Viva Kvanttilaskenta Koulutus Autoilu Talouspalvelut Julkishallinto Terveydenhoito Teollinen valmistus Vähittäiskauppa Etsi kumppani Ryhdy kumppaniksi Kumppaniverkosto Microsoft Marketplace Ohjelmistoyritykset Blogi Microsoft Advertising Kehittäjäkeskus Ohjeet Tapahtumat Käyttöoikeudet Microsoft Learn Microsoft Research Näytä sivustokartta
Henkilö istuu työpöydän ääressä ja käyttää kannettavaa tietokonetta.

Mitä pilvipohjainen tietoturva on?

Tutustu siihen, miten pilvipohjainen tietoturva suojaa sovelluksia, dataa ja infrastruktuuria koko sovelluksen elinkaaren ajan. Mukana on esimerkkejä parhaista käytännöistä ja keskeisistä periaatteista.
Pilvipohjainen tietoturva sisällyttää tietoturvatoiminnot ja riskiin perustuvat suojaukset pilviympäristöihin suunniteltuihin sovelluksiin ja infrastruktuuriin. Se suojaa työkuormia koodin luomisesta käyttöönottoon ja suorituspalveluun asti. Tämä lähestymistapa auttaa organisaatioita hallitsemaan hajautettujen järjestelmien, mikropalveluiden ja säilöihin pakattujen sovellusten tietoturvaa dynaamisissa monipilviympäristöissä.
  • Pilvipohjainen tietoturva yhdistää tietoturvan sovelluksen elinkaaren jokaiseen vaiheeseen.

  • Se ratkaisee säilöihin pakattujen ja mikropalvelupohjaisten arkkitehtuurien erityiset tietoturvahaasteet.

  • Keskeisiä käytäntöjä ovat Zero Trust -suojausmalli, automaatio, shift-left-tietoturva ja jatkuva kyberuhkien seuranta.

Johdanto pilvinatiiviin tietoturvaan

Aikoina, jolloin sovellukset ajettiin yksinomaan paikallisissa ympäristöissä, tietoturva tarkoitti laitteistopalomuureista koostuvaa rajaa fyysisten palvelimien ympärillä. Nykypäivän pilvipohjaisten sovellusten suojaaminen on monimutkaisempaa. Pilvipohjaisen sovelluksen tietoturvan on suojattava työkuormia, jotka ulottuvat paikallisista palvelimista useisiin pilviin. Lisäksi sen on pystyttävä skaalaamaan muutamasta sadasta instanssista miljooniin, kun kysyntä muuttuu.

Organisaatiot, jotka omaksuvat pilvipohjaisia strategioita, työskentelevät usein mikropalveluiden, säilöjen ja Kubernetesin kaltaisten orkestrointialustojen kanssa. Nämä teknologiat parantavat ketteryyttä ja skaalautuvuutta, mutta ne tuovat mukanaan myös lisäriskejä. Pilvinatiivi tietoturva vastaa näihin riskeihin sisäänrakennetulla suojauksella ja hallinnalla koodista ajonaikaan asti. Näin se varmistaa jatkuvan ja mukautuvan suojauksen, kun pilvi- ja tekoälysovellukset muuttuvat reaaliajassa.

Pilvi- ja tekoälysovellusten, datan ja infrastruktuurin suojaamiseksi koko elinkaaren ajan tietoturvatoimien on yhdistettävä koodin kehitys, määritys, käyttöönotto sekä reaaliaikainen havainnointi ja reagointi yhtenäiseksi lähestymistavaksi. Niiden on myös huomioitava arkaluonteiset tiedot, tietokannat ja tekoälymallit, jotta työkuormat pysyvät suojattuina monipilviympäristöissä.

Tilannetietoinen tietoturva, joka yhdistää tekoälypohjaiset havainnot, ajonaikaisen valvonnan ja identiteettiin perustuvat hallintatoiminnot, voi auttaa sinua ylläpitämään vaatimustenmukaisuutta ja vähentämään riskejä dynaamisissa järjestelmissä. Pilvipohjainen sovellusten suojaus eli CNAPP:t luotiin yhtenäistämään suojausta koko pilvi- ja tekoälysovelluksen elinkaaressa, mikä korjaa monimutkaisuutta, näkyvyyseroja ja hyökkääjien liikkumista ympäristöissä.

Pilvinatiivin tietoturvan keskeiset periaatteet

Parhaiden pilvinatiivien tietoturvakäytäntöjen noudattaminen auttaa organisaatioita säilyttämään innovointikykynsä ja vähentämään samalla riskejä. Pilvinatiivin tietoturvan keskeisiä perusperiaatteita ovat:

Shift-left-tietoturva. Tämä käytäntö sisällyttää tietoturvan kehitysprosessin alkuvaiheeseen. Se vähentää haavoittuvuuksia ennen käyttöönottoa ja estää riskejä pääsemästä tuotantoympäristöihin. Se varmistaa, että koodi tarkistetaan haavoittuvuuksien varalta rakennus- ja testausvaiheissa, mikä vähentää tuotantoon päätyviä virheitä. Shift-left-tietoturvaan kuuluvat myös turvallisen koodauksen käytännöt, automatisoitu testaus ja kehittäjien koulutus.

Zero Trust -arkkitehtuuri. Tässä lähestymistavassa jokainen käyttöpyyntö vahvistetaan, eikä oletettua luottamusta myönnetä. Tämä periaate koskee käyttäjiä, laitteita ja työkuormia. Se varmistaa, että käyttöoikeudet vahvistetaan jatkuvasti. Tiukkojen käyttöoikeushallintojen käyttöönotto vähentää sivuttaisen liikkumisen riskiä ympäristöissä.

Automaatio ja DevSecOps. Oikeat työkalut voivat automatisoida tietoturvaprosesseja jatkuvan integroinnin ja toimituksen (CI/CD) putkissa, mikä vähentää inhimillisiä virheitä ja nopeuttaa korjaamista. Kehityksen, tietoturvan ja toimintojen (DevSecOps) viitekehys edistää kehitys-, tietoturva- ja operaatiotiimien yhteistyötä ja sisällyttää tietoturvan työnkulkuun hidastamatta toimitusta.

Käyttäjätietojen ja käyttöoikeuksien hallintaratkaisun (IAM). Pilvessä käyttäjätiedot on keskeinen riskipinta. IAM varmistaa, että käyttöoikeuksia hallitaan vahvan identiteettihallinnan avulla ja että oikeudet myönnetään vähimmän oikeuden periaatteen mukaisesti. Lisäksi IAM:n parhaisiin käytäntöihin kuuluvat monivaiheinen tunnistautuminen, roolipohjainen käyttöoikeuksien hallinta ja identiteettitoimintojen jatkuva seuranta.

Suorituspalvelunaikainen suojaus. Jatkuva seuranta havaitsee ja lieventää uhkia sovelluksen suorituksen aikana. Tähän kuuluvat poikkeamien tunnistus, käyttäytymisanalyysi ja suorituspalvelun pakotuskäytännöt. Suorituspalvelunaikainen havainnointi ja reagointi varmistaa, että vaikka haavoittuvuuksia olisi olemassa, ne havaitaan nopeasti, priorisoidaan vaikutuksen mukaan ja eristetään ennen kuin hyökkääjät voivat hyödyntää niitä.

Korjaus suljetussa silmukassa. Automatisoidut palautesilmukat varmistavat, että haavoittuvuudet korjataan nopeasti. Tämä periaate tukee jatkuvaa parantamista ja resilienssiä. Korjaaminen suljetussa silmukassa integroituu CI/CD-putkiin, jotta ongelmat voidaan korjata niiden lähteellä. Näin lyhenee aika havainnoinnin ja ratkaisun välillä.

Pilvipohjaisen tietoturvan keskeiset osat

Pilvinatiivissa tietoturvassa on useita keskeisiä osia, jotka yhdessä suojaavat sovelluksia ja infrastruktuuria:

Säilöjen ja Kubernetesin tietoturva. Säilöt paketoivat sovellukset ja niiden riippuvuudet, mikä parantaa sovellusten siirrettävyyttä ja skaalautuvuutta. Kubernetes orkestroi näitä säilöjä ja hallitsee käyttöönottoa sekä skaalausta. Säilöjen ja Kubernetesin tietoturvaan kuuluvat kuvatarkistus, suorituspalvelun seuranta ja hallintatason suojaus. Väärin määritetyt Kubernetes-klusterit ovat yleinen hyökkäysreitti, joten määritysten hallinta on kriittistä.

API Security. Mikropalvelut kommunikoivat API-rajapintojen kautta, ja ne on suojattava luvattoman käytön estämiseksi. Ohjelmointirajapinnan tietoturvaan kuuluvat tunnistautuminen, valtuutus ja pyynnönrajoitus. Ohjelmointirajapinnan yhdyskäytävät tarjoavat keskitetyn hallinnan ja seurannan, mikä vähentää tietojen paljastumisen riskiä.

CNAPP:t. CNAPP-ratkaisut yhdistävät useita tietoturvakyvykkyyksiä, mukaan lukien pilviympäristön suoja-asentohallinta (CSPM). Nämä yhtenäiset alustat tarjoavat päästä päähän -näkyvyyden koko sovelluksen elinkaaren ajaksi. Ne mahdollistavat riskiin perustuvan priorisoinnin, yhdenmukaisen käytäntöjen pakottamisen ja nopeamman uhkien havainnoinnin ja reagoinnin.

Yhteensopivuus ja hallinto. Organisaatioiden on noudatettava sääntelyn noudattamista koskevia standardeja, kuten yleistä tietosuoja-asetusta (GDPR), Health Insurance Portability and Accountability Actia (HIPAA) ja Payment Card Industry Data Security Standardia (PCI-DSS). Automatisoidut vaatimustenmukaisuuden tarkistukset ja raportointi auttavat ylläpitämään yhdenmukaisuutta standardien kanssa ja vähentävät siten oikeudellisten seuraamusten riskiä.

Tekoälytyökuormat. Tekoälymallit ja datan käsittelyputket tuovat mukanaan ainutlaatuisia pilvitietoturvan haasteita. Koulutusdatan suojaaminen, mallien peukaloinnin estäminen ja eettisten tekoälykäytäntöjen varmistaminen ovat olennaisia. Tietoturvatoimien on käsiteltävä sekä tekoälyjärjestelmien luottamuksellisuutta että eheyttä.

Pilvitietojen suojaus. Data on hyökkääjien ensisijainen kohde. Salaus, peittomerkintä ja käyttöoikeuksien hallinta suojaavat arkaluonteisia tietoja. Tietokannan suojaus sisältää luvattomien kyselyjen valvonnan ja oikean määrityksen varmistamisen.

Käyttäjätietojen käyttöoikeudet. Liian laajat käyttöoikeudet lisäävät vaarantumisen riskiä. Käyttäjätietojen hallinnan työkalut auttavat valvomaan vähimmän oikeuden periaatetta ja poikkeamia. Käyttöoikeuksien laajentamiseen liittyvät hyökkäykset ovat yleisiä pilviympäristöissä, joten käyttäjätietojen suojaus on ensisijaisen tärkeää.

Monipilvisuojauksen yhdenmukaisuus. Monipilvisuojaus on huolenaihe organisaatioille, jotka käyttävät useita pilvipalveluita, joista jokaisella on yksilölliset suojaustyökalut ja -määritykset. Yhtenäisten käytäntöjen ylläpitäminen eri ympäristöissä vähentää monimutkaisuutta ja riskiä.

Pilvipohjainen säilön suojaus. Tähän kuuluu säilörekisterien suojaaminen, suorituspalvelun hallinnan käyttöönotto ja haavoittuvuuksien valvonta säilökuvissa.

Pilvikuormituksen suojaus (CWPP). CWPP-ratkaisut tarjoavat näkyvyyttä ja uhkien tunnistusta työkuormille eri ympäristöissä, kuten virtuaalikoneissa, säilöissä ja palvelimettomissa toiminnoissa.

Toinen keskeinen käsite on pilvipohjainen suojaamisen neljä C:tä. Jokainen C edustaa yhtä suojaamista vaativista kerroksista, jotta puolustus syvyydessä -malli toteutuu:
 
  1. Koodi (Code) – sovelluskoodi ja infrastruktuuri koodina (IaC), mukaan lukien avoimen lähdekoodin riippuvuudet.
  2. Säilö (Container) – säilökuvat ja suorituspalvelut.
  3. Klusteri (Cluster) – orkestrointialustat, kuten Kubernetes.
  4. Pilvipalvelut (Cloud) – taustalla oleva pilvi-infrastruktuuri, kuten verkot, virtuaalikoneet, tallennustila, identiteetit ja määritykset.

Yleiset pilvipohjaiset tietoturvahaasteet

Nykyaikainen pilvi-infrastruktuuri on kustannustehokas ja skaalautuva, koska se on kertakäyttöinen eli tarkoituksella väliaikainen. Sen taustalla olevat resurssit luodaan ja poistetaan tarpeen mukaan. Valitettavasti tämä joustavuus tekee pilvi-infrastruktuurin suojaamisesta vaikeaa perinteisillä tietoturvatyökaluilla. Kun infrastruktuuri on useissa pilvissä ja jokaisella on omat määrityksensä ja työkalunsa, voi syntyä näkyvyyden aukkoja, joita hyökkääjät voivat hyödyntää liikkumalla sivusuunnassa eri ympäristöissä.

Virheelliset määritykset ovat myös yleinen ongelma pilvipohjaisessa tietoturvassa. Esimerkiksi tallennussäilöihin, avoimiin portteihin ja käyttöoikeuksiin liittyvät virheelliset asetukset voivat altistaa palvelut internetille. Avoimen lähdekoodin riippuvuudet ja puutteet kolmannen osapuolen kirjastoissa ja säilökuvissa tuovat myös haavoittuvuuksia.

Hyökkääjät kehittävät jatkuvasti strategioitaan näiden haavoittuvuuksien hyödyntämiseen. Tekniikat, kuten säilöpako ja käyttöoikeuksien laajentaminen, muuttuvat yhä kehittyneemmiksi, ja niiden torjuminen edellyttää yhtä kehittynyttä automaatiota, valvontaa ja hallintaa.

Parhaiden käytäntöjen tarkistuslista

Olemme käsitelleet monia tekijöitä, jotka kannattaa ottaa huomioon, kun suunnittelet organisaatiosi strategiaa. Seuraavassa on vielä pari seikkaa, jotka kannattaa pitää mielessä, kun valitset työkalut, joita tarvitset pilvipalvelujen tietoturvan vahvistamiseen:
 
  • Ota käyttöön Zero Trust -suojausmalli yhdessä mikrosementoinnin kanssa, jotta voit rajoittaa sivuttaista liikettä ja vähentää hyökkäysten vaikutusta.
  • Salaa tiedot siirron aikana ja levossa, jotta arkaluonteisten tietojen luottamuksellisuus ja eheys säilyvät.
  • Automatisoi haavoittuvuuksien skannaus CI/CD-putkissa, jotta ongelmat voidaan havaita mahdollisimman varhain kehitysprosessissa.
  • Tee säännöllisiä vaatimustenmukaisuustarkastuksia ja tilannearviointeja, jotta voit pienentää riskiä joutua sääntelyseuraamusten kohteeksi.
  • Ota käyttöön jatkuva valvonta ja uhkien tunnistus sekä dynaaminen riskien priorisointi, jotta tietoturvatiimit voivat keskittyä ensin hyökkäysreitteihin, jotka todennäköisimmin johtavat tietomurtoon.
Jos otat käyttöön CNAPP:n, varmista että se tarjoaa:
 
  • Agentittoman kattavuuden laajaa näkyvyyttä varten ilman suorituskyvyn heikkenemistä.
  • Hyökkäysreittien priorisoinnin kriittisiin riskeihin keskittymistä varten, jotta voidaan estää kalliit tietomurrot.
  • Käyttöoikeuksien vähentämisen liian laajojen oikeuksien aiheuttaman altistumisen minimoimiseksi.
  • Integroinnin laajennettuun tunnistus- ja reagointiratkaisuun (XDR) yhtenäistä uhkien tunnistusta varten.
  • Elinkaariperusteisen korjaamisen haavoittuvuuksien nopeampaa ratkaisemista varten.

Pysy suojattuna pilvessä Microsoftin avulla

Koko sovelluksen elinkaaren suojaaminen vaatii enemmän kuin erillisiä työkaluja ja yksittäisiä korjauksia. Microsoft Security tarjoaa yhtenäisen, tekoälypohjaisen pilvipohjaisten sovellusten suojausalustan, joka integroituu työkaluihin, joita monet kehittäjät jo käyttävät, kuten GitHubiin, Azure DevOpsiin ja Microsoft Copilotiin. Kun suojaus sisällytetään jokapäiväisiin työnkulkuihin, organisaatiot voivat tunnistaa ja korjata ongelmat nopeammin ja samalla tukea Zero Trust -suojausmallia, DevSecOpsia ja vaatimustenmukaisuusvaatimuksia monipilviympäristöissä.

Microsoft CNAPP:n avulla tietoturvatiimit saavat syvän näkyvyyden sovelluksiin, tietoihin, identiteetteihin ja infrastruktuuriin – taustalla ovat biljoonista päivittäisistä uhkasignaaleista ja vuosikymmenten uhkatiedustelusta saadut havainnot. Integrointi Microsoft Defender for Cloudin ja Defender XDR:n välillä auttaa tietoturvatiimejä tutkimaan ja torjumaan monimutkaisia, eri osa-alueille ulottuvia hyökkäyksiä, jotka koskevat pilvi-, identiteetti- ja päätepisteympäristöjä. Tuloksena on nopeampi riskien priorisointi, vähemmän tietoturvahälyjä ja parempi suoja pilvi- ja tekoälytyökuormille, mikä antaa organisaatioille varmuutta skaalata turvallisesti.
RESURSSIT

Tutustu muihin pilvitietoturvan resursseihin

Käytä näitä tietoja pilven tietoturvastrategian tarkentamiseen.

Usein kysytyt kysymykset

  • Pilvipohjainen tarkoittaa sovelluksia ja palveluita, jotka on suunniteltu toimimaan pilviympäristöissä mikropalvelujen, säilöjen ja dynaamisen orkestroinnin avulla.
  • Cloud-first on strategia, jossa pilven käyttöönotto asetetaan etusijalle, kun taas pilvipohjainen kuvaa sovelluksia, jotka on rakennettu erityisesti pilviympäristöjä varten.
  • Pilvessä on monia tietoturvariskejä, joita pitää lieventää, koska resurssit ovat hajautettuina. Näihin riskeihin kuuluvat virheelliset määritykset, toimitusketjun haavoittuvuudet, identiteetin väärinkäyttö ja suorituspalvelun uhat.
  • Neljä C:tä ovat koodi (code), säilö (container), klusteri (cluster) ja pilvipalvelut (cloud). Näiden neljän kerroksen suojaaminen muodostaa syvyyssuuntaisen puolustuksen strategian.
  • Pilvipohjainen tietoturva-alusta, kuten CNAPP, tarjoaa integroitua suojausta sovelluksen koko elinkaaren ajan, mukaan lukien kehityksen, käyttöönoton ja suorituspalvelun suojauksen.

Seuraa Microsoft Securitya

Suomi (Suomi) Kuluttajien terveystietojen tietosuoja Ota yhteyttä Microsoftiin Tietosuoja Hallitse evästeitä Käyttöluvat Tavaramerkit Tietoja mainoksista EU Compliance DoCs