При захисті динамічних хмарних середовищ можливість постійно виявляти і оцінювати хмарні активи дозволяє швидко виявляти проблеми в міру розкриття нових вразливостей і зміни середовища. Ось що вам потрібно знати, щоб почати роботу.
Хмарні сервіси і додатки еластичні, рентабельні і, що більш важливо, дозволяють швидко реагувати на потреби клієнтів і управляти постійно зростаючою кількістю віддалених співробітників. Фактично, 81% організацій мають хоча б один додаток або частину своєї інфраструктури в хмарі.
Але з перевагами гнучкості і ефективності виникає проблема захисту ваших активів і робочих навантажень в хмарі. Уроки гучних порушень навчили, що власник даних, несе повну відповідальність за свої хмарні активи, а не постачальники хмарних послуг.
З ростом числа нових вразливостей в мережах, кінцевих точках і хмарних середовищах ми усвідомлюємо, що застарілі інструменти управління вразливостями (VM) не підходять для сьогоднішнього складного ІТ-ландшафту і не можуть захистити сучасну поверхню атаки. З 2015 по 2020 рік кількість зареєстрованих CVEs збільшувалася в середньому на 36,6% в рік. Необхідне ефективне рішення, яке допоможе розставити пріоритети в виправленнях з урахуванням ризиків, для кожної окремо взятої організації.
З чого ж почати? Перш за все почати варто з пильної уваги до людей, процесів і технологій, і саме в такому порядку. Чому? Оскільки у вас може бути розгорнута найкраща технологія, але якщо ваша команда безпеки не комунікує з вашою хмарною командою або якщо у вас порушені бізнес-процеси, ви не зможете захистити все, що вам потрібно, в хмарі.
Три виклики безпеці, які потрібно вирішити в першу чергу:
-
- Люди недостатньо спілкуються один з одним. У багатьох компаніях команда безпеки і команда по роботі з хмарами працюють в розрізнених бізнес-підрозділах. Відповідно до недавнього дослідження Forrester Consulting, проведеним на замовлення Tenable, тільки половина з більш ніж 400 опитаних керівників служби безпеки заявили, що вони працюють з іншими командами, щоб узгодити цілі зниження ризиків до потреб бізнесу. Коли ваші команди не працюють разом, вам складно захищати, контролювати і отримувати доступ до своїх хмарним активів, що ставить під загрозу вашу безпеку.
- У бізнес-процесах є прогалини:
У традиційній локальній мережі відносно легко відстежувати робочі навантаження і додатки. У хмарних середовищах важко зрозуміти, наскільки великий периметр охоплення активів може бути. Це пов’язано з тим, що не-ІТ-функції, такі як маркетинг і розробники, часто створюють (а іноді і кидають, забувають) хмарні активи, що ускладнює реалістичне уявлення всієї вашої хмарної інвентаризації. - «Ви не можете захистити те, про що не знаєте!»: Хоча це майже кліше, це все ще дуже приблизно, коли справа доходить до захисту хмарних ресурсів. Організації зазнають труднощів з виявленням і оцінкою ефемерних (короткострокових) активів в динамічних хмарних середовищах. Згідно з дослідженням Forrester, тільки 44% з більш ніж 800 опитаних керівників сфери безпеки і бізнесу заявили, що їх команда безпеки має гарне бачення найбільш важливих активів своєї організації. Проте, навіть коли активи виявляються, власне дослідження Tenable показує, що тільки 20% з них фактично оцінюються на предмет ризику. Чому? Тому що традиційний метод управління вразливостями для хмари складний і вимагає багато часу. Необхідно встановити сканери і агенти, а виявлення нових вразливостей може затримуватися на кілька тижнів. Коротше кажучи, традиційна ІТ-безпека не встигає за швидкістю хмари.
Захист ваших хмарних активів: 3 важливі кроки
-
- Організуйте свої команди взаємодії в хмарі: усунення розрізненості відділів та створення середовища для спільної роботи для ваших команд – важливий перший крок до постійної видимості і контролю над вашими хмарними активами. Згідно з дослідженням Forrester, керівники служб безпеки, орієнтовані на бізнес, у вісім разів частіше, ніж їх колеги, можуть бути впевнені в своїй здатності повідомляти про рівень безпеки або ризики своєї організації. При розмові з членами команди, які використовують хмару, важливо сформулювати вплив загроз кібербезпеки в контексті їх бізнес-потреб і використовувати такі ключові слова, як «масштабованість», «гнучкість», «якість» і «безперервність» в ваші розмови. Можливо, було б корисно проводити регулярні оглядові наради і доводити показники ефективності роботи групи безпеки до відома зацікавлених сторін в бізнесі. Якщо дозвіл на адміністративні права є проблемою, придумайте творчі обхідні шляхи, такі як створення узгодженого набору дозволів для використання ІТ-безпекою, можливо, навіть реалізація його з використанням загального хмарного власного формату, такого як створення шаблону CloudFormation. Такий підхід дає бізнес-результати, необхідні групі безпеки, а також знижує рівень зусиль, необхідних для адміністратора хмари.
- Забезпечте хороші практики гігієни хмарної безпеки: розробка кращих практик безпеки, які можуть не відставати від швидкості хмари, є ще одним важливим кроком у захисті ваших хмарних активів. Включення цих передових методів у загальну культуру вашої компанії може допомогти вам полегшити адміністративне навантаження і залатати дірки в безпеці бізнес-процесів. Наприклад, реалізація стратегії тегування для всіх ваших хмарних ресурсів може надати вам ефективний спосіб управління ресурсами, контролю витрат і зниження ризиків. Як тільки примусове виконання вступить в силу, розробники можуть насолоджуватися свободою розгортання тестових середовищ; група безпеки може відстежувати, що створюється, і витрачати менше часу на пошук активів і власників для вирішення проблем безпеки. Це дає адміністраторам цілісне уявлення про весь ваш хмарний масив, дозволяючи їм ефективно знижувати кіберризики і розуміти вразливість вашої організації в будь-якому хмарному середовищі.
- Виявлення і постійна оцінка вразливостей є ключовою: здатність виявляти і швидко оцінювати хмарні активи – наступний важливий крок у захисті і безпеки вашого постійного мінливого і розширеного хмарного середовища. Якщо ви використовуєте хмарні сервіси, такі як Amazon Web Services (AWS), виявлення хмарних активів в реальному часі може не тільки допомогти максимізувати цінність ваших існуючих інвестицій, але і дати вам повну видимість активів, які ви могли або не могли знати раніше. Як тільки ви добре розумієте, що у вас є, в режимі, близькому до реального, вам знадобиться підхід до оцінки, який може безперервно оцінювати хмаруа в міру розгортання нових активів або виявлення нових вразливостей.
Традиційний метод управління вразливостями в хмарі може бути важким і трудомістким. Тут може допомогти Tenable’s Frictionless Assessment компанії Tenable. На відміну від інших інструментів управління вразливостями, Frictionless Assessment – тепер доступний в Tenable.io – використовує власні інструменти AWS, включаючи агент AWS Systems Manager (SSM), для безперервного виявлення і оцінки примірників Elastic Compute Cloud (EC2) на предмет вразливостей без необхідності налаштування сканування, управління обліковими даними або установки агентів. Це дозволяє вам швидко виявляти проблеми безпеки в міру виявлення нових вразливостей і змін вашого середовища, коли екземпляри постійно обертаються вгору і вниз. Він забезпечує уявлення хмарного середовища майже в реальному часі для точної інвентаризації активів і вразливостей в будь-який момент часу. І це особливо ефективно при виявленні і оцінці ефемерних (короткострокових) активів в динамічних хмарних середовищах.
Frictionless Assessment була розроблена для роботи зі швидкістю хмари. Але це ще не все. Як ключовий елемент управління вразливостями на основі ризиків, Frictionless Assessment забезпечує всебічне розуміння вразливостей, включаючи підтримку прогнозованої пріоритетності Tenable, щоб допомогти вам зосередитися на тому, що дійсно важливо.
Якщо ви хочете дізнатися більше про те, як налаштувати повну програму управління вразливостями на основі ризиків за секунди і отримати практичні результати за лічені хвилини, подивіться відео Frictionless Assessment Overview.
Джерело:
https://www.tenable.com/blog/protecting-your-cloud-assets-where-do-you-start
