This is the Trace Id: 7b9f791c6b76ab44065f933acf83e5c7
Preskoči na glavno vsebino Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Prikaži vse izdelke Kibernetska varnost, ki uporablja umetno inteligenco Varnost v oblaku Varnost in upravljanje podatkov Identiteta in omrežni dostop Zasebnost in upravljanje tveganj Varnost za umetno inteligenco Malo in srednje veliko podjetje Poenoteni varnostno-operativni postopki SecOps Ničelno zaupanje Cene Storitve Partnerji Zakaj Microsoftova varnost Osveščanje o kibernetski varnosti Mnenja strank Osnove varnosti Preskusne različice izdelkov Priznanja v panogi Microsoft Security Insider Poročilo o Microsoftovi digitalni obrambi Odzivno središče za varnost Spletni dnevnik o Microsoftovi varnosti Dogodki Microsoftove varnosti Microsoft Tech Community Dokumentacija Knjižnica tehnične vsebine Usposabljanje in potrdila Program skladnosti s predpisi za Microsoft Cloud Microsoftovo središče zaupanja Portal za zanesljivost storitev Microsoftova Pobuda za varno prihodnost Središče za poslovne rešitve Obrnite se na prodajo Začetek uporabe brezplačne preskusne različice Microsoftova varnost Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 Microsoftova umetna inteligenca Azure Space Mešana resničnost Microsoft HoloLens Microsoft Viva Kvantno računalništvo Izobraževanje Avto-moto Finančne storitve Državne ustanove Zdravstvo Proizvodnja Maloprodaja Poiščite partnerja Postanite partner Mreža za partnerje Microsoft Marketplace Podjetja za programsko opremo Spletni dnevnik Microsoft Advertising Središče za razvijalce Dokumentacija Dogodki Licenciranje Microsoft Learn Microsoft Research Oglejte si zemljevid spletnega mesta
Oseba sedi za mizo in uporablja prenosnik.

Kaj je izvorno varnostno okolje v oblaku?

Odkrijte, kako varnost v oblaku ščiti aplikacije, podatke in infrastrukturo v celotnem življenjskem ciklu aplikacije, s primeri najboljših praks in osnovnih načel.
Varnost v oblaku vgrajuje varnostne kontrolnike in zaščite na podlagi tveganja v aplikacije in infrastrukturo, zasnovane za oblačna okolja, ter varuje delovne obremenitve od ustvarjanja kode do uvedbe in izvajanja. Ta pristop organizacijam pomaga upravljati varnost porazdeljenih sistemov, mikrostoritev in vsebniško nameščenih aplikacij, ki delujejo v dinamičnih večoblačnih okoljih.
  • Varnost v oblaku vključuje varnost v vsako fazo življenjskega cikla aplikacije.

  • Obravnava edinstvene varnostne izzive, ki jih prinašajo vsebniško nameščene in z mikrostoritvami zasnovane arhitekture.

  • Temeljne prakse vključujejo Ničelno zaupanje, avtomatizacijo, varnost premaknjeno v levo in neprekinjeno spremljanje kibernetskih groženj.

Uvod v izvorno varnostno okolje v oblaku

V časih, ko so aplikacije delovale izključno lokalno, je varnost vključevala obseg požarnih zidov strojne opreme okoli fizičnih strežnikov. Zaščita sodobnih aplikacij v oblaku je bolj zapletena. Varnost aplikacij v oblaku mora zaščititi delovne obremenitve na lokalnih strežnikih in v več oblakih ter se prilagoditi iz nekaj sto primerkov na več milijonov, ko se povpraševanje spreminja.

Organizacije, ki uvajajo strategije v oblaku, pogosto uporabljajo mikrostoritve, vsebnike in platforme za organiziranje, kot je Kubernetes. Te tehnologije omogočajo prilagodljivost in skalabilnost, hkrati pa uvajajo dodatna tveganja. Varnost v oblaku ta tveganja obravnava z vgrajeno zaščito in kontrolniki od kode do izvajanja ter zagotavlja neprekinjeno, prilagodljivo zaščito, ko se aplikacije v oblaku in z umetno inteligenco spreminjajo v realnem času.

Za zaščito aplikacij, podatkov in infrastrukture v oblaku in z umetno inteligenco skozi celoten življenjski cikel morajo varnostni ukrepi povezati razvoj kode, konfiguracijo, uvedbo ter zaznavanje in odzivanje v realnem času v enoten pristop. Obravnavati morajo tudi občutljive podatke, zbirke podatkov in modele umetne inteligence, da zagotovijo zaščito delovnih obremenitev v večoblačnih okoljih.

Dodajanje varnosti, ki upošteva kontekst, ter združuje vpoglede, ki jih poganja umetna inteligenca, spremljanje izvajanja in kontrolniki, ki temeljijo na identiteti, vam lahko pomagajo ohraniti skladnost in zmanjšati tveganje v dinamičnih sistemih. Platforme za zaščito aplikacij v oblaku, ali CNAPP, so bile ustvarjene za poenotenje varnosti skozi celoten življenjski cikel aplikacij v oblaku in z umetno inteligenco ter za obravnavo zapletenosti, vrzeli v vidnosti in premikanja napadalcev med okolji.

Ključna načela izvornega varnostnega okolja v oblaku

Upoštevanje najboljših praks za varnost v oblaku organizacijam omogoča, da ohranijo inovacijsko agilnost in hkrati zmanjšajo tveganje. Nekatera temeljna načela varnosti v oblaku vključujejo:

Varnost s premikom v levo. Ta praksa na začetku postopka razvoja integrira varnost, zmanjšuje ranljivosti pred uvedbo in preprečuje, da bi tveganja prišla v produkcijska okolja. Zagotavlja, da se koda med fazama razvoja in testiranja pregleda za morebitne ranljivosti, s čimer se zmanjša število napak, ki se pojavijo v produkcijskem okolju. Varnost premaknjena v levo vključuje tudi varne prakse kodiranja, avtomatizirano preskušanje in izobraževanje za razvijalce.

Arhitektura ničelnega zaupanja. S tem pristopom je preverjena vsaka zahteva za dostop, implicitno zaupanje pa ni odobreno. To načelo velja za uporabnike, naprave in delovne obremenitve ter zagotavlja, da se dostop neprekinjeno preverja. Uveljavljanje strogih kontrolnikov dostopa zmanjšuje tveganje stranskega premikanja znotraj okolij.

Avtomatizacija in DevSecOps. Z pravimi orodji lahko avtomatizirate varnostne procese v cevovodih z neprekinjeno integracijo in dostavo (CI/CD), s čimer zmanjšate človeške napake in pospešite popravljanje/posodabljanje. Ogrodje za razvoj, varnost in operacije (DevSecOps) spodbuja sodelovanje med ekipami za razvoj, varnost in delovanje ter vgrajuje varnost v poteke dela, ne da bi upočasnilo dostavo.

Upravljanje identitet in dostopa (IAM). V oblaku je identiteta eno od glavnih tveganih področij. IAM zagotavlja, da je dostop nadzorovan z močnim upravljanjem identitete, pri tem pa podeli dovoljenja na podlagi načela najmanjše pravice. Poleg tega najboljše prakse IAM vključujejo večkratno preverjanje pristnosti, nadzor dostopa na podlagi vloge in stalen nadzor dejavnosti identitete.

Zaščita med izvajanjem. Neprekinjeno nadzorovanje zazna in zmanjša grožnje med izvajanjem aplikacije. To vključuje zaznavanje anomalij, analizo delovanja in pravilnike o izvajanju. Zaznavanje in odzivanje med izvajanjem zagotavlja, da se ranljivosti, tudi če obstajajo, hitro odkrijejo, razvrstijo po vplivu in zajezijo, preden jih napadalci lahko izkoristijo.

Odpravljanje napak v zaprti zanki. Avtomatizirane zanke povratnih informacij zagotavljajo, da so ranljivosti obravnavane hitro. To načelo podpira nenehno izboljšave in odpornost. Odpravljanje v zaprti zanki se poveže s cevovodi CI/CD za odpravo težav pri izvoru, s čimer se skrajša čas med zaznavanjem in odpravo.

Glavne komponente izvornega varnostnega okolja v oblaku

Varnost v oblaku ima več ključnih elementov, ki skupaj ščitijo aplikacije in infrastrukturo:

Varnost vsebnikov in Kubernetesa. Vsebniki združujejo aplikacije in njihove odvisnosti, kar omogoča prenosljivost in prilagodljivost aplikacij. Kubernetes organizira te vsebnike, upravlja uvedbo in povečavo. Varnost za vsebnike in Kubernetes vključuje pregledovanje slik, spremljanje med izvajanjem in zaščito nadzornih ravni. Nepravilno konfigurirani gruči Kubernetes so pogost vektor napada, zato je upravljanje konfiguracije ključno.

Varnost vmesnika API. Mikrostoritve komunicirajo prek vmesnikov API, ki jih je treba zaščititi, da se prepreči nepooblaščen dostop. Varnost API vključuje preverjanje pristnosti, avtorizacijo in omejevanje hitrosti. Prehodi API zagotavljajo centraliziran nadzor in spremljanje ter zmanjšujejo tveganje izpostavljenosti podatkov.

CNAPP-ji. Rešitve CNAPP poenotijo več varnostnih zmogljivosti, vključno z upravljanjem stanja varnosti v oblaku (CSPM). Te poenotene platforme zagotavljajo pregled nad celotnim življenjskim ciklom aplikacije, kar omogoča prednostni vrstni red na podlagi tveganja, dosledno uveljavljanje pravilnika ter hitrejše zaznavanje in odzivanje na grožnje.

Skladnost s predpisi in upravljanje. Organizacije morajo delovati v skladu s standardi skladnosti s predpisi, kot so Splošna uredba o varstvu podatkov (GDPR), Zakon o prenosljivosti in odgovornosti zdravstvenega zavarovanja (HIPAA) in standard za varnost podatkov v panogi plačilnih kartic (PCI-DSS). Avtomatizirana preverjanja skladnosti s predpisi in poročanje pomagajo ohranjati skladnost s standardi in zmanjšujejo tveganje pravnih ukrepov.

Delovne obremenitve UI. Modeli umetne inteligence in cevovodi podatkov uvajajo edinstvene varnostne izzive v oblaku. Zaščita podatkov za usposabljanje, preprečevanje nedovoljenega spreminjanje modela in zagotavljanje skladnosti s praksami UI so bistvenega pomena. Varnostni ukrepi morajo obravnavati zaupnost in celovitost sistemov umetne inteligence.

Varnost podatkov v oblaku. Podatki so glavna tarča napadalcev. Šifriranje, maskiranje in kontrolniki za dostop ščitijo občutljive informacije. Varnost zbirke podatkov vključuje nadzor nepooblaščenih poizvedb in zagotavljanje pravilne konfiguracije.

Dovoljenja za identiteto. Prekomerne pravice povečujejo tveganje ogroženosti. Orodja za upravljanje identitet pomagajo uveljavljati načelo najmanjših pravic in spremljati nepravilnosti. Napadi za povišanje pravic so pogosti v okoljih v oblaku, zato je varnost identitet glavna prednostna naloga.

Usklajenost stanja v večoblačnem okolju. Varnost v večoblačnem okolju je pomembna skrb za organizacije, ki uporabljajo več ponudnikov oblaka, pri čemer ima vsak svoja varnostna orodja in konfiguracije. Ohranjanje doslednih pravilnikov v vseh okoljih zmanjša zapletenost in tveganje.

Varnost vsebnika , zasnovana za oblak. To vključuje zaščito registrov vsebnikov, uvedbo kontrol med izvajanjem in spremljanje ranljivosti v slikah vsebnikov.

Zaščita delovne obremenitve v oblaku (CWPP). Rešitve CWPP zagotavljajo vidljivost in zaznavanje groženj za delovne obremenitve v okoljih, vključno z navideznimi računalniki, vsebniki in funkcijami brez strežnika.

Še en pomemben koncept, ki ga je treba poznati, so »štirje C-ji« varnosti v oblaku. Vsak »C« predstavlja eno od plasti, ki jih je treba zaščititi, da se zagotovi pristop poglobljene obrambe:
 
  1. Koda – aplikacijska koda in infrastruktura kot koda (IaC), vključno z odvisnostmi odprtokodne programske opreme.
  2. Vsebnik—slike in izvajalna okolja vsebnikov.
  3. Gruča– platforme za organiziranje, kot je Kubernetes.
  4. Oblak– temeljna infrastruktura v oblaku, kot so omrežja, navidezni stroji, shramba, identitete in konfiguracije.

Pogosti izzivi varnosti izvornega okolja v oblaku

Sodobna infrastruktura v oblaku je stroškovno učinkovita in prilagodljiva, ker je kratkotrajna, kar pomeni, da je privzeto začasna. Njeni osnovni viri se ustvarjajo in brišejo po potrebi. Na žalost ta elastičnost otežuje zaščito infrastrukture v oblaku s tradicionalnimi varnostnimi orodji. Kadar ta infrastruktura obstaja v več oblakih, pri čemer ima vsak svoje konfiguracije in orodja, lahko nastanejo vrzeli v vidnosti, ki jih napadalci izkoristijo za bočno premikanje med okolji.

Tudi napačne konfiguracije so pogosta težava pri varnosti za oblačna okolja. Na primer, nepravilne nastavitve za shrambe, odprta vrata in kontrola dostopa lahko storitve izpostavijo internetu. Odvisnosti odprtokodne programske opreme in ranljivosti v knjižnicah ter slikah vsebnikov tretjih oseb prav tako povzročajo ranljivosti.

Napadalci nenehno razvijajo svoje strategije za izkoriščanje teh ranljivosti. Tehnike, kot sta pobeg iz vsebnika in povišanje pravic, postajajo vse bolj dovršene, njihovo odpravljanje pa zahteva enako dovršeno avtomatizacijo, spremljanje in upravljanje.

Kontrolni seznam najboljših praks

Pregledali smo veliko dejavnikov, ki jih je treba upoštevati pri oblikovanju strategije vaše organizacije. Tukaj je še nekaj točk, ki jih je dobro upoštevati, ko izbirate orodja, ki jih potrebujete za krepitev svoje varnostne drže v oblaku:
 
  • Uvedite Ničelno zaupanje skupaj z mikrosegmentacijo, da omejite bočno premikanje in zmanjšate vpliv napadov.
  • Šifrirajte podatke med prenosom in mirovanjem, da zagotovite zaupnost in celovitost občutljivih informacij.
  • Avtomatizirajte pregledovanje ranljivosti v cevovodih CI/CD, da odkrijete težave čim prej v razvojnem procesu.
  • Izvajajte redne revizije skladnosti in ocene drže, da zmanjšate tveganje za regulativne kazni.
  • Omogočite neprekinjeno spremljanje in zaznavanje groženj skupaj z dinamično prednostno razvrstitvijo tveganj, da se lahko varnostne ekipe najprej osredotočijo na poti napada, ki najverjetneje vodijo do vdora.
Če se odločite za uvedbo CNAPP-ja, poskrbite, da ponuja:
 
  • Pokritost brez posrednika za široko vidljivost brez vpliva na učinkovitost delovanja.
  • Prednostno razvrščanje poti napada za osredotočanje na kritična tveganja, ki lahko vodijo do dragih vdorov.
  • Zmanjševanje pravic identitet za zmanjšanje izpostavljenosti zaradi prekomernih pravic.
  • Integracija z rešitvijo za razširjeno zaznavanje in odzivanje (XDR) za enotno zaznavanje groženj.
  • Odpravljanje ranljivosti na podlagi življenjskega cikla za hitrejše reševanje ranljivosti.

Ostanite zaščiteni v oblaku z Microsoftom

Za zaščito celotnega življenjskega cikla aplikacije potrebujete več kot le izolirana orodja in popravke točk. Microsoftova varnost zagotavlja enotno, z umetno inteligenco podprto platformo za zaščito aplikacij v oblaku, ki se povezuje z orodji, ki jih številni razvijalci že uporabljajo, vključno z GitHubom, Azure DevOpsom in Microsoft Copilotom. Z vgrajevanjem varnosti v vsakodnevne poteke dela lahko organizacije hitreje prepoznajo in odpravijo težave, hkrati pa podpirajo Ničelno zaupanje, DevSecOps in zahteve glede skladnosti v okoljih v več oblakih.

Z Microsoftovim CNAPP varnostne ekipe pridobijo poglobljen vpogled v aplikacije, podatke, identitete in infrastrukturo – podprto z vpogledi iz miljard dnevnih signalov groženj in desetletij strokovnega znanja o obveščevalnih podatkih o grožnjah. Integracija med Microsoft Defender for Cloud in Defender XDR pomaga varnostnim ekipam preiskovati in se odzivati na zapletene napade, ki segajo čez različna področja, in zajemajo okolja oblaka, identitet in končnih točk. Rezultat je hitrejše prednostno razvrščanje tveganj, manj varnostnega hrupa in močnejša zaščita delovnih obremenitev v oblaku in umetni inteligenci, kar organizacijam daje zaupanje za varno širitev.
VIRI

Odkrijte več virov o varnosti v oblaku

Uporabite te informacije za pomoč pri izboljšanju strategije varnosti v oblaku.

Pogosta vprašanja

  • Izvorno v oblaku se nanaša na aplikacije in storitve, zasnovane za delovanje v oblačnih okoljih z uporabo mikrostoritev, vsebnikov in dinamičnega usklajevanja.
  • »Cloud-first« je strategija za dajanje prednosti uvajanju v oblak, izvorno v oblaku pa opisuje aplikacije, zgrajene posebej za oblačna okolja.
  • V oblaku je treba zaradi razpršene narave virov ublažiti številna varnostna tveganja. Ta tveganja vključujejo napačne konfiguracije, ranljivosti v dobavni verigi, zlorabo identitete in grožnje pri izvajanju.
  • Štirje C-ji so koda, vsebnik, gruča in oblak. Zavarovanje vsake od teh štirih plasti vključuje strategijo poglobljene obrambe.
  • Platforma za varnost izvorno v oblaku, kot je CNAPP, zagotavlja povezano varnost v celotnem življenjskem ciklu aplikacije, vključno z razvojem, uvajanjem in izvajanjem.

Spremljajte Microsoftovo varnost

Slovenščina (Slovenija) Zasebnost o zdravstvenem stanju potrošnikov Obrnite se na Microsoft Zasebnost Upravljanje piškotkov Pogoji za uporabo Blagovne znamke O naših oglasih EU Compliance DoCs