Облачная безопасность
Что такое Облачная безопасность?
Облачная безопасностьСовокупность политик, средств контроля и технологий, защищающих данные, приложения и инфраструктуру, размещённые в публичных, частных или гибридных облаках.
Облачная безопасность охватывает практики защиты рабочих нагрузок, выполняющихся на инфраструктуре, которой организация не владеет полностью, — обычно это AWS, Azure, GCP или SaaS-платформы. Она включает управление идентификацией и доступом, сегментацию сети, шифрование данных в передаче и в покое, усиление конфигураций, защиту рабочих нагрузок и непрерывный мониторинг облачных API и журналов аудита. Поскольку облако управляется через API и эластично, классической защиты периметра недостаточно: средства контроля должны следовать за нагрузкой и интегрироваться с нативными сервисами провайдера (IAM, KMS, CloudTrail, Security Hub, Defender for Cloud).
Границей ответственности служит модель разделённой ответственности: провайдер защищает само облако (физические объекты, гипервизор, управляющую плоскость управляемых сервисов), а клиент защищает то, что выполняется внутри (данные, политики IAM, установку патчей ОС и — что важнее всего — конфигурацию). Большинство громких утечек происходит на стороне клиента. Утечка Capital One 2019 года — канонический пример: неправильно настроенный WAF ModSecurity был использован через server-side request forgery (SSRF) для обращения к сервису метаданных инстанса EC2 по адресу 169.254.169.254 и получения временных учётных данных IAM чрезмерно привилегированной роли, способной перечислять и читать бакеты S3, что раскрыло около 106 миллионов записей заявителей. Инцидент способствовал широкому внедрению IMDSv2 (запросы метаданных, привязанные к токену сессии), IAM с наименьшими привилегиями и фильтрации исходящего трафика. Вторжение Storm-0558 2023 года, в котором украденный ключ подписи Microsoft позволил подделывать токены для Exchange Online, показало, что даже сбои на стороне провайдера могут распространяться каскадом. Зрелые программы сочетают CSPM, CWPP, CIEM и CNAPP с CIS Benchmarks, ограждениями в виде кода и надёжным управлением в рамках модели разделённой ответственности.
flowchart TD
subgraph P[Провайдер защищает облако]
P1[Физические ЦОД]
P2[Гипервизор / хост]
P3[Плоскость управляемых сервисов]
end
subgraph C[Клиент защищает в облаке]
C1[Данные и ключи шифрования]
C2[Политики IAM и наим. привилегии]
C3[Конфигурация / усиление]
C4[Патчи ОС и приложений]
end
C3 -->|ошибка конфигурации| M[SSRF -> учётные данные IMDS<br/>напр. Capital One 2019]
M --> B[Кража данных]
C2 -->|наим. привилегии + IMDSv2| D[Радиус поражения ограничен]● Примеры
- 01
Использование AWS Config и GuardDuty для обнаружения дрейфа и угроз в мульти-аккаунтной среде AWS.
- 02
Внедрение CNAPP (Wiz, Prisma Cloud) для объединения выводов по постуре, рабочим нагрузкам и идентификации.
● Частые вопросы
Что такое Облачная безопасность?
Совокупность политик, средств контроля и технологий, защищающих данные, приложения и инфраструктуру, размещённые в публичных, частных или гибридных облаках. Относится к категории Облачная безопасность в кибербезопасности.
Что означает Облачная безопасность?
Совокупность политик, средств контроля и технологий, защищающих данные, приложения и инфраструктуру, размещённые в публичных, частных или гибридных облаках.
Как защититься от Облачная безопасность?
Защита от Облачная безопасность обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Облачная безопасность?
Распространённые альтернативные названия: Кибербезопасность облака.