This is the Trace Id: 506995e9c6fdaaf66b7e2f83a9d152b8
Gå til hovedinnhold Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Vis alle produkter Cybersikkerhet drevet av kunstig intelligens Skysikkerhet Datasikkerhet og -styring Identitets- og nettverkstilgang Personvern og risikostyring Sikkerhet for kunstig intelligens Små og mellomstore bedrifter Samlede sikkerhetsoperasjoner Nulltillit Prissetting Tjenester Partnere Hvorfor Microsoft Sikkerhet Bevisstgjøring om cybersikkerhet Kundehistorier ABC om sikkerhet Prøveversjoner av produktene Anerkjennelse i bransjen Microsoft Security Insider Rapport om Microsofts digitale forsvar Security Response Center Microsoft Sikkerhet-bloggen Microsoft Sikkerhet-arrangementer Microsoft Tech Community Dokumentasjon Teknisk innholdsbibliotek Opplæring og sertifiseringer Compliance Program for Microsoft Cloud Microsoft Klareringssenter Service Trust Portal Microsoft Secure Future Initiative Business Solutions Hub Kontakt salgsavdelingen Start kostnadsfri prøveversjon Microsoft Sikkerhet Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoft kunstig intelligens Azure Space Blandet virkelighet Microsoft HoloLens Microsoft Viva Kvantedatabehandling Utdanning Bilbransjen Finansielle tjenester Offentlig sektor Helsevesen Produksjon Detaljhandel Finn en partner Bli en partner Partner Network Microsoft Marketplace Programvareselskaper Blogg Microsoft Advertising Utviklingssenter Dokumentasjon Arrangementer Lisensiering Microsoft Learn Microsoft Research Vis områdekart
En person som sitter ved et skrivebord og bruker en bærbar datamaskin.

Hva er skyopprinnelig sikkerhet?

Oppdag hvordan skyopprinnelig sikkerhet beskytter programmer, data og infrastruktur på tvers av programlivssyklusen, med eksempler på anbefalte fremgangsmåter og kjerneprinsipper.
Skyopprinnelig sikkerhet bygger inn sikkerhetskontroller og risikobasert beskyttelse i programmer og infrastruktur som er utformet for skymiljøer, og sikrer arbeidsbelastninger fra kodeoppretting til distribusjon og kjøretid. Denne tilnærmingen hjelper organisasjoner med å administrere sikkerhet for distribuerte systemer, mikrotjenester og beholderbaserte programmer som opererer i dynamiske miljøer med flere skyer.
  • Skyopprinnelig sikkerhet integrerer sikkerhet i alle faser av programmets livssyklus.

  • Den tar for seg de unike sikkerhetsutfordringene som oppstår av beholderbaserte og mikrotjenestebaserte arkitekturer.

  • Kjernepraksiser omfatter nulltillit, automatisering, skift-venstre-sikkerhet og kontinuerlig overvåking for datatrusler.

Innføring i skyopprinnelig sikkerhet

I tiden da programmer ble kjørt utelukkende lokalt, omfattet sikkerhet en perimeter av maskinvarebrannmurer rundt fysiske servere. Det er mer komplisert å beskytte dagens skyopprinnelige programmer. Skyopprinnelig programsikkerhet må beskytte arbeidsbelastninger som strekker seg over lokale servere og flere skyer, med muligheten til å skalere fra noen hundre forekomster til millioner etter hvert som etterspørselen endres.

Organisasjoner som tar i bruk skyopprinnelige strategier, fungerer ofte med mikrotjenester, beholdere og orkestreringsplattformer som Kubernetes. Disse teknologiene muliggjør fleksibilitet og skalerbarhet, men introduserer også ytterligere risikoer. Skyopprinnelig sikkerhet løser disse risikoene med innebygd beskyttelse og kontroller fra kode til kjøretid, noe som sikrer kontinuerlig, adaptiv beskyttelse når sky- og KI-programmer endres i sanntid.

For å beskytte sky- og KI-programmer, data og infrastruktur på tvers av hele livssyklusen, må sikkerhetstiltak koble kodeutvikling, konfigurasjon, distribusjon og sanntidsoppdagelse og respons til en enhetlig tilnærming. De må også håndtere sensitive data, databaser og KI-modeller for å sikre at arbeidsbelastninger forblir beskyttet i miljøer med flere skyer.

Ved å legge til kontekstavhengig sikkerhet som kombinerer KI-drevet innsikt, kjøretidsovervåking og identitetsbaserte kontroller, kan det hjelpe deg med å opprettholde forskriftssamsvar og redusere risikoen i dynamiske systemer. Skyopprinnelige programbeskyttelsesplattformer, eller CNAPP-er, ble opprettet for å forene sikkerheten på tvers av hele skyen og KI-programmets livssyklus, noe som griper fatt i kompleksitet, synlighetshull og angriperbevegelser på tvers av miljøer.

Nøkkelprinsipper for skyopprinnelig sikkerhet

Ved å følge de beste skyopprinnelige sikkerhetspraksisene kan organisasjoner opprettholde sin innovative fleksibilitet samtidig som risikoen reduseres. Noen grunnleggende skyopprinnelige sikkerhetsprinsipper inkluderer:

Sikkerhet for skift til venstre. Denne fremgangsmåten integrerer sikkerhet tidlig i utviklingsprosessen, noe som reduserer sårbarheter før distribusjon og hindrer risikoer i å nå produksjonsmiljøer. Den sikrer at kode skannes for sårbarheter under bygge- og testfasene, noe som minimerer feil som sniker seg inn i produksjonen. Skift-venstre-sikkerhet omfatter også sikre kodefremgangsmåter, automatisert testing og utvikleropplæring.

nulltillit-arkitektur. Med denne tilnærmingen bekreftes alle tilgangsforespørsler, og ingen implisitt tillit gis. Dette prinsippet gjelder for brukere, enheter og arbeidsbelastninger, slik at tilgangen blir validert kontinuerlig. Hvis du håndhever strenge tilgangskontroller, reduseres risikoen for sideveis bevegelse i miljøer.

Automatisering og DevSecOps. De riktige verktøyene kan automatisere sikkerhetsprosesser i datasamlebånd for kontinuerlig integrering og levering (CI/CD), noe som reduserer menneskelige feil og får fart på utbedringen. Et rammeverk for utvikling, sikkerhet og drift (DevSecOps) fremmer samarbeid mellom utviklings-, sikkerhets- og driftsteam, og bygger inn sikkerhet i arbeidsflyter uten å redusere leveringen.

Identitets- og tilgangsstyring (IAM). I skyen er identitet en kjernerisikooverflate. IAM sikrer at tilgang kontrolleres gjennom sterk identitetsstyring, og gir tillatelser basert på prinsippet om minst privilegier. I tillegg inkluderer anbefalte fremgangsmåter for IAM godkjenning med flere faktorer, rollebasert tilgangskontroll og kontinuerlig overvåking av identitetsaktivitet.

Kjøretidsbeskyttelse. Kontinuerlig overvåking oppdager og reduserer trusler under programkjøring. Dette omfatter avviksoppdagelse, atferdsanalyse og policyer for kjøretidshåndhevelse. Kjøretidsoppdagelse og -svar sikrer at selv om det finnes sårbarheter, oppdages de raskt, prioriteres ved innvirkning og beherskes før angripere kan utnytte dem.

Utbedring av lukket løkke. Automatiserte tilbakemeldingsløkker sikrer at sårbarheter løses raskt. Dette prinsippet støtter kontinuerlig forbedring og robusthet. Utbedring av lukket løkke integreres med CI/CD-datasamlebånd for å løse problemer ved kilden, noe som reduserer tiden mellom gjenkjenning og løsning.

Kjernekomponenter for skyopprinnelig sikkerhet

Skyopprinnelig sikkerhet har flere viktige elementer som arbeider sammen for å beskytte programmer og infrastruktur:

Beholdere og Kubernetes-sikkerhet. Beholdere pakker programmer og deres avhengigheter, noe som muliggjør programportabilitet og skalerbarhet. Kubernetes orkestrerer disse beholderne, og administrerer distribusjon og skalering. Sikkerhet for beholdere og Kubernetes inkluderer bildeskanning, kjøretidsovervåking og sikring av kontrollplan. Feilkonfigurerte Kubernetes-klynger er en vanlig angrepsvektor som gjør konfigurasjonsadministrasjon kritisk.

API-sikkerhet. Mikrotjenester kommuniserer gjennom API-er, som må sikres for å forhindre uautorisert tilgang. API-sikkerhet inkluderer godkjenning, autorisasjon og hastighetsbegrensning. API-gatewayer gir sentralisert kontroll og overvåking, noe som reduserer risikoen for dataeksponering.

CNAPP-er. CNAPP-løsninger forener flere sikkerhetsfunksjoner, inkludert administrasjon av skysikkerhetsstatus (CSPM). Disse enhetlige plattformene gir ende-til-ende-synlighet på tvers av programmets livssyklus, noe som muliggjør risikobasert prioritering, konsekvent policyhåndhevelse og raskere trusseloppdagelse og svar.

Samsvar og styring. Organisasjoner må følge forskriftsmessige standarder for forskriftssamsvar, for eksempel EUs personvernforordning (GDPR) (GDPR), HIPAA (Health Insurance Portability and Accountability Act) og Payment Card Industry Data Security Standard (PCI-DSS). Automatiserte samsvarskontroller og rapportering bidrar til å opprettholde samsvar med standarder, noe som reduserer risikoen for juridiske bøter.

KI-arbeidslaster. KI-modeller og datasamlebånd introduserer unike sikkerhetsutfordringer i skyen. Det er avgjørende å beskytte opplæringsdata, hindre modellmanipulering og sikre etiske fremgangsmåter for kunstig intelligens. Sikkerhetstiltak må håndtere både konfidensialiteten og integriteten til KI-systemer.

Skydatasikkerhet. Data er et primært mål for angripere. Kryptering, maskering og tilgangskontroller beskytter sensitiv informasjon. Databasesikkerhet inkluderer overvåking for uautoriserte spørringer og sikrer riktig konfigurasjon.

Identitetstillatelser. Overdrevne privilegier øker risikoen for sikkerhetsbrudd. Verktøy for identitetsstyring bidrar til å håndheve prinsippet om minst privilegier og overvåke avvik. Eskaleringsangrep med privilegier er vanlig i skymiljøer, noe som gjør identitetssikkerhet til en topp-prioritet.

Statuskonsekvens for flere skyer. Sikkerhet i flere skyer er et problem for organisasjoner som bruker flere skyleverandører, hver med unike sikkerhetsverktøy og konfigurasjoner. Vedlikehold av konsekvente policyer på tvers av miljøer reduserer kompleksiteten og risikoen.

Skyopprinnelig beholdersikkerhet.. Dette inkluderer sikring av beholderregistre, implementering av kjøretidskontroller og overvåking for sårbarheter i beholderavbildninger.

Arbeidsbelastningsvern i skyen (CWPP). CWPP-løsninger gir synlighet og trusseloppdagelse for arbeidsbelastninger på tvers av miljøer, inkludert virtuelle maskiner, beholdere og serverløse funksjoner.

Et annet viktig konsept å vite er «fire C-er» for skyopprinnelig sikkerhet. Hver «C» representerer ett av lagene som må sikres for å sikre en dyptgående forsvarstilnærming:
 
  1. Kode (Code)– programkode og infrastruktur som kode (IaC), inkludert avhengigheter med åpen kildekode.
  2. Beholder (Container)– beholderavbildninger og kjøretider.
  3. Klynge (Cluster)– orkestreringsplattformer som Kubernetes.
  4. Sky (Cloud)– underliggende skyinfrastruktur, for eksempel nettverk, virtuelle maskiner, lagring, identiteter og konfigurasjoner.

Vanlige skyopprinnelige sikkerhetsutfordringer

Moderne skyinfrastruktur er kostnadseffektiv og skalerbar fordi den er flyktig, noe som betyr at den er midlertidig med hensikt. De underliggende ressursene opprettes og ødelegges etter behov. Dessverre gjør denne elastisiteten skyinfrastrukturen vanskelig å sikre med tradisjonelle sikkerhetsverktøy. Når denne infrastrukturen finnes på tvers av flere skyer, hver med sine egne konfigurasjoner og verktøy, kan det skape synlighetshull som angripere kan utnytte til å bevege seg sidelengs på tvers av miljøer.

Feilkonfigurasjoner er også et vanlig problem med skyopprinnelig sikkerhet. Feil innstillinger relatert til lagringssamlinger, åpne porter og tilgangskontroller kan for eksempel eksponere tjenester på Internett. Avhengigheter og svakheter med åpen kildekode i tredjepartsbiblioteker og beholderbilder introduserer også sårbarheter.

Angripere utvikler kontinuerlig strategiene sine for å utnytte disse sårbarhetene. Teknikker som beholderavbrudd og eskalering av privilegier blir stadig mer sofistikerte, og å bekjempe dem krever like avansert automatisering, overvåking og styring.

Sjekkliste for anbefalt fremgangsmåte

Vi har dekket mange faktorer å vurdere når du utformer organisasjonens strategi. Her er noen flere punkter å huske på når du velger verktøyene du trenger for å styrke sikkerhetsstatusen i skyen:
 
  • Implementer nulltillit sammen med mikrosegmentering for å begrense sideveis bevegelse og for å redusere innvirkningen av angrep.
  • Krypter data under overføring og inaktive data for å sikre konfidensialiteten og integriteten til sensitiv informasjon.
  • Automatiser sårbarhetsskanning i CI/CD-datasamlebånd for å oppdage problemer så tidlig som mulig i utviklingsprosessen.
  • Utfør regelmessige revisjoner av forskriftssamsvar og statusvurderinger for å redusere risikoen for å pådra deg forskriftsmessige bøter.
  • Aktiver kontinuerlig overvåking og trusseloppdagelse sammenkoblet med dynamisk risikoprioritering, slik at sikkerhetsteam kan fokusere først på angrepsbanene som mest sannsynlig fører til et brudd.
Hvis du velger å ta i bruk en CNAPP, må du sørge for at den tilbyr:
 
  • Agentløs dekning for bred synlighet uten innvirkning på ytelsen.
  • Prioritering av angrepsbane for å fokusere på kritiske risikoer som kan føre til kostbare brudd.
  • Reduksjon av identitetstillatelse for å minimere eksponering fra overflødige rettigheter.
  • Integrering med en utvidet oppdagelse- og svarløsning (XDR) for enhetlig trusseloppdagelse.
  • Livssyklusbasert utbedring for raskere løsning av sårbarheter.

Hold deg beskyttet i skyen med Microsoft

Sikring av hele programlivssyklusen krever mer enn isolerte verktøy og punktrettinger. Microsoft Sikkerhet tilbyr en enhetlig, KI-drevet skyopprinnelig programbeskyttelsesplattform som integreres med verktøyene mange utviklere allerede bruker, inkludert GitHub, Azure DevOps og Microsoft Copilot. Ved å bygge inn sikkerhet i hverdagsarbeidsflyter kan organisasjoner identifisere og løse problemer raskere, samtidig som de støtter nulltillit, DevSecOps og krav til forskriftssamsvar på tvers av miljøer med flere skyer.

Med Microsoft CNAPP får sikkerhetsteamene dyp innsyn i programmer, data, identiteter og infrastruktur – støttet av innsikt fra billioner av daglige trusselsignaler og tiår med ekspertise innen trusselinformasjon. Integrering på tvers av Microsoft Defender for skyen og Defender XDR hjelper sikkerhetsteam med å undersøke og svare på komplekse angrep på tvers av domener som dekker sky-, identitets- og endepunktmiljøer. Resultatet er raskere risikoprioritering, redusert sikkerhetsstøy og sterkere beskyttelse for sky- og KI-arbeidsbelastninger, noe som gir organisasjoner tillit til å skalere sikkert.
RESSURSER

Oppdag flere skysikkerhetsressurser

Bruk denne informasjonen til å forbedre strategien for skysikkerhet.

Vanlige spørsmål

  • Skyopprinnelige refererer til programmer og tjenester som er utformet for å kjøre i skymiljøer ved hjelp av mikrotjenester, beholdere og dynamisk orkestrering.
  • Sky-først er en strategi for å prioritere skyinnføring, mens skyopprinnelige beskriver programmer bygget spesielt for skymiljøer.
  • Det er mange sikkerhetsrisikoer å utbedre i skyen på grunn av ressursenes spredte natur. Disse risikoene omfatter feilkonfigurasjoner, sårbarheter i forsyningskjeden, misbruk av identiteter og kjøretidstrusler.
  • De fire C-ene er kode (Code), beholder (Container), klynge (Cluster) og sky (Cloud). Sikring av hvert av disse fire lagene består av en dyptgående strategi for forsvar.
  • En skyopprinnelig sikkerhetsplattform, for eksempel en CNAPP, gir integrert sikkerhet på tvers av programmets livssyklus, inkludert utvikling, distribusjon og kjøretid.

Følg Microsoft Sikkerhet

Norsk bokmål (Norge) Personvern for forbrukerhelse Kontakt Microsoft Personvern Behandle informasjonskapsler Vilkår for bruk Varemerker Om annonsene