Adopte el creciente modelo de nube de responsabilidad compartida
A medida que los negocios y el mundo en general se vuelven más complejos, la responsabilidad compartida entre el cliente de la nube y el proveedor de la nube se vuelve, bueno, más opaca. Esto es especialmente cierto cuando se trata de seguridad y cumplimiento.
Mover aplicaciones e infraestructura a la nube libera recursos y aumenta la flexibilidad y la escalabilidad, pero no exime a las organizaciones de garantizar que se cumplan sus responsabilidades normativas y de seguridad. Los proveedores de la nube prometen seguridad en la nube, pero las organizaciones son responsables de la seguridad En la nube. Y el cumplimiento en la nube, especialmente en un modelo híbrido, puede ser abrumador porque no sabes lo que no sabes. Y lo que no sabe, por supuesto, es lo que le costará al final: en tiempo, dinero y, a veces, en reputación.
Sería bastante difícil si nada cambiara, pero vivimos en un mundo de agitación constante. Por ejemplo, a principios de enero, la administración Biden publicó su Agenda regulatoria otoño 2022, incluidas docenas de regulaciones propuestas, pendientes y finales que rigen todo, desde aditivos alimentarios hasta requisitos de seguridad cibernética para contratistas gubernamentales. Y la propia nube ha allanado el camino para aplicaciones disruptivas como las basadas en IA. ChatGPT— Aplicaciones que ofrecen muchos beneficios potenciales, pero también abren nuevos canales que justifican las preocupaciones de cumplimiento y seguridad. la propuesta Ley de privacidad estadounidenseeso establecería estándares nacionales para los datos personales recopilados por las empresas y también podría aumentar la supervisión federal de la IA.
A medida que aumentan el control y las regulaciones, las sanciones se vuelven más severas. Las empresas deben asegurarse de que están haciendo todo lo posible para proteger sus aplicaciones comerciales y cumplir con los requisitos reglamentarios, mientras obtienen los beneficios de la nube. No solo eso, las empresas deben poder demostrar esto a cualquier persona (auditores, clientes, socios e incluso la competencia) siempre que lo soliciten.
Mentalidad de cumplimiento continuo
El cambio continuo requiere adoptar una mentalidad de cumplimiento continuo dentro de un modelo DevSecOps. No hay ninguna herramienta para eso. De hecho, hay muchos, quizás demasiados en este momento. Es probable que el mercado converja a medida que los proveedores de plataformas integren capacidades de seguridad y cumplimiento, pero mientras tanto, las organizaciones deben buscar de manera proactiva formas de integrar tecnologías que permitan y ayuden a mantener la observabilidad, el gobierno y la seguridad.
Por ejemplo, Gestión de postura de seguridad en la nube (CSPM) ayudan a las empresas a identificar y remediar los riesgos de seguridad debido a configuraciones incorrectas de las plataformas IaaS, SaaS y PaaS. Los CSPM descubren los recursos de la nube y los supervisan según las mejores prácticas de seguridad y los estándares normativos.
En una escala más amplia, las plataformas de protección de aplicaciones nativas de la nube (CNAPP) ofrecen un enfoque de plataforma integrada para la seguridad de aplicaciones nativas de la nube que combina las capacidades de CSPM con las capacidades de la plataforma de protección de cargas de trabajo en la nube (CWPP). El objetivo de CNAPP es aplicar de manera holística la seguridad y el cumplimiento normativo a la infraestructura en la nube y las cargas de trabajo en la nube para identificar y remediar los riesgos en toda la pila de soluciones.
En particular, las CNAPP que se integran con Kubernetes fortalecen la capacidad de una organización para crear, implementar, ejecutar y escalar aplicaciones nativas de la nube de forma segura y compatible en infraestructuras locales, híbridas y en la nube. Hay una serie de proyectos de Kubernetes para mejorar la seguridad, la observabilidad y la gobernanza. La inversión comunitaria en este espacio está aumentando a medida que las empresas implementan múltiples clústeres de Kube y amplían el uso de la plataforma más allá de los límites de la empresa.
SPIFFE/SPIRE, por ejemplo, contribuye en gran medida a resolver el problema de identidad de extremo a extremo, mientras que Sigstore simplifica la firma criográfica a lo largo de la cadena de suministro. Existe la oportunidad de combinar muchos de estos proyectos para obtener beneficios aún mayores. Tekton Chains usa Sigstore para firmar y certificar ante notario los artefactos producidos por una canalización de Tekton. El proyecto Tekton también está invirtiendo en el uso de SPIFFE/SPIRE para proporcionar identidades para los pods de TaskRun y firmar los objetos de la tarea para garantizar que las tareas mismas no hayan sido manipuladas.
Automatizar política
Las empresas también deben pensar en la gobernanza, la gestión de riesgos y el cumplimiento automatizados y basados en políticas siempre que sea posible. Así como se construyen puentes entre soluciones de seguridad históricamente aisladas, los equipos de DevOps deben construir puentes entre organizaciones históricamente aisladas. Los equipos de DevOps deben convertirse en equipos de DevSecOps adoptando un enfoque proactivo para administrar la seguridad y el cumplimiento a lo largo del ciclo de vida de la aplicación y la plataforma y la cadena de suministro de la aplicación.
Busque soluciones que ayuden a proporcionar a sus desarrolladores protecciones automatizadas en las herramientas que usan todos los días para que las aplicaciones puedan fortalecerse antes de que se implementen. Muchos desarrolladores no tienen una sólida base de conocimientos de cumplimiento y seguridad, por lo que cuantas más soluciones prácticas puedan proporcionar, mejor. Del mismo modo, busque soluciones que ayuden a proporcionar barandas de seguridad automatizadas para los equipos que administran la infraestructura como código para que la infraestructura se pueda fortalecer en el momento de la implementación. Aproveche las soluciones que simplifican la adopción de prácticas de seguridad con patrones estándar para desarrolladores, infraestructura y equipos de seguridad, impulsados por la experiencia de la industria con políticas listas para usar y capacidades de respuesta integradas.
Diploma
Cada vez más empresas administran soluciones en múltiples nubes, incluidas las nubes locales y públicas, para generar agilidad y escalabilidad empresarial. La gestión de soluciones en varias nubes puede generar trabajo adicional y gastos generales para los equipos de infraestructura, aplicaciones y seguridad. Las organizaciones que invierten en infraestructuras de nubes múltiples e híbridas se benefician de las soluciones que les permiten implementar prácticas de seguridad, cumplimiento y gobernanza automatizadas y basadas en políticas de manera unificada en todos los entornos de nube. Busque soluciones que se puedan usar durante todo el ciclo de vida y la pila; Soluciones que construyen puentes al proporcionar a los equipos individuales orientación sobre las herramientas que usan todos los días. Esto puede crear bucles de retroalimentación y soluciones que permitan la colaboración entre las partes interesadas con un lenguaje común, al tiempo que permiten decisiones informadas de gestión de riesgos y flujos de trabajo de priorización más efectivos basados en datos contextualizados.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cloud/shouldering-the-increasingly-heavy-cloud-shared-responsibility-model
