Preloader
Производитель
Решение
новости
Дистрибуция решений по кибер-безопасности, развитию и оптимизации ИТ-технологий для организаций любого масштаба
Oberig IT держит руку на пульсе ИТ-мира и предлагает самые актуальные новости по кибер-безопасности
02 июля, 2026

Шесть лучших практик управления безопасностью в гибридном облаке

Подробности

Гибридное облако должно было предоставить организациям лучшее из обоих миров: контроль над локальной инфраструктурой и гибкость облака. С точки зрения безопасности, оно в значительной степени решило проблемы, присущие обоим вариантам.

Управление безопасностью в гибридной среде требует одновременного использования принципиально разных моделей безопасности. Локальная инфраструктура работает в рамках определенных периметров и использует относительно статичные IP-адреса. Облачные среды динамичны, управляются через API и постоянно меняются. Приложения, соединяющие эти миры, не обращают внимания на это различие, как и угрозы, нацеленные на них.

Согласно данным, почти половина (49%) компаний сообщают об использовании виртуальных версий традиционных межсетевых экранов в облаке Исследования AlgoSec в области безопасности гибридных облачных решений. Эта статистика точно отражает проблему: большинство организаций пытаются решить принципиально новую задачу в области безопасности с помощью инструментов и подходов, разработанных для другой эпохи. Вот шесть практик, которые действительно меняют ситуацию к лучшему.

AlgoSec купить

Использование традиционных межсетевых экранов в облаке — это как принести карту в город, который перестраивается за одну ночь.

1. Откажитесь от традиционных межсетевых экранов в облачных средах.

Традиционные межсетевые экраны с отслеживанием состояния были разработаны для мониторинга входящего и исходящего сетевого трафика на уровнях 1 и 2. Облачные среды требуют защиты на уровнях с 3 по 7, включая осведомленность о приложениях, активный анализ угроз и интегрированную систему предотвращения утечек данных.

Межсетевые экраны нового поколения (NGFW) обеспечивают эти возможности. Но более важное изменение касается продуктивной среды: безопасность облачных сервисов нельзя рассматривать как отдельную систему от безопасности локальных систем. Политики, регулирующие работу облачного приложения и локальных систем, к которым оно подключается, являются частью одной и той же системы безопасности. Управление ими с помощью разных инструментов и команд создает уязвимости, которые могут быть использованы злоумышленниками.

2. Используйте динамические объекты, чтобы не отставать от облачных рабочих нагрузок

Управление безопасностью в локальной сети основано на относительно статичных подсетях и IP-адресах. Облачные рабочие нагрузки постоянно создаются и удаляются, IP-адреса меняются, и традиционные объекты политик просто не справляются с этим.

Динамические объекты решают эту проблему, позволяя политикам безопасности сопоставлять группы рабочих нагрузок, используя облачные категории, а не статические IP-адреса. Это означает, что политики остаются точными даже при изменении базовой инфраструктуры, устраняя необходимость постоянного обновления правил для отражения новых развертываний. Для команд, управляющих крупными облачными средами, динамические объекты — это разница между масштабируемой архитектурой политик и той, которая со временем становится все более неточной.

3. Обеспечьте 360-градусный обзор всей гибридной инфраструктуры

Прозрачность является необходимым условием для всех остальных практик, перечисленных в этом списке. Решения в области безопасности, принимаемые без полной прозрачности как в облачной, так и в локальной среде, основаны на неполной информации. Именно в этой неполноте и накапливается риск.

В гибридной среде наиболее важным аспектом обеспечения прозрачности является контекст приложения. Знания о существующих сетевых потоках недостаточно. Необходимо знать, какие бизнес-приложения поддерживают эти потоки, какие нормативные требования их регулируют и каковы будут риски, связанные с любыми изменениями в них.

AlgoSec решения купить

Видимость без контекста — это просто шум.

Этот ориентированный на приложения уровень видимости преобразует сетевые данные в полезную информацию для обеспечения безопасности. Он лежит в основе подхода, который AlgoSec разрабатывает уже два десятилетия, и все чаще становится стандартом, на котором сходятся зрелые программы обеспечения безопасности гибридных облачных сред. Horizon AppViz (ранее AppViz) автоматически определяет требования к подключению приложений и сопоставляет их с политиками безопасности, которые регулируют их во всей гибридной среде.

4. Оценивайте риски на протяжении всего сетевого маршрута, а не только на уровне облака.

Распространенной проблемой в сфере безопасности гибридных облачных решений является чрезмерное внимание к облачным сервисам в ущерб сетевым каналам, соединяющим их. Трафик, идущий из интернета и центров обработки данных к облачным сервисам, несет в себе такой же риск, как и трафик внутри самого облака, и зачастую он контролируется гораздо хуже.

Эффективное управление рисками в гибридных облачных средах требует равномерного учета рисков на всем пути следования по сети: между облаками, между локальными сетями, между интернетом и облаком, а также внутри самой локальной среды. Риск, существующий на одном участке пути, но невидимый на другом, создает именно ту «слепую зону», через которую могут пройти злоумышленники.

В документе о политике безопасности мультиоблачных решений подробно рассматривается этот вопрос, в том числе, как профиль риска меняется по мере распределения рабочей нагрузки по различным средам, и как на практике выглядит единый подход к оценке рисков.

5. Приведите в порядок политики безопасности облачных сервисов, прежде чем они станут источником проблем.

Группы безопасности облачных сервисов часто меняются. Приложения развертываются и выводятся из эксплуатации, требования к подключению меняются, а политики обновляются мгновенно без соответствующего процесса очистки. Без управления массивы облачных политик разрастаются устаревшими правилами, которые расширяют поверхность атаки и значительно усложняют аудит.

Здесь применяется тот же принцип, что и при очистке локального межсетевого экрана: установить регулярный график проверок, определить пороговые значения неактивности, выявить правила, у которых нет активного владельца приложения, и удалить или ужесточить те, которые больше не оправданы. Темпы изменений в облачных средах делают это более актуальным, чем в традиционных сетевых средах, а не менее.

Horizon ACE (ранее AlgoSec Cloud Enterprise) отслеживает более 150 специфических для облачных сред индикаторов риска, включая неиспользуемые группы безопасности и чрезмерно либеральные правила облачного брандмауэра, что делает подобную непрерывную очистку политик практичной в масштабах предприятия.

6. Внедряйте безопасность в конвейер DevOps, а не только на этапе развертывания.

Облачные среды — это та среда, где DevOps развивается быстрее всего, и где безопасность чаще всего рассматривается как заключительный этап проверки. Проблема такой последовательности заключается в том, что к моменту выявления нового риска в производственной среде его устранение требует прерывания уже запущенного конвейера доставки.

Более эффективный подход заключается во внедрении безопасности на более ранних этапах конвейера. Перед отправкой нового фрагмента инфраструктурного кода в продакшн необходимо автоматически запускать проверку рисков на соответствие существующим политикам безопасности. Это модель DevSecOps, применяемая к гибридному облаку: анализ безопасности как часть запроса на слияние, а не после развертывания.

Это требует интеграции управления политиками безопасности с инструментами CI/CD, именно здесь во многих организациях наиболее остро ощущается разрыв между скоростью работы DevOps и возможностями их команды безопасности. На странице, посвящённой решению AlgoSec для обеспечения безопасности в среде DevOps, описаны модели интеграции, которые позволяют реализовать это на практике.


безопасность в сети

Общая нить, проходящая через все шесть практик

Все перечисленные методы указывают на одно и то же фундаментальное изменение: управление безопасностью в гибридных облачных средах должно учитывать особенности приложений, постоянно контролироваться и быть интегрировано в оперативный ритм работы команды, а не добавляться в качестве периодической проверки.

Организации, которые рассматривают безопасность гибридного облака как простое мероприятие по настройке, как правило, отстают. Те же, кто интегрирует её в процесс доставки приложений, рабочий процесс управления изменениями и архитектуру мониторинга соответствия, обычно опережают как ландшафт угроз, так и цикл аудита.

Компания AlgoSec на протяжении двух десятилетий помогает организациям обеспечивать безопасность подключения приложений в гибридных сетевых средах.Узнайте больше о нашем подходе к обеспечению безопасности в гибридном облаке.

Источник: Six Best Practices for Managing Security in the Hybrid Cloud

Свяжитесь с нами
Обратная связь со спикером