
Miért elengedhetetlen a felhőbiztonság a kormányzati szervek számára
SZERZŐ
Zach Bennefield
FORRÁS
Tenable Blog
DATE
READ
6 perc olvasás
A felhő biztonság a civil szervek és a nemzeti védelem ellenálló képességének kritikus alapjává vált, különösen a Hadmárt (DoW) számára. A felnőttkori, nulla bizalom alapú architektúra megvalósítása, mély, valós idejű …
A IT megfelelésen túl, a felhőbiztonság most az állami szervek, a nemzeti védelem és a hadsereg biztonságának alapvető eleme, ahogy a felhők egyre komplexebbé válnak. Kulcsfontosságú következtetések A Hadászati Minisztérium számára (DoW), a felhőbiztonság az IT területén egy követelmény, és az operatív készségekhez és a nemzeti biztonsághoz szükséges. A felnőttkori, a „nincs-bizalom” architektúra megvalósítása, nagy, valós időben történő áttekintést igényel, amely magában foglalja a felhasználókat, az adatokat és a feladatokat. A FedRAMP High és az IL5 engedélyek biztosítják a szükséges szigorú beszállói ellenőrzést, amely lehetővé teszi a kormányzati szervek számára, hogy biztosítsák a védelmüket a nem védett, állami adatok és a taktikai alkalmazások támogatása. A Tenable One Cloud Exposure, amely rendelkezik FedRAMP High és IL5 engedélyekkel, egy egységes felhő alapú alkalmazások védelmi platformot (CNAPP) kínál, egy szigorúan szabályozott környezetben. A Tenable One Exposure Management Platform része, segít a csapatoknak a kockázat felismerésében és csökkentésében a kormányzati felhőkben, anélkül, hogy a szigorú adat izolációs követelményeket sértenék. A kormányzati sziberbiztonság átalakítása: Új küldetés Tenable több mint két évtizeden keresztül dolgozott a civil szervekkel, a Hadászati Minisztériummal (DoW) és az intelligencia közösségekkel, és megfigyelte, ahogy a felhővélet a különböző szakaszokon megy keresztül. Korábban a kérdés az volt, hogy a felhőt alkalmazzák-e. Mostanában a kérdések a felhőben találhatóak megvédésére irányultak, gyakran olyan mértékben, hogy ezt a megvédést is támogatni kell. Ez a váltás magyarázza, hogy miért sok kormányzati felhőprogram reagálva kezdi a kockázatkezelést, anélkül, hogy előre tervezett. A tétő magas. Egy rosszul konfigurált feladat, egy túl jogosult szolgáltatás, vagy egy tárolási tartomány, amely csendesen felfedje a érzékeny adatokat, meghaladja a szabályozási követelményeket. Egy ilyen helyzet közvetlenül kockázatot jelent az operatív szempontból, ami potenciálisan veszélyezteti az állami adatok, a közszolgáltatások és a misszió készségeit. Amikor a felhőbiztonságot a felhasználók számára bemutatjuk, azt akarjuk, hogy ahelyett, hogy csak IT-ként, a felhőt a helyére helyezzük. Az állami és védelmi szervek számára a felhőbiztonság nem csak az IT területén, hanem a missziószervezés alapvető eleme. Hogyan változott a felhő a kormányzattá a kormányzati területe a kormányzati területe. A többfelhős architektúrák, a konténeres feladatok, a DevSecOps folyamatok és az AI-alapú alkalmazások olyan komplex környezeteket hoztak létre, amelyek korábban nem léteztek. És a komplexitás az ellenség legjobb barátja. A mai fenyegetések nem jelentik meg egyértelmű támadást az átjárón. Ők kihasználják a különböző eszközök közötti hiányokat, például: A senki sem figyelő, túl jogosult szolgáltatás A csendesen érzékeny adatokat felfedő S3 tartomány A jelenlegi identitási kapcsolatban rejtőző, egyetlen analitikus nem észlelhetett útvonal. A szilárdan elszigetelt biztonsági eszközök, az alert túlhajlás és a felhő szakértelmen való hiány miatt, ezek a kockázatok gyakran észrevétlen maradnak, amíg nem késő. A „nincs-bizalom” a felhőben. A kormányzat a „nincs-bizalom” stratégiát a jövőbeli sziberbiztonságának kereténekelte. Akár az Office of Management and Budget (OMB) szabályait, vagy a DoW Zero Trust Capability Execution Roadmap-ját, az ügynökségek egy ambiciózó képességi körön találják magukat, amely magában foglalja a felhasználókat, a berendezéseket, az alkalmazásokat és a feladatokat, az adatokat, a hálózatot és a környezetet, az automatizást és a szinergiát, a megtekintést és az elemzést. Együtt ezek a pillanatok a felnőttkori, a „nincs-bizalom” architektúra megalkotásához. De a „nincs-bizalom” több mint egy politika, hanem egy folyamatos üzleti gyakorlat. A „nincs-bizalom” megvalósítása a felhő környezet megértése nélkül lehetetlen. Gondoljon arra, mit kell a „nincs-bizalom” megvalósítani: A „nincs-bizalom” feltétele az azonosítás és a minimális engedély: Nem tudod biztosítani a minimális engedélyt, ha nem tudod, ki férhet hozzá. Ez azt jelenti, hogy folyamatosan kell az összes azonosítást (emberek és nem ember, szövetséges, harmadik felek) felfedezni, és megérteni, hogy milyen jogosultak, nem csak a papírra írt jogosítványok alapján. A túl sok engedélyt kapó szervek a leggyakoribb és legveszélyesebb hibák a felhőkben, és ezek idővel felgyorsulnak, ahogy a személyzet és a feladatok változnak. Ez a felhőkben még intenzívebb, ahogy az emberek és a nem-emberek is jogosultságot kapnak. Folyamatos engedélyezés: A statikus, pillanatnyi értékelések már nem elég. A kormányzati civil és védelmi ügynökségeknek az is kell, hogy képesek legyenek, hogy folyamatosan figyeljék a feladatokat, ellenőrizzék a megfelelőséget, és készítsenek valós idejű hozzáférési döntéseket a jelenlegi kockázat alapján, a múlt év ellenőrzési értékelési alapján. A folyamatos engedélyezés csak akkor lehetséges, ha a támogatására szolgáló adatok állnak rendelkezésre. Adatvédelem: Ahelyett, hogy csak tudnánk, hol vannak a védett adatok, és ki tud hozzáférni hozzájuk, a „nincs-bizalom” alapja. Ez magában foglalja: A személyes azonosító adatok (PII), a fizetési kártya adatok (PCI) és a védett egészségügyi adatok (PHI) azonosítását a felhő adatközpontokban, az அணுகási minták azonosítását, az értelmezett hiányok azaz, hogy csak a jogosult entitások tudjanak interakcióba lépni a legérzékenyebb eszközökkel. Hálózati szegmálás: A hálózati szegmálás, a makro vagy mikro szinten, megköveteli, hogy megértsd, mi kapcsolódik. A felhők bonyolultabbá teszik ezt, mert a virtuális hálózatok dinamikusak, és a konfigurációs hibák csendesen megnyithatják azokat a útvonalakat, amelyek a szabályok szerint nem lehetnek. Ezek a platformok nélkül nem lehetséges. Mit jelent a FedRAMP High és az IL5 a kormányzati szervek számára? Az állami szervek számára a kormányzati sziberbiztonság a bizalom, nem a képesség. Az állami szervek szigorú szabályozások szerint működnek, és a szerkezetüknek is szigorú szabványokat kell tartalmaznia. Ezért van az, hogy a FedRAMP High és az IL5 engedélyek, a kormányzat számára fontosak. A FedRAMP High biztosítja a szükséges szigorú ellenőrzést a civilek számára, hogy biztosítsák a védelmüket az állami adatok és a taktikai alkalmazások támogatása. Az IL5 megfelel a szigorú követelményeknek a DoW feladataira. Együttesen támogatják a missziószervezéseket, ahol a kockázat a legmagasabb. Ez azt jelenti, hogy egy kormányzati sziberbiztonsági megoldást, amely nem igényel egyfajta kompromisszumot a képesség és a megfelelőség között. Ez azt jelenti, hogy biztosíthatod a „nincs-bizalom” elvét, amely a szempontokat helyen is alkalmazhatod. A Tenable One Cloud Exposure a FedRAMP High és az IL5 engedélyekkel, tovább bővítve Tenable képességeit a nagyon érzékeny kormányzati környezetek támogatására, beleértve az olyan ügynökségeket is, amelyeket az intelligencia közösségek használják, és új missziószervezési esetei nyílnak, amelyeket korábban külön eszközök voltak szükségesek. Egy egységesített megközelítés a kormányzati felhők kockázata: A kormányzati szervek számára a kockázatkezelés útjának előrehaladása A kormányzati sziberbiztonság egyik legszélesebb körű kihívása a szervek eszkökhajlása. Amikor a felhőbiztonsági, az azonosítási, a feladat-védelem, az adatok és a megfelelőségi elemzések mind külön termékekben, az eredmény egy fragmentált áttekintés és hiány, amely a támadók kihasználhatják. Egy egységes felhő alapú alkalmazások védelem platformja (CNAPP) megváltoztatja ezt. Ahhoz, hogy maximalizálod a Tenable One Cloud Exposure új IL5 és FedRAMP High engedélyeit, a csapatod nem tudja a felhőt kockázatot szétválasztva értékelni. A Tenable One Exposure Management Platform része, a Tenable One Cloud Exposure egy egységes eszkö. Ez lehetővé teszi a kormányzati felhők teljes áttekintését, a Tenable One Cloud Exposure segítségével, amely lehetővé teszi a kormányzati szervek számára, hogy egyben megvizsgálják a felhőjük, és a feladatok, az identitások és az infrastruktúra. Ez a megközelítés biztosítja, hogy a legszigorúbb felhő környezetek maximalizálják a megtekinthetőséget, anélkül, hogy a szoros adatokat veszítik el. Ahogy a kormányzati szervek át tudnak térni a reaktív kockázatkezelést a proaktív kockázatkezelésre A kormányzati „nincs-bizalom” útra a végállomás, nem egy statikus helyzet. A FedRAMP High és az IL5 engedélyek elérése, a Tenable One Cloud Exposure segítségével, a kormányzati szervek segítenek a reaktív és proaktív kockázatkezelésben a legérzékenyebb környezeteikben. A resultat, a csapatok áttekinthetik a felhő infrastruktúrájukat, prioritizálják a legfontosabb dolgokat a nemzeti védelem szempontjából, és gyorsan reagálhatnak.