Μια επιχείρηση μπορεί να χρησιμοποιεί Microsoft 365 και Azure για ορισμένες υπηρεσίες, workloads στο Amazon Web Services (AWS) και εφαρμογές ή δεδομένα στο Google Cloud. Αυτό το μοντέλο είναι γνωστό ως multi-cloud.
Η χρήση πολλών cloud providers μπορεί να προκύψει από διαφορετικές επιχειρησιακές ή τεχνικές ανάγκες. Από πλευράς ασφάλειας όμως δημιουργεί μια βασική πρόκληση: περισσότερα περιβάλλοντα σημαίνουν περισσότερες identities, configurations, logs, permissions και σημεία που πρέπει να ελέγχονται.
Το Multi-Cloud Security δεν σημαίνει απλώς ότι ενεργοποιούμε τα security tools κάθε provider. Χρειάζεται κοινή στρατηγική ώστε η επιχείρηση να γνωρίζει τι διαθέτει, ποιος έχει πρόσβαση, ποια δεδομένα βρίσκονται σε κάθε cloud και πώς θα εντοπίσει μια λανθασμένη ρύθμιση ή επίθεση.
Τι είναι το Multi-Cloud Security;
Multi-Cloud Security είναι η εφαρμογή τεχνικών και οργανωτικών ελέγχων σε workloads, δεδομένα, identities και cloud resources που βρίσκονται σε περισσότερους από έναν cloud providers.
Ο στόχος δεν είναι απαραίτητα να χρησιμοποιούνται τα ίδια εργαλεία παντού. Είναι να εφαρμόζονται συνεπείς αρχές ασφάλειας ακόμη και όταν οι τεχνολογίες και οι ονομασίες των υπηρεσιών διαφέρουν.
Για παράδειγμα, κάθε provider διαθέτει διαφορετικό μοντέλο IAM, logging, networking και key management. Η επιχείρηση πρέπει να κατανοεί αυτές τις διαφορές χωρίς να δημιουργεί κενά μεταξύ των περιβαλλόντων.
Γιατί το Multi-Cloud αυξάνει την πολυπλοκότητα;
Σε ένα απλό περιβάλλον, η ομάδα IT μπορεί να χρειάζεται να παρακολουθεί έναν περιορισμένο αριθμό λογαριασμών, policies και workloads. Στο multi-cloud, η ίδια ομάδα μπορεί να πρέπει να διαχειρίζεται:
- διαφορετικά identity και access-control systems,
- πολλαπλούς cloud accounts, subscriptions ή projects,
- διαφορετικά logging formats και monitoring services,
- διαφορετικούς μηχανισμούς encryption και key management,
- πολλαπλά network architectures,
- διαφορετικά security policies και configuration standards.
Το πρόβλημα επομένως δεν είναι ότι το multi-cloud είναι από μόνο του μη ασφαλές. Ο κίνδυνος αυξάνεται όταν η πολυπλοκότητα δημιουργεί τυφλά σημεία, υπερβολικά permissions και ασυνεπείς ρυθμίσεις.
1. Ξεκινήστε από τις Identities
Η identity αποτελεί βασικό security boundary στα σύγχρονα cloud περιβάλλοντα.
Το NIST Zero Trust model για cloud-native εφαρμογές δίνει έμφαση όχι μόνο στις identities των χρηστών αλλά και στις application και service identities. Αυτό είναι ιδιαίτερα σημαντικό στο multi-cloud, όπου workloads και APIs μπορεί να επικοινωνούν μεταξύ διαφορετικών περιβαλλόντων.
Η επιχείρηση πρέπει να γνωρίζει:
- ποιοι άνθρωποι έχουν πρόσβαση σε κάθε cloud,
- ποιοι λογαριασμοί διαθέτουν administrative privileges,
- ποιες εφαρμογές και workloads διαθέτουν service identities,
- ποια permissions χρειάζεται πραγματικά κάθε identity,
- πώς αφαιρείται η πρόσβαση όταν ένας εργαζόμενος ή συνεργάτης αποχωρεί.
Για ανθρώπινους λογαριασμούς, ενεργοποιήστε MFA όπου υποστηρίζεται και περιορίστε τα μόνιμα administrative privileges. Για workloads, αποφύγετε στατικά credentials όταν η πλατφόρμα παρέχει ασφαλέστερες managed ή workload identity mechanisms.
2. Εφαρμόστε Least Privilege σε κάθε Cloud
Το least privilege σημαίνει ότι ένας χρήστης, application ή service αποκτά μόνο τα permissions που απαιτούνται για τη λειτουργία του.
Σε multi-cloud περιβάλλοντα είναι εύκολο να συσσωρεύονται παλιά roles και permissions επειδή κάθε provider διαθέτει διαφορετικό IAM model.
Πραγματοποιείτε περιοδικό έλεγχο:
- privileged accounts και roles,
- inactive users,
- service accounts και workload identities,
- API credentials και access keys,
- cross-account και cross-cloud access,
- permissions που δεν χρησιμοποιούνται πλέον.
Η ύπαρξη MFA σε έναν λογαριασμό δεν διορθώνει από μόνη της τα υπερβολικά permissions. Authentication και authorization πρέπει να αντιμετωπίζονται ως διαφορετικά controls.
3. Χρησιμοποιήστε Cloud Security Posture Management
Ένα από τα μεγαλύτερα προβλήματα στο cloud είναι οι λανθασμένες ή ασυνεπείς configurations.
Οι δυνατότητες Cloud Security Posture Management (CSPM) μπορούν να βοηθήσουν στην απογραφή cloud resources, στην αξιολόγηση configurations και στον εντοπισμό security recommendations ή αποκλίσεων από καθορισμένα standards.
Υπάρχουν cloud-native και multi-cloud λύσεις. Για παράδειγμα, η τρέχουσα Microsoft Defender for Cloud τεκμηρίωση υποστηρίζει CSPM assessments για Azure, AWS και Google Cloud.
Η επιλογή συγκεκριμένης πλατφόρμας εξαρτάται από το περιβάλλον, το licensing, τα workloads και τις απαιτήσεις της επιχείρησης. Το σημαντικό είναι να υπάρχει συστηματικός έλεγχος της security posture και όχι μόνο περιστασιακός χειροκίνητος έλεγχος.
4. Δημιουργήστε Baseline Ασφαλών Ρυθμίσεων
Η επιχείρηση πρέπει να καθορίζει ποια configurations θεωρούνται αποδεκτά για κάθε cloud environment.
Ένα security baseline μπορεί να περιλαμβάνει κανόνες για:
- public exposure cloud resources,
- network access,
- encryption,
- logging,
- privileged access,
- backup και recovery,
- resource tagging και ownership.
Οι ακριβείς ρυθμίσεις δεν είναι ίδιες σε Azure, AWS και Google Cloud. Η πολιτική μπορεί όμως να εκφράζει έναν κοινό στόχο και στη συνέχεια να υλοποιείται με τα κατάλληλα controls κάθε provider.
5. Προστατεύστε τα Δεδομένα με Κατάλληλη Κρυπτογράφηση
Τα δεδομένα πρέπει να προστατεύονται τόσο κατά την αποθήκευση όσο και κατά τη μεταφορά, χρησιμοποιώντας τις κατάλληλες δυνατότητες της υπηρεσίας και του workload.
Πρέπει επίσης να γνωρίζετε ποιος διαχειρίζεται τα encryption keys.
Οι μεγάλοι cloud providers προσφέρουν διαφορετικά μοντέλα key management. Σε ορισμένα workloads η provider-managed encryption μπορεί να καλύπτει τις απαιτήσεις της επιχείρησης. Σε άλλες περιπτώσεις, customer-managed keys μπορεί να είναι κατάλληλα όταν απαιτείται μεγαλύτερος έλεγχος του key lifecycle, των permissions, του auditing ή συγκεκριμένες compliance δυνατότητες.
Τα customer-managed keys δεν πρέπει να ενεργοποιούνται μηχανικά σε κάθε workload. Δημιουργούν και πρόσθετη operational ευθύνη: permissions, rotation, availability και ασφαλής διαχείριση του lifecycle των keys πρέπει να σχεδιαστούν σωστά.
6. Διαχειριστείτε Secrets και Credentials
API keys, passwords, certificates και άλλα secrets δεν πρέπει να αποθηκεύονται χωρίς προστασία σε source code, scripts, configuration files ή Infrastructure-as-Code repositories.
Χρησιμοποιήστε κατάλληλες secret-management δυνατότητες και περιορίστε την πρόσβαση σύμφωνα με το least privilege.
Όπου είναι τεχνικά εφικτό, προτιμήστε προσωρινά credentials και workload identities αντί για μακροχρόνια static credentials που πρέπει να διανεμηθούν και να αποθηκευτούν.
7. Συγκεντρώστε τα Security Logs που Πραγματικά Χρειάζεστε
Κάθε cloud διαθέτει διαφορετικές πηγές telemetry. Σε ένα multi-cloud περιβάλλον, η επιχείρηση χρειάζεται επαρκή ορατότητα ώστε ένα περιστατικό να μη διερευνάται απομονωμένα σε κάθε provider.
Ανάλογα με την αρχιτεκτονική, χρήσιμες πηγές μπορεί να περιλαμβάνουν:
- authentication και identity events,
- administrative activity,
- cloud control-plane events,
- network και firewall logs,
- workload security alerts,
- key-management activity,
- security posture findings.
Τα σχετικά events μπορούν να συγκεντρώνονται ή να συσχετίζονται μέσω SIEM ή άλλης κατάλληλης monitoring αρχιτεκτονικής.
Αυτό όμως λειτουργεί μόνο για τις πηγές που έχουν πραγματικά συνδεθεί και ρυθμιστεί. Ένα SIEM δεν αποκτά αυτόματα visibility σε κάθε cloud επειδή απλώς εγκαταστάθηκε.
8. Προσέξτε το Configuration Drift
Ένα cloud environment μπορεί να ξεκινήσει με σωστές ρυθμίσεις και να αποκλίνει σταδιακά καθώς προστίθενται resources, αλλάζουν permissions ή γίνονται χειροκίνητες παρεμβάσεις.
Το configuration drift είναι ιδιαίτερα σημαντικό στο multi-cloud επειδή διαφορετικές ομάδες μπορεί να πραγματοποιούν αλλαγές με διαφορετικά εργαλεία και διαδικασίες.
Η χρήση Infrastructure as Code (IaC), automated policy checks και change-management διαδικασιών μπορεί να βοηθήσει στη διατήρηση πιο συνεπών configurations.
Το IaC όμως δεν είναι από μόνο του security control. Ένα λάθος template μπορεί να αναπαράγει την ίδια λανθασμένη ρύθμιση σε πολλά environments. Για αυτό τα templates και οι αλλαγές πρέπει να ελέγχονται πριν από το deployment.
9. Μην Θεωρείτε ότι τα Certifications του Provider Κάνουν το Workload Compliant
Ένας cloud provider μπορεί να διαθέτει πιστοποιήσεις και assurance reports για τις υπηρεσίες και την υποδομή του. Αυτό δεν σημαίνει αυτομάτως ότι η χρήση της υπηρεσίας από την επιχείρηση είναι compliant.
Η επιχείρηση εξακολουθεί να είναι υπεύθυνη για τις δικές της configurations και για τα controls που βρίσκονται στη δική της πλευρά του shared-responsibility model.
Ανάλογα με τις απαιτήσεις της, πρέπει να εξετάζει:
- ποια δεδομένα αποθηκεύονται σε κάθε cloud,
- σε ποιες regions πραγματοποιείται η επεξεργασία όπου αυτό έχει σημασία,
- ποιος έχει πρόσβαση,
- ποιες configurations έχουν εφαρμοστεί,
- ποια logs και audit evidence διατηρούνται,
- ποιες συμβατικές και κανονιστικές απαιτήσεις ισχύουν.
10. Διατηρήστε Inventory των Cloud Resources
Δεν μπορείτε να προστατεύσετε αποτελεσματικά resources που δεν γνωρίζετε ότι υπάρχουν.
Η επιχείρηση πρέπει να μπορεί να απαντήσει:
- ποια cloud accounts, subscriptions και projects διαθέτει,
- ποιος είναι ο owner κάθε environment,
- ποια workloads είναι production,
- ποια resources είναι προσβάσιμα από το Internet,
- πού βρίσκονται τα κρίσιμα δεδομένα,
- ποια resources δεν χρησιμοποιούνται πλέον.
Ένα ενημερωμένο inventory βοηθά τόσο στην ασφάλεια όσο και στη διαχείριση κόστους και operational complexity.
11. Προετοιμάστε Multi-Cloud Incident Response
Ένα περιστατικό μπορεί να ξεκινήσει σε έναν provider και να επηρεάσει identities ή workloads που χρησιμοποιούνται και αλλού.
Το Incident Response plan πρέπει επομένως να περιλαμβάνει διαδικασίες για:
- ανάκληση compromised credentials και sessions,
- απομόνωση workloads όπου απαιτείται,
- διατήρηση των απαραίτητων logs και evidence,
- έλεγχο cross-cloud identities και trust relationships,
- επικοινωνία με τους cloud providers όταν απαιτείται,
- ασφαλή αποκατάσταση των επηρεαζόμενων υπηρεσιών.
Οι διαδικασίες αυτές πρέπει να δοκιμάζονται. Το πρώτο security incident δεν είναι η κατάλληλη στιγμή για να ανακαλύψει η ομάδα ποιος έχει administrative access σε κάθε cloud.
12. Ελέγξτε τα Backups ανεξάρτητα από το Cloud
Η χρήση πολλών cloud providers δεν αποτελεί από μόνη της στρατηγική backup ή disaster recovery.
Για κάθε κρίσιμο workload καθορίστε:
- ποια δεδομένα πρέπει να προστατεύονται,
- πόσο συχνά δημιουργούνται backups,
- ποιος μπορεί να τα τροποποιήσει ή να τα διαγράψει,
- πού αποθηκεύονται,
- πώς πραγματοποιείται restore,
- πότε δοκιμάστηκε τελευταία φορά η ανάκτηση.
Η κατάλληλη αρχιτεκτονική εξαρτάται από τις απαιτήσεις recovery και τον κίνδυνο κάθε workload.
Multi-Cloud Security Checklist για ΜΜΕ
- Έχουμε inventory όλων των cloud accounts, subscriptions, projects και κρίσιμων workloads.
- Γνωρίζουμε ποιος είναι owner κάθε cloud environment.
- Χρησιμοποιούμε MFA για ανθρώπινες privileged identities όπου υποστηρίζεται.
- Εφαρμόζουμε least privilege σε users, applications και workloads.
- Ελέγχουμε παλιούς λογαριασμούς, access keys και υπερβολικά permissions.
- Έχουμε διαδικασία για CSPM ή άλλο συνεχή έλεγχο cloud configurations.
- Υπάρχει κοινό security baseline για τα διαφορετικά cloud environments.
- Γνωρίζουμε πώς κρυπτογραφούνται τα κρίσιμα δεδομένα και ποιος διαχειρίζεται τα keys.
- Δεν αποθηκεύουμε secrets χωρίς κατάλληλη προστασία σε code και configuration files.
- Συλλέγουμε τα logs που απαιτούνται για detection και investigation.
- Παρακολουθούμε configuration drift και σημαντικές administrative αλλαγές.
- Χρησιμοποιούμε IaC και automated checks όπου είναι κατάλληλα.
- Γνωρίζουμε τις δικές μας ευθύνες στο shared-responsibility model κάθε provider.
- Έχουμε Incident Response διαδικασία που καλύπτει cross-cloud περιστατικά.
- Δοκιμάζουμε την ανάκτηση των κρίσιμων workloads και δεδομένων.
Το Multi-Cloud Security χρειάζεται κοινή στρατηγική
Η μεγαλύτερη πρόκληση ενός multi-cloud περιβάλλοντος δεν είναι απαραίτητα η τεχνολογία. Είναι η διατήρηση συνεπούς ελέγχου σε διαφορετικά τεχνολογικά περιβάλλοντα.
Identity, least privilege, CSPM, encryption, secrets management, logging, configuration management και incident response πρέπει να αντιμετωπίζονται ως κοινό security programme και όχι ως ανεξάρτητες εργασίες για κάθε provider.
Μια ΜΜΕ δεν χρειάζεται απαραίτητα δεκάδες διαφορετικά security products. Χρειάζεται πρώτα να γνωρίζει τα assets, τις identities, τα δεδομένα και τους πραγματικούς κινδύνους της και στη συνέχεια να επιλέξει τα controls που καλύπτουν αυτά τα κενά.
Πώς μπορεί να βοηθήσει η DataShield.gr;
Η DataShield.gr μπορεί να αξιολογήσει την ασφάλεια ενός cloud ή multi-cloud περιβάλλοντος, εξετάζοντας identities, permissions, configurations, logging, data protection, backups και διαδικασίες διαχείρισης.
Στόχος είναι να εντοπιστούν πρακτικά κενά όπως υπερβολικά permissions, εκτεθειμένα resources, ασυνεπείς security policies, ελλιπές monitoring και αδυναμίες στην προστασία ή ανάκτηση δεδομένων.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση της cloud security posture της επιχείρησής σας.