بعد أن كانت تُعتبر ذات يوم إضافة إلى حلول تخزين البيانات المحلية، تغيّرت تقنية السحابة كثيرًا منذ إطلاق Amazon Web Services في عام 2002. ويُقدَّر أن يصل الإنفاق العالمي على الخدمات السحابية إلى 474 دولارًا في عام 2022، مع تجاوز الإيرادات السحابية للإيرادات غير السحابية المُقدَّرة في أسواق تكنولوجيا المعلومات المؤسسية خلال السنوات القليلة المقبلة، واعتماد 85% من المؤسسات مبدأ السحابة أولاً بحلول عام 2025.  

غير أن هذا النمو غير المسبوق في استخدام تقنية السحابة يأتي مقابل ثمن. فقد مكّنت القدرة على مشاركة البيانات والوصول إليها من أي مكان في العالم الشركات العالمية من العمل والازدهار – خاصة خلال جائحة Covid-19 – لكنها جلبت أيضاً مجموعة من مخاطر الأمن السيبراني والمشكلات، حيث تعرضت 74% من الشركات الأمريكية الكبيرة لاختراق بيانات خلال الـ 12 شهراً الماضية.  

Cloud computing security 101: what are the risks?

ما هي الأسباب الرئيسية لذلك وكيف يمكن للشركات أن تجعل نفسها أكثر مرونة في مواجهة إخفاقات الأمن السحابي؟ 

لنتحقق من مدى أمان تقنية السحابة التي يوفرها المزودون. 

ما مدى أمان السحابة؟ 

باختصار: إنه آمن للغاية. 

وعلى غرار مزوّدي الخدمات السحابية الآخرين، تقدّم Amazon Web Services الآن امتثالًا كاملًا وشهادات متوافقة مع المعايير الخاصة بكل قطاع مثل PCI-DSS وGDPR وHIPAA وSOC 2 وغيرها الكثير. كما يواصل مزوّدو الخدمات السحابية تنفيذ الحلول والأدوات التي تمنع التهديدات الأمنية أو تخفف من حدّتها. ويجرون أيضًا عمليات صيانة وتدقيق أمني منتظمة وشاملة ويخضعون لها، إذ إنهم – وهذا ليس مفاجئًا – مهتمون بطول عمر الخدمات وموثوقيتها. يبني مزوّدو الخدمات السحابية مثل AWS (Amazon Web Services) وAzure أدوات آمنة، وأصبح الأمر الآن متروكًا لنا – نحن مستخدميهم المنتظمين – لاستخدامها بأمان. 

في هذا المقال، أستكشف موضوع مخاطر أمن الحوسبة السحابية. سأقدم أيضًا نصائح عملية حول كيفية معالجة هذه المخاطر من اثنين من خبرائنا في الحوسبة السحابية: توماش فويتشوفسكي، رئيس الأمن السيبراني المعين حديثًا في Spyrosoft، و رئيس هندسة السحابة، لوكاش مارسينيك. 

ما هي مخاطر الحوسبة السحابية؟ 

كما قد تستنتج من المقدمة، يكمن مستوى الخطر الأعلى للشركات التي تتطلع إلى استخدام حلولها السحابية أو الحفاظ عليها في ما يسمى "العامل البشري" بدلاً من عدم موثوقية مزودي الخدمة – وتُظهر البيانات أن 95% من حالات فشل أمن السحابة تعود إلى هذا العامل. 

Cloud computing security 101: what are the risks?

إخفاقات أمن البيانات 

إذا نظرت إلى هذه المسألة، فإن السؤال الأهم هو من لديه صلاحية الوصول إلى بيانات شركتك وإلى أي مدى. يبحث القراصنة عن الثغرات الأسهل استغلالاً، ويُغفل جانب إدارة صلاحيات الوصول في معظم الشركات.

مع وجود عدة مستخدمين وبيئات سحابية متعددة يتعين إدارتها، قد يكون ضمان عدم وجود ثغرات أمراً صعباً، لا سيما بالنسبة للمؤسسات الكبيرة التي تستخدم خدمات عند الطلب إلى جانب أنظمتها وأدواتها الخاصة. وببساطة: إذا كانت بياناتك غير مشفرة، ومشتركة مع العديد من المستخدمين في آن واحد عبر منصات سحابية متعددة، وغير خاضعة للمراقبة، فهي ليست آمنة. 

مشكلات الامتثال 

كما ذُكر أعلاه، فإن معظم مزوّدي الخدمات السحابية ملتزمون بالمعايير ويقدّمون شهادات لمعايير إدارة البيانات على مستوى القطاع. وقد تكون الخدمات نفسها آمنة، لكن هذا لا يعني أنه لا ينبغي لك القلق بشأن الالتزام بالمعايير الداخلية. تأكد من أنك تنظر إلى الالتزام باعتباره مسألة على مستوى المؤسسة بأكملها، وأجرِ فحوصات دورية أو استعن بجهات خارجية لتقييم مستوى الالتزام لجميع مواردك، سواء كانت داخلية أو خارجية. 

غياب استراتيجية إدارة السحابات المتعددة 

إدارة حلول سحابية متعددة في آنٍ واحد ليست مهمة سهلة. إذا كنت تعمل في مؤسسة عالمية كبيرة تجمع بين Amazon Web Services وGoogle Cloud وMicrosoft Azure في مشاريعها، فإن وضع إجراء لكيفية التعامل مع استخدام مزيج معقد كهذا يصبح ضروريًا. في هذا تقرير Gartner حول الانتقال إلى السحابة، صرّحت 81% من الشركات بأنها تتعامل بالفعل مع مزوّدي خدمات سحابية اثنين أو أكثر. 

الوصول غير الموثق إلى واجهة برمجة التطبيقات 

في حين أن استخدام واجهات برمجة التطبيقات (APIs) لكل من الموردين الخارجيين وموظفيك سيساعد في الحفاظ على تزامن البيانات وأتمتة عملياتهم، إلا أن هذا قد يعني أيضًا أن عملك سيكون أكثر عرضة للهجمات الإلكترونية. إن تنفيذ نظام أمني لتطبيقات الويب، والتفويض المناسب، بالإضافة إلى بروتوكولات التفويض، سيضمن أن بياناتك آمنة وتبقى كذلك. 

عدم كفاية خبراء الأمن السيبراني 

إذا حاولت يومًا توظيف متخصص في الأمن السيبراني، فقد تكون على دراية بذلك، لكن دعنا نؤكد ذلك مرة أخرى: هناك نقص عالمي في متخصصي الأمن السيبراني.

As اكتشف ISC في أبحاثهم، هناك حاليًا 3.12 مليون وظيفة شاغرة في مجال الأمن السيبراني حول العالم. ومن المتوقع أن يصبح هذا القطاع أسرع قطاعات التقنية نموًا بمعدل نمو في التوظيف يبلغ 31% في الولايات المتحدة وحدها وفقًا للبيانات التي جمعها مكتب إحصاءات العمل الأمريكي. وإذا كانت مؤسستك تواجه بالفعل هذه المشكلة العالمية، فاستثمر في برامج التعليم الداخلية ورفع مهارات موظفيك لضمان امتلاكك موارد كافية لحماية بيانات شركتك. 

مشكلات التحكم في فصل المستأجرين 

وفقًا لتوماش فويتشوفسكي، فإن خطر حدوث مثل هذا الاختراق منخفض، وعلى الرغم من أنه قد يحدث، إلا أنه ليس أمرًا شائعًا كثيرًا. ومع ذلك، يجدر ذكره لأن مشكلات التحكم في فصل المستأجرين يمكن أن تشكّل تهديدًا خطيرًا للمؤسسات المتوسطة والكبيرة عندما يكون لدى العديد من المستخدمين إمكانية الوصول إلى المورد نفسه القائم على السحابة. ويمكن أن يؤدي الإخفاق في الحفاظ على الفصل بين عدة مستأجرين إلى ثغرة أمنية يمكن – بدورها – اكتشافها واستغلالها بسهولة من قِبل القراصنة. 

كيف يمكن التخفيف من هذه المخاطر أو تجنبها؟ 

إذن، ما الإجراءات التي يمكنك اتخاذها للتخفيف من مخاطر الحوسبة السحابية هذه أو تجنبها؟ إليك قائمة بأفضل الممارسات من خبرائنا، لوكاش مارسينيك وتوماش فويتشوفسكي. 

Cloud computing security 101: what are the risks?

درّب فريقك 

يُعد استخدام مشاركة الملفات غير المشفرة، وكلمات المرور سهلة الاختراق، والأجهزة الشخصية مثل أجهزة الحاسوب المحمولة والهواتف المحمولة لأغراض العمل، فضلًا عن هجمات التصيد الاحتيالي، من أكثر الأخطاء الشائعة التي يرتكبها الموظفون في المؤسسات الصغيرة والكبيرة.

لضمان عدم وقوع فرقك في هذه المزالق، اعقد جلسات تدريبية منتظمة وطبّق تذكيرات دورية للمهام التي قد تنطوي على مخاطر. وقد تكون هناك حاجة أيضاً إلى عمليات تدقيق منتظمة للامتثال وتدريب على معايير السلامة الخاصة بكل قطاع. 

استخدام وسطاء أمن الوصول السحابي (CASBs) 

وهذا يعيد تأكيد النقاط السابقة المذكورة أعلاه، لكنه أمر لا يتم إبرازه بما فيه الكفاية في عالم المؤسسات، وفقًا لرئيس قسم الأمن السيبراني لدينا، توماش فويتشوفسكي. وسطاء الوصول الآمن إلى السحابة (CASBs) هم أدوات سياسة أمنية تُنفَّذ لتكون بمثابة طبقة بين مستخدمي الخدمات السحابية ومقدمي الخدمات السحابية. ويُعد التشفير والترميز وكشف البرمجيات الخبيثة والمصادقة والتسجيل جميعها أمثلة على هذه الأدوات. 

راقب بياناتك وأدرها 

وفقًا لرئيس قسم هندسة السحابة لدينا، Lukasz Marcinek، إذا منحت حق الوصول إلى أي من الموارد السحابية لأي من موظفيك أو المتعاقدين معك، فاستخدم مبدأ أقل الصلاحيات. مبدأ أقل صلاحية (PoLP) هو عندما يحصل المستخدم على الحد الأدنى من الوصول أو الأذونات لإنجاز مهام عمله. وما يُسمى "زحف الامتيازات"، حيث يحصل معظم المستخدمين أو جميعهم على أذونات كاملة ووصول غير محدود إلى جميع الموارد، هو ممارسة سيئة. 

اتبع إطار عمل تبني السحابة 

لكل مزوّد خدمات سحابية إطار عمل خاص لتبنّي السحابة – بما في ذلك Microsoft و AWS – وسيكون ذلك مفيدًا في التخطيط لترحيلك إلى السحابة، واستراتيجية الأمن لديك، وحتى في تسمية مواردك. ابدأ بتطوير حالتك النهائية للأمن وانطلق من هناك عبر الربط بالمفاهيم والأطر، وتوزيع الأدوار – مع سياسة "الثقة الصفرية" المتجذرة في خارطة طريق توزيع الأدوار – وقيادة التغيير على المستويين التجاري والتنظيمي. 

تطوير استراتيجية لإدارة المخاطر 

أذكرها في الختام، لكن تطوير استراتيجية مستدامة لإدارة المخاطر ليس بالأمر الهيّن، خاصة في القطاعات الخاضعة لتنظيمات صارمة مثل قطاعي السيارات والرعاية الصحية. واعتماداً على أهدافك التجارية والتنظيمية، قد تحتاج إلى استخدام عدة أدوات وتقنيات مختلفة لإدارة المخاطر، بما في ذلك تقييم جودة بيانات المخاطر ومصفوفة الاحتمالية والتأثيرلبناء استراتيجية من شأنها دعم شركتك على المدى الطويل. 

اقرأ أيضاً: كيف نتعامل مع إدارة المخاطر في Spyrosoft 

الدور عليك 

إذا كنت مهتمًا بخدمات الأمن السيبراني لدينا أو لديك مشروع ترغب في مناقشته، فلا تتردد في التواصل مع فريقنا عبر موقع إلكتروني للأمن السيبراني أو مباشرة علىLinkedIn.