News:

INSECO İnformasiya Təhlükəsizliyi Təşkilatı Ədliyyə Nazirliyinin 15 oktyabr tarixli qərarı ilə qeydiyyatdan keçmişdir

Main Menu
Menu

Show posts

This section allows you to view all posts made by this member. Note that you can only see posts made in areas you currently have access to.

Show posts Menu

Messages - Nemesis

#1
SaaS Təhlükəsizliyi abunə əsaslı bulud proqramlarında istifadəçi məxfiliyinin və korporativ məlumatların qorunmasına aiddir. SaaS proqramları böyük miqdarda həssas məlumat daşıyır və çoxlu sayda istifadəçi tərəfindən demək olar ki, hər hansı bir cihazdan istifadə edilə bilər, beləliklə məxfilik və həssas məlumat üçün risk yaradır.
Hesab ələ keçirmə hallarının həlli
Bir neçə il əvvələ qədər əksər biznes proqramları və verilənləri daxili serverlərdə yerləşdirilirdi. Təhlükəsizlik nöqteyi-nəzərindən bu, bütün məsuliyyəti əməliyyatın üzərinə qoydu, lakin ən azından nəyin təmin edilməli olduğu və bunun necə ediləcəyi aydın idi. İnfrastruktur yerli və tanış idi. Bütün bunlar dəyişdi, çünki daha çox müəssisə Software as a Service  (SaaS) alətlərinə adaptasiya oldu.
SaaS alətləri buludda yerləşir və proqramlar yeni zərərli proqramlara qarşı zəiflik və müştəri məlumatlarının potensial məruz qalması ilə bağlı fişinq hücumları da daxil olmaqla yeni təhlükəsizlik problemlərini ortaya çıxarır. Bununla belə, müvafiq SaaS Təhlükəsizlik alətləri ilə müəssisələr bu bulud əsaslı proqramların təhlükəsizliyini təmin edə bilərlər.

    Bəs SaaS Təhlükəsizliyi nədir? Sadə dillə desək, bu proqramların daşıdığı həssas məlumatları geniş istifadədən və təmin etdikləri asan girişdən qorumaq üçün nəzərdə tutulmuş bulud əsaslı təhlükəsizlikdir.
Əksər insanlar təhlükəsizlik təcrübələri ilə tənbəldirlər. Onlar parolları təkrar emal edir və ya sistemlərində saxlayırlar və SaaS proqramları buludda yerləşdirildiyi üçün bu, onları hesabların ələ keçirilməsinə qarşı həssas edir. SaaS Təhlükəsizlik proqramlarının əsas üstünlüyü ondan ibarətdir ki, o, hesabların hakerlər tərəfindən oğurlanmasının qarşısını ala bilən güclü autentifikasiya təcrübələrini tətbiq etməlidir. Güclü parollar və çoxfaktorlu autentifikasiya indiyə qədər bütün peşəkarlar üçün ikinci xarakter daşısa da, bəzən insanların protokollara əməl etməsini təmin etmək üçün əlavə gücləndirmə tələb olunur.
Əlbəttə ki, narahat olunması lazım olan yalnız daxili hesab şəxsiyyətləri deyil.


Bilinən hücumların qarşısının alınması
Bütün ölçülü bizneslər, hətta güclü İT departamentləri olanlar da mütəmadi olaraq fişinq, ransomware və oxşar hücumlara məruz qalır. Bu hücumların əksəriyyəti məlum olan SaaS zəifliklərini hədəf alır. Sistemlərini bu cür hücumlardan qorumaq üçün müəssisələrə zero-day hücumlardan tutmuş fişinq fırıldaqlarına qədər bugünkü ən ümumi sistem təhdidlərini dayandırmaq üçün nəzərdə tutulmuş hərtərəfli SaaS Security lazımdır.
Kiberhücumlar son illərdə təhlükəsizlik sistemlərini üstələmək üçün daha sürətli inkişaf edir, lakin SaaS əsaslı platformaların həm tətbiqlər, həm də təhlükəsizlik baxımından üstünlüklərindən biri də onun tez dəyişə bilməsidir.
SaaS Security həlləri ilə bağlı əsas problemlərdən biri odur ki, bir çoxları yalnız müəyyən bulud proqramlarını, çox vaxt eyni marka və ya proqramlar paketini dəstəkləyir. Bununla belə, əksər müəssisələr G-Suite və OneDrive kimi ümumi platformalar, eləcə də xüsusi korporativ proqram təminatı daxil olmaqla geniş proqramlardan istifadə edir.

Bu gün hakerlər qabaqcıl mövqedədirlər, həmişə yeni zəiflikləri aşkar edirlər və aşkarlanmadan yayınmaq məqsədi ilə yeni strategiyalar hazırlayırlar. Buna görə biznesin SaaS Təhlükəsizlik həlli olduğundan daha sürətli olmalıdır.

#2
Demək olar ki, hər bir təşkilat öz biznesində müxtəlif dərəcələrdə bulud hesablamalarını mənimsəmişdir. Buludun qəbulu ilə təşkilatın bulud təhlükəsizliyi strategiyasının bulud təhlükəsizliyinə qarşı əsas təhlükələrdən qorunmağa qadir olmasını təmin etmək zərurəti yaranır.
Problem və təhdidlərin sıralaması aşağıdakı kimidir:
1.   Yanlış konfiqurasiya
2.   İcazəsiz Giriş
3.   Təhlükəsiz olmayan İnterfeyslər/API-lər
4.   Hesabların oğurlanması
5.   Visibility (Görünürlük) çatışmazlığı
6.   Məlumatların Paylaşılması
7.   Zərərli İnsayderlər
8.   Kiberhücumlar
9.   Dos hücumlar

Yanlış konfiqurasiya
Bulud təhlükəsizliyi parametrlərinin yanlış konfiqurasiyası bulud məlumatlarının pozulmasının əsas səbəbidir. Bir çox təşkilatın bulud təhlükəsizliyi mövqeyini idarəetmə strategiyaları bulud əsaslı infrastrukturunu qorumaq üçün qeyri-adekvatdır.
Buna bir neçə amil kömək edir. Bulud infrastrukturu asanlıqla istifadə edilə bilən və asan məlumat mübadiləsini təmin etmək üçün nəzərdə tutulmuşdur ki, bu da təşkilatların məlumatların yalnız səlahiyyətli tərəflər üçün əlçatan olmasını təmin etməyi çətinləşdirir. Həmçinin, bulud əsaslı infrastrukturdan istifadə edən təşkilatlar da öz infrastrukturları üzərində tam görünürlük və nəzarətə malik deyillər, yəni onlar bulud yerləşdirmələrini konfiqurasiya etmək və təhlükəsizliyini təmin etmək üçün cloud service provayderi (CSP) tərəfindən təmin edilən təhlükəsizlik nəzarətlərinə etibar etməlidirlər. Bir çox təşkilat bulud infrastrukturunu qorumaqla tanış olmadığından və tez-tez çoxlu buludlu yerləşdirmələrə malik olduğundan – hər birində təchizatçı tərəfindən təmin edilən müxtəlif təhlükəsizlik nəzarətləri var – səhv konfiqurasiya və ya təhlükəsizlik nəzarəti təşkilatın bulud əsaslı resurslarını təcavüzkarların təsirinə buraxmaq asandır.

İcazəsiz Giriş
Təşkilatın yerli infrastrukturundan fərqli olaraq, onların bulud əsaslı yerləşdirmələri şəbəkə perimetrindən kənardadır və birbaşa ictimai İnternetdən əldə edilə bilər. Bu, infrastrukturun işçilər və müştərilərin əlçatanlığı üçün bir aktiv olsa da, təcavüzkarın təşkilatın bulud əsaslı resurslarına icazəsiz giriş əldə etməsini də asanlaşdırır. Yanlış konfiqurasiya edilmiş təhlükəsizlik və ya pozulmuş etimadnamələr təcavüzkarın təşkilatın xəbəri olmadan birbaşa giriş əldə etməyə imkan verə bilər.

Təhlükəsiz olmayan İnterfeyslər/API-lər
CSP-lər tez-tez müştəriləri üçün bir sıra tətbiq proqramlaşdırma interfeysləri (API) və interfeyslər təqdim edirlər. Ümumiyyətlə, bu interfeyslər CSP-nin müştəriləri üçün onları asanlıqla istifadə etmək üçün yaxşı sənədləşdirilmişdir.
Bununla belə, müştəri bulud əsaslı infrastrukturu üçün interfeysləri lazımi qaydada təmin etmədikdə, bu, potensial problemlər yaradır. Müştəri üçün nəzərdə tutulmuş sənədlər həmçinin kibercinayətkar tərəfindən təşkilatın bulud mühitindən həssas məlumatların əldə edilməsi və çıxarılması üçün potensial üsulları müəyyən etmək və istismar etmək üçün istifadə edilə bilər.

Hesabların oğurlanması
Bir çox insanlar parolun təkrar istifadəsi və zəif parolların istifadəsi daxil olmaqla, son dərəcə zəif parol təhlükəsizliyinə malikdir. Bu problem fişinq hücumlarının və məlumatların pozulmasının təsirini gücləndirir, çünki o, bir oğurlanmış parolun çoxsaylı müxtəlif hesablarda istifadə edilməsinə imkan verir.
Təşkilatların əsas biznes funksiyaları üçün bulud əsaslı infrastruktura və tətbiqlərə daha çox etibar etdiyi üçün hesabın oğurlanması bulud təhlükəsizliyinin daha ciddi problemlərindən biridir. İşçinin etimadnaməsinə malik olan təcavüzkar həssas məlumatlara və ya funksionallıqlara daxil ola bilər və təhlükəyə məruz qalmış müştəri etimadnamələri onlayn hesab üzərindən tam nəzarətə imkanı verir. Bundan əlavə, buludda təşkilatlar tez-tez yerli infrastruktur kimi bu təhlükələri müəyyən etmək və onlara cavab vermək qabiliyyətinə malik deyillər.

Visibility (Görünmə) çatışmazlığı
Təşkilatın bulud əsaslı resursları korporativ şəbəkədən kənarda yerləşir və şirkətin sahib olmadığı infrastruktur üzərində işləyir. Nəticədə, şəbəkənin görünməsinə nail olmaq üçün bir çox ənənəvi alətlər bulud mühitləri üçün effektiv deyil və bəzi təşkilatlarda bulud mərkəzli təhlükəsizlik alətləri yoxdur. Bu, təşkilatın bulud əsaslı resurslarına nəzarət etmək və onları hücumdan qorumaq imkanlarını məhdudlaşdıra bilər.

Məlumatların  Paylaşılması
Bulud məlumat mübadiləsini asanlaşdırmaq üçün nəzərdə tutulub. Bir çox bulud e-poçt vasitəsilə açıq şəkildə əməkdaş dəvət etmək və ya URL-i olan hər kəsə paylaşılan resursa daxil olmaq imkanı verən linki paylaşmaq imkanı verir.
Bu asan məlumat mübadiləsi aktiv olsa da, bulud təhlükəsizliyinin əsas problemi ola bilər. Linkə əsaslanan paylaşmanın istifadəsi – populyar seçimdir, çünki bu, hər bir nəzərdə tutulan əməkdaşını açıq şəkildə dəvət etməkdən daha asandır – paylaşılan mənbəyə girişə nəzarəti çətinləşdirir. Paylaşılan keçid başqasına yönləndirilə, kiberhücumun bir hissəsi kimi oğurlana və ya kibercinayətkar tərəfindən təxmin edilə, paylaşılan mənbəyə icazəsiz girişi təmin edə bilər.

Zərərli İnsayderlər
Daxili təhdidlər hər hansı bir təşkilat üçün əsas təhlükəsizlik problemidir. Zərərli insayderə artıq təşkilatın şəbəkəsinə və onun tərkibindəki bəzi həssas resurslara daxil olmağa icazə verilib. Bu giriş səviyyəsini əldə etmək cəhdləri, əksər təcavüzkarları hədəfinə çatdıran və hazırlıqsız bir təşkilatın zərərli insayderi aşkarlamasını çətinləşdirən şeydir.
Buludda zərərli insayderin aşkarlanması daha da çətindir. Bulud yerləşdirmələri ilə şirkətlər öz əsas infrastrukturlarına nəzarət edə bilmirlər və bu, bir çox ənənəvi təhlükəsizlik həllərini daha az effektiv edir. Bu, bulud əsaslı infrastrukturun birbaşa ictimai İnternetdən əldə edilə bilməsi və tez-tez təhlükəsizliyin yanlış konfiqurasiyasından əziyyət çəkməsi ilə yanaşı, zərərli insayderlərin aşkarlanmasını daha da çətinləşdirir.

Kiberhücumlar
Kibercinayətkarlıq biznesdir və kibercinayətkarlar hədəflərini hücumlarının gözlənilən gəlirliliyinə əsaslanaraq seçirlər. Bulud əsaslı infrastruktura ictimai İnternetdən birbaşa daxil olmaq mümkündür, tez-tez düzgün mühafizə olunmur və çoxlu həssas və qiymətli məlumatları ehtiva edir. Bundan əlavə, bulud bir çox müxtəlif şirkətlər tərəfindən istifadə olunur, yəni uğurlu bir hücum, yüksək müvəffəqiyyət ehtimalı ilə dəfələrlə təkrarlana bilər. Nəticədə, təşkilatların bulud yerləşdirmələri kiberhücumların ümumi hədəfidir.

Dos hücumlar
Bulud bir çox təşkilatın iş görmək bacarığı üçün vacibdir. Təşkilatlar buluddan biznes üçün kritik məlumatların saxlanması və mühüm daxili və müştəriyə aid proqramları idarə etmək üçün istifadə edirlər.
Bu o deməkdir ki, bulud infrastrukturuna qarşı uğurlu bir xidmətdən imtina (DoS) hücumu bir sıra müxtəlif şirkətlərə böyük təsir göstərə bilər. Nəticədə, təcavüzkarın hücumu dayandırmaq üçün fidyə tələb etdiyi DoS hücumları təşkilatın bulud əsaslı resursları üçün əhəmiyyətli təhlükə yaradır.



#3
Web Təhlükəsizliyi / Re: Dirb-in istifadə qaydası
December 28, 2021, 12:27:34 PM
Maarifləndirici məqalənizə görə təşəkkürlər :)
#4
Bulud hesablama bir çox unikal təhlükəsizlik problemləri təqdim edir. Buludda məlumatlar üçüncü tərəf provayderində saxlanılır və internet vasitəsilə əldə edilir. Bu o deməkdir ki, həmin data üzərində görünmə (visibility) və nəzarət məhduddur. Bu, həm də onun düzgün şəkildə necə təmin oluna biləcəyi sualını doğurur. Hər kəsin öz rolunu və bulud hesablamalarına xas olan təhlükəsizlik məsələlərini başa düşməsi vacibdir.
Bulud xidməti təminatçıları bulud təhlükəsizliyi məsələlərini və risklərini ortaq məsuliyyət kimi qəbul edirlər. Bu modeldə bulud xidməti təminatçısı buludun özünün təhlükəsizliyini, müştəri isə ona qoyduğu şeylərin təhlükəsizliyini əhatə edir. Microsoft Office 365 kimi xidmət kimi proqramdan (SaaS) tutmuş Amazon Web Services (AWS) kimi infrastruktura (IaaS) kimi hər bulud xidmətində bulud hesablama müştərisi həmişə öz məlumatlarının təhlükəsizlik təhdidlərindən və ona girişə nəzarətdən qorunmasına cavabdehdir.



Bulud hesablama təhlükəsizliyi risklərinin əksəriyyəti bulud məlumatlarının təhlükəsizliyi ilə bağlıdır. Məlumatın görünməməsi, verilənlərə nəzarət edə bilməmək və ya buludda məlumatların oğurlanması, əksər məsələlər müştərilərin buludda yerləşdirdiyi məlumatlara qayıdır. SaaS, IaaS və şəxsi buludda əsas bulud təhlükəsizliyi məsələlərinin təhlili üçün aşağıda oxuyun. Dünya üzrə müəssisə təşkilatları tərəfindən nə qədər tez-tez qarşılaşdıqlarına görə sıralanmışdır.

Top  SaaS Bulud Təhlükəsizliyi Problemləri

•   Bulud proqramlarında hansı məlumatların olduğunun görünməməsi
•   Zərərli aktyor tərəfindən bulud proqramından məlumatların oğurlanması
•   Həssas məlumatlara kimin daxil ola biləcəyinə nəzarətin tam olmaması
•   Bulud proqramlarına və bulud proqramlarına keçid zamanı məlumatlara nəzarət etmək mümkün deyil
•   Bulud proqramları üçün təhlükəsizliyi idarə etmək bacarığı olan kadrların olmaması
•   Zərərli insider oğurluğunun və ya məlumatların sui-istifadəsinin qarşısını ala bilməmək
•   Bulud proqram təminatçısına qarşı qabaqcıl təhdidlər və hücumlar
•   Bulud proqram təminatçısının əməliyyatlarının təhlükəsizliyini qiymətləndirmək mümkün deyil
•   Tənzimləmə uyğunluğunu qoruya bilməmək

SaaS bulud təhlükəsizliyi məsələləri təbii olaraq data və access ətrafında cəmlənir, çünki paylaşılan təhlükəsizlik məsuliyyəti modellərinin əksəriyyəti bu ikisini SaaS müştəriləri üçün yeganə məsuliyyət kimi qoyur. Buludda hansı məlumatları yerləşdirdiklərini, ona kimin daxil ola biləcəyini və onların (və bulud provayderinin) hansı səviyyədə qorunma tətbiq etdiyini anlamaq hər bir təşkilatın məsuliyyətidir.

SaaS provayderinin təşkilatın məlumatlarına və proseslərinə potensial giriş nöqtəsi kimi rolunu nəzərə almaq da vacibdir. XcodeGhost və GoldenEye ransomware-in yüksəlişi kimi inkişaflar vurğulayır ki, təcavüzkarlar proqram təminatının və bulud provayderlərinin dəyərini daha böyük aktivlərə hücum vektoru kimi tanıyırlar. Nəticədə, təcavüzkarlar bu potensial zəifliyə diqqətlərini artırırlar. Təşkilatınızı və onun məlumatlarını qorumaq üçün bulud provayderinizin təhlükəsizlik proqramlarını diqqətlə yoxladığınızdan əmin olun. Paylaşılan hesabatlarla proqnozlaşdırıla bilən üçüncü tərəf auditinə sahib olmaq üçün gözlənti qurun və texnoloji həlləri tamamlamaq üçün hesabat şərtlərinin pozulmasında israr edin.

Top  IaaS Bulud Təhlükəsizliyi Problemləri


•   Həssas məlumatlara kimin daxil ola biləcəyinə nəzarətin tam olmaması
•   Zərərli aktyor tərəfindən bulud infrastrukturunda yerləşdirilən məlumatların oğurlanması
•   Bulud infrastrukturunun təhlükəsizliyini təmin etmək bacarığına malik kadr çatışmazlığı
•   Buludda hansı məlumatların olduğunun görünməməsi
•   Zərərli insider oğurluğunun və ya məlumatların sui-istifadəsinin qarşısını ala bilməmək
•   Multi-cloud və on-premises mühitlər üzərində ardıcıl təhlükəsizlik nəzarətinin olmaması
•   Bulud infrastrukturuna qarşı qabaqcıl təhdidlər və hücumlar
•   Hücumun bir cloud workload-dan digərinə lateral (yan) yayılması

IaaS-də məlumatların qorunması vacibdir. Müştəri məsuliyyəti tətbiqlərə, şəbəkə trafikinə və əməliyyat sistemlərinə şamil edildiyi üçün əlavə təhlükələr də təqdim olunur. Təşkilatlar məlumatlardan kənara çıxan hücumlarda son təkamülü IaaS riskinin mərkəzi kimi nəzərdən keçirməlidirlər. Zərərli aktorlar kriptovalyuta əldə etmək üçün hesablama resurslarını düşməncəsinə ələ keçirir və onlar bu resurslardan müəssisə infrastrukturunun digər elementlərinə və üçüncü tərəflərə qarşı hücum vektoru kimi yenidən istifadə edirlər.
Buludda infrastruktur qurarkən, oğurluğun qarşısını almaq və girişə nəzarət etmək qabiliyyətinizi qiymətləndirmək vacibdir. Buluda kimin məlumat daxil edə biləcəyini müəyyən etmək, anormal davranışları müəyyən etmək üçün resurs modifikasiyalarını izləmək, şəbəkə trafikinin analizini əlavə etmək tez bir zamanda standart tədbirlərə çevrilir.

Top 5 Private Bulud Təhlükəsizlik Problemləri

•   Ənənəvi server və virtuallaşdırılmış şəxsi bulud infrastrukturlarını əhatə edən ardıcıl təhlükəsizlik nəzarətlərinin olmaması
•   İnfrastrukturun artan mürəkkəbliyi həyata keçirmə və təminat üçün daha çox vaxt/səy ilə nəticələnir
•   Proqram təminatı ilə müəyyən edilmiş məlumat mərkəzi (məsələn, virtual hesablama, şəbəkə, saxlama) üçün təhlükəsizliyi idarə etmək bacarığı olan işçilərin olmaması
•   Proqram təminatı ilə müəyyən edilmiş məlumat mərkəzi üçün təhlükəsizlik üzrə natamam visibility (görünmə) (məsələn, virtual hesablama, şəbəkə, yaddaş)
•   Qabaqcıl təhdidlər və hücumlar

Resursları public və private bulud arasında bölüşdürmək üçün qərar qəbul etmə prosesində mühüm amil private bulud mühitlərində mövcud olan dəqiq tənzimlənmiş idarəetmədir. Private buludlarda əlavə nəzarət səviyyələri və əlavə mühafizə özəl bulud yerləşdirmələrinin digər məhdudiyyətlərini kompensasiya edə bilər.

Ümumi Bulud Hesablama Təhlükəsizliyi Problemlərini Necə Azaltmaq olar?

Bulud xidmətləri informasiya texnologiyaları (İT) üçün əsas strategiya olmasa belə, təşkilatlar bulud xidmətlərindən istifadə edir. Bulud hesablamalarının təhlükəsizlik risklərini azaltmaq üçün bütün təşkilatların üzərində işləməli olduğu üç BEST PRACTİCE var:
1.   DevSecOps prosesləri — DevOps və DevSecOps kodun keyfiyyətini yaxşılaşdırmaq, istismar və zəiflikləri azaltmaq, proqramların işlənib hazırlanması və funksiyaların yerləşdirilməsi sürətini artırmaq üçün tətbiq olunur. Fərdi təhlükəsizlik yoxlama qrupuna etibar etmək əvəzinə, iş bölməsi və ya proqram komandası daxilində inkişaf, keyfiyyət keyfiyyəti və təhlükəsizlik proseslərinin inteqrasiyası bugünkü biznes mühitinin tələbləri ilə işləmək üçün çox vacibdir.
2.   Automated application deployment and management tools — Təhlükəsizlik bacarıqlarının çatışmazlığı, artan həcm və təhlükəsizlik təhdidlərinin sürəti ilə birlikdə, hətta ən təcrübəli təhlükəsizlik mütəxəssisinin belə ayaqlaşa bilməyəcəyi deməkdir. Dünyəvi vəzifələri aradan qaldıran və maşın üstünlükləri ilə insan üstünlüklərini artıran avtomatlaşdırma müasir İT əməliyyatlarının əsas komponentidir.
3.   Bütün xidmətlər və provayderlər arasında mərkəzləşdirilmiş idarəetmə ilə vahid təhlükəsizlik — Heç bir məhsul və ya satıcı hər şeyi çatdıra bilməz, lakin çoxsaylı idarəetmə alətləri nəyinsə keçməsini çox asanlaşdırır. Açıq inteqrasiya quruluşuna malik vahid idarəetmə sistemi hissələri bir araya gətirərək və iş axınlarını sadələşdirərək mürəkkəbliyi azaldır.

Nəhayət, güzəştli qərarlar qəbul edilməli olduqda, daha yaxşı visibility (görünmə) 1 nömrəli prioritet olmalıdır, daha çox nəzarət deyil. Buludda hər şeyi görə bilmək, onun natamam bir hissəsini idarə etməyə cəhd etməkdən daha yaxşıdır.
#5
Bulud Təhlükəsizliyi / Top Cloud Security Vasitələri
November 02, 2021, 04:15:10 AM
Bulud təhlükəsizliyi həlləri bulud verilənlər bazalarını, tətbiqləri və konteynerləri qorumaqda xüsusi rolu yerinə yetirən altı əsas kateqoriyaya bölünür:
1. CASB – Cloud Access Security Brokers
2. SAST – Static Application Security Testing
3. SASE – Secure Access Service Edge
4. CSPM – Cloud Security Posture Management
5. CWPP – Cloud Workflow Protection Platforms
6. CIEM – Cloud Infrastructure Entitlement Management
Bütün bu dörd hərfli abbreviatura nə deməkdir? Bulud məlumatlarınızı və xidmətlərinizi təhlükəsiz saxlamaq üçün sizə hansı növ həllər lazımdır? Gəlin bunları nəzərdən keçirək.
Cloud Access Security Broker (CASB) alətləri nələrdir?
Cloud Access Security Broker (CASB) alətləri kampusda və ya buludda yerləşən təhlükəsizlik həllərinizi əhatə edir. CASB istifadəçilər və bulud xidməti təminatçıları arasında stop-gap (dayanma yeri) və gateway (şlüz) rolunu oynayıb, həm fiziki, həm də rəqəmsal həllər ola bilər.
Bu, IaaS, PaaS və bəzi (məhdud miqdarda) SaaS mühitlərinə şamil edilir. Təxminən CASB təşkilatlara təhlükəsizlik siyasətlərini yalnız kampusdan kənarda buludda genişləndirməyə və yalnız bulud üçün təhlükəsizlik nəzarətləri yaratmağa imkan verməklə təhlükəsizlik dəliklərini bağlayır. CASB alətləri dörd əsas konsepsiyaya əsaslanır:
•   Data Protection (Məlumatların Mühafizəsi)
•   Threat Protection (Təhlükədən Müdafiə)
•   Identity
•   Visibility
Bir təşkilatın ən yüksək prioriteti SaaS tətbiqinin istifadəsi və girişinin görünməsidirsə, CASB aləti ideal həll olacaqdır. Həmçinin bu alətlər digər bulud təhlükəsizliyi alət növləri ilə müqayisədə nisbətən daha əhatəlidir.
Top Cloud Access Security Brokers (CASB) Alətləri
1. Bitglass: Total Cloud Security
BitGlass istifadəçilərə bulud çərçivələrini həm standart, həm də Zero-Day zərərli proqram və məlumat sızması təhlükələrindən idarə etməyə və qorumağa kömək edən daha yeni CASB həllidir. Buraya həm idarə olunan, həm də idarə olunmayan bulud proqramları üçün real vaxt rejimində tətbiqin idarə edilməsi və təhlükənin aşkarlanması daxildir.
BitGlass, həmçinin hansı proqramlar tərəfindən hansı verilənlərə daxil olduğunu müəyyən etməyə və müvafiq olaraq giriş nəzarətlərini idarə etməyə kömək etmək üçün Data Loss Prevention (Məlumat İtkisinin Qarşısının alınması) və Access Control (Girişə Nəzarət) funksiyalarını özündə ehtiva edir.




2. Cisco Systems Cloudlock
Cisco Systems Cloudlock buludda istifadəçiləri, məlumatları və proqramları təhlükəsiz transfer və idarə etmək üçün müəssisə yönümlü CASB həllini təklif edir. Ekosistem API əsaslıdır və potensial məlumat pozuntuları ilə mübarizə apararkən uyğunluq qaydalarına cavab verən təşkilatlara kömək edir. Tətbiq kəşfi, təhlükəsiz və sinxronlaşdırılmış təhlükəsizlik siyasətinin qəbulu və real vaxt rejimində aktiv monitorinq kimi xüsusiyyətlərə malikdir.



Static Application Security Testing (SAST) alətləri nələrdir?
SAST alətləri təhlükəsizlik zəifliklərini və ya şübhəli fəaliyyəti göstərən nümunələr üçün mənbə kodunu və ikili icra sənədlərini təhlil etmək üçün texnologiyadan istifadə edir.
SAST üçün ən məşhur istifadə halları bunlardır:
•   Mənbə kodunda və ya ikili sənədlərdə parollar, API açarları və təhlükəsizlik nişanları kimi ifşa olunmuş sirlərin skan edilməsi.
•   Açıq mənbəli kitabxanalardakı təhlükəli zəiflikləri davamlı monitorinqi və aşkar edilməsi.
•   İnkişaf mühitində və ya istehsal saytında istifadə olunan üçüncü tərəf aktivlərinin rəqəmsal inventarının yaradılması.
•   Üçüncü tərəf aktivlərinin davranışını, məlumatların göndərildiyi yerləri və mümkün təhlükəsizlik təhdidlərini təhlil etmək.
•   Açıq Mənbə lisenziya şərtlərinə uyğunluğun təmin edilməsi.
Top Static Application Security Testing (SAST) Tools
3. SpectralOps
Spectral, kodlaşdırma səhvləri və ya çatışmayan təhlükəsizlik təcrübələri nəticəsində yaranan zəiflikləri və konfiqurasiya problemlərini aşkar etməkdədir. Spectral, false positive-ləri azaldarkən zəiflikləri aşkar etmək üçün AI və Machine Learning alqoritmlərindən istifadə edir. Siz həmçinin Spectral-dan şirkət aktivlərinin işçilər tərəfindən istifadə edilən ictimai Git repozitoriyalarına nəzarət etmək üçün istifadə edə bilərsiniz.



4. Security Code Scan
Bu open source tool SQL Injection, Cross-Site Scripting (XSS), Cross-Site Request Forgery (CSRF), XML external Entity Injection (XXE) və s. kimi müxtəlif təhlükəsizlik zəiflik nümunələrini aşkarlayır.



Secure Access Service Edge (SASE) alətləri hansılardır?
SASE həlləri İT və bulud infrastrukturu üçün kibertəhlükəsizliyə daha ümumiləşdirilmiş yanaşma təklif edir. Bu, qabaqcıl siyasət idarəçiliyini və həm müəssisə, həm də müasir biznes ehtiyacları ilə uyğunluğu özündə əks etdirən daha yeni yanaşmadır.
SASE alətləri İT mütəxəssislərinə fiziki avadanlığa ehtiyac olmadan təşkilatlarının bulud resurslarını birləşdirməyə və qorumağa imkan verir. SASE həm biznes, həm də müştərilər üçün bir neçə standart bulud təhlükəsizliyi xüsusiyyətlərini vahid funksiyada birləşdirərək sadələşdirilmiş çox səviyyəli təhlükəsizlik yanaşması təklif edir.
Top Secure Access Service Edge (SASE) Alətləri
5. Cato Networks | Cato SASE
Cato-nun SASE aləti SD-WAN, şəbəkə təhlükəsizliyi həlli və müxtəlif bulud proqramları və mobil cihazlar üçün dəstəyin birləşməsini özündə əks etdirən bulud əsaslı təhlükəsizlik alətidir. Bu tool vasitəsilə İT mütəxəssisləri təşkilatlarının şəbəkəsində təhlükəsizlik protokollarını effektiv şəkildə izləyə, təyin edə və tətbiq edə və komandalararası məhsuldarlığa kömək edə bilər. Cato SASE həmçinin asılılıqları və komponentləri aktual saxlayan və daimi texniki xidmət olmadan genişlənə bilən xidməti təqdim edir.



6. Perimeter 81
Perimeter 81, konfiqurasiya və tənzimləmə saatları olmadan qurulması asan və funksional olan identity-driven, edge-to-edge  SASE platforması təklif edir. O, təşkilatlara vahid bulud idarəetməsinə və həm bulud, həm də kampusdaxili şəbəkə fəaliyyətlərini əhatə edən bir neçə təkmil təhlükəsizlik nəzarətinə imkan verir. Perimeter 81 həmçinin potensial təhlükəli naməlum faylları və DNS və SaaS təhlükəsizliyini təcrid etmək üçün Sandbox təklif edir.



Cloud Security Posture Management (CSPM) Alətləri hansılardır?
CSPM alətləri İnfrastruktur, Proqram təminatı və Xidmət kimi Platforma (IaaS, PaaS) ətrafında yönümlü və təhlükəsizlik idarəçiliyini avtomatlaşdırmaq istəyən təşkilatlar üçün yaxşı seçimdir. SSPM həllərindən fərqli olaraq, CSPM alətləri təşkilat tərəfindən yerləşdirilən və istifadə olunan bulud infrastrukturu alətlərinə girişə nəzarət üzərində cəmlənir. Bu alətlər əməliyyatlarını bulud xidmətinə köçürmə prosesində olan təşkilatlar üçün aktualdır.
CSPM alətləri ardıcıl olaraq yanlış konfiqurasiyaları axtararaq və avtomatik olaraq istənilən lazımi dəyişiklikləri etməklə işləyir. Bu həllər aşkara, qiymətləndirməyə, qeydiyyata və hesabat verməyə və problemlərin aradan qaldırılmasını avtomatlaşdırmağa yönəlmiş müəssisələr üçün idealdır.
Top Cloud Security Posture Management (CSPM) Alətləri
7. Fugue
Fugue müəssisə yönümlü, bulud əsaslı CSPM həllidir, mühəndislər şirkətin təhlükəsizlik mövqeyində geniş görünürlük təklif etmək üçün nəzərdə tutulmuşdur. Fugue uyğunluq standartlarının saxlanmasına diqqət yetirir və sadə tətbiq üçün API təmin edir. Fugue tam görünürlük və yerdəyişmələrin və ya təhlükələrin real vaxt rejimində aşkar edilməsini təklif etmək üçün təşkilatın ictimai bulud infrastrukturunun modelini qurur. Alət həmçinin ilk işə salınandan hesabat və məlumat analitikası imkanlarını da əhatə edir.



8. XM Cyber: Hücum Mərkəzli Ekspozisiya İdarəetmə
XM Cyber, təşkilatın təhlükəsizlik vəziyyəti üzərində nəzarəti saxlamağa yönəlmiş təhlükəsizlik vasitəsidir. CSPM həmçinin müştərilərə potensial zəif nöqtələri tapmağa imkan verən hücumların simulyasiyalarını ehtiva edir.



Cloud Workload Protection Platforms (CWPP) nədir?
CWPP təhlükəsizlik alətləri konteynerlər, virtual maşınlar və serversiz iş yükləri də daxil olmaqla həm fiziki, həm də rəqəmsal aktivlərin qorunmasını təklif edən müəssisə iş yükü yönümlü (enterprise workload-focused) bulud platformalarıdır.
Təşkilatların köhnə tətbiqlərə və çərçivələrə tez-tez etibar etməsi səbəbindən, buluda tam keçid adətən dəyərindən daha çox problem yaradır. CWPP həlləri köhnə komponentlərlə buludda olanlar arasında təhlükəsizlik boşluğunu aradan qaldırır.
CWPP həlləri bir yerdə mərkəzləşdirilməmiş, lakin dizaynla coğrafi və ya rəqəmsal olaraq yayılmış və universal təhlükəsizlik standartlarını qorumağa ehtiyacı olan istənilən təşkilat üçün əladır. Onlar digər bulud təhlükəsizliyi həlli növlərindən onunla fərqlənir ki, onlar API əvəzinə əməliyyat sistemlərindən məlumat toplamağa etibar edirlər.
Top Cloud Workload Protection Platforms (CWPP)
9. Illumio Core
Illumio Core bulud mühitləri daxilində tətbiqi qarşılıqlı əlaqəni izləmək və öyrənmək üçün təşkilatın məlumat mərkəzləri və bulud mühitlərinə nəzarət etməyə imkan verir. Buraya virtual və fiziki maşınların məlumat və bulud infrastrukturu ilə necə əlaqə saxlaması və daxil olması daxildir. Illumio Core həmçinin hər bir tətbiq üçün optimallaşdırılmış idarəetmə vasitələri və artıq sınaqdan keçirilmiş quraşdırmalardan şablonlar yaradan seqmentləşdirmə siyasətlərini təmin edir.
Buraya virtual və fiziki maşınların məlumat və bulud infrastrukturu ilə necə əlaqə saxlaması və daxil olması daxildir. Illumio Core həmçinin hər bir tətbiq üçün optimallaşdırılmış idarəetmə vasitələri və artıq sınaqdan keçirilmiş quraşdırmalardan şablonlar yaradan seqmentləşdirmə siyasətlərini təmin edir.



10. Orca Security
Orca Security AWS, GCP və Azure əsaslı bulud şəbəkələri üçün SaaS əsaslı workload protection vasitəsidir, diqqəti təhlükəsizlik boşluqlarını aradan qaldırmağa və üçüncü tərəf agentlərinə etibar etməyə yönəldir. SideScanning xüsusiyyəti potensial zəifliklər, yanlış konfiqurasiyalar, zərərli proqramlar, problemli parollar, yüksək riskli məlumatlar və Lateral movement riskləri üzərində geniş şəbəkə yaradır.



Cloud Infrastructure Entitlement Management (CIEM) alətləri hansılardır?
CIEM, Identity and Access Management-in (IAM) yaratdığı mürəkkəb təhlükəsizlik vəziyyətini idarə etməkdə üstün olan bulud təhlükəsizliyi həllidir.
CIEM alətləri lazımsız hüquqları azaltmaq və bulud şəbəkəsi üzərindən istifadəçilər üçün ən az imtiyazlı girişi təmin etmək məqsədi daşıyan şəxsiyyətin həyat dövrünə (identity lifecycle) və giriş idarəetmə nəzarətlərinə (access governance controls) yönəlib. Bu, həm də həddindən artıq imtiyazlı istifadəçi girişini aşkar etmək və aradan qaldırmaq üçün lazım olan müdaxilə ehtiyacını məhdudlaşdırır. Bu isə həddindən artıq vaxt sərf edilə bilən bir proses olduğu üçün həmçinin vaxta qənaət edilməsinə də kömək edir.
Cloud İnfrastructure Entitlement Management (CIEM) alətləri
11. C3m – Cloud İnfrastructure Entitlement Management (CIEM)
C3M Access Control həddən artıq təmin edilmiş girişin və potensial daxili təhlükələrin qarşısını almaq üçün bulud infrastrukturu üzrə giriş imtiyazlarını idarə edən və tətbiq edən CIEM həllidir. C3M aləti təşkilatın şəbəkəsindəki identifikasiyaları sıralayır və onların hansı bulud resurslarına çıxışı olduğunu, hansı hesabların həddən artıq çox çıxışı olduğunu və ən yaxşı təcrübələri pozanları vurğulayır. O, həmçinin hər hansı potensial zəifliyi mənbədə bağlamaq üçün istifadə olunmamış hesab girişi ilə bağlı problemləri həll edə bilər.



12. CloudKnox: Cloud İnfrastructure Entitlement Management CIEM
CloudKnox təşkilatın bulud şəbəkəsində kimin nəyi, harada və nə vaxt etdiyini aşkar etmək üçün sürətli və səmərəli CIEM alətidir.
O, anomal fəaliyyətin real vaxt hesabatı və ən az imtiyazlı giriş siyasətlərinin və birdəfəlik giriş istisnalarının idarə edilməsi ilə bulud monitorinqini təklif edir. CloudKnox həmçinin təhlükəyə dərhal cavab verməyi və ən populyar özəl və ictimai bulud platformalarını və xidmətlərini dəstəkləyir.


Rəy bölməsində siz də istifadə etdiyiniz cloud security toollarını, onların mənfi və müsbət xüsusiyyətlərini qeyd edə bilərsiniz.










#6
Öz məlumatlarımızı buludda qorumaq üçün edə biləcəyimiz bir çox üsul mövcuddur. Bu məqalədə populyar üsullardan bəzilərini araşdıraq.
  İlk növbədə şifrələmə bulud hesablama sistemlərinizi qorumağın ən yaxşı yollarından biridir. Şifrələmənin bir neçə fərqli yolu var və bunlar bulud təminatçısı və ya bulud təhlükəsizlik həlləri təminatçısı tərəfindən təklif edilə bilər:
•   Communications encryption – bütünlükdə buludu əhatə edir.
•   Particularly sensitive data encryption – Account şərtlərində qeyd olunan şərtlərə əsasən ayrıca həssas məlumat şifrələməsi
•   End-to-end encryption - Buluda yüklənən bütün məlumatların ucdan-uca şifrələnməsi.
  Bulud daxilində, məlumat hərəkətdə olarkən tutulma riski daha çoxdur. Məlumatlar bir saxlama yeri ilə başqa bir yer arasında hərəkət edərkən və ya  tətbiqinizə ötürüldükdə həssasdır. Bu səbəbdən, ucdan-uca şifrələmə kritik məlumatlar üçün ən yaxşı bulud təhlükəsizliyi həllidir. Ucdan-uca şifrələmə ilə heç bir halda şifrələmə açarınız olmadan ünsiyyətiniz kənar şəxslərə təqdim edilmir.
    Bundan əlavə, məlumatlarınızı buludda saxlamadan əvvəl özünüz şifrələyə bilərsiniz və ya xidmətin bir hissəsi olaraq məlumatlarınızı şifrələyəcək bir bulud təminatçısından istifadə edə bilərsiniz. Ancaq yalnız korporativ qrafik və ya videolar kimi həssas olmayan məlumatları saxlamaq üçün buluddan istifadə edirsinizsə, ucdan-uca şifrələmə həddindən artıq ola bilər. Bu növ şifrələmə daha çox maliyyə, məxfi və ya kommersiya baxımından həssas məlumatlar üçün həyati əhəmiyyət kəsb edir.
Şifrələmədən istifadə edirsinizsə, şifrələmə açarlarınızın təhlükəsiz və etibarlı idarə edilməsinin çox vacib olduğunu unutmayın. Açar ehtiyat nüsxəsini saxlayın, lakin bunu buludda etməyin. Şifrələmə açarlarınızı mütəmadi olaraq dəyişdirmək tövsiyyə olunur.
   Konfiqurasiya bulud təhlükəsizliyində başqa bir güclü təcrübədir. Bir çox bulud məlumat pozuntusu, səhv konfiqurasiya səhvləri kimi əsas zəifliklərdən qaynaqlanır. Bunların qarşısını almaqla bulud təhlükəsizliyi riskini əhəmiyyətli dərəcədə azaldırsınız. Bunu tək başına edəcəyinizə əmin deyilsinizsə, ayrı bir bulud təhlükəsizlik həlləri təminatçısından istifadə etməyi düşünə bilərsiniz.
Burada izləyə biləcəyiniz bir neçə prinsip var:
•   Default parametrləri heç vaxt olduğu kimi saxlamayın. Default parametrləri istifadə etmək, bir hakerə ön qapıdan giriş imkanı verir. Sisteminizə icazəsiz girişi çətinləşdirmək üçün bunu etməkdən çəkinin.
•   Bulud saxlama bucket-i heç vaxt açıq qoymayın. Bu zaman saxlama paketinin URL'sini açaraq hakerlərin məzmunu görməsinə icazə verə bilər.
•   Bulud satıcısı sizə aça biləcəyiniz təhlükəsizlik nəzarətlərini verirsə, onlardan istifadə edin. Doğru təhlükəsizlik seçimlərinin seçilməməsi sizi riskə ata bilər.
   Buluddan istifadə etsəniz də, standart kiber təhlükəsizlik tətbiqləri göz ardı edilməməlidir. İnternetdə mümkün qədər təhlükəsiz olmaq istəyirsinizsə, aşağıdakıları nəzərə almağa dəyər.
•   Güclü şifrələrdən istifadə edin. Hərflərin, rəqəmlərin və xüsusi simvolların birləşməsi parolunuzun çatlamasını çətinləşdirəcək. S işarəsini $ simvolu ilə əvəz etmək kimi bəsit və təxmin edilməsi asan olan seçimlərdən çəkinməyə çalışın.
•   Şifrə menecerindən istifadə edin. Ayrı -ayrı parollar istifadə etdiyiniz hər bir tətbiq, verilənlər bazası və xidmətin hamısını parolları yadda saxlamadan istifadə edə biləcəksiniz. Bununla birlikdə, parol menecerinizi güclü bir əsas parolla qoruduğunuzdan əmin olmalısınız.
•   Smartfonlar və planşetlər də daxil olmaqla bulud məlumatlarınıza daxil olmaq üçün istifadə etdiyiniz bütün cihazları qoruyun. Məlumatlarınız çoxsaylı cihazlarda sinxronizasiya olunarsa, onlardan hər hansı biri bütün məlumatlarınızı riskə atan zəif bir əlaqə ola bilər.
•   Məlumatlarınızı mütəmadi olaraq nüsxələyin ki, bulud təminatçınızda bir bulud kəsilməsi və ya məlumat itkisi olarsa, məlumatlarınızı tam şəkildə bərpa edə bilərsiniz. Bu ehtiyat, ev kompüterinizdə, xarici bir sabit diskdə və ya buluddan buluda ola bilər.
•   Lazım olmadıqda hər hansı bir şəxsin və ya cihazın bütün məlumatlarınıza daxil olmasına maneə törətmək üçün icazələri dəyişdirin. Məsələn, müəssisələr bunu database permission settings (verilənlər bazası icazə parametrləri) vasitəsi ilə edəcəklər.
•   Antiviruslardan istifadə edin. Zərərli proqramlar sisteminizə girərsə, hakerlər hesabınıza asanlıqla daxil ola bilərlər.
•   Xüsusilə güclü identifikasiya istifadə etmədikdə, ictimai Wi-Fi üzərindən məlumatlarınıza daxil olmaqdan çəkinin. Ancaq bulud girişinizi qorumaq üçün virtual özəl şəbəkədən (VPN) istifadə edin.
Bu məqalədə vacib üsullardan bəzilərini nəzərdən keçirdik. Növbəti məqalələrdə digər populyar üsullara da yer veriləcək.