Bulut Güvenliği Tanımı
Cloud Security Definition
Bulut Güvenliği Tanımı
Bulut güvenliği, bulut tabanlı yazılımları, verileri ve altyapıyı korumak için birlikte çalışan bir dizi ilke, denetim, prosedür ve teknolojiyi içerir. Amaç, kullanıcıların verilerini korumak, müşterilerin gizlilik gereksinimlerini takip etmek ve mevzuata uyumu desteklemektir. Ayrıca, bireysel kullanıcılar ve cihazlar için kimlik doğrulama kuralları belirlenmelidir. Bulut güvenliği özünde, bulut hizmetlerini kullanırken ve beklenmeyen tehditlere yanıt verirken şirket varlıklarını (veri, uygulama ve altyapı) korumak için güvenlik politikaları ve karşı önlemler uygulamayı içerir. Bulut güvenliği, bulut kaynaklarının gizliliği, bütünlüğü ve kullanılabilirliği gibi çeşitli güvenlik yönleriyle ilgilenir. Birincil amacı, kaynakları korumak ve bu kaynaklara erişimi kontrol etmek, ayrıca veri kaybı ve sızıntısını önlemektir.
ANA BÖLÜM
Bulut bilgi işlem güvenliği, genellikle uygulamaları ve verileri korumak için güvenlik duvarlarını ve bu güvenlik duvarları içinde çalışan uç nokta cihazlarını yönetmeyi içeren geleneksel şirket içi kurumsal güvenlikten farklıdır. Bu geleneksel model, verilerin kuruluş çevresine ve çevresinden aktarılmasını gerektiren bulut bilgi işlemle uyumlu değildir. Geleneksel kurumsal güvenlikte, odak noktası öncelikle açıklardan yararlanma ve kötü amaçlı yazılımların yanı sıra sosyal mühendislik konularının önlenmesidir. Bulut bilgi işlem söz konusu olduğunda, çeşitli cihazlar buluttan veri gönderir ve alır, bu nedenle güvenlik hususları da değişmiştir.
Bulut bilgi işlem güvenliği, McAfee önerilerine göre genellikle aşağıdaki kontrol gruplarını içerir:
Caydırıcı/Önleyici Kontroller . Bu kontroller, tanımlama ve güçlü kullanıcı kimlik doğrulama mekanizmalarının yanı sıra ayrıcalık yükseltme kontrolleri yoluyla kötü amaçlı etkinlikleri önlemeyi amaçlar.
Dedektif Kontrolleri. Bu kontrollerin amacı, herhangi bir güvenlik politikası ihlalini gerçek zamanlı olarak tespit etmek ve bunlara müdahale etmektir. Saldırılara bağlı olarak, bu kontroller, tehdidi ortadan kaldırmak için düzeltici veya önleyici eylemleri, örneğin izinsiz giriş tespit ve önleme sistemleri gibi sistem/ağ güvenliği izlemeyi uygulayacaktır.
Düzeltici Kontroller . Bu kontroller, örneğin fidye yazılımından etkilenen sistemlerin geri yüklenmesi veya yedekleme kullanılarak yapılan başarılı saldırıların ardından hasar kontrolü ve geri yüklemeye odaklanır.
Bulut kaynakları kullanılarak elde edilen genel iş verimliliğine ek olarak, güvenlik sorunlarının şirket içi mimariden bulut tabanlı bir mimariye aktarılmasıyla gerçekleştirilen güvenliğe özgü verimlilikler de vardır.
Bulut bilgi işlem, paylaşılan bir teknolojiler çerçevesini ima ettiğinden, güvenlik işlevleri ve sorumlulukları da paydaşlar arasında dağıtılır. Bu nedenle bulut güvenlik modeli, aşağıdaki resimde gösterilen, genellikle paylaşılan sorumluluk modeli (NIST'e göre) olarak anılır :
şekil 2
Farklı hizmet modellerine göre güvenlik sorumlulukları:
Hizmet Olarak Yazılım (SaaS). Bu modeli kullanırken, kullanıcılar yalnızca uygulamalarına erişebildikleri ve yönetebildikleri için buluta sınırlı erişime sahiptir. Bu nedenle, bulut bilişim sağlayıcısı neredeyse tüm güvenlik önlemlerinden sorumludur:
İstemci ve sunucu arasındaki iletişim sırasında ve sunucuda depolama sırasında kullanıcı verilerinin korunması;
Önceden tanımlanmış tanımlama, kimlik doğrulama ve ayırma ilkelerini uygulayarak kullanıcıların hesaplarını korumak;
Loglama ve denetimin sağlanması, kullanıcıların sistemdeki aktivitelerini analiz etmek için önemlidir.
Hizmet Olarak Platform (PaaS) . Bu durumda, kullanıcılar platformda barındırılan hesaplarını, uygulamalarını ve verilerini koruma sorumluluğuna sahipken, sağlayıcı altyapının güvenliğini sağlamalıdır. İdeal durumda, güvenlik şirket içi güvenlik modelinden kimlik çevre güvenlik modeline geçer.
Hizmet Olarak Altyapı (IaaS) . Sağlayıcı temel güvenlikten, kullanıcı ise buluttaki etkinliklerinden sorumludur. Bu modelde, bulut güvenliğinin büyük bir kısmı, güvenlik politikalarını nasıl tanımladıklarından ve takip ettiklerinden sorumlu olduklarından, kullanıcıya bağlıdır.