NIST هشدار میدهد: ۲۳ چالش امنیتی جدید در معماریهای چندابری، نیازمند کنترلهای تازه
مؤسسه ملی استانداردها و فناوری (NIST) پیشنویس گزارشی را منتشر کرده است که ۲۳ چالش امنیتی و انطباقپذیری منحصر به فردی را که سازمانها هنگام فعالیت در چندین ارائهدهنده خدمات ابری با آن روبرو هستند، تشریح میکند.
به قلم ایمان شریعتی
این خبر را به اشتراک بگذارید
- نهادهای نظارتی فدرال
- تمرکز بر ایجاد چارچوبهای استاندارد و واژگان مشترک برای ایمنسازی زیرساختهای حیاتی در سیلوهای ابری.
- تیمهای امنیتی سازمانی
- برجسته کردن اصطکاک عملیاتی و بار انطباقپذیری ناشی از مدیریت محیطهای ابری متفاوت.
- فروشندگان امنیت ابری
- حمایت از راهحلها و چارچوبهای شخص ثالث برای پر کردن شکاف بین پلتفرمهای ابری اختصاصی.
چرا مهم است
سازمانها برای رهایی از وابستگی به یک فروشنده (Vendor Lock-in)، به طور فزایندهای حجم کاری خود را بین چندین ارائهدهنده خدمات ابری توزیع میکنند، اما ناخواسته شکافهای امنیتی پیچیدهای ایجاد میکنند. چارچوب جدید NIST اولین نقشه راه استاندارد شده را برای پر کردن این آسیبپذیریها و حفظ انطباقپذیری در محیطهای دیجیتال تکهتکه ارائه میدهد.
وعدههای دوران چندابری—انعطافپذیری، تابآوری، و رهایی از وابستگی به فروشنده (Vendor Lock-in)—با واقعیت تأمین امنیت آن در تضاد قرار گرفته است. در ۲۱ آگوست، مؤسسه ملی استانداردها و فناوری (NIST) پیشنویس اولیه عمومی گزارش NISTIR ۸۶۱۳ را منتشر کرد. این گزارش جامع، اصطکاک منحصر به فرد امنیتی و انطباقپذیری را که هنگام فعالیت سازمانها در چندین ارائهدهنده خدمات ابری ایجاد میشود، تشریح میکند. این راهنما که توسط گروه کاری عمومی امنیت چندابری NIST تهیه شده است، ۲۳ حوزه چالش متمرکز را شناسایی میکند که هنگام هماهنگسازی کنترلها در سیلوهای ابری مستقل پدیدار میشوند.[1]
در هسته این مشکل، یک ناهماهنگی اساسی در معماری وجود دارد. در حالی که استفاده از چندین ارائهدهنده مانند AWS، Azure و Google Cloud وابستگی به یک فروشنده واحد را کاهش میدهد، تیمهای امنیتی را مجبور میکند تا مدلهای امنیتی متفاوت، ابزارهای اختصاصی، و چارچوبهای مختلف مسئولیت مشترک را مدیریت کنند. NIST هشدار میدهد که این تفاوتها اعمال کنترلهای یکنواخت، حفظ سیاستهای امنیتی ثابت، و اجرای پروتکلهای احراز هویت قوی را در مقایسه با معماریهای تکابری یا محلی (On-premises) به شدت دشوار میسازد.[1]
این گزارش سه چالش ساختاری عمده را که باعث این پیچیدگی میشوند، برجسته میکند: تفاوتهای امنیتی قابل توجه در خدمات بومی ابری (Cloud-native) در بین ارائهدهندگان، پیچیدگی لجستیک سازمانی و نیروی انسانی مورد نیاز برای مدیریت محیطهای ناهمگن، و دشواری محض پیادهسازی قابلیتهای امنیتی متمرکز در مرزهای ارائهدهندگان. بر اساس این پیشنویس، این شکافهای ساختاری به طور حادتری در پنج حوزه عملیاتی حیاتی ظاهر میشوند.[1]
مدیریت هویت و دسترسی (IAM) نشاندهنده فوریترین آسیبپذیری است. مدلهای مختلف هویت و مجوزدهی در بین ارائهدهندگان، کنترل دسترسی ثابت را پیچیده میکند و تأیید اینکه آیا احراز هویت چندعاملی یا تأیید بیومتریک به طور یکنواخت اجرا میشود یا خیر، برای تیمهای امنیتی دشوار میسازد. تلهمتری و ثبت وقایع (Logging) یک مانع ثانویه ایجاد میکنند، زیرا تیمهای امنیتی برای حفظ دید متمرکز و نظارت بلادرنگ در پلتفرمهای جدا از هم، با مشکل مواجه هستند.
مدیریت هویت و دسترسی (IAM) نشاندهنده فوریترین آسیبپذیری است.
مدیریت پیکربندی و تغییر نیز در تنظیمات چندابری آسیب میبیند، جایی که کنترلهای ابری متفاوت، استانداردسازی را تقریباً غیرممکن میسازند. علاوه بر این، حفاظت از دادهها به یک میدان مین قضایی تبدیل میشود. مشتریان به ارائهدهندگان ابری خود متکی هستند تا از رعایت استانداردهای رمزنگاری و نظارتی اطمینان حاصل کنند، اما پیادهسازیهای ناسازگار اقدامات امنیتی دادهها در بین ارائهدهندگان مختلف، سازمانها را در معرض خطر قابل توجهی برای نقض مقررات حفاظت از دادهها در حوزههای قضایی مختلف قرار میدهد.
در نهایت، انطباقپذیری (Compliance) و فرآیند مجوز عملیات (Authorization to Operate یا ATO) به شدت پیچیده میشوند. مجوزها به مرزهای سیستمی به وضوح تعریف شده و مستندات امنیتی جامع وابسته هستند. در یک محیط چندابری، شناسایی این مرزها و معماریهای شبکه توسط اطلاعات اختصاصی و سیستمهای متفاوت مبهم میشود، و اثبات انطباق به حسابرسان و نهادهای نظارتی را دشوارتر میسازد.[1]
برای رسیدگی به این ۲۳ چالش جدید، NIST از جامعه امنیت سایبری میخواهد که چارچوبهای حاکمیتی قوی، دید متمرکز، و اجرای سیاستهای ثابت را در اولویت قرار دهند. این آژانس تأکید میکند که اتوماسیون و استانداردسازی برای مدیریت مؤثر محیطهای چندابری حیاتی خواهند بود. NIST امیدوار است با محدود کردن تحلیل و ارائه یک واژگان مشترک، تحقیقات آتی، تدارکات، و توسعه استانداردها را در دولت و صنعت هدایت کند.[1]
انتشار NISTIR ۸۶۱۳ گامی محوری در بلوغ استانداردهای امنیت ابری است و با تلاشهای گستردهتر صنعت برای ایمنسازی زیرساختهای پیچیده همسو میشود. این پیشنویس در حال حاضر تا ۵ اکتبر ۲۰۲۶ برای اظهارنظر عمومی باز است و از نهادهای فدرال، شرکای صنعتی و محققان دعوت به ارائه ورودی میکند. تا زمانی که نسخه نهایی منتشر شود، سازمانها تشویق میشوند که از این پیشنویس برای ارزیابی حاکمیت امنیتی فعلی خود و آماده شدن برای نسل بعدی انطباقپذیری ابری استفاده کنند.[1]
منابع
[1]NISTنهادهای نظارتی فدرالIR 8613 (Initial Public Draft) Multi-Cloud Architecture Challenges: Security and Compliance Implications
مطالعه در NIST →
[2]تیم سردبیری کوهستانتیمهای امنیتی سازمانیتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
نظرات
هر زاویه. هر روز.
دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاهها، مستقیم در صندوق ورودی شما.



