Table of Contents
הבנת אתגרים של אבטחה היברידית
סביבות ענן היברידיות משלבות מרכזי נתונים עם שירותי ענן ציבוריים כמו AWS, Microsoft Azure או Google Cloud. בעוד אדריכלות זו מציעה גמישות ואופטימיזציה עלות, היא מציגה מורכבות אבטחה משמעותית. נתונים עוברים על גבולות מרובים, משתמשים ניגשים למשאבים ממקומות שונים ומכשירים, וכל ספק בענן יש לו בקרה ביטחונית משלו ופורמטים של אבטחה זו מוביל לעתים קרובות לתוקפים לא עקביים ועיוורים שיכולים לנצל את זהויות אבטחה, ולהבטיח הגדרות אבטחה שונות, ולשלוט על פני מערכות אבטחה, ותיקון.
מהו ברוקר אבטחה בענן (CASB)?
[ה-Cloud Access Security Broker] הוא נקודת אכיפת מדיניות אבטחה המוצבת בין צרכני שירות ענן לבין ספקי שירותי ענן.גרטנר הגדיר במקור את CASBs כתוכנות מבוססות ענן, המתווך גישה לשירותי ענן. CASB מודרניים התפתחו לפלטפורמות משולבות המספקות ארבעה עמודי אבטחה שונים: FLT:0visibilityF:1LT:2data, 3Fregating אבטחה, 4FERCERE
מצבי הפרדה מסבירים
- (FLT:0) מבוסס מצב: FLT:1 The CASB מתחבר ישירות ל- API של שירות ענן (למשל, Microsoft Graph API, Google Workspace APIs) כדי לבדוק נתונים במנוחה, לפקח על פעילות המשתמש, ולאכיפת מדיניות ללא צורך בשינויים ברשת.מצב זה עובד טוב עבור יישומים מחוסנים בענן, אך לא יכול לזהות שימוש בלתי מחוספס (IT).
- (FLT:0)Forward Proxy מודאר: משתמשים 1FLT מקיפים את CASB באמצעות תצורה או סוכן Proxy.CASB יכול לבדוק את כל התנועה הנחוצה לשירותי ענן, לחסום תוכן זדוני, וליישם חוקים למניעת אובדן נתונים (DLP) בזמן אמת.מצב זה יעיל עבור יישומים לא מחוסנים, אך דורש תצורה של נקודות קצה ויכול להציג שקיפות.
- (FLT:0) מצב Proxy הפוך:FLT:1 CASB יושב מול יישומי ענן, יירוט בקשות של משתמשים.זה יכול לאכוף בקרת גישה בהתבסס על יציבה של מכשירים, מיקום וזהות לפני התנועה מגיעה ספק הענן.מצב זה לעתים קרובות משלב עם ספקי זהות (IdPs) עבור יחיד-על (SSO).
- (FLT:0) מצב Inline:FLT:1 התהליכים התנועה בזמן אמת כאשר היא זורם בין משתמשים לשירותי ענן, לעתים קרובות בשילוב עם שער אינטרנט מאובטח (SWG). Inline CASB יכול לבדוק תנועה מוצפנת, לזהות קוד זדוני, וליישם מדיניות מתאימה.
רוב פריסות הארגון משתמשות בשילוב של מצבים כדי לכסות את כל התנועה בענן - הן אפליקציות מנוהלות API והן תעבורה ממוקדת למשתמש לשירותים לא מחוסנים.
תפקיד קריטי של CASB ב-Hyated Cloud Security
בסביבה היברידית, מדיניות אבטחה חייבת לעגל הן על נכסים ושירותי ענן מבלי ליצור חיכוך עבור משתמשים.CASBs לגשר על הפער הזה על ידי הפעלת שכבת אכיפה מאוחדת.הם נתונים בולטים ביותר מ-Firees Firewalls Firewalls, רשימות בקרת גישה בענן, וספקי זהות לבנות פרופיל סיכון הוליסטי.לדוגמה, CASB יכול לזהות משתמש גישה לאפליקציית SaaS ממכשיר אישי מחוץ לרשת אבטחה, ולאחר מכן להוריד קבצים אבטחה רגישים.
פונקציות מפתח התרחבו
1 שקיפות בכל שירותי הענן
Shadow IT – השימוש באפליקציות ענן בלתי מוגבלות על ידי עובדים – נשאר סיכון אבטחה עליון. CASB לגלות וקטלוג יישומי אפליקציית ענן על ידי ניתוח יומני רשת, הרחבות הדפדפן, או מחברי API.הם מספקים מראה אילו יישומים משמשים, על ידי מי, וממנה מכשירים מופעלים על ידי חשיפה לא נכונה של כלי אחסון או אמצעי אבטחה כדי להעריך את הסיכון של כל אפליקציה (למשל, שיתוף פעולה נמוך לעומת אתרי ענן, או חסימתם, או חסימתיחות עבודה וירטואליים).
אבטחת מידע ו-DLP
CASB מסווג ולהגן על נתונים רגישים באמצעות בדיקת תוכן, דפוס התאמה, ולמידה מכונה.הם לאכוף כללים למניעת אובדן נתונים על ידי זיהוי מספרי כרטיסי אשראי, רשומות רפואיות, קניין רוחני או מידע סודי אחר לפני שהוא עוזב את השליטה של הארגון.בסביבות היברידיות, מדיניות DLP חייבת להיות מסונכרן בין שרתי דואר אלקטרוני, אחסון בענן, ופלטפורמות שיתוף פעולה.
בקרת גישה ranular Access Control
בקרת גישה בעננים היברידיים היא מורכבת מטבעה משום שמשתמשים מאמתים באמצעות מספר רב של חנויות זהות (למשל, Active Directory על-premises ו- Azure AD או Okta בענן) CASBs מאחדים את הזהות ואכיפה מדיניות של מדיניות קומבינציה, אשר רואה תפקיד המשתמש, בריאות המכשיר, המיקום הגיאוגרפי וציון הסיכון.לדוגמה, חבר צוות מימון ניגש לענן ERP מהמחשבה בתוך המשרד יכול להיות מלא של גישה לאפסה של מכשיר לאפסה.
4.התמדה של איומים מתקדמים
CASB ממינוף משתמשים ואנליטיקן התנהגותיות (UEBA) כדי לזהות omalies כגון נסיעות בלתי אפשריות, חומר גולגולתי, הסתננות נתונים, ונטילת חשבון.הם משלבים פעילות על פני שירותי ענן מרובים - מחפשים דפוסים כמו משתמש פתאום להוריד אלפי קבצים מ- CRM ולאחר מכן מאמת אותם.בסביבות היברידיות, CASB יכול לקשור את המזינים האינטימינליים ביותר ממפגשי ענן וזיהוי אוטומטי של מערכות אבטחה (rections) וזיהוי מחדש של איומים (rections) וזיהוי אוטומטי (rections) וזיהוי איומים מהירים (rections) כאשר הם יכולים לזהות באופן אוטומטי, כאשר הם יכולים לזהות את האיומים על פני מערכות אבטחה (rections) או לזהות באופן אוטומטי, כאשר הם יכולים לזהות מחדש של מערכות אבטחה (rections) או לתקן את האיומים על פני מערכות אבטחה (rectionerine הוא אוטומטי, כאשר הם יכולים לזהות באופן אוטומטי, כאשר הם יכולים לזהות באופן אוטומטי, כאשר הם יכולים לזהות מחדש, כאשר הם יכולים לזהות מחדש של אבטחה (rections).
היתרונות של אימוץ CASBs ב- Hybrid Cloud Deployments
ארגונים שמילאים CASBs מדווחים על שיפורים מוחשיים בתנוחות האבטחה שלהם ויעילות התפעולית שלהם.
- צוותים של ביטחון לאומי (FLT:0) מאוחדים:0 (Unified Policyאכיפה): צוותים של 1:1 אומרים מדיניות פעם בקונסולת ה-CASB ומיישמים אותם בכל שירותי הענן – כולל IaaS, PaaS ו- SaaS – כמו גם על משאבים מראש כאשר הם משולבים עם כלי אבטחה ברשת.
- (FLT:0) ציות רגולטוריות: FLT:1 CASBs מפשטים ביקורת על ידי מתן ריכוזי של מיקום, תבניות מדיניות מוגדרות מראש עבור GDPR, HIPAA, PCI DSS, ו- SOC 2, ואת היכולת להפגין שליטה על תושבות נתונים באופן אוטומטי הם יכולים להסוות נתונים רגישים בגלציות כדי לציית לתקנות הפרטיות.
- (FLT:0)הסיכון לפריצת נתונים: ההרחבה 1 (FLT:1) על ידי ניטור נתונים בתנועה ובמנוחה, CASBs מונעים דליפות נתונים מקריות או זדוניות.שילוב של DLP, הצפנה ובקרת גישה מפחית באופן דרסטי את פני השטח של ההתקפה.
- (FLT:0) שיפור יעילות המשתמשים: FLT:1 במקום לחסום את כל שירותי הענן, CASBs מאפשר אימוץ בטוח על ידי מתן יישומים סנקציה וספק גישה מותנית.
- (FLT:0) חיסכון משותף: FLT:1 CASBs לעתים קרובות להחליף מספר מוצרים נקודה (DLP, שער אינטרנט, ניהול יציבה בענן) ולהפחית את ראש ניתוח יומן ידני ותגובה לאירוע.
אתגרים ושיקולים
בעוד היתרונות ברורים, פריסת CASB ביעילות דורש תכנון זהיר כדי למנוע נפילה נפוצה.
- מורכבות האינטגרציה:0 (FLT:1) חיבור CASB לפלטפורמות ענן מרובות ומערכות ניהול זהות יכול להיות מאתגר מבחינה טכנית. ארגונים חייבים למפות נמלים, APIs וזרימי אימות. מפעלים רבים מתחילים עם סביבת טייס עבור כמה יישומים קריטיים לפני התרחבות.
- (FLT:0) עצלות וביצועים: FLT:1 פריסות הפרוקסי Inline מציגות נוספות שיכולות להגדיל את הסבלנות.
- (FLT:0)פרטיות וריבונות נתונים: FLT:1 כאשר משתמשים ב-CASB מבוסס ענן, metadata רגיש עשוי להיות מעובד מחוץ לתחום השיפוט של הארגון. העריך ספקים התומכים אפשרויות פריסה אזוריות ויש להם הסמכה כמו ISO 27001, SOC 2, ו-GDPR.
- (FLT:0) תוואי איום כולל: 1FLT) פושעי סייבר מכוונים לשירותי ענן עם הגדלת תחכום.ספקי CASB חייבים לעדכן באופן רציף את החתימות שלהם, מודלים UEBA ויכולות אינטגרציה. העדכונים הרגילים וניהול הספק הם חיוניים.
- (FLT:0) פערי מיומנות: ניהול CASB:1 דורש ידע על אדריכלות בענן, מדיניות אבטחה וניהול API.אימון או גיוס צוות מיוחד עשוי להיות הכרחי.
CASB ו- Zero Trust
(העקרונות של Zero Trust - Never Trust, Alwaysאמת, נניח כי הם קשורים הדוק לפונקציונליות CASB. CASCASCASB ליישם את Zero Trust על ידי אימות כל בקשה גישה המבוססת על זהות המשתמש, יציבה למכשיר, וסיכון לפני מתן גישה למשאבים בענן.הם גם לאכוף לפחות פריבילגיה באמצעות מדיניות גישה מותנית ומיקרו-BSegment בשכבה של יישום יחיד.
מקרים אמיתיים לשימוש
שירותים פיננסיים: הגנה על נתונים מפורטים ב Salesforce ו-AWS
בנק גלובלי משתמש ב-CASB כדי לפקח על מקרה ה-CRM של Salesforce ו-AWS.The CASB מזהה כאשר נציג שירות לקוחות ניגש בחשבון פרטים ממכשיר נייד לא מכוונן, ומפעיל באופן אוטומטי בקשה אימות רב-ספק.Simultanely, הוא לסרוק את כל הקבצים שהועלו ב- PCforce עבור נתונים אישיים ומונע אחסון של מספרים מלאים.
בריאות: עידוד HIPAA מעבר ל-Google Workspace ו- On-Premises
ספק שירותי הבריאות היגר דוא"ל וניהול מסמך ל-Google Workspace תוך שמירה על רשומות מטופלים על-ידי דרישות תושבות נתונים. CASB, פרוס במצב API, בודק את כל הנתונים המאוחסנים ב-Google Drive ו-Gmail עבור PHI (מידע בריאות מוגן) הוא מצפין באופן אוטומטי קבצים המכילים שמות חולים או מספרי רישום רפואי משותפים באופן חיצוני.
הפרקטיקה הטובה ביותר ליישום CASB בעננים היברידיים
- (FLT:0)Start with Discoverve:FLT:1 להפעיל את CASB במצב צג רק במשך כמה שבועות כדי לקטלוג את כל שירותי הענן, המשתמשים וזרימת הנתונים. השתמש בנתונים אלה כדי לבנות פרופיל סיכון ולקדם מדיניות.
- מדיניות החוץ עם צרכים עסקיים: FLT:1 , מעורבים מנהיגי יחידה עסקית כדי להבין אילו יישומי ענן הם קריטיים ומה רמות הרגישות קיימות.
- (FLT:0) אינטגרט עם כלים קיימים:FreaLT:1) לחבר את CASB עם SIEM שלך, SOAR, ספק זהות, ופלטפורמת הגנה מקצה נקודות כדי לשתף אותות ותגובות תזמורתיות.
- (FLT:0)Phase inאכיפה: FLT:1 התחל עם התראה, ולאחר מכן לעבור לחסום אוטומטית עבור פעילויות בסיכון גבוה (למשל, הורדה נתונים המוני), ולבסוף ליישם גישה מותנית לכל המשתמשים.
- (FLT:0) משתמשים וצוות IT:FLT:1 תקשורת את הערך של CASB (למשל, גישה בטוחה יותר לאפליקציות ענן) ולספק הכשרה על זיהוי אזהרות אבטחה.
- (FLT:0) Review and tuneshift: FLT:1 Cloud Services משתנים במהירות - יישומים חדשים מופיעים, התנהגויות משתמש משתנות ושחקנים איומים מתפתחים.
מגמות עתידיות: האבולוציה של CASB
(הטכנולוגיה של CASB הולכת וגוברת עם כלים אחרים לאבטחת ענן:0) ניהול אבטחה מורכב (CSPM) FLT:1, המתמקדת בהגדרות תצורה ב- IaaS, כעת היא מוכנה עם CASEB כדי לספק תצוגה אחת של אבטחה וניהול יציבה של נתונים באופן דומה, FLT:2 Powerload Protection Platforms (CWPP) LT5) לשילוב של פתרונות הגנה על ידי CloudFIFERP:
מסקנה
סביבות ענן היברידיות דורשות חשיפה עקבית, בקרה והגנה על איומים על גבי תעריפים ותשתיות ענן.ענן Access Security Brokers לספק בדיוק את זה - הפעלת שכבת אכיפת מדיניות שמתאימה לטבע הדינמי של השימוש באפליקציות המודרניות. על ידי מתן אבטחת נתונים מאוחדת, ניהול גישה טורי, וזיהוי איומים מתקדם, CASB מסייע לארגונים להפחית את הסיכון תוך מתן אפשרות של פעילות עסקית של אבטחה משולבת כיום, כמו פיתוח פלטפורמות אבטחה משולבת אבטחה אבטחה משולבת אבטחה ארגונית אבטחה.