با توجه به اینکه بیشتر برنامههای کاربردی اینترنت به سمت استفاده از فضای ابری روی آوردهاند، امنیت ابری و راهکارهای حفاظت از دادهها پیچیدهتر میشوند.
در واقع، 62 درصد از شرکتهای اروپایی که در محیطهای چند ابری فعالیت میکنند، گفتهاند که به دنبال تغییر معماری حفاظت از دادههای خود هستند؛ زیرا راهکارهای فعلی از ویژگیها و نوآوری در فناوریهای جدید و توانایی پاسخ به نیازهای نوظهور برخوردار نیستند. برخورداری از پیشرفتهترین قابلیتهای رمزگذاری در فضای ابری و همچنین کنترل کامل کلیدها برای اطمینان از حفاظت و انطباق دادهها برای این سازمانها بسیار مهم است.
از آنجایی که ابر به یک مدل عملیاتی واقعی برای بارهای کاری حیاتی و مدرن تبدیل میشود و با تبدیل شدن فنآوریهای جدید مانند کانتینرها (containers) به جریان اصلی (mainstream)، مدرنسازی طرح ها و راهحلهای امنیت ابری نیز ضروری است.
به کارگیری ابر برای سرعت و چابکی بدون تطبیق با چارچوب امنیتی یک استراتژی مخاطره آمیز است
تحقیقات موسسه تحلیلی-آماری IDC (international data corporation) نشان میدهد که 93 درصد از سازمانها در 12 ماه گذشته هدف حملات بدافزار (malware attacks) از جمله باجافزارها (ransomware) بودهاند که بیش از نیمی از آنها حملات موفقیتآمیزی را متحمل شدهاند. بیشتر این سازمانها حملات متعددی را تجربه کردهاند. 54 درصد از سازمانها در سه سال گذشته با یک مشکل امنیتی غیرقابل بازیابی برای دادهها مواجه شدند. به خصوص در شرایط فعلی که اکثر کارمندان از راه دور کار میکنند و باید به به دادههای حساس سازمان دسترسی داشته باشند، تهدیدهای بیشتری در کمین امنیت دادهها هستند و به شیوههای شناسایی و خنثی کردن تهدیدات پیچیدهتری نیاز است.
نوآوری و سرعت کسب و کار، پارامترهای کلیدی در تحول دیجیتال هستند؛ اما IDC قاطعانه معتقد است که برای موفقیت در تحول دیجیتال، اعتماد دیجیتال (digital trust) پارامتر بسیار مهمی است.
IDC پیشبینی میکند که با افزایش انتقادات تجاری نسبت به مبحث اعتماد دیجیتال، 55 درصد از هزینههای اروپا برای خدمات امنیتی تا اواسط سال 2023 به توسعه، پیادهسازی و حفظ چارچوب اعتماد (trust framework) اختصاص خواهد یافت.
سازمانهای اروپایی رویکردی با اولویت حفظ حریم خصوصی و حفاظت از دادهها برای پذیرش ابر دارند. معرفی قوانین جدید حفظ حریم خصوصی، مانند EU GDPR، به قوانین تغییر دهنده بازی تبدیل شده است و ذخیره، استفاده و حفاظت از دادههای شخصی را مورد توجه قرار داده است. هدف این مقررات این است که حریم خصوصی و دادههای شخصی را در کنترل مصرفکنندگان قرار دهند و کسبوکارها را وادار کنند تا با الزامات جدید مطابقت داشته باشند و همزمان به ابتکار عملهای تجاری خود ادامه دهند. شرکتها مجبور هستند بیشتر به ویژگیهای امنیتی و حریم خصوصی در سرویسهای ابری توجه کنند. در ایران نیز با توجه به روند توسعه تحول ئیجیتال در همه زمینه ها، انتظار میرود چنین چارچوب هایی برای جلب اعتماد بیزنس ها تهیه گردد.
هنگام سرمایهگذاری در فناوریهای ابری، آنها ارزیابی میکنند که چگونه میتوانند یک چارچوب امنیتی قوی با اصول اعتماد به طراحی (trust-by-design) و امنیت به طراحی (security-by-design) برای تحول دیجیتال بسازند.
دو راهی
سازمانها باید حتما از مقررات حفاظت از دادهها پیروی کنند، اما مهمتر از آن، آنها باید به عنوان یک کسبوکار عمل کنند و ابتکارات مبتنی بر دادههای خود را برای به دست آوردن مزیت رقابتی پیش ببرند. امنیت میتواند هم عامل بازدارنده و هم عاملی محرک برای پذیرش ابر باشد. نحوه عبور شرکتها از چالشها، موفقیت آنها را تعیین میکند.
ملاحظات امنیتی کلیدی در کاهش خطرات ابر
- انتقال امنیت به سمت چپ (to shift security left) یک اولویت سرمایه گذاری کلیدی مربوط به پلتفرم توسعه و استقرار برنامه برای 61 درصد از سازمانهای اروپایی است که توسط IDC مورد بررسی قرار گرفته است. انتقال امنیت به چپ به معنای اجرای اقدامات امنیتی نه تنها در پایان چرخه، بلکه در طول چرخه عمر توسعه است.
- حفاظت یکپارچه داده برای دادههای در حالت استراحت و دادههای در حال انتقال همراه با حفاظت بدون اختلال در محیطهای جدیدتر، مانند محیطهای DevOps که دادهها در آن استفاده میشوند، مهم هستند.
- حفاظت از دادهها باید محیطهای کانتینر مدرن را پوشش دهد و امکان بازگشت به عقب (rollback)، پشتیبانی از پایگاه داده مدرن و ایزولهسازی برای تسهیل در تحویل سریع برنامه را فراهم کند.
- یک راه حل حفاظت از داده برای محیط ابری شما باید رمزگذاری داده، کنترل دسترسی به داده، مدیریت کلید و مدیریت صدور گواهینامه را ارائه دهد. اتحادیه اروپا GDPR در مورد فنآوریهای مورد نیاز برای فعال کردن انطباق توصیهای ندارد. با این حال، اجرای رمزگذاری و نام مستعار را به عنوان رویکردهایی برای محافظت از دادههای حساس و مدیریت خطرات توصیه میکند.
- گواهینامه های گسترده مرتبط با امنیت برای محافظت از دستکاری در ماژول امنیتی سخت افزاری در فضای ابری.
- یکی دیگر از ملاحظات کلیدی در کاهش خطرات ابری، یکپارچگی داده است. صحت و سازگاری دادهها را حفظ کنید تا اطمینان حاصل شود که کسب و کار در مورد بینشهای حاصل از تجزیه و تحلیل دادهها اطمینان دارد.
- نظارت بر دسترسی به دادهها؛ یکی از تهدیدات مهم برای دادهها از طریق منابع داخلی مانند کارمندان ناراضی یا کارمندان بیدقتی است که دادههای حساس را افشا میکنند. به گفته IDC، در واقع، تهدیدات مخرب داخلی سومین نگرانی مورد اشاره است. نظارت بر دسترسی به دادهها و جستجوی ناهنجاری در رفتار کارمندان و کاربران صرف نظر از اینکه دادهها در کجا قرار دارند، میتواند به کاهش خطرات تهدید داخلی کمک کند.
- حدود 43 درصد از سازمانهای اروپایی تلاشهای تحول دیجیتالی خود را بر سرمایهگذاری بر روی دادهها و کسب درآمد از طریق آنها برای ایجاد جریانهای درآمدی مبتنی بر دادههای جدید متمرکز میکنند. اما، برای دستیابی به این هدف، آنها باید حریم خصوصی و امنیت دادهها، انطباق، و حاکمیت اطلاعات را به عنوان ابتکارات اساسی در اولویت قرار دهند.
سوالات متداول
انواع محافظت از دادههای ابری کدامند؟
احراز هویت و دسترسی، کنترل دسترسی، رمزگذاری، حذف ایمن (secure deletion)، بررسی یکپارچگی و پنهان کردن دادهها (data masking) همه روشهایی برای حفاظت از دادهها هستند که میتوان آنها را در رایانش ابری اجرا کرد.
چگونه میتوان امنیت دادهها را در فضای ابری تامین کرد؟
استقرار رمزگذاری
تهیه نسخه پشتیبان از دادهها
پیادهسازی مدیریت هویت و دسترسی (identify and access management- IAM)
سیاستهای پسورد خود را مدیریت کنید.
احراز هویت چندعاملی (multi-factor authentication- MFA) را مدیریت کنید.
منابع:
https://www.ibm.com/cloud/blog/data-protection-in-the-cloud-is-imperative-for-building-digital-trust