افهم مخاطر السياسات. اطرح أسئلتك حول السياسات بلغة طبيعية. اطلب عرضًا توضيحيًا ←

Published:

توصياتكم لأمن السحابة لعام 2021

by FireMon

توصياتكم لأمن السحابة لعام 2021 (بافتراض أن عام 2020 سينتهي يوماً ما)

عام 2020. إذاً هذا ما حدث للتو.

فيما يتعلق بأمن السحابة، كان عام 2020 أشبه بصب وقود الصواريخ على نار مشتعلة بالبنزين؛ فقد تحولت خططنا الممتدة لثلاث سنوات إلى عمليات تنفيذ خلال ثلاثة أشهر. وكما هي حال أي نار دافئة، فإن ذلك يجلب فوائد وفرصاً، لكنه يجلب أيضاً قدراً من الخطر. أما على المستوى الشخصي، فقد أنهت الجائحة معظم أسفاري وساعدتني فعلياً على إنجاز مزيد من العمل مع قاعدة عملاء أكثر تنوعاً. وبينما نبدأ جميعاً في التظاهر بأننا سنحظى بفرصة لتخفيف الوتيرة والاستمتاع بالعطلات (وهو ما لا يحدث فعلياً في العادة)، رأيت أن هذا وقت مناسب لجمع بعض الاتجاهات والدروس التي تعلمتها ويمكننا استخدامها في التخطيط المشترك لعام 2021.

كما قال الكاتب الكبير Terry Pratchett ذات مرة: "أشعل ناراً لرجل، فيدفأ ليوم واحد. أشعل النار في رجل، فيدفأ لبقية حياته." وعام 2021 يدور حول إدارة هذه النيران لتغذية النمو دون أن تحرق منزلكم.

لقد أعددت مجموعة من التوصيات المتعلقة بأمن السحابة تعالج كثيراً من حالات الإخفاق البنيوية الشائعة التي صادفتها أثناء العمل على المشاريع، وهي في الوقت نفسه توصيات يمكن تناولها تدريجياً بصورة معقولة. لقد سرّعنا تبني السحابة بدرجة كبيرة في عام 2020، وهذا يعني أن مؤسسات كثيرة تحركت بسرعة دون أن يتوفر لها الوقت لبناء أساس متين. وهذا أمر طبيعي تماماً، لكننا لا نريد الاستمرار طويلاً دون تعزيز هذا الأساس. كل بند مما يلي يرتبط بالأسباب الجذرية لحالات إخفاق بالغة الوضوح للعيان.

ابدأوا بإصلاح حوكمة السحابة

في عام 2020 عملت مع عشرات المؤسسات وتحدثت مع مئات غيرها. وضعف الحوكمة هو بلا منازع المشكلة الأكثر تكراراً التي أراها في السحابة. وهو يأتي بأشكال مختلفة. وأكثر ما أراه هو هذان النقيضان: إما مؤسسة تخفق في فرض أي قيود على المطورين، وإما فريق أمن يقيّد الأمور ضمن أنماط قياسية غير ملائمة للسحابة. وأقترح عليكم اعتماد حل وسط: اشترطوا موافقة الأمن على جميع المزودين والخدمات الجديدة، وامنحوا فريق الأمن صلاحية قول "لا"، لكن فقط عندما يستطيع تبرير أسبابه. ثم ألزِموا فريق الأمن ببناء سياسات وإجراءات سحابية المنشأ تعكس الممارسات السحابية الأصيلة، بدلاً من نقل كل أدوات أمن مراكز البيانات البطيئة والمعطِّلة للإنتاجية. واجمعوا الجميع حول طاولة واحدة ضمن مركز تميّز سحابي. إن نسبة كبيرة جداً من حالات إخفاق أمن السحابة العامة التي نراها تعود جذورها إلى إخفاق في الحوكمة لا إلى إخفاق في التقنية.

وبالحديث عن الحوكمة، فهذا وقت ممتاز لتبني مفهوم "بطل الأمن"

أبطال الأمن ليسوا مسؤولي أمن المعلومات في وحدات الأعمال (BISOs)؛ بل هم مطورون أو مسؤولون محليون ضمن فرق المشاريع يحصلون على قدر إضافي من التدريب، وعلى بيتزا مجانية (يمكنكم توصيلها إلى حين انتهاء إجراءات الحجر بسبب كوفيد) أثناء اجتماعات المجلس، ويعملون كحلقة وصل بين المشروع وفريق الأمن. اعتبروهم نقطة اتصال ونصيراً في آن واحد.

حسّنوا وضوح الرؤية لأمن السحابة لديكم

من مشكلات الحوكمة الشائعة الأخرى استبعاد فريق الأمن من حسابات السحابة باستثناء بعض السجلات. عالجوا ذلك في عام 2021 بتزويد فريق الأمن بالأدوات وبصلاحية وصول للقراءة فقط إلى كل عملية نشر سحابي (بما في ذلك بيئات التطوير والاختبار والاختبار المعزول)، مع صلاحية وصول طارئة للقراءة والكتابة للاستجابة للحوادث. وفي المقابل، يضع فريق الأمن سياسات تقصر تنفيذه للتغييرات الطارئة بنفسه على أسوأ السيناريوهات التي يتعذر فيها الاتصال بفريق النشر لمعالجة الأمر. وينبغي أن يشمل وضوح الرؤية حالة التهيئة المستمرة لعمليات النشر (CSPM) وتدفقات الأحداث والسجلات للتغييرات الآنية (CDR).

إن لم تكونوا تستخدمون حسابات متعددة للحد من نطاق تأثير الهجمات، فابدأوا الآن

لا أقصد حسابات الإنتاج وغير الإنتاج فحسب، بل حسابات متعددة لكل حزمة تطبيقات. لماذا؟ لأن الهوية هي المحيط الجديد، وكلما كدّستم المزيد داخل عدد قليل من البيئات الكبيرة، صَعُب تطبيق ضوابط الحد الأدنى من الامتيازات. صعوبة تقترب من الاستحالة. في عام 2021 يمكنكم البدء بقاعدة "كل جديد في حساب جديد". وأنا هنا أُخفي قدراً كبيراً من التعقيد، يتعلق معظمه بالجانب الشبكي عندما تحتاجون إلى ربط حزم التطبيقات ببعضها، لكن تلك المشكلات قابلة للحل بمجرد أن تبدأوا في تبني الأنماط السحابية الأصيلة، والفوائد هائلة.

ارتقوا بالاستجابة للحوادث السحابية الأصيلة

أرى أن الاستجابة للحوادث تتخلف في مجالين. أولاً، تبيّن أن أنماط التسجيل الافتراضية الواردة في وثائق مزودي السحابة ليست مثالية عادةً، إذ تفصل فترات تأخير طويلة بين وقوع الحدث وظهور الإشعار. ويظهر ذلك بأوضح صوره في AWS، لكن جميع المزودين يعانون منه. وإذا اعتمدتم على اتصالات SIEM القياسية فقد تمنحون المهاجمين نوافذ زمنية واسعة. ثانياً، عملية الاستجابة نفسها غير محددة ولا مزودة بالأدوات على نحو سليم. والاستجابة اليدوية لهجمات مؤتمتة معركة خاسرة. في عام 2021 درّبوا فريق الاستجابة للحوادث لديكم، وحسّنوا التنبيهات المستندة إلى الأحداث، وابدأوا بتضييق نوافذ الاستجابة عبر توجيه الحوادث والأتمتة. ونعم، إنني أوصي بمنتجي الخاص، لكننا لم نبنه من قبيل التسلية. ويمكنكم فعلياً تنفيذ كثير من ذلك بأنفسكم باستخدام المصادر المفتوحة والبرمجة إن لم تكونوا مستعدين بعد للأدوات التجارية.

أجروا مراجعة شاملة لتطبيقكم لإدارة الهوية والوصول/التحكم في الوصول القائم على الأدوار وأحكِموه

قلّصوا الامتيازات غير الضرورية وأضيفوا قيوداً على الموارد قدر الإمكان. فعّلوا كل أداة تحليل وتنبيه متعلقة بالهوية يوفرها مزود السحابة لديكم. وابدأوا باستخدام السمات والسياسات الشرطية. انظروا، كل حالة إخفاق كبرى في أمن السحابة العامة خلال عام 2020 انطوت على إخفاق في إدارة الهوية والوصول - بيانات اعتماد مفقودة، أو امتيازات مفرطة، أو غياب المصادقة متعددة العوامل أو القيود الشرطية اللازمة للتحكم في محيط الهوية. وإن كنتم بحاجة إلى ما يقلق مضجعكم في 2021، فهذا هو.

الحوكمة. الخدمات المشتركة التأسيسية. وبعض الترقيات التكتيكية. لقد تجاوزنا المرحلة التي كان يبدو فيها أن كل عام من أعوام الحوسبة السحابية يتطلب برامج وأدوات جديدة بالكامل. عام 2021 يدور حول إتقان الأساسيات، مع ترقيتها لتحقيق قابلية توسع وفاعلية وكلفة أفضل. نحن نعرف اليوم أكثر بكثير عن الممارسات الأنجع مما كنا نعرفه حتى قبل بضع سنوات، والمفتاح هو البحث عن فرص التحديث والتخلص من العناصر القديمة التي لا تؤدي وظيفتها جيداً.

توصياتكم لأمن السحابة لعام 2021 - www.firemon.com