Pilvipalveluiden tietoturva vaatii jatkuvaa näkyvyyttä
Sovellukset ja liiketoiminnan kannalta tärkeät järjestelmät sijaitsevat yhä useammin julkisissa pilvipalveluissa. Pilvipalveluntarjoaja huolehtii oman palvelualustansa ja infrastruktuurinsa turvallisuudesta, mutta asiakas vastaa edelleen siitä, miten palvelua käytetään.
Asiakkaan vastuulla ovat esimerkiksi käyttäjät, käyttöoikeudet, asetukset, sovellukset ja tiedot. Tätä kutsutaan jaetun vastuun malliksi.
Tietoturvariski ei välttämättä johdu pilvipalvelun teknisestä haavoittuvuudesta. Taustalla voi olla esimerkiksi vaarantunut käyttäjätunnus, liian laaja käyttöoikeus, virheellinen asetus tai luvaton muutos.
Turvallinen käyttöönotto ei siis yksin riitä. Yrityksen täytyy myös nähdä, mitä pilviympäristössä tapahtuu käyttöönoton jälkeen.
Pilvipalveluiden tietoturvan haasteena on hajautunut lokitieto
Pilviympäristöt tuottavat runsaasti lokitietoa käyttäjien, ylläpitäjien, sovellusten ja pilviresurssien toiminnasta.
Lokeista voidaan nähdä esimerkiksi:
- kirjautumiset ja epäonnistuneet kirjautumisyritykset
- käyttöoikeuksien ja roolien muutokset
- pääkäyttäjätoiminnot
- verkko- ja palomuurisääntöjen muutokset
- pilviresurssien perustaminen ja poistaminen
- tietovarastoihin kohdistuva toiminta.
Lokien olemassaolo ei kuitenkaan vielä tarkoita tehokasta valvontaa. Tiedot voivat sijaita eri tileillä, projekteissa, palveluissa ja hallintanäkymissä. Kaikkia tarpeellisia lokeja ei myöskään välttämättä kerätä automaattisesti.
Kun tietoa on paljon ja se on hajallaan, olennaisten tapahtumien tunnistaminen on hankalaa. Yksittäinen kirjautuminen tai käyttöoikeuden muutos ei välttämättä vaikuta vaaralliselta, mutta usean tapahtuman muodostama ketju voi kertoa käynnissä olevasta hyökkäyksestä.
Verkot, tietoturva ja pilvipalvelut muodostavat yhden kokonaisuuden
Yrityksen IT-ympäristö sijaitsee harvoin kokonaan yhdessä paikassa. Käytössä voi olla samanaikaisesti julkipilvipalveluja, paikallisia palvelimia, toimipisteiden verkkoja, palomuureja, VPN-yhteyksiä ja käyttäjähakemistoja.
Myöskään tietoturvapoikkeama ei yleensä rajoitu yhteen järjestelmään. Hyökkäys voi alkaa varastetusta salasanasta, jatkua pilvipalveluun kirjautumisena ja johtaa käyttöoikeuksien laajentamiseen, verkkosääntöjen muuttamiseen tai tietojen kopioimiseen.
Ilman keskitettyä valvontaa tapahtumat voivat löytyä useasta eri hallintanäkymästä, jolloin niiden välinen yhteys jää helposti huomaamatta. Siksi pilvipalvelujen, verkkojen ja muiden IT-järjestelmien tapahtumia kannattaa tarkastella samassa tilannekuvassa.
Näin Light SOC parantaa pilvipalveluiden tietoturvaa
Light SOC kokoaa pilvipalvelujen lokit yhteen muun IT-ympäristön tapahtumien, kuten palomuurien, VPN-yhteyksien, palvelinten ja käyttäjähallinnan lokitietojen kanssa.
Kaikkia lokilähteitä ei tarvitse ottaa valvontaan heti. Valvonta voidaan aloittaa liiketoiminnan kannalta tärkeimmistä järjestelmistä, lokilähteistä ja tapahtumista.
Tapahtumia tarkastellaan kokonaisuutena
Automaattinen analytiikka tunnistaa poikkeavia tapahtumia ja yhdistää eri lähteistä tulevia havaintoja.
Esimerkiksi seuraava tapahtumaketju voi olla merkittävä:
- Käyttäjä kirjautuu pilviympäristöön poikkeavasta sijainnista.
- Käyttäjälle annetaan tavallista laajemmat oikeudet.
- Pilviverkon palomuurisääntöä muutetaan.
- Tietovarastoon kohdistuu poikkeavaa käyttöä.
Erillisinä tapahtumat voivat näyttää tavallisilta ylläpitotoimilta. Yhdessä ne voivat viitata vaarantuneeseen käyttäjätiliin tai käynnissä olevaan tietomurtoon.
Hälytys arvioidaan ja priorisoidaan
Pelkkä automaattinen hälytys ei aina kerro, kuinka vakavasta tilanteesta on kyse tai mitä seuraavaksi pitäisi tehdä.
Light SOC -palvelussa asiantuntija arvioi hälytyksen merkityksen ja kiireellisyyden. Asiakas saa teknisen lokirivin sijaan ymmärrettävän kuvauksen siitä, mitä havaittiin, miksi tapahtuma voi olla merkittävä ja mitä tilanteessa kannattaa tehdä.
Jatkotoimia voivat olla esimerkiksi käyttäjätilin tai käyttöavaimen sulkeminen, aktiivisten istuntojen katkaiseminen, käyttöoikeuksien tarkistaminen tai muuttuneen verkkosäännön palauttaminen.
Tapahtumista jää dokumentoitava jälki
Pilvipalveluiden tietoturva ei tarkoita vain hyökkäysten tunnistamista. Yrityksen täytyy pystyä myös jälkikäteen selvittämään, mitä tapahtui, kuka teki muutoksen ja miten tilanteeseen reagoitiin.
Keskitetty lokienhallinta ja raportointi helpottavat tapahtumien tutkimista sekä tukevat auditointeja, johdon tilannekuvaa ja vaatimustenmukaisuuden osoittamista.
Light SOC täydentää pilviympäristön perustason suojausta
Light SOC on tietoturvatapahtumien valvontapalvelu. Se ei korvaa turvallisia asetuksia tai muita tietoturvan perusratkaisuja.
Pilvipalveluiden tietoturva edellyttää edelleen muun muassa:
- monivaiheista tunnistautumista
- vähimpien oikeuksien periaatetta
- turvallisia verkko- ja jakamisasetuksia
- päivityksiä ja haavoittuvuuksien hallintaa
- tietojen salausta ja varmuuskopiointia
- selkeää toimintamallia poikkeamatilanteisiin.
Light SOC täydentää näitä suojauksia vastaamalla kysymyksiin, joihin ennaltaehkäisevät ratkaisut eivät yksin vastaa: tapahtuuko ympäristössä jotain poikkeavaa, kuinka vakavasta tilanteesta on kyse ja mitä seuraavaksi pitäisi tehdä?
Pilvitietoturvaa ilman omaa SOC-tiimiä
Pilviympäristöjen jatkuva valvonta vaatii osaamista ja aikaa. Yrityksen IT-osastolla ei välttämättä ole mahdollisuutta seurata useiden palvelujen lokitietoja ja tutkia jokaista hälytystä.
Light SOC mahdollistaa valvonnan aloittamisen ilman oman SOC-tiimin rakentamista tai raskasta käyttöönottoprojektia. Ensimmäisessä vaiheessa voidaan valita tärkeimmät pilvitilit ja lokilähteet, ja valvontaa voidaan myöhemmin laajentaa tarpeen mukaan.
Pilvipalveluiden tietoturva edellyttää jatkuvaa valvontaa
Pilvipalveluntarjoajat suojaavat omia palvelualustojaan, mutta käyttäjähallinta, käyttöoikeudet, asetukset, sovellukset ja tiedot jäävät asiakkaan vastuulle.
Light SOC kokoaa pilvipalvelujen ja muun IT-ympäristön keskeiset tapahtumat yhteen, tunnistaa poikkeavia tapahtumaketjuja ja auttaa reagoimaan havaintoihin hallitusti. Näin pilvipalveluiden tietoturva ei perustu vain oikein tehtyihin asetuksiin, vaan jatkuvaan ja dokumentoitavaan valvontaan.
Sovitaanko 30 minuutin demo?
Käydään läpi, millaisia hälytyksiä ja raportteja Light SOC tuottaa, ja miten ne tukevat tietoturvatapahtumien valvontaa. Saat samalla suosituksen sopivasta laajuudesta sekä selkeät seuraavat askeleet omassa ympäristössäsi.
Saattaisit olla kiinnostunut myös näistä artikkeleista:
Voiko SOC-palvelu vähentää tietoturvan kustannuksia?
Miten SOC-palvelu auttaa tietoturva-auditoinnissa?
Tietoturva yrityksessä: mikä on riittävä perustaso ja kuka vastaa mistä?
