الموضوع

أمان السحابة

من يتحمل أي مهمة أمنية في السحابة، وكيف تفرض الهوية والتشفير تلك الملكية يومياً، وكيف يثبت فريق ذلك أمام مدقق خارجي.

يفتح أمان السحابة مجال الأمان والموثوقية بالإجابة عن السؤال الذي يواجهه كل فريق عاجلاً أو آجلاً: مَن المسؤول فعلياً عن تأمين هذا، نحن أم المزوّد؟ يبدأ الموضوع بنموذج المسؤولية المشتركة، ثم يتبع ذلك الحد إلى الضابطين اللذين يفرضانه يومياً، الهوية والتشفير، قبل أن يختتم بكيفية إثبات فريق أياً من ذلك لمدقق خارجي.

ما الذي يغطيه هذا الموضوع

  • نموذج المسؤولية المشتركة، وكيف يتحرك الحد بين مهام المزوّد والعميل عبر IaaS وPaaS وSaaS
  • إدارة الهوية والوصول، بما في ذلك التحقق من الهوية مقابل التفويض، والحد الأدنى من الصلاحيات، والأدوار، والمصادقة متعددة العوامل
  • التشفير في حالة السكون وأثناء النقل، وإدارة المفاتيح، وأين تنتهي حماية التشفير
  • الحوكمة والامتثال، بما في ذلك أطر رئيسية مثل ISO 27001 وSOC 2 وPCI DSS وHIPAA وGDPR، والفرق بين إقامة البيانات وسيادتها

لماذا هذا مهم

يعود معظم حوادث أمان السحابة التي تصدر عناوين الأخبار إلى فريق افترض أن المزوّد تولّى بالفعل أمراً كان في الحقيقة مهمته هو: صندوق تخزين مكشوف، مفتاح وصول بصلاحيات أوسع من اللازم، بيانات غير مشفّرة على قرص مسروق. يزيل هذا الموضوع ذلك التخمين. بمجرد أن تستطيع وضع سيناريو بشكل صحيح على نموذج المسؤولية المشتركة، تستطيع الإجابة عن "مَن يرقّع هذا" و"مَن يضبط ذاك" دون تخمين.

يعود الحد نفسه في نهاية الموضوع بشكل مختلف: شهادة امتثال المزوّد تغطي بنيته التحتية الخاصة، لا تطبيق العميل المبني فوقها أبداً. فهم هذا الفرق هو ما يمنع فريقاً من إخبار مجلس إدارته، أو مدققه، بشيء غير صحيح فعلياً.

دروس هذا الموضوع

  1. 1نموذج المسؤولية المشتركةمجاني
  2. 2إدارة الهوية والوصول
  3. 3التشفير وحماية البيانات
  4. 4الحوكمة والامتثال