В останні кілька років спостерігається стрімке зростання використання SaaS-додатків у різних галузях. Але разом із цим зростанням постала й серйозна проблема: управління безпекою та оцінка ризиків при підключенні додатків.
У цьому блозі розглядаються цікаві факти, отримані під час недавнього дослідження, проведеного Альянсом з безпеки хмарних середовищ (CSA). Дослідження присвячене складностям управління безпекою та оцінці ризиків підключення додатків у швидкому світі SaaS-додатків і хмарних середовищ. Дослідження, в якому взяли участь 1551 ІТ-фахівець та спеціаліст з безпеки з організацій різного масштабу та з усіх куточків земної кулі, дозволяє отримати цінні відомості про проблеми безпеки додатків у хмарних середовищах та про те, як з ними краще впоратися.
Висновок №1 – Людський фактор є основною причиною перебоїв у роботі додатків
Більше половини таких збоїв пов’язані з ручними процесами і складністю самих систем, що зростає, тому через простої підприємства втрачають продуктивність, доходи і навіть репутацію.
У багатьох випадках причиною таких збоїв є помилки конфігурації, помилки в програмному забезпеченні або помилки персоналу при розгортанні або обслуговуванні.
Для боротьби з цими проблемами інвестиції в технології автоматизації та машинного навчання дозволяють знизити ризик людської помилки та забезпечити надійність та стабільність роботи додатків.

Висновок №2 – 75% організацій зіштовхувалися з перебоями у роботі додатків, що тривали годину і більше.
Фінансові наслідки перерв у роботі програм були дуже значними і оцінювалися в 300 000 дол. і більше на одну подію. Ці витрати включають втрату продуктивності, доходів і потенційний відтік клієнтів.
Хоча основною причиною простою є людський фактор, часто перебої в роботі обладнання спричинені поєднанням додаткових факторів, включаючи відмову апаратного або програмного забезпечення та кібератаки.
Для мінімізації перебоїв у роботі та забезпечення безперервності бізнесу необхідні комплексні плани аварійного відновлення, системи резервного копіювання та засоби моніторингу продуктивності додатків.

Висновок №3 – Відсутність видимості та дотримання нормативних вимог є основними перешкодами запровадження нових додатків.
Видимість необхідна для розуміння того, як використовуються програми, де вони розгорнуті як інтегруються з іншими системами. З іншого боку, недотримання нормативних вимог може становити значний ризик, що призводить до витоку даних, штрафів із боку регулюючих органів чи підриву репутації.
Для успішного впровадження додатків організації повинні мати чітке уявлення про своє прикладне середовище та забезпечувати відповідність відповідним стандартам та нормам.

Висновок №4 – Перехід до методології DevOps спричинив зсув ліворуч, коли безпека інтегрується у процес розробки додатків
Традиційно за захист додатків у публічній хмарі відповідали служби безпеки додатків. Однак команди DevOps все активніше беруть участь у забезпеченні безпеки програм у публічній хмарі.
Тепер команди DevOps відповідають за те, щоб програми розроблялися з урахуванням вимог безпеки, і працюють з командами безпеки додатків, щоб забезпечити необхідні засоби контролю.
Залучення команд DevOps у процес забезпечення безпеки дозволяє знизити ризик порушення безпеки та забезпечити її інтеграцію протягом усього життєвого циклу програми.
Висновок №5 – Організації прагнуть отримати несанкціонований доступ до додатків у публічній хмарі
Організації можуть захистити свої програми шляхом впровадження надійних механізмів автентифікації, контролю доступу та шифрування для захисту конфіденційних даних.
Використання принципу найменших привілеїв дозволяє обмежити доступ до програм лише авторизованим співробітникам. хмарна інфраструктура надійно захищена, а вразливості регулярно виявляються та усуваються.
Для захисту даних та додатків у публічній хмарі організаціям необхідно переглянути свої вимоги до безпеки, здійснювати моніторинг середовища додатків та регулярно оновлювати засоби контролю безпеки.
Висновок № 6 – технологічний ландшафт, що швидко розвивається, призвів до нестачі кваліфікованих кадрів і кадрових проблем
Спеціалізовані навички не завжди легко доступні в організаціях, що може спричинити брак кваліфікованого персоналу. Це може призвести до перевантаження колективу, що призведе до вигоряння та збільшення плинності кадрів.
Нестача кадрів також може призвести до утворення розрізненості знань (knowledge silos), коли критично важливі навички та знання зосереджені у кількох ключових фахівців, а решті членів команди бракує знань.
Організації повинні інвестувати в програми навчання та розвитку, щоб гарантувати, що їхні співробітники мають навички та знання, необхідні для успішного виконання своїх функцій.
Для успішної міграції в “хмару” необхідно мати великі знання про засоби контролю безпеки “хмари”, їх взаємозв’язок і взаємодію з локальними системами безпеки. Для цього необхідно забезпечити повну видимість хмарного та локального середовища, а також автоматизувати процеси управління мережевою безпекою.
Підсумовуючи, можна сказати, що середовище загроз, що швидко розвивається, вимагає нових способів підвищення безпеки. Проактивне виявлення ризиків, потужні засоби автоматизації, покращена видимість у хмарі та за її межами – ось лише деякі способи посилення захисту. AlgoSec може зробити все це і навіть більше, щоб допомогти вам випередити загрози, що виникають, і захистити ваші критично важливі активи. Крім того, рішення AlgoSec ідеально підходить для організацій, яким не вистачає власних знань та ресурсів, доповнюючи існуючі заходи безпеки та допомагаючи бути на крок попереду зловмисників.
Не пропустіть можливість ознайомитися з усіма результатами та рекомендаціями дослідження. Натисніть тут, щоб отримати доступ до повної версії результатів дослідження.
