
یکی از رایجترین برداشتهای نادرست درباره رایانش ابری این است که «امنیت بر عهده ارائهدهنده است». در واقع، ارائهدهنده مسئول امنیت زیرساخت ابر است و مشتری مسئول امنیت آنچه در ابر قرار میدهد و نحوه پیکربندی آن.
تقسیم مسئولیت در مدلهای مختلف
- زیرساخت بهعنوان سرویس (IaaS): مشتری مسئول سیستمعامل، برنامهها، دادهها، پیکربندی شبکه و مدیریت هویت است.
- سکو بهعنوان سرویس (PaaS): ارائهدهنده سکو را مدیریت میکند و مشتری مسئول برنامه، داده و دسترسیهاست.
- نرمافزار بهعنوان سرویس (SaaS): بیشتر لایهها بر عهده ارائهدهنده است، اما مدیریت کاربران، دسترسیها و دادهها همچنان بر عهده مشتری است.
خطاهای رایج
- دسترسی عمومی ناخواسته به فضاهای ذخیرهسازی.
- مجوزهای بیش از نیاز برای کاربران و حسابهای سرویس.
- نگهداری کلیدها و اسرار در کد یا فایلهای پیکربندی.
- غیرفعال بودن ثبت رخداد و پایش.
گامهای نخست
احراز هویت چندعاملی را برای همه حسابها فعال کنید، اصل حداقل دسترسی را رعایت کنید، پیکربندی منابع را بهصورت خودکار و منظم بررسی کنید و ثبت رخدادها را در محلی امن و جدا نگهداری کنید.