top of page

Mjesečna serija o cyber otpornosti: Cloud nije tuđi problem

  • Jun 8
  • 3 min read

Zašto prelazak u cloud ne znači da je sigurnost riješena


Posljednjih desetak godina cloud servisi postali su sastavni dio poslovanja gotovo svake organizacije. Koristimo ih za email, dijeljenje dokumenata, videokonferencije, upravljanje projektima, pohranu podataka i desetine drugih aktivnosti koje su postale dio svakodnevnog rada.


Za mnoge organizacije prelazak u cloud predstavljao je značajan napredak. Nema više održavanja vlastitih servera, brige o fizičkoj infrastrukturi ili ulaganja u skupu opremu. Servisi su dostupni s bilo kojeg mjesta, lakše se skaliraju i često nude viši nivo sigurnosti nego što ga manje organizacije mogu same postići.


Međutim, upravo tu nastaje jedna od najčešćih zabluda u modernoj cyber sigurnosti. Mnogi vjeruju da prelaskom u cloud odgovornost za sigurnost automatski prelazi na pružatelja usluge. Nažalost, to nije slučaj. Cloud može biti veoma siguran. Ali samo ako organizacija razumije za šta je odgovorna ona, a za šta pružatelj usluge.


Zašto cloud nije automatski siguran


Kada koristite cloud servis, vjerovatno pretpostavljate da je kompanija koja ga pruža investirala ogromna sredstva u sigurnost. I uglavnom ste u pravu. Veliki cloud pružatelji zapošljavaju hiljade stručnjaka za sigurnost, ulažu u zaštitu podatkovnih centara, napredne sisteme nadzora i kontinuirano unapređuju svoje servise.


Ipak, većina ozbiljnih sigurnosnih incidenata u cloud okruženjima ne nastaje zbog toga što je neko probio infrastrukturu pružatelja usluge. Mnogo češće uzrok je pogrešna konfiguracija. Otvoreni folder. Preširoke privilegije. Neadekvatno zaštićen administratorski nalog. Pogrešno podešena cloud baza podataka.


Drugim riječima, problem često nije u cloud platformi nego u načinu na koji se koristi.


Stari problem u novom okruženju


Zanimljivo je da cloud nije promijenio osnovna pravila cyber sigurnosti. Ljudi i dalje koriste slabe lozinke. Administratorski nalozi i dalje imaju previše privilegija. Podaci se i dalje pohranjuju bez jasne klasifikacije. Pristupi se i dalje dodjeljuju bez redovnih revizija.


Jedina razlika je što greške sada mogu imati mnogo veći domet. Ako je nekada pogrešno podešen server ugrožavao jednu kancelariju, danas pogrešno podešen cloud servis može izložiti podatke cijele organizacije.


Podaci ne nestaju kada ih premjestite u cloud


Jedna od najčešćih psiholoških zamki jeste osjećaj da su podaci „negdje drugo“ i da više nisu naša odgovornost. Ali podaci ostaju isti. Ako organizacija u cloud pohranjuje:

  • lične podatke zaposlenih,

  • podatke korisnika,

  • finansijsku dokumentaciju,

  • ugovore,

  • poslovne planove,

onda su i obaveze zaštite tih podataka potpuno iste kao i prije migracije.


Regulatori ne prave razliku između kompromitovanog servera u vašem podrumu i kompromitovanog cloud servisa. Odgovornost za zaštitu podataka ostaje na organizaciji.


Najčešće greške u cloud okruženju


Kada analiziraju cloud incidente, stručnjaci vrlo često nailaze na iste probleme. Prvi je nedostatak višefaktorske autentifikacije. Nevjerovatno veliki broj administratorskih naloga i dalje je zaštićen samo lozinkom. Drugi problem su prevelike privilegije. Korisnici dobijaju pristup svemu jer je tako jednostavnije. Treći problem je nekontrolisano dijeljenje sadržaja. Linkovi za pristup dokumentima često ostaju aktivni godinama i dijele se mnogo šire nego što je prvobitno planirano. Četvrti problem je nedostatak nadzora. Mnoge organizacije ne znaju ko pristupa njihovim cloud resursima, odakle se prijavljuje i šta radi nakon prijave.


Sve ove greške mogu postojati i u tradicionalnom IT okruženju, ali cloud ih često čini vidljivijim i potencijalno opasnijim.


Cloud zahtijeva drugačiji način razmišljanja


U tradicionalnim okruženjima organizacije su često razmišljale o zaštiti mreže. Gradile su „digitalne zidove“ oko svojih sistema. U cloud okruženju taj pristup više nije dovoljan. Korisnici rade iz kancelarije, od kuće, sa putovanja i sa različitih uređaja. Podaci se nalaze na više lokacija. Servisi su dostupni putem interneta. Zbog toga fokus više nije samo na mreži. Fokus postaje:

  • identitet,

  • pristup,

  • uređaj,

  • podaci.


Drugim riječima, pitanje više nije samo „ko je unutar mreže“, nego „ko pokušava pristupiti podacima i da li mu to treba biti dozvoljeno“.


Šta svaka organizacija može uraditi već danas


Dobra vijest je da unapređenje sigurnosti u cloud okruženju ne zahtijeva nužno velika ulaganja. Početni koraci su često vrlo jednostavni:

  • Aktivirati MFA za sve korisnike, a posebno za administratore.

  • Redovno pregledati privilegije i ukloniti nepotrebne pristupe.

  • Pregledati ko dijeli dokumente i sa kim.

  • Omogućiti evidenciju i praćenje aktivnosti.

  • Napraviti inventar cloud servisa koje organizacija koristi.


Mnoge organizacije iznenade same sebe kada otkriju koliko različitih cloud servisa koriste njihovi zaposlenici bez formalnog odobrenja ili nadzora.


Sigurnost u cloudu je zajednička odgovornost


Jedna od najvažnijih lekcija moderne cyber sigurnosti jeste da cloud nije proizvod koji kupite i zaboravite. To je okruženje kojim treba upravljati. Pružatelj usluge može biti odgovoran za sigurnost infrastrukture, ali organizacija ostaje odgovorna za svoje korisnike, svoje podatke i svoje odluke. Upravo zbog toga se često kaže: „Prelazak u cloud ne uklanja odgovornost za sigurnost. On samo mijenja način na koji se ta odgovornost provodi.“


Zaključak


Cloud tehnologije donijele su ogromne prednosti organizacijama svih veličina. Omogućile su fleksibilniji rad, smanjile troškove infrastrukture i povećale dostupnost usluga. Međutim, cloud sam po sebi nije sigurnosna strategija. On može biti izuzetno siguran, ali samo kada organizacija razumije svoju ulogu u zaštiti podataka i sistema. Najveći rizik u cloud okruženju danas nije nedostatak tehnologije. Najveći rizik je pretpostavka da je sigurnost postala nečiji tuđi problem. A ona nikada nije to bila.

Comments


Badge.png

t. +387 33 448 280

e. csec_official@csec.ba

a. Gradačačka 114

    Sarajevo, Bosna iHercegovina

White BA logo.png

Vlada Ujedinjenog Kraljevstva podržala je uspostavljanje CSEC-a.

Prijavite se na naše novosti

Hvala!

Zapratite nas na

  • Facebook
  • LinkedIn
  • Instagram
  • Twitter
bottom of page