Bezpieczeństwo chmury jest wspólną odpowiedzialnością
Dostawca chmury odpowiada przede wszystkim za elementy infrastruktury objęte zakresem usługi. Może to obejmować centrum danych, fizyczne serwery, sieć, pamięć masową oraz warstwę wirtualizacyjną.
Klient nadal odpowiada jednak za część działań wykonywanych we własnym środowisku. Zakres zależy od modelu usługi, ale najczęściej dotyczy między innymi:
- kont użytkowników,
- nadawanych uprawnień,
- konfiguracji aplikacji,
- bezpieczeństwa haseł,
- aktualizacji części oprogramowania,
- sposobu przetwarzania danych,
- kontrolowania dostępu pracowników.
NIST opisuje bezpieczeństwo chmury jako obszar, w którym poszczególni uczestnicy środowiska mają różny zakres odpowiedzialności za wdrażanie mechanizmów ochronnych.
W praktyce przed podpisaniem umowy warto dokładnie ustalić, gdzie kończy się odpowiedzialność operatora, a gdzie zaczynają obowiązki klienta.
Dostęp do danych powinien wynikać z rzeczywistej potrzeby
Jednym z podstawowych elementów bezpieczeństwa danych w chmurze jest właściwe zarządzanie uprawnieniami. Dostęp do informacji powinny otrzymywać wyłącznie osoby, które potrzebują go do wykonywania swoich obowiązków.
Warto stosować zasadę minimalnych uprawnień. Pracownik działu sprzedaży nie musi mieć administracyjnego dostępu do całego środowiska, podobnie jak administrator odpowiedzialny za jedną aplikację nie powinien automatycznie otrzymywać dostępu do wszystkich baz danych.
Firma powinna regularnie sprawdzać:
- kto posiada konta administracyjne,
- które uprawnienia są nadal potrzebne,
- czy nieużywane konta zostały usunięte
- czy dostęp był odbierany osobom zmieniającym stanowisko,
- czy stosowane jest uwierzytelnianie wieloskładnikowe,
- czy działania administratorów są rejestrowane.
ENISA w zaleceniach dotyczących bezpieczeństwa usług chmurowych wskazuje kontrolę dostępu jako jeden z obszarów, które klient powinien dokładnie zweryfikować u dostawcy.
Szyfrowanie ogranicza skutki nieuprawnionego dostępu
Dane można chronić zarówno podczas przesyłania pomiędzy systemami, jak i podczas przechowywania. Szyfrowanie sprawia, że przejęcie samego pliku lub nośnika nie musi oznaczać automatycznej możliwości odczytania jego zawartości.
Znaczenie ma jednak również zarządzanie kluczami. Jeżeli klucz szyfrujący znajduje się w tym samym miejscu i jest dostępny dla tych samych osób co chronione dane, poziom zabezpieczenia może być mniejszy niż zakładano.
Operator umożliwia klientom samodzielną administrację kluczami dostępu do zaszyfrowanych maszyn wirtualnych, dzięki czemu kontrola nad ich udostępnianiem pozostaje po stronie organizacji.
Szyfrowanie nie zastępuje pozostałych zabezpieczeń, ale stanowi dodatkową warstwę ochronną w przypadku nieautoryzowanego dostępu do infrastruktury lub informacji.
Backup nadal jest potrzebny w chmurze
Jednym z częstych błędów jest założenie, że skoro system działa w profesjonalnej chmurze, kopia zapasowa przestaje być potrzebna. Dostępność infrastruktury i backup rozwiązują jednak różne problemy.
Kopia zapasowa może być potrzebna między innymi po:
- przypadkowym usunięciu plików,
- błędzie użytkownika,
- uszkodzeniu bazy danych,
- nieprawidłowej aktualizacji,
- ataku ransomware,
- celowej zmianie lub usunięciu informacji.
Ważne jest również, aby kopie nie istniały wyłącznie „na papierze”. Trzeba okresowo sprawdzać możliwość ich odtworzenia i ustalić, jak długo powinny być przechowywane.
Polcom w ramach usługi Backup as a Service oferuje tworzenie oraz przechowywanie kopii zapasowych danych jako odrębną usługę bezpieczeństwa.
Dla firmy ważne jest przede wszystkim ustalenie częstotliwości wykonywania kopii, okresu retencji oraz czasu potrzebnego na przywrócenie informacji.
Prywatna chmura może zwiększyć kontrolę nad środowiskiem
Nie wszystkie organizacje mają identyczne wymagania. Firmy przetwarzające szczególnie istotne dane mogą potrzebować wydzielonego środowiska, możliwości dokładnego określenia lokalizacji infrastruktury albo indywidualnie przygotowanej architektury.
W takim przypadku rozwiązaniem może być bezpieczna chmura prywatna, w której zasoby są przeznaczone na potrzeby jednej organizacji.
Polcom świadczy usługę Private Cloud w oparciu o własne centra danych znajdujące się w Polsce. Taki model pozwala połączyć zalety środowiska chmurowego z większą możliwością dostosowania infrastruktury do potrzeb konkretnego klienta.
Nie oznacza to jednak, że chmura prywatna automatycznie będzie zawsze bezpieczniejsza od publicznej. O poziomie ochrony nadal decydują konfiguracja, procedury, sposób zarządzania użytkownikami i wykorzystywane zabezpieczenia.
Monitoring pozwala szybciej zauważyć nieprawidłowości
Nawet dobrze zabezpieczone środowisko może zostać zaatakowane. Dlatego bezpieczeństwo powinno obejmować również wykrywanie nietypowych zdarzeń.
Podejrzenie może wzbudzić na przykład:
- logowanie z nietypowej lokalizacji,
- seria nieudanych prób uwierzytelnienia,
- nagłe zwiększenie transferu danych,
- zmiana uprawnień administratora,
- nietypowa aktywność na serwerze,
- próba połączenia z podejrzanym adresem.
Pojedyncze zdarzenie nie zawsze oznacza atak. Ważna jest możliwość zestawiania informacji z różnych systemów i odpowiedniego reagowania na zagrożenia.
Polcom łączy usługi chmurowe z rozwiązaniami Security as a Service, które obejmują między innymi SOC as a Service, backup, szyfrowanie danych, detekcję anomalii oraz ochronę przed atakami typi DoS i DDoS.
Dzięki temu ochrona może obejmować nie tylko samą infrastrukturę, ale również analizę tego, co dzieje się w działających na niej systemach.
Lokalizacja danych ma znaczenie
Przed podpisaniem umowy warto wiedzieć, gdzie fizycznie będą przechowywane i przetwarzane informacje.
Firma powinna zapytać dostawcę między innymi:
- w jakich centrach danych działa usługa,
- w jakim kraju znajdują się dane,
- czy kopie zapasowe trafiają do innej lokalizacji,
- jakie podmioty mogą mieć dostęp do infrastruktury,
- co dzieje się z danymi po zakończeniu umowy.
Ma to znaczenie zarówno ze względów organizacyjnych, jak i przy ocenie zgodności z wymaganiami prawnymi czy wewnętrzną polityką bezpieczeństwa.
Polcom posiada własne centra danych w Polsce i na tej infrastrukturze świadczy między innymi usługi cloud computing oraz Security as a Service.
Bezpieczeństwo aplikacji nadal pozostaje ważne
Profesjonalnie zabezpieczone centrum danych nie ochroni firmy przed błędem w aplikacji albo zbyt prostym hasłem administratora.
NIST zwraca uwagę, że błędna konfiguracja może sama w sobie stanowić podatność wpływającą na bezpieczeństwo systemu.
Dlatego po migracji do chmury nadal należy:
- aktualizować oprogramowanie,
- usuwać nieużywane konta,
- ograniczać uprawnienia,
- testować konfigurację,
- zabezpieczać interfejsy administracyjne,
- monitorować podatności,
- kontrolować sposób udostępniania danych.
Chmura zmienia miejsce i model utrzymywania infrastruktury, ale nie eliminuje podstawowych zasad cyberbezpieczeństwa.
Warto przygotować się również na awarię i atak
Bezpieczeństwo to nie tylko zapobieganie zdarzeniom. Firma powinna także wiedzieć, co zrobić, jeśli zabezpieczenia okażą się niewystarczające.
Plan powinien określać między innymi:
- kto podejmuje decyzję po wykryciu incydentu,
- które systemy należy odizolować,
- gdzie znajdują się kopie zapasowe,
- jak przywrócić dane,
- kto odpowiada za komunikację,
- kiedy należy uruchomić środowisko zapasowe.
Monitoring, backup i szyfrowanie są najbardziej wartościowe wtedy, gdy tworzą jeden spójny system ochrony, a nie funkcjonują jako niezależne rozwiązania.
Bezpieczeństwo chmury trzeba projektować, a nie zakładać
Przeniesienie danych do profesjonalnej infrastruktury data center może dać firmie dostęp do zabezpieczeń, których samodzielne zbudowanie byłoby kosztowne. Dostawcy usług chmurowych mogą łączyć infrastrukturę z backupem, szyfrowaniem, monitoringiem oraz ochroną przed atakami. Polcom wskazuje właśnie taki zestaw mechanizmów jako element bezpieczeństwa oferowanych usług chmurowych.
Nie zwalnia to jednak przedsiębiorstwa z własnych obowiązków. Najlepsze rezultaty daje połączenie zabezpieczonej infrastruktury z prawidłowym zarządzaniem dostępem, aktualizacjami, szyfrowaniem i procedurami awaryjnymi.
Kompleksowa ochrona danych i systemów firmowych powinna więc obejmować kilka warstw. Dzięki temu awaria pojedynczego mechanizmu nie oznacza automatycznie utraty kontroli nad całym środowiskiem.