رفتن به محتوای اصلی
امنیت ابریتوضیح سیاست‌ها۲ شهریور ۱۴۰۵، ۱۹:۲۲· 4 دقیقه مطالعه· در فناوری

NIST هشدار می‌دهد: ۲۳ چالش امنیتی جدید در معماری‌های چندابری، نیازمند کنترل‌های تازه

مؤسسه ملی استانداردها و فناوری (NIST) پیش‌نویس گزارشی را منتشر کرده است که ۲۳ چالش امنیتی و انطباق‌پذیری منحصر به فردی را که سازمان‌ها هنگام فعالیت در چندین ارائه‌دهنده خدمات ابری با آن روبرو هستند، تشریح می‌کند.

به قلم ایمان شریعتی

نهادهای نظارتی فدرال 40%تیم‌های امنیتی سازمانی 40%فروشندگان امنیت ابری 20%
نهادهای نظارتی فدرال
تمرکز بر ایجاد چارچوب‌های استاندارد و واژگان مشترک برای ایمن‌سازی زیرساخت‌های حیاتی در سیلوهای ابری.
تیم‌های امنیتی سازمانی
برجسته کردن اصطکاک عملیاتی و بار انطباق‌پذیری ناشی از مدیریت محیط‌های ابری متفاوت.
فروشندگان امنیت ابری
حمایت از راه‌حل‌ها و چارچوب‌های شخص ثالث برای پر کردن شکاف بین پلتفرم‌های ابری اختصاصی.

چرا مهم است

سازمان‌ها برای رهایی از وابستگی به یک فروشنده (Vendor Lock-in)، به طور فزاینده‌ای حجم کاری خود را بین چندین ارائه‌دهنده خدمات ابری توزیع می‌کنند، اما ناخواسته شکاف‌های امنیتی پیچیده‌ای ایجاد می‌کنند. چارچوب جدید NIST اولین نقشه راه استاندارد شده را برای پر کردن این آسیب‌پذیری‌ها و حفظ انطباق‌پذیری در محیط‌های دیجیتال تکه‌تکه ارائه می‌دهد.

وعده‌های دوران چندابری—انعطاف‌پذیری، تاب‌آوری، و رهایی از وابستگی به فروشنده (Vendor Lock-in)—با واقعیت تأمین امنیت آن در تضاد قرار گرفته است. در ۲۱ آگوست، مؤسسه ملی استانداردها و فناوری (NIST) پیش‌نویس اولیه عمومی گزارش NISTIR ۸۶۱۳ را منتشر کرد. این گزارش جامع، اصطکاک منحصر به فرد امنیتی و انطباق‌پذیری را که هنگام فعالیت سازمان‌ها در چندین ارائه‌دهنده خدمات ابری ایجاد می‌شود، تشریح می‌کند. این راهنما که توسط گروه کاری عمومی امنیت چندابری NIST تهیه شده است، ۲۳ حوزه چالش متمرکز را شناسایی می‌کند که هنگام هماهنگ‌سازی کنترل‌ها در سیلوهای ابری مستقل پدیدار می‌شوند.[1]

در هسته این مشکل، یک ناهماهنگی اساسی در معماری وجود دارد. در حالی که استفاده از چندین ارائه‌دهنده مانند AWS، Azure و Google Cloud وابستگی به یک فروشنده واحد را کاهش می‌دهد، تیم‌های امنیتی را مجبور می‌کند تا مدل‌های امنیتی متفاوت، ابزارهای اختصاصی، و چارچوب‌های مختلف مسئولیت مشترک را مدیریت کنند. NIST هشدار می‌دهد که این تفاوت‌ها اعمال کنترل‌های یکنواخت، حفظ سیاست‌های امنیتی ثابت، و اجرای پروتکل‌های احراز هویت قوی را در مقایسه با معماری‌های تک‌ابری یا محلی (On-premises) به شدت دشوار می‌سازد.[1]

این گزارش سه چالش ساختاری عمده را که باعث این پیچیدگی می‌شوند، برجسته می‌کند: تفاوت‌های امنیتی قابل توجه در خدمات بومی ابری (Cloud-native) در بین ارائه‌دهندگان، پیچیدگی لجستیک سازمانی و نیروی انسانی مورد نیاز برای مدیریت محیط‌های ناهمگن، و دشواری محض پیاده‌سازی قابلیت‌های امنیتی متمرکز در مرزهای ارائه‌دهندگان. بر اساس این پیش‌نویس، این شکاف‌های ساختاری به طور حادتری در پنج حوزه عملیاتی حیاتی ظاهر می‌شوند.[1]

شکاف‌های ساختاری در محیط‌های چندابری، در حوزه‌های مدیریت هویت، تله‌متری، پیکربندی، حفاظت از داده‌ها و انطباق‌پذیری، شدیدتر هستند.

مدیریت هویت و دسترسی (IAM) نشان‌دهنده فوری‌ترین آسیب‌پذیری است. مدل‌های مختلف هویت و مجوزدهی در بین ارائه‌دهندگان، کنترل دسترسی ثابت را پیچیده می‌کند و تأیید اینکه آیا احراز هویت چندعاملی یا تأیید بیومتریک به طور یکنواخت اجرا می‌شود یا خیر، برای تیم‌های امنیتی دشوار می‌سازد. تله‌متری و ثبت وقایع (Logging) یک مانع ثانویه ایجاد می‌کنند، زیرا تیم‌های امنیتی برای حفظ دید متمرکز و نظارت بلادرنگ در پلتفرم‌های جدا از هم، با مشکل مواجه هستند.

مدیریت هویت و دسترسی (IAM) نشان‌دهنده فوری‌ترین آسیب‌پذیری است.

مدیریت پیکربندی و تغییر نیز در تنظیمات چندابری آسیب می‌بیند، جایی که کنترل‌های ابری متفاوت، استانداردسازی را تقریباً غیرممکن می‌سازند. علاوه بر این، حفاظت از داده‌ها به یک میدان مین قضایی تبدیل می‌شود. مشتریان به ارائه‌دهندگان ابری خود متکی هستند تا از رعایت استانداردهای رمزنگاری و نظارتی اطمینان حاصل کنند، اما پیاده‌سازی‌های ناسازگار اقدامات امنیتی داده‌ها در بین ارائه‌دهندگان مختلف، سازمان‌ها را در معرض خطر قابل توجهی برای نقض مقررات حفاظت از داده‌ها در حوزه‌های قضایی مختلف قرار می‌دهد.

در نهایت، انطباق‌پذیری (Compliance) و فرآیند مجوز عملیات (Authorization to Operate یا ATO) به شدت پیچیده می‌شوند. مجوزها به مرزهای سیستمی به وضوح تعریف شده و مستندات امنیتی جامع وابسته هستند. در یک محیط چندابری، شناسایی این مرزها و معماری‌های شبکه توسط اطلاعات اختصاصی و سیستم‌های متفاوت مبهم می‌شود، و اثبات انطباق به حسابرسان و نهادهای نظارتی را دشوارتر می‌سازد.[1]

تیم‌های امنیتی با موانع قابل توجهی در حفظ دید متمرکز و اجرای سیاست‌های ثابت در سیلوهای ابری مستقل روبرو هستند.

برای رسیدگی به این ۲۳ چالش جدید، NIST از جامعه امنیت سایبری می‌خواهد که چارچوب‌های حاکمیتی قوی، دید متمرکز، و اجرای سیاست‌های ثابت را در اولویت قرار دهند. این آژانس تأکید می‌کند که اتوماسیون و استانداردسازی برای مدیریت مؤثر محیط‌های چندابری حیاتی خواهند بود. NIST امیدوار است با محدود کردن تحلیل و ارائه یک واژگان مشترک، تحقیقات آتی، تدارکات، و توسعه استانداردها را در دولت و صنعت هدایت کند.[1]

انتشار NISTIR ۸۶۱۳ گامی محوری در بلوغ استانداردهای امنیت ابری است و با تلاش‌های گسترده‌تر صنعت برای ایمن‌سازی زیرساخت‌های پیچیده همسو می‌شود. این پیش‌نویس در حال حاضر تا ۵ اکتبر ۲۰۲۶ برای اظهارنظر عمومی باز است و از نهادهای فدرال، شرکای صنعتی و محققان دعوت به ارائه ورودی می‌کند. تا زمانی که نسخه نهایی منتشر شود، سازمان‌ها تشویق می‌شوند که از این پیش‌نویس برای ارزیابی حاکمیت امنیتی فعلی خود و آماده شدن برای نسل بعدی انطباق‌پذیری ابری استفاده کنند.[1]

منابع

پوشش منابع

2 منبع

3 دیدگاه شناسایی‌شده

نهادهای نظارتی فدرال 40%تیم‌های امنیتی سازمانی 40%فروشندگان امنیت ابری 20%
  1. [1]NISTنهادهای نظارتی فدرال

    IR 8613 (Initial Public Draft) Multi-Cloud Architecture Challenges: Security and Compliance Implications

    مطالعه در NIST
  2. [2]تیم سردبیری کوهستانتیم‌های امنیتی سازمانی

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

دریافت فناوری اخبار همراه با پوشش کامل منابع و تحلیل دیدگاه‌ها، مستقیم در صندوق ورودی شما.