Q&A met Frank Kim, SANS Institute Fellow, Cloud Curriculum lead, en CISO-in-Residence bij YL Ventures: “Cloud security: what’s up?”

25 juli 2023

Wat zijn de belangrijkste cloud-beveiligingstrends?

Elke orga­ni­satie is tegen­woordig multi-cloud, uit eigen vrije keuze of per toeval. Uit vrije keuze doordat ze verschil­lende cloud­aan­bie­ders kiezen voor verschil­lende afde­lingen of workloads op basis van zakelijke behoeften of finan­ciële over­we­gingen, of per toeval doordat ze verschil­lende cloud­pro­vi­ders erven door fusies en overnames, of gewoon omdat verschil­lende teams in de loop der tijd verschil­lende keuzes hebben gemaakt. Dit creëert een gefrag­men­teerde bevei­li­gingsom­ge­ving die moeilijk te beheren en te monitoren is, wat betekent dat orga­ni­sa­ties geen overzicht en controle hebben over al hun clouds en de gegevens die in deze omge­vingen zijn opgeslagen.

Frank Kim

Wat zijn de belangrijkste cloud-aanvalsvectoren?

Cloudom­ge­vingen zijn complexer en onderling meer verbonden. Hoewel de onder­lig­gende infra­struc­tuur veiliger is, zullen aanval­lers zich daardoor niet laten afschrikken en zich richten op de ‘zachte onderbuik’, namelijk de appli­ca­ties die in de cloud worden ingezet. Gegevens worden opge­slagen bij een groot aantal cloud­pro­vi­ders (IaaS, PaaS, SaaS) en moderne archi­tec­turen zijn API-gestuurd. Deze appli­ca­ties en API’s hebben de juiste toegang, mach­ti­gingen en confi­gu­ra­ties nodig. Het zijn deze fouten waar aanval­lers zich op blijven richten om hun doelen te bereiken.

Wie is verantwoordelijk voor de cloudbeveiliging?

Uitein­de­lijk is het de verant­woor­de­lijk­heid van de orga­ni­satie die cloud­dien­sten gebruikt om ervoor te zorgen dat hun klant­ge­ge­vens veilig zijn: zij dragen de eindverantwoordelijkheid.

Is de cloud inherent veiliger dan on-premise?

Wanneer cloud­ser­vices op de juiste manier gebruikt en gecon­fi­gu­reerd worden, kunnen ze net zo veilig, zo niet veiliger zijn dan tradi­ti­o­nele on-premise omge­vingen. Aanbie­ders van cloud­dien­sten worden veron­der­steld meer in bevei­li­ging te inves­teren dan welk ander bedrijf dan ook. En, hoewel er altijd nieuwe bevei­li­gings­pro­blemen zullen opduiken, is het de taak van bevei­li­gings­teams om de ins en outs van de verschil­lende cloud­pro­vi­ders te begrijpen, om ervoor te zorgen dat bevei­li­ging is ingebed in de archi­tec­tuur, engi­nee­ring en dage­lijkse operaties.

Pin It on Pinterest

Share This