Роль облачного доступа Брокеры безопасности (Casbs) Обеспечение гибридных облачных сред

Вызовы безопасности гибридного облака

Гибридные облачные среды объединяют локальные центры обработки данных с общедоступными облачными сервисами, такими как AWS, Microsoft Azure или Google Cloud. Хотя эта архитектура предлагает гибкость и оптимизацию затрат, она вводит значительные сложности в области безопасности. Данные перемещаются через несколько границ, пользователи получают доступ к ресурсам из различных мест и устройств, и каждый облачный провайдер имеет свои собственные средства управления безопасностью и форматы журналирования. Эта фрагментация часто приводит к непоследовательному обеспечению соблюдения политики и слепым пятнам, которые могут использовать злоумышленники. Организации должны управлять идентификацией и доступом через разрозненные системы, обеспечивать защиту данных во время транзита и в покое и соблюдать правила, которые могут по-разному применяться к локальным данным по сравнению с облачными данными.

Что такое Cloud Access Security Broker (CASB)?

Брокер безопасности облачного доступа (CASB) является точкой реализации политики безопасности, расположенной между потребителями облачных услуг и поставщиками облачных услуг. Gartner первоначально определил CASB как локальное или облачное программное обеспечение, которое опосредует доступ к облачным сервисам. Современные CASB превратились в всеобъемлющие платформы, которые обеспечивают четыре основных столпа: видимость , безопасность данных , защита от угроз и соответствие . Они работают в нескольких режимах развертывания - на основе API, прямого прокси, обратного прокси и встроенного - для решения различных сценариев использования и шаблонов трафика. Путем агрегирования журналов активности из нескольких облачных приложений и применения согласованных политик, CASB действуют как централизованный центр безопасности для гибридных сред.

Объясняются способы развертывания

Большинство корпоративных развертываний используют комбинацию режимов для покрытия всего облачного трафика — как управляемых приложений, подключенных к API, так и трафика, инициированного пользователем, для неуправляемых служб.

Критическая роль CASB в гибридной облачной безопасности

В гибридной среде политики безопасности должны охватывать как локальные активы, так и облачные сервисы без создания трений для пользователей. CASB преодолевают этот пробел, действуя как единый уровень правоприменения. Они проглатывают данные локальных брандмауэров, списков управления облачным доступом и поставщиков идентификационных данных для создания целостного профиля рисков. Например, CASB может обнаруживать пользователя, обращающегося к корпоративному SaaS-приложению с личного устройства за пределами корпоративной сети, затем обеспечивать повышение аутентификации или блокировать загрузку конфиденциальных файлов. Это последовательное приложение политики невозможно достичь с помощью изолированных инструментов безопасности.

Расширены ключевые функции

1. видимость во всех облачных сервисах

Теневая ИТ-технология - использование сотрудниками несанкционированных облачных приложений - остается главным риском безопасности. CASB обнаруживают и каталогизируют использование облачных приложений путем анализа сетевых журналов, расширений браузера или разъемов API. Они обеспечивают панель инструментов, показывающую, какие приложения используются, кем и с каких устройств. Эта видимость позволяет командам безопасности оценивать риск каждого приложения (например, инструменты совместной работы с низким риском по сравнению с сайтами совместного использования файлов с высоким риском) и принимать решение о блокировании, разрешении или мониторинге. В гибридном облачном контексте видимость распространяется на рабочие нагрузки, выполняемые в средах IaaS, таких как виртуальные машины и контейнеры, гарантируя, что помечены неправильные конфигурации или публичная экспозиция ведер хранения.

2. Безопасность данных и DLP

CASB классифицируют и защищают конфиденциальные данные с помощью проверки контента, сопоставления шаблонов и машинного обучения. Они обеспечивают соблюдение правил предотвращения потери данных путем обнаружения номеров кредитных карт, медицинских записей, интеллектуальной собственности или другой конфиденциальной информации, прежде чем она покинет контроль организации. В гибридных средах политики DLP должны быть синхронизированы между локальными серверами электронной почты, облачным хранилищем и платформами совместной работы. CASB применяют согласованные правила независимо от того, где находятся данные. Они могут шифровать данные в покое в облачных приложениях, токенизировать чувствительные поля и карантинные файлы, которые нарушают политику. Интеграция с инструментами управления цифровыми правами (DRM) позволяет отозвать доступ даже после того, как файлы были переданы извне.

3.Управление доступом в гранулах

Контроль доступа в гибридных облаках по своей сути сложен, потому что пользователи аутентифицируются через несколько магазинов идентификации (например, Active Directory on-premises и Azure AD или Okta в облаке). CASB унифицируют идентичность и обеспечивают соблюдение политик, учитывающих роль пользователя, здоровье устройства, географическое местоположение и оценку риска. Например, члену финансовой команды, получающему доступ к облачной ERP с корпоративного ноутбука внутри офиса, может быть предоставлен полный доступ, в то время как одному и тому же пользователю на неуправляемом мобильном устройстве из кафе будет предоставлен только чтение. Этот подход с нулевым доверием предотвращает боковое движение и ограничивает радиус взрыва скомпрометированных учетных данных.

4. Расширенное обнаружение угроз

CASB используют аналитику поведения пользователей и организаций (UEBA) для обнаружения аномалий, таких как невозможное путешествие, вставка учетных данных, эксфильтрация данных и захват учетных записей. Они соотносят активность в нескольких облачных службах - ищут шаблоны, такие как пользователь, внезапно загружающий тысячи файлов из CRM, а затем удаляющий их. В гибридных средах CASB могут глотать сигналы разведки угроз из локальных брандмауэров и систем обнаружения и реагирования конечных точек (EDR) для корреляции событий. Когда угроза идентифицирована, CASB может автоматически отменять сеансы, заставлять сброс паролей или карантинные облачные учетные записи. Этот быстрый ответ необходим для смягчения вымогателей и инсайдерских угроз.

Преимущества внедрения CASB в гибридных облачных развертываниях

Организации, осуществляющие КАСБ, сообщают о ряде ощутимых улучшений в их положении в области безопасности и оперативной эффективности.

Проблемы и соображения по осуществлению

Хотя преимущества очевидны, развертывание CASB требует тщательного планирования, чтобы избежать распространенных ошибок.

CASB и архитектура Zero Trust

Принципы Zero Trust — никогда не доверяйте, всегда проверяйте, предполагайте нарушение — тесно связаны с функциональностью CASB. CASB реализуют Zero Trust, проверяя каждый запрос доступа на основе идентификации пользователя, положения устройства и риска, прежде чем предоставлять доступ к облачным ресурсам. Они также обеспечивают наименьшие привилегии посредством политики условного доступа и микросегментации на уровне приложения. В гибридном облаке Zero Trust требует, чтобы ни одному ресурсу не доверяли на основе его сетевого местоположения. CASB часто интегрируются с безопасными возможностями доступа (FLT:1]], сочетая облачные возможности безопасности, такие как SWG, брандмауэр как услуга и CASB в единый облачный сервис. Согласно отчету Gartner по SASE , CASB является основным компонентом наряду с SD-WAN и ZTNA для современной сетевой безопасности.

Реальные случаи использования

Финансовые услуги: защита регулируемых данных в Salesforce и AWS

Глобальный банк использует CASB для мониторинга своего экземпляра CRM Salesforce и рабочих нагрузок AWS. CASB обнаруживает, когда представитель службы поддержки клиентов получает доступ к данным учетной записи с непатентованного мобильного устройства и автоматически запускает многофакторную подсказку аутентификации. Одновременно он сканирует все загруженные файлы в Salesforce для данных PCI и предотвращает хранение полных номеров карт. Тот же CASB сканирует ведра AWS S3 для неверных настроек публичного доступа и обеспечивает шифрование всех хранимых данных. Этот унифицированный подход позволил банку пройти аудит PCI DSS с меньшим количеством выводов и уменьшить теневые ИТ-инциденты на 60%.

Здравоохранение: внедрение HIPAA в рабочее пространство Google и на премьерах

Поставщик медицинских услуг перенес управление электронной почтой и документами в Google Workspace при ведении записей пациентов на территории из-за требований к резидентности данных. CASB, развернутый в режиме API, проверяет все данные, хранящиеся в Google Drive и Gmail для PHI (защищенная информация о здоровье). Он автоматически шифрует файлы, содержащие имена пациентов или номера медицинских записей, которые передаются извне. CASB также отслеживает шаблоны входа в систему пользователя и аномалии флагов, такие как внезапная загрузка тысяч файлов из одной учетной записи. Поставщик добился соблюдения HIPAA при уменьшенных ручных аудитах и упрощенной отчетности для Управления по гражданским правам.

Лучшие практики внедрения CASB в гибридных облаках

  1. Начните с открытия: Запустите CASB в режиме мониторинга только на несколько недель, чтобы каталогизировать все облачные сервисы, пользователей и потоки данных. Используйте эти данные для построения профиля риска и определения приоритетов политики.
  2. Согласовать политику с потребностями бизнеса: Привлечь руководителей бизнес-подразделений к пониманию того, какие облачные приложения являются критическими и какие уровни чувствительности существуют.
  3. Интегрируйтесь с существующими инструментами: Подключите CASB к вашей SIEM, SOAR, поставщику идентификационных данных и платформе защиты конечных точек для обмена сигналами и организации ответов. API являются ключевыми для автоматизации.
  4. Фаза в правоприменении: Начните с оповещения, затем перейдите к автоматической блокировке для действий с высоким риском (например, массовая загрузка данных) и, наконец, примените условный доступ для всех пользователей.
  5. Обучающие пользователи и ИТ-персонал: Общаются с ценностью CASB (например, более безопасный доступ к облачным приложениям) и проводят обучение распознаванию предупреждений о безопасности.
  6. Регулярно просматривайте и настраивайте: Облачные сервисы быстро меняются — появляются новые приложения, меняется поведение пользователей и меняются субъекты угроз. Ежеквартальные обзоры политик CASB, обнаруженных приложений и отчетов о соответствии поддерживают эффективность развертывания.

Будущие тенденции: эволюция CASB

Технология CASB все больше сходится с другими инструментами облачной безопасности. Cloud Security Posture Management (CSPM) , которая фокусируется на рисках конфигурации в IaaS, теперь объединяется с CASB для обеспечения единого представления как о безопасности данных, так и об управлении осанкой. Cloud Workload Protection Platforms (CWPP) интегрируются с CASB для защиты рабочих нагрузок в гибридных средах. Cloud-Native Application Protection Platforms (CNAPP) . Ведущие поставщики, такие как Prisma Cloud от Palo Alto Networks, Netskope и McAfee MVISION Cloud , теперь предлагают унифицированные платформы, которые объединяют возможности CAS

Заключение

Обеспечение безопасности гибридных облачных сред требует постоянной видимости, контроля и защиты от угроз на локальных и облачных инфраструктурах. Cloud Access Security Brokers обеспечивают именно это - действуя как уровень обеспечения соблюдения политики, который адаптируется к динамичному характеру современного использования приложений. Обеспечивая унифицированную безопасность данных, управление гранулированным доступом и расширенное обнаружение угроз, CASB помогают организациям снизить риск, обеспечивая при этом гибкость бизнеса. По мере развития ландшафта безопасности в направлении интегрированных платформ, таких как SASE и CNAPP, CASB будут продолжать оставаться основополагающим компонентом для любой стратегии безопасности гибридных облаков. Инвестирование в хорошо спланированное развертывание CASB сегодня гарантирует, что ваша организация может уверенно использовать весь потенциал гибридного облака без ущерба для безопасности или соответствия.