انتقال دیتا و خدمات سازمانی به محیط های ابری، امروز دیگر یک تصمیم استراتژیک اختیاری نیست بلکه بخشی از واقعیت عملیاتی اکثر کسب و کارهاست. از شرکتهای نوپا گرفته تا سازمانهای بزرگ صنعتی و مالی، همگی بخشی از داده ها و برنامه های خود را در محیطه ای ابری عمومی، خصوصی یا ترکیبی مستقر کرده اند. اما این جابجایی، مسئولیت های امنیتی تازهای به همراه دارد که بسیاری از تیم های فناوری اطلاعات هنوز به طور کامل با ابعاد آن آشنا نیستند.
سوءتفاهم رایج درباره مسئولیت امنیتی ابری
یکی از باورهای نادرست در میان سازمان ها این است که با مهاجرت به زیرساخت ابری، تمام مسئولیت امنیتی به ارائه دهنده خدمات منتقل میشود. واقعیت این است که تمامی پلتفرم های ابری اصلی بر پایه مدل مسئولیت مشترک فعالیت میکنند و سهم سازمان مصرف کننده بسته به نوع سرویس مورد استفاده، متفاوت است.
جدول زیر تفکیک کلی این مسئولیتها را بر اساس سه مدل رایج خدمات ابری نشان میدهد.
| حوزه مسئولیت | زیرساخت به عنوان سرویس (IaaS) | پلتفرم به عنوان سرویس (PaaS) | نرمافزار به عنوان سرویس (SaaS) |
| امنیت فیزیکی مراکز داده | بر عهده ارائهدهنده | بر عهده ارائهدهنده | بر عهده ارائهدهنده |
| امنیت شبکه و زیرساخت مجازیسازی | بر عهده ارائهدهنده | بر عهده ارائهدهنده | بر عهده ارائهدهنده |
| سیستمعامل و پچهای امنیتی | بر عهده سازمان | بر عهده ارائهدهنده | بر عهده ارائهدهنده |
| پیکربندی برنامه و میان افزار | بر عهده سازمان | بر عهده سازمان | بر عهده ارائهدهنده جزئی |
| مدیریت هویت و کنترل دسترسی | بر عهده سازمان | بر عهده سازمان | بر عهده سازمان |
| رمزنگاری و طبقهبندی داده | بر عهده سازمان | بر عهده سازمان | بر عهده سازمان |
| نظارت بر رفتار غیرعادی و پاسخ به حادثه | بر عهده سازمان | بر عهده سازمان | بر عهده سازمان |
همانطور که در این جدول مشخص است، صرف نظر از مدل سرویس انتخابی، مسئولیت های مربوط به مدیریت هویت، رمزنگاری داده و نظارت بر رفتار مشکوک همیشه بر عهده سازمان مصرفکننده باقی میماند. بخش قابل توجهی از حوادث امنیتی گزارش شده در سالهای اخیر، ریشه در همین بخشها داشته است، نه در ضعف زیرساخت ارائه دهنده خدمات.

پیچیدگی محیط های مالتی کلود
بسیاری از سازمان های امروزی به یک ارائه دهنده واحد بسنده نمی کنند و از ترکیبی از چند پلتفرم ابری در کنار زیرساخت داخلی استفاده میکنند. این رویکرد از نظر انعطاف پذیری عملیاتی مزیت محسوب میشود، اما نظارت جداگانه بر هر پلتفرم، کار تیم امنیت را به شدت پیچیده میکند.
راهکار کسپرسکی برای محیط های ابری و ترکیبی
Kaspersky Hybrid Cloud Security برای پاسخ به همین نوع پیچیدگی طراحی شده و امکان محافظت یکپارچه از بارهای کاری در محیط های داخلی، ابری عمومی و ترکیبی را از طریق یک کنسول مدیریتی واحد فراهم میکند.
جدول زیر پوشش این راهکار را در پلتفرم های مختلف نشان میدهد.
| پلتفرم یا محیط | نوع پشتیبانی | ویژگی کلیدی |
| Amazon Web Services | پشتیبانی کامل بومی | ادغام مستقیم با سرویسهای امنیتی AWS |
| Microsoft Azure | پشتیبانی کامل بومی | هماهنگی با Azure Security Center |
| Google Cloud Platform | پشتیبانی کامل بومی | اسکن بدون نیاز به عامل مجزا |
| VMware vSphere | پشتیبانی اختصاصی | محافظت از ماشینهای مجازی بدون افت عملکرد |
| Kubernetes | پشتیبانی اختصاصی | امنیت کانتینر و ارکستراسیون |
| زیرساخت داخلی سنتی | پشتیبانی کامل | یکپارچگی با سیاستهای موجود سازمان |
یکی از قابلیت های مهم این پلتفرم، امکان اسکن ماشین های مجازی بدون نیاز به نصب عامل جداگانه روی هر یک است که بار عملیاتی روی منابع محاسباتی سازمان را کاهش میدهد. علاوه بر این، قابلیت شناسایی رفتار غیرعادی در سطح بار کاری امکان تشخیص فعالیتهای مشکوک نظیر تلاش برای دسترسی غیرمجاز یا اجرای کد ناشناخته را پیش از تبدیل شدن به یک حادثه کامل فراهم میکند.

اهمیت مدیریت مستمر وضعیت امنیتی ابری
مفهومی که در سال های اخیر در حوزه امنیت ابری اهمیت بیشتری پیدا کرده، مدیریت مستمر وضعیت امنیتی زیرساخت است. این رویکرد به جای واکنش پس از وقوع حادثه، بر شناسایی پیشگیرانه پیکربندی های نادرست و شکاف های امنیتی بالقوه تمرکز دارد.
بسیاری از سازمانها بدون آنکه متوجه باشند، دسترسی بیش از حد لازم را به کاربران یا سرویس ها اعطا میکنند، پدیدهای که در محیط های ابری با سرعت بیشتری نسبت به زیرساختهای سنتی رخ میدهد. راهکارهای امنیتی مدرن باید قابلیت شناسایی این نوع انحراف از سیاست تعریف شده را داشته باشند و پیش از سوءاستفاده احتمالی، هشدار لازم را صادر کنند.
اصول کلیدی برای پیاده سازی امنیت ابری سازمانی
سازمان هایی که قصد تقویت وضعیت امنیتی زیرساخت ابری خود را دارند، باید چند اصل اساسی زیر را در برنامه ریزی خود در نظر بگیرند.
اصل حداقل دسترسی باید در تمامی سطوح رعایت شود، به این معنا که هر کاربر یا سرویس تنها به منابعی دسترسی داشته باشد که برای وظیفه مشخص خود به آن نیاز دارد. رمزنگاری داده باید هم در حالت ذخیره سازی و هم در حالت انتقال اعمال شود، چرا که بسیاری از ارائه دهندگان ابری این قابلیت را به صورت پیشفرض فعال نمیکنند.
ثبت و نگهداری سوابق کامل فعالیتها در محیط ابری، هم برای بررسی پس از حادثه و هم برای انطباق با الزامات نظارتی، ضروری است. آزمایشهای دورهای نفوذ و ارزیابی آسیبپذیری نیز باید به طور منظم انجام شود، زیرا محیطهای ابری به دلیل ماهیت پویا و قابلیت تغییر سریع، نیازمند ارزیابی مکرر هستند نه یک بررسی یکباره در زمان راهاندازی.
استفاده از یک پلتفرم یکپارچه برای مدیریت امنیت در محیطهای چندابری، به جای تکیه بر ابزارهای پراکنده هر ارائه دهنده، میتواند کارایی تیم امنیت را به طور قابل توجهی افزایش دهد و زمان شناسایی تهدیدات را کاهش دهد.
چرا رویکرد یکپارچه اهمیت دارد
سازمانهایی که برای هر پلتفرم ابری از ابزار امنیتی جداگانه استفاده میکنند، معمولاً با ناهماهنگی سیاستهای امنیتی مواجه می شوند. سیاستی که برای یک پلتفرم تعریف شده، ممکن است در پلتفرم دیگر به درستی اعمال نشود یا اصلاً پشتیبانی نشود. این ناهماهنگی، شکاف های امنیتی پنهانی ایجاد میکند که معمولاً تا زمان بروز یک حادثه واقعی شناسایی نمیشوند.
جمع بندی
مدیریت امنیت در محیط های ابری سازمانی نیازمند رویکردی فراتر از اتکای صرف به تدابیر امنیتی ارائه دهندگان خدمات است. سازمان ها باید سهم خود را در مدل مسئولیت مشترک به طور کامل درک کنند و ابزار مناسب برای پوشش این مسئولیت را در اختیار داشته باشند.
انتخاب یک پلتفرم امنیتی یکپارچه که قابلیت پوشش محیط های چندگانه ابری و ترکیبی را داشته باشد، نه تنها سطح حفاظت را افزایش میدهد بلکه هزینه های عملیاتی مرتبط با مدیریت جداگانه چندین ابزار را نیز کاهش میدهد.
کارشناسان گروه آتنا به عنوان نماینده رسمی محصولات کسپرسکی در ایران، آماده ارائه مشاوره تخصصی برای ارزیابی زیرساخت ابری فعلی سازمانها و پیادهسازی راهکار مناسب متناسب با نوع و مقیاس فعالیت آنها هستند.
