Nadszedł czas, aby ulepszyć Twoje Cloud Security!
Dzięki odpowiednim inwestycjom w produkty zabezpieczające możesz nadal dostarczać wartość w chmurze, jednocześnie zmniejszając ryzyko kosztownego naruszenia bezpieczeństwa danych lub destrukcyjnego cyberataku na Twoje środowisko.
Rosnący problem bezpieczeństwa w chmurze…
Nie jest tajemnicą, że chmura publiczna jest na porządku dziennym każdej organizacji, a do 2025 r. sektor ten ma wygenerować około 400 miliardów dolarów przychodów, które rosną z roku na rok. Wiele organizacji rozpoczyna swoją przygodę z chmurą od kilku pionierskich projektów, które szybko rosną i rozszerzają się, gdy zespoły inżynierów zdają sobie sprawę z wartości usług zaprojektowanych z myślą o szybkim dostarczaniu wartości.
Wiąże się to również z wyzwaniami, ponieważ wraz ze wzrostem liczby obciążeń może to często prowadzić do rozrastających się zasobów chmurowych, które mogą nie być skonfigurowane w najlepszy sposób, stwarzając ryzyko, które może zagrozić danym Twojej organizacji. Z ponad 90% organizacji hostujących obciążenia w chmurze, około 80% firm zgłosiło co najmniej jedno naruszenie bezpieczeństwa danych w chmurze w ciągu ostatnich 18 miesięcy.
Zawsze istnieje chęć szybkiego dostarczania wartości w technologii, szczególnie podczas pandemii COVID-19, kiedy obciążenia w chmurze stanowiły podstawę międzynarodowej reakcji na pandemię. Jednym z kluczowych wektorów zagrożeń jest błąd ludzki i wynikająca z niego błędna konfiguracja zasobów, co nasila się, gdy terminy są napięte, a wymagania klientów stale rosną.
Bardziej tradycyjne podejście do zarządzania ryzykiem, takie jak szczegółowe oceny w określonym momencie w połączeniu z często nieporęcznymi i przestarzałymi kontrolami, może prowadzić do opóźnień w dostarczaniu wartości, co może powodować znaczne tarcia i wewnętrzne frustracje między kohortami ds. bezpieczeństwa informacji i inżynierami.
Jednym ze sposobów zmniejszenia tych tarć, zapewniających bezpieczne i szybkie dostarczanie wartości za pomocą technologii, jest traktowanie zasobów bezpieczeństwa w chmurze jako produktu.
Co to jest produkt i jak mogę zapewnić, że odniesie sukces?
Porozmawiajmy o uproduktowieniu, definiowanym jako proces rozwijania lub modyfikowania procesu, pomysłu, umiejętności lub usługi w celu wprowadzenia ich do sprzedaży.
Zwykle termin ten jest używany podczas sprzedaży produktów publicznie, jednak w tym kontekście klientami Twojego produktu zabezpieczającego w chmurze będą członkowie Twojej organizacji, prawdopodobnie połączenie zespołów ds. bezpieczeństwa informacji i inżynierów.
Tak jak w przypadku sprzedaży publicznej, absolutnie najważniejsze jest słuchanie głosu klienta, w tym scenariuszu prawdopodobnie klienci mogą mieć różne opinie. Ponieważ inżynierowie chcą skoncentrować się na dostarczaniu wartości za pośrednictwem swoich produktów bez dodatkowych kosztów związanych z bezpieczeństwem, podczas gdy bezpieczeństwo informacji będzie zależało na zapewnieniu, że nowe i istniejące obciążenia w chmurze nie będą narażone na ryzyko w całym osiedlu.
Myśląc o stworzeniu elementu bezpieczeństwa w chmurze, powinieneś pomyśleć o następujących obszarach, aby zapewnić sukces, wiele produktów wpada w pułapkę nieukrywania podstaw.
- Oświadczenie o problemie — Jaki problem próbujesz rozwiązać, może to stanowić ryzyko lub zagrożenie dla Twojego środowiska chmurowego i jak Twój produkt zwiększy wartość w tym obszarze?
- Kryteria sukcesu – jaka będzie Twoja miara sukcesu? Powinno to być wymierne i określone w czasie, na przykład: „Wszystkie maszyny wirtualne powinny zostać zarejestrowane w usłudze Microsoft Defender dla punktów końcowych do drugiego kwartału”.
- Zdemokratyzowany backlog — wszyscy użytkownicy systemu powinni mieć możliwość żądania nowych funkcji, umożliwiając łatwą iterację produktu w miarę zmian przepisów lub krajobrazu zagrożeń.
- Jasna mapa drogowa / podróż po produkcie — słuchając interesariuszy bezpieczeństwa i funkcji inżynierskich , jasno opublikowana mapa drogowa dotycząca problemów, którymi zespół zajmie się w następnej kolejności, oraz daty ich dostarczenia.
- Regularne fora i ujawnienia — bardzo często organizacje wdrażają produkty i zestawy narzędzi bezpieczeństwa bez konsultacji z użytkownikiem końcowym. Nie wpadnij w tę pułapkę i zapewnij wiele forów dla interesariuszy i ekspertów merytorycznych, którzy mogą wnosić wkład w platformę.
- User First - doświadczenie użytkownika jest tak ważną cechą każdego produktu, produkt powinien mieć świetną dokumentację i być łatwy w użyciu lub konsumpcji.
Traktując bezpieczeństwo chmury jako produkt, z dedykowanym zestawem inżynierów i właścicieli produktów, możesz zacząć oferować to jako usługę dla swoich funkcji inżynieryjnych i odpowiedzialnych za ryzyko. Jestem wielkim fanem analogii „utwardzonej drogi” — Twoim celem będzie obniżenie bariery wejścia do obsługi bezpiecznych obciążeń w chmurze!
Aby narzędzie/produkt zyskało szerokie uznanie, musi zapewniać wymierną wartość swoim klientom.
Twój zespół ds. produktów zabezpieczających może być odpowiedzialny za wszystko, analizowanie i wdrażanie zestawów narzędzi innych firm, takich jak skanery luk w zabezpieczeniach, aż po pisanie niestandardowych rozwiązań w celu raportowania i korygowania źle skonfigurowanych zasobów w obrębie chmury.
Niektóre przykłady produktów bezpieczeństwa w chmurze, które mogą zapewnić wartość, są następujące . Warto zauważyć, że architektura każdej firmy jest inna, dlatego warto wybrać produkty, które zapewniają największą wartość w oparciu o głos klienta!
- „Vending” konta w chmurze — umożliwienie samoobsługi w zakresie udostępniania kont w chmurze, zapewniając zastosowanie podstawowej polityki bezpieczeństwa, zmniejszając barierę w uruchamianiu bezpiecznych obciążeń dla zespołów inżynierskich.
- Zgodność jako kod — scentralizowany zestaw zasad bezpieczeństwa zdefiniowanych za pomocą kodu, które zarządzają środowiskiem chmurowym zgodnie z polityką bezpieczeństwa informacji. Może to obejmować pulpity nawigacyjne i raporty, aby zapewnić, że zespoły są odpowiedzialne za swoje rozwiązania.
- Hardened Infrastructure Modules — moduły infrastruktury korzystające z narzędzi takich jak Terraform, zbudowane zgodnie z najlepszymi praktykami w zakresie bezpieczeństwa, które zespoły mogą zarówno wykorzystywać, jak i współtworzyć.
- Kontrole kondycji chmury — Chmura publiczna ma tak wiele bogatych danych dostępnych za pośrednictwem interfejsów API, że kontrole kondycji chmury agregują te informacje i zapewniają widok zgodności w czasie dla kierownictwa i ochrony informacji.
Rozmawialiśmy o definicji produktu, o tym, jak wprowadzić na rynek produkt, który odniósł sukces, a nawet o kilku przykładach potencjalnych produktów bezpieczeństwa w chmurze, nad którymi Twoja organizacja mogłaby pracować, a teraz porozmawiajmy o wartości, jaką mogą wnieść te produkty.
- Zmniejszenie bariery wejścia dla zespołów inżynierskich — zespoły mogą skupić się na innowacjach i dostarczaniu funkcji, które zadowolą klienta. Podczas gdy Twój zestaw produktów zabezpieczających i poręczy zapewnia bezpieczeństwo ich pracy.
- Wykorzystaj wyciągnięte wnioski w szablonach wielokrotnego użytku — zespoły w Twojej firmie będą stale otrzymywać informacje zwrotne z przeglądów zabezpieczeń, audytów i innych ocen. Wszelkie wyciągnięte wnioski można ponownie uwzględnić w produkcie zabezpieczającym, aby nie trzeba było się z nimi ponownie mierzyć.
- Rozwiązuj problemy raz, a nie wiele razy — ten problem dotyczy szczególnie dużych organizacji z wieloma ruchomymi częściami, ale traktowanie bezpieczeństwa jako produktu gwarantuje, że informacje zwrotne zostaną skierowane do odpowiedniego zespołu do rozwiązania raz i nie pozostawiają go do rozwiązania wiele razy razy przez różne zespoły.
- Pozyskiwanie wewnętrzne i współpraca — technologia jest ruchomym celem, wewnętrzne pozyskiwanie to praktyka wewnętrznego udostępniania kodu między zespołami. Sprzyja to dużemu poczuciu współpracy, co oznacza, że produkt będzie prawdopodobnie aktualizowany przez społeczność w miarę pojawiania się nowych przepisów itp.
- Złota ścieżka do produkcji — Przeniesienie pomysłu z piaskownicy do produkcji może być zniechęcającym zadaniem dla zespołów produktowych. Posiadanie zestawu wstępnie zatwierdzonych produktów gotowych do spożycia może naprawdę pomóc w tej podróży.
W tym artykule omówiliśmy podstawy produktu, kilka wskazówek dotyczących jego wdrożenia w organizacji, następnie przyjrzeliśmy się przykładowym inicjatywom dotyczącym produktów zabezpieczających w chmurze i wreszcie wymieniliśmy korzyści.
Środowisko zagrożeń w chmurze stale się rozwija, słuchaj klientów wewnętrznych i osiągaj bezpieczne wyniki inżynieryjne poprzez produktywną ochronę chmury!

![Czym w ogóle jest lista połączona? [Część 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































