Zo vereist cloudcomputing dat organisaties containers, virtuele machines, serverloze workloads en Kubernetes beveiligen, ongeacht of de cloud public, private of een combinatie van beide is. Organisaties kunnen deze risico's beperken met een holistische beveiligingsstrategie die is gericht op workloadprotectie om zo hun cloudomgevingen te beschermen.
Beveiligingsstrategie
De toename in werken op afstand heeft geleid tot cyberdreigingen voor zowel cloud- als hybride werkplekken. Organisaties slaan steeds meer gegevens op en bieden diensten in de cloud aan. Threat actors profiteren van dit alsmaar groter wordende aanvalsoppervlak en reageren met nieuwe aanvalstechnieken.
Het definiëren van een beveiligingsstrategie voor de cloud begint met het vaststellen van de belangrijkste zakelijke doelstellingen, principes en prioriteiten van een organisatie. Geen enkele beveiligingsstrategie die niet in lijn is met de doelstellingen van een organisatie is ooit succesvol gebleken. Je kunt immers niks volledig beschermen wat je niet kunt zien. Voordat u begint met de migratie naar de cloud, moet u daarom tijd en moeite investeren in het in kaart brengen van de belangrijkste aspecten van uw organisatie, uw aanvalsoppervlak en hun relatie tot de cloudbeveiliging.
Stel de volgende vragen:
- Wat zijn de gevoeligste assets/gegevens van mijn organisatie? En aan welke compliance-regels of -eisen moet mijn cloud voldoen op het gebied van storage?
- Wat zijn de gevaarlijkste clouddreigingen waarmee mijn organisatie kan worden geconfronteerd? En welke processen en technologie heeft mijn organisatie om zich tegen die dreigingen te beveiligen?
- Wat zijn de directe en langetermijneffecten als mijn organisatie te maken krijgt met een succesvolle cyberaanval op de cloud? En welke plannen en processen voor incident respons heeft mijn organisatie?
- Welke interne en externe kwetsbaarheden heeft de cloud van mijn organisatie? En hoe groot is de kans dat deze kwetsbaarheden worden misbruikt? En welke processen en technologie heeft mijn organisatie om deze kwetsbaarheden aan te pakken?
Als cloudcomputing niet goed wordt beheerd, kunnen organisaties worden blootgesteld aan schadelijke cyberaanvallen. Cloud-omgevingen zijn bijzonder kwetsbaar voor verkeerde configuraties, Active Directory-kwetsbaarheden, dreigingen van binnenuit en supply chain-aanvallen. De kans dat deze dreigingen zich op de cloud richten, wordt steeds groter. Met een sterke cloudbeveiligingsstrategie worden preventieve maatregelen genomen tegen inbreuken en gegevensverlies.
Kiezen
Het plannen, bouwen en handhaven van de cloudstrategie van de organisatie is een belangrijk aandachtspunt voor ciso's en beveiligingsteams. Een groot deel van die strategie is gebaseerd op het kiezen van de beste beveiligingsoplossing voor de cloudconfiguratie van een organisatie. De juiste oplossing voor de cloud van een organisatie moet schaalbaar en eenvoudig te beheren zijn en bestand zijn tegen steeds complexere cloudgerelateerde cyberdreigingen.
De belangrijkste aspecten die een cloudbeveiligingsoplossing moet aanpakken, zijn:
- Visibility management
- Integratiecompatibiliteit
- Realtime-detectie
- Autonomous response
- Data-compliance
Complex
Opportunistische threat actors die clouds aanvallen, weten dat cloudnetwerken groot en complex zijn en diepgaande configuratie en beheer vereisen. Dit betekent dat het voor organisaties van cruciaal belang is om het juiste cloudbeveiligingsplatform te kiezen ter ondersteuning van hun overkoepelende beveiligingsstrategie.
Reacties
Even een paar puntjes:
"Cloudservices bieden organisaties een mate van schaalbaarheid die onhaalbaar is met een on-premises infrastructuur"
De schaalbaarheid van de ICT infrastructuur zegt nog niks over de schaalbaarheid van de organisatie, de beloofde boost in efficiëntie is daardoor nogal dubieus. De totale business workload is tenslotte meer dan ICT als we kijken naar de processen als geheel want ik heb niks aan het schalen van mijn verkoopkanaal als ik uiteindelijk niet kan leveren. Onze cloud evangelist is al een tijdje stil maar zijn verhaaltje over schaalbaarheid door digitale transformatie vergeet de fysieke realiteit.
Aangaande de migratie naar 'de cloud' iets om rekening mee te houden want enige voordeel hiervan is de mobiliteit want uiteindelijk is een uitbesteding van je business workload meer dan ICT. Aangaande de vragen zie ik trouwens vooral een focus op data, de portabiltiteit hiervan is vooral belangrijk vanuit de compliance van een bewijslast. Met een fiscale omkering hiervan ben ik benieuwd wat de schade is bij organisaties die om wat voor redenen geen toegang meer hebben tot hun administratie. No pay, no cure voeren sommigen stilletjes een olifant in de cloud als we kijken naar transitiekosten, kleine lettertjes in het contract aangaande de exit gaan om de migratiekosten.
Never waste a good crisis is het mooi dat de auteur op allerlei technische risico's wijst maar het opportunisme van een OpEx model met geen investeringen vooraf is mooi maar als je achteraf de rekening niet kunt betalen dan ga je het zinkende schip in. Vervelende van de cloud is namelijk de 'showback' in kosten waardoor de belofte van schaalbaarheid ook in je nadeel kan werken. En wat betreft het paard achter de wagen spannen met cloudbeveiligingstechnologie mis ik één belangrijk ding: Cost Visibility.
Efficiëntie laat zich namelijk vertalen in meer rendement met minder middelen en tot op heden lijkt de cloud om het omgekeerde te gaan als ik kijk naar de upsell van alle risico's.