Muitos profissionais de segurança desviam os olhos da segurança da nuvem e do software como serviço (SaaS) com base na suposição incorreta de que os provedores são inerentemente seguros. Enquanto a maioria dos provedores é, a nuvem é tão flexível e personalizável que cada organização pode abrir portas diferentes – aquelas que são responsáveis por fechar. Aqueles que as ferramentas de segurança tradicionais geralmente ignoram.
Cerca de 89% das organizações têm uma estratégia multicloud , com 48% usando várias nuvens públicas e privadas. Até o final de 2021, estimava-se que 99% das organizações estariam usando uma ou mais soluções SaaS. Com tantos recursos agora na nuvem, é uma responsabilidade complexa proteger cada um deles.
Os riscos de segurança continuam a atormentar as organizações. De acordo com o ” Relatório de Risco de SaaS 2021 ” da Varonis , 44% dos privilégios de usuário de nuvem estão configurados incorretamente e 43% de todas as identidades de nuvem não são utilizadas e estão expostas a ameaças. Ao dimensionar corretamente sua presença na nuvem, adotar novos controles de segurança e enfatizar o gerenciamento de segurança SaaS , você pode ter confiança suficiente em sua segurança para alcançar o nirvana da nuvem – uma segurança tão automatizada, intuitiva e sem atritos que você nunca precisa pensar nisso. Existem três fases para chegar lá.
Entenda sua pegada de nuvem
Você deve ter uma visão estratégica da segurança na nuvem. O primeiro passo é realizar um inventário para descobrir quais serviços SaaS estão em uso. Quais áreas de negócios dependem de quais serviços SaaS? Quais serviços SaaS são comuns em toda a empresa?
Em seguida, crie um inventário focado em onde estão seus dados mais confidenciais. Quais informações estão deixando seus aplicativos ou sendo trocadas com outros aplicativos? A próxima pergunta é: Quais usuários, recursos e aplicativos têm acesso aos seus dados? Somente depois de entender sua pegada de nuvem, dados na nuvem e recursos que os acessam, você poderá trabalhar para protegê-los.
Não se engane: a expansão da nuvem e do SaaS é difícil de auditar. De acordo com o relatório recente da Productiv , o tamanho médio do portfólio SaaS é de 254 aplicativos, mas apenas 45% desses aplicativos são usados regularmente. Fazer esse mergulho profundo e refletir sobre os objetivos comerciais desses aplicativos pode identificar algumas maneiras de reduzir o risco geral da sua organização (e seus gastos com SaaS). A auditoria de sua pegada de nuvem é importante para que você tenha uma visão clara do seu risco e possa garantir que está cumprindo as obrigações de conformidade, regulatórias e do cliente.
Antes de começar a eliminar os inibidores da segurança SaaS, você precisa ter certeza de que está cobrindo todas as suas bases. Seu escopo de segurança inclui o gerenciamento de aplicativos e dados de terceiros? E quanto a quaisquer políticas de conformidade ou regulatórias necessárias para verificar configurações incorretas e anomalias? Enquanto a maioria das empresas para por aí, é importante ter uma cobertura de segurança profunda para seus aplicativos SaaS mais críticos para os negócios, incluindo detecção de ameaças e monitoramento contínuo.
Proteja sua pegada de nuvem
Depois de entender sua pegada de nuvem e onde estão os dados mais confidenciais, você precisa avaliar se seus dados estão protegidos. Existem controles de segurança apropriados para garantir todas as camadas aplicáveis de criptografia e mascaramento? Somente pessoas apropriadas podem acessar dados confidenciais? As configurações estão sendo verificadas regularmente para detectar configurações incorretas e, mais importante, essas configurações incorretas estão sendo corrigidas em tempo hábil?
Você precisa definir controles de segurança para proteger os dados e as configurações. Depois de definir os controles de segurança, você precisa replicar o processo para vários fornecedores de SaaS com os quais está trabalhando em todo o ecossistema.
Além, digamos, do Microsoft 365, você provavelmente também tem alguma combinação de Workday, Salesforce, ServiceNow, Atlassian e potencialmente dezenas de outros aplicativos que mantêm seus negócios funcionando. Curiosamente, o relatório Productiv mostra uma relação inversa entre o tamanho de uma organização e seu engajamento de aplicativos. Organizações menores, de acordo com o relatório, se envolvem com 49% dos aplicativos, enquanto as empresas usam apenas 39%.
A fragmentação do mercado de SaaS significa que você não apenas tem vários fornecedores a serem considerados, mas todos operam com base em diferentes padrões e com diferentes níveis de segurança. Infelizmente, não há uma estrutura comum para segurança SaaS.
O Center for Internet Security (CIS) desenvolveu controles críticos para a nuvem , mas eles ainda não foram tão amplamente adotados a ponto de fornecer consistência em todo o setor. Por enquanto, você precisa de visibilidade da segurança de cada aplicativo SaaS.
Cloud Nirvana: elimine a necessidade de pensar em segurança
Aproximar-se do nirvana da nuvem significa encontrar eficiência à medida que a nuvem continua a crescer. O SaaS lidera a expansão da adoção da nuvem, com os gastos do usuário final previstos para atingir mais de US$ 176 bilhões este ano, de acordo com o Gartner , e aumentar quase 18% no próximo ano.
Aderir à estrutura padrão do setor, como os controles CIS , fornecerá uma imagem mais clara de sua segurança SaaS, mas você pode fazer ainda mais. Ao adotar uma estrutura DevSecOps , você envolve as equipes de segurança no início do ciclo de vida do desenvolvimento para que não haja surpresas ou atrasos no caminho.
Atingir o verdadeiro nirvana da nuvem, no entanto, geralmente ocorre por meio do gerenciamento de segurança SaaS que pode monitorar, detectar e proteger contra ameaças. Isso inclui automatizar a segurança para visibilidade instantânea, monitoramento 24 horas por dia, 7 dias por semana e alertas para riscos comuns de segurança SaaS, como acesso a dados mal configurados, permissões excessivamente amplas para contas de usuários e dados expostos.
FONTE: DARK READING