This is the Trace Id: 8f15858b1e89161609e0bb2b221ef73e
Перейти к основному контенту Microsoft Defender Microsoft Entra Microsoft Intune Microsoft Purview Microsoft Security Copilot Microsoft Sentinel Посмотреть все продукты Кибербезопасность на базе искусственного интеллекта Безопасность облака Безопасность данных и управление ими Идентификация и доступ к сети Конфиденциальность и управление рисками Защита для ИИ Для малого и среднего бизнеса Унифицированные операции по обеспечению безопасности Модель "Никому не доверяй" Цены Услуги Партнеры Преимущества Microsoft Security Осведомленность о кибербезопасности Истории клиентов Основы безопасности Пробные версии продуктов Признание в отрасли Центр по реагированию на угрозы Блог Microsoft Security Мероприятия Microsoft Security Сообщество технических специалистов Майкрософт Документация Библиотека технических материалов Обучение и сертификация Комплаенс-программа для Microsoft Cloud Центр управления безопасностью Майкрософт Service Trust Portal Microsoft Инициатива «Безопасное будущее» Центр решений для бизнеса Связь с отделом продаж Microsoft Security Azure Dynamics 365 Microsoft 365 Microsoft Teams Windows 365 ИИ от Майкрософт Azure Space Смешанная реальность Microsoft HoloLens Microsoft Viva Квантовые вычисления Образование: Автомобили Финансовые услуги Государственный сектор Здравоохранение Производство Розничная торговля Найти партнера Стать партнером Партнерская сеть Microsoft Marketplace Компании-разработчики программного обеспечения Блог Microsoft Advertising Центр разработчиков Документация Мероприятия Лицензирование Microsoft Learn Microsoft Research Посмотреть карту сайта
ОСНОВЫ БЕЗОПАСНОСТИ

Что такое безопасность облачных данных?

Узнайте, как безопасность облачных данных защищает конфиденциальную информацию и почему многоуровневая защита необходима, чтобы не допустить раскрытия данных для киберугроз и злоумышленников.
Отчет о цифровой защите Microsoft за 2024 год: основы и новые горизонты кибербезопасности

Безопасность облачных данных — это дисциплина защиты данных в облачных средах от кражи, повреждения и неавторизованного доступа. Защита данных, распределенных между гибридными и многооблачными средами, требует сложного сочетания политик, технологий и средств контроля, а также четкого понимания распределенной ответственности между поставщиками облачных служб и клиентами. Распространенные пути раскрытия данных, например неправильные настройки и избыточные разрешения, создают уязвимости, которыми злоумышленники могут легко воспользоваться.

Ключевые выводы

  • Система безопасности облачных данных обеспечивает защиту конфиденциальной информации в распределенных многооблачных средах и меняющихся архитектурах.
  • Неправильные настройки, избыточные разрешения и сложные модели общей ответственности являются одними из основных источников раскрытия данных.
  • Эффективная защита включает безопасность удостоверений, данных и конфигурации на всех этапах разработки и выполнения.
  • Чтобы поддерживать высокий уровень безопасности облачных данных, необходимо постоянно выявлять и ранжировать основные риски для данных в распределенных средах.
  • Применение многоуровневых средств контроля, таких как модель "Никому не доверяй", шифрование, мониторинг и соответствующие требованиям процессы, снижает вероятность и последствия нарушений безопасности.
  • По мере того как организации внедряют рабочие нагрузки ИИ, более строгое управление и классификация данных помогают предотвратить избыточное предоставление доступа и раскрытие обучающих данных.

Определение безопасности облачных данных

Под безопасностью облачных данных понимаются практики и технологии, которые защищают данные в облачных средах от неавторизованного доступа, потери или компрометации. Их основные цели — обеспечение конфиденциальности, целостности и доступности данных независимо от того, где они находятся и как перемещаются по сети. В отличие от традиционной локальной системы защиты безопасность облачных данных учитывает распределенный характер современных инфраструктур и общую ответственность за безопасность между поставщиками облачных служб и клиентами.

Ключевые элементы этого подхода включают политики, средства управления удостоверениями, мониторинг и шифрование, применяемые на всех этапах жизненного цикла данных:

  • Создание данных. Обеспечьте внедрение мер безопасности в момент, когда данные поступают в систему.
  • Хранилище данных. Защитите информацию в состоянии покоя с помощью шифрования и управления доступом.
  • Доступ к данным. Внедрите средства управления идентификацией и доступом, чтобы свести к минимуму точки неавторизованного входа.
  • Обмен данными. Обеспечьте безопасную передачу данных между пользователями, приложениями и службами.
  • Архивация и удаление данных. Применяйте методики хранения и ответственного удаления, чтобы снизить риски раскрытия данных.

Обеспечивая защиту каждого этапа, организации создают многоуровневую систему безопасности, которая помогает снизить уязвимости в многооблачных и гибридных средах.

Важность безопасности облачных данных

Внедрение облачных технологий продолжает ускоряться по мере того, как организации развертывают приложения, рабочие процессы и службы на нескольких платформах. Этот переход открывает возможности для масштабирования и гибкости, но также создает серьезные риски для данных. Распределенные хранилища данных, пересекающиеся службы и различия в моделях общей ответственности повышают вероятность пробелов в безопасности и неправильных настроек, из-за которых может быть раскрыта конфиденциальная и защищаемая информация.

Несколько факторов делают надежную систему безопасности облачных данных критически важным бизнес-приоритетом для организаций в любой отрасли:

Нарушения безопасности данных. Несогласованные удостоверения, открытые конфигурации хранилищ или неотслеживаемые точки доступа создают для злоумышленников пути к регулируемым данным.

Расширяющиеся облачные архитектуры. Многооблачные развертывания и интегрированные приложения "программное обеспечение как услуга" (SaaS) увеличивают число служб, которые нужно защищать, и требуют единообразного управления во всех средах.

Четкие сведения об общей ответственности. Обязательства по обеспечению безопасности различаются в облачных моделях SaaS, "платформа как услуга" (PaaS) и "инфраструктура как услуга" (IaaS). Без понимания этих различий средства контроля защиты данных могут работать непоследовательно, создавая остаточный риск.

Соответствие нормативным требованиям. Законы, например Общий регламент по защите данных (GDPR) и акт о передаче и защите данных учреждений здравоохранения (HIPAA), устанавливают строгие требования к конфиденциальности данных, независимо от того, насколько сложными становятся базовые облачные системы.

Расширенный ландшафт угроз. Атаки с применением ИИ, программы-шантажисты, нацеленные на облачные резервные копии, и эксплойты на основе API требуют разработки упреждающей системы безопасности. Если вы используете генеративный ИИ, стратегия безопасности облачных данных также должна защищать обучающие данные ИИ, модели и конвейеры вывода от векторов кибератак, таких как внедрение запросов и отравление данных.

Более надежные меры защиты обеспечивают устойчивость операций и позволяют организациям уверенно внедрять новые архитектуры, снижая как нормативные, так и операционные риски.

Основные компоненты безопасности облачных данных

Защита данных в облаке не ограничивается внедрением отдельных средств. Для этого нужен интегрированный подход, в котором приоритет отдается тому, как данные, удостоверения и параметры конфигурации взаимодействуют между собой, чтобы снизить риск раскрытия. Неправильные настройки, избыточные разрешения и отсутствие видимости являются одними из основных причин инцидентов, связанных с безопасностью облака, поэтому постоянный контроль так же важен, как и сами технологии.

Чтобы выявить и снизить риск раскрытия конфиденциальных данных в облачных средах, нужен многоаспектный подход, который включает классификацию данных, управление состоянием безопасности, разрешения и обнаружение угроз. Основные компоненты:

Система управления идентификацией и доступом (IAM)Предотвращайте неавторизованный доступ, внедряя строгую проверку подлинности, разрешения с минимально необходимыми привилегиями и управление учетными данными.

Классификация данных и управление ими. Выявляйте конфиденциальную информацию и применяйте политики, которые соответствуют нормативным и операционным требованиям, снижая риск избыточного доступа к данным.

Шифрование. Защищайте неактивные данные, данные при передаче и в процессе использования, обеспечивая конфиденциальность даже тогда, когда физическая защита находится вне контроля организации.

Безопасность сети. Обеспечьте защиту подключений между рабочими нагрузками и службами, чтобы снизить риск вторжения.

Обнаружение и нейтрализация угроз. Отслеживайте действия на наличие аномалий и быстро устраняйте проблемы, чтобы ограничить последствия возможных нарушений.

Защита от потери данных (DLP). Помогите предотвратить неавторизованную передачу конфиденциальной информации.

Управление состоянием безопасности облака (CSPM). Постоянно оценивайте конфигурации и разрешения, чтобы выявлять уязвимости до того, как они приведут к раскрытию данных.

Если рассматривать удостоверения, данные и конфигурацию вместе и применять согласованный мониторинг для всех трех областей, организации могут снизить реальный риск раскрытия данных, а не ограничиваться только контрольными списками соответствия требованиям.

Модель общей ответственности

Безопасность облака работает по модели общей ответственности, в которой и поставщик облачных служб, и клиент выполняют определенные роли в защите рабочих нагрузок и данных. Важно понимать эти роли, чтобы не допустить неправильных настроек и недостатков, которые могут привести к нарушениям безопасности.

Обязанности поставщика облачных служб: обеспечение безопасности базовой инфраструктуры, включая физические центры обработки данных, оборудование и уровни виртуализации, на которых работают облачные службы.

Обязанности клиента: защита всего, что работает в вашей облачной среде, например данных, приложений, удостоверений и конфигураций. Это включает внедрение средств контроля доступа, применение шифрования и мониторинг использования.

Как работает общая ответственность в зависимости от модели службы

SaaS. Поставщик управляет стеком приложений и инфраструктурой. Вы управляете удостоверениями, правами доступа и методиками работы с данными.

PaaS. Поставщик обеспечивает безопасность среды выполнения и инфраструктуры. Вы защищаете приложения, код и базовые данные.

IaaS. Поставщик обеспечивает защиту на уровне узла. Вы управляете операционными системами, развертываниями и полной безопасностью приложений.

Особенности жизненного цикла в безопасности облачных данных

Риски часто возникают на ранних этапах разработки и развертывания из-за небезопасных конфигураций, чрезмерно широких разрешений или недостаточного шифрования. Эти недостатки могут сохраняться в рабочей среде и проявляться как уязвимости во время выполнения. Устранение рисков безопасности на всем пути от проектирования до развертывания обеспечивает внедрение средств контроля на протяжении всего жизненного цикла и снижает вероятность раскрытия данных в активных рабочих нагрузках.

Преимущества и риски безопасности облачных данных

Безопасность облачных данных предоставляет организациям улучшенную видимость, контроль и устойчивость при управлении конфиденциальной информацией в распределенных средах. При эффективной реализации она помогает снизить операционные риски, поддерживает соответствие нормативным требованиям, обеспечивая при этом гибкий доступ для современных рабочих ресурсов.

К основным преимуществам относятся:

  • Улучшенная защита данных. Стойкое шифрование, управление удостоверениями и мониторинг ограничивают неавторизованный доступ и снижают риск нарушения безопасности.
  • Соответствие требованиям. Расширенные решения помогают соответствовать требованиям таких стандартов, как GDPR и HIPAA, уменьшая юридические риски.
  • Эффективность работы. Автоматизированные политики и встроенные средства защиты снижают трудозатраты на мониторинг облачных рабочих нагрузок в большом масштабе.
  • Оптимизация затрат. Централизованное управление безопасностью и сокращение простоев, связанных с инцидентами, со временем снижают расходы.

Распространенные риски, которые нужно устранить

Существует много способов раскрытия конфиденциальных облачных данных, но большинство инцидентов связано с несколькими распространенными пробелами в безопасности. По мере того как данные становятся более распределенными между пользователями, приложениями, облачными службами и сторонними интеграциями, поддерживать видимость и контроль становится все сложнее. Используйте решения, которые помогают снизить риск раскрытия данных из-за:

  • Неправильных настроек, из-за которых ресурсы хранилища, базы данных или конфиденциальные данные становятся доступны нецелевой аудитории.
  • Избыточных или неправильно управляемых разрешений, которые предоставляют пользователям, приложениям или службам более широкий доступ, чем необходимо.
  • Неавторизованного доступа, возникающего из-за слабых, украденных или скомпрометированных учетных данных и удостоверений.
  • Внутренних рисков, вызванных чрезмерным доступом к данным, человеческими ошибками или недостаточным управлением и средствами контроля доступа.
  • Небезопасных API и сторонних интеграций, которые создают дополнительные пути для раскрытия и компрометации данных.
  • Теневых ИТ и неуправляемых приложений, которые создают скрытые уязвимости и слепые зоны для команд безопасности.
  • Сложности многооблачных и гибридных сред, из-за которых труднее последовательно применять политики безопасности и доступа.

ИИ и раскрытие данных в облачных средах

По мере того как организации внедряют рабочие нагрузки ИИ и генеративного ИИ, безопасность облачных данных становится все более критичной. Конфиденциальная информация может попасть в обучающие наборы данных или непреднамеренно раскрываться в запросах и сгенерированных ответах. Риски чрезмерного доступа к данным, особенно через сторонние интеграции, требуют усиленных средств контроля, строгих политик доступа и автоматизированной классификации данных для защиты интеллектуальной собственности и регулируемого контента.

Рекомендации по безопасности облачных данных

Эффективный подход к безопасности облачных данных делает упор на многоуровневых средствах контроля, которые устраняют уязвимости в удостоверениях, приложениях и инфраструктуре. Внедрение следующих рекомендаций повышает устойчивость и помогает выполнять требования соответствия:

Рекомендация
Подход
Внедрите архитектуру "Никому не доверяй"
Применяйте доступ с минимально необходимыми правами и непрерывную проверку, чтобы снизить риски в динамичных облачных средах.
Укрепляйте средства контроля удостоверений
Сочетайте многофакторную проверку подлинности, ролевой доступ и JIT-разрешения, чтобы ограничить раскрытие данных в результате компрометации учетных записей.
Классифицируйте данные и управляйте ими
Определяйте конфиденциальную информацию и применяйте политики, которые снижают чрезмерный доступ к данным.
Шифруйте данные на протяжении всего жизненного цикла
Применяйте шифрование данных при передаче, хранении и использовании, чтобы обеспечивать конфиденциальность и целостность.
Включите непрерывный мониторинг и автоматическое применение политик
Используйте непрерывное моделирование, оценку состояния безопасности и автоматическое применение политик, чтобы быстро выявлять аномалии и реагировать на них.
Интегрируйте безопасность в рабочие процессы разработки (DevSecOps)
Внедряйте проверки безопасности и конфигурации на всех этапах разработки и развертывания, чтобы минимизировать уязвимости в рабочей среде.
Установите процессы резервного копирования и аварийного восстановления
Обеспечьте устойчивость данных с помощью регулярных автоматических резервных копий и проверенных планов восстановления.
Обеспечивайте соответствие требованиям
Сопоставляйте конфигурации и средства контроля с такими стандартами, как GDPR и HIPAA, чтобы избежать штрафов со стороны регуляторов.
Обучайте сотрудников безопасным методикам
Предоставляйте программы повышения осведомленности, чтобы снизить риски, связанные с человеческими ошибками и чрезмерным доступом к данным.

Сочетание этих методик помогает организациям повысить уровень безопасности, не замедляя внедрение облачных технологий и инновации.

Безопасность облачных данных в облачных средах

Облачные архитектуры зависят от динамичных технологий, таких как контейнеры, Kubernetes, микрослужбы, API и службы на базе ИИ, чтобы ускорять выпуск приложений. Хотя эти распределенные компоненты повышают гибкость и масштабируемость, они также создают дополнительные факторы, которые нужно учитывать при защите конфиденциальных данных. Данные могут перемещаться между приложениями, службами, API, моделями и облачными средами, создавая больше возможностей для случайного раскрытия, если средства контроля безопасности применяются непоследовательно.

Ключевые методики защиты данных в облачных средах включают:

  • Безопасность контейнера. Применяйте сканирование уязвимостей, обеспечивайте доступ с минимально необходимыми правами и отслеживайте реестры контейнеров, чтобы предотвращать неавторизованные изменения.
  • Управление секретами. Храните учетные данные, токены и ключи шифрования в защищенных хранилищах, а не в коде приложения или файлах конфигурации.
  • Безопасность сетки службы. Используйте шифрование для "горизонтального" трафика между микрослужбами и определяйте четкие политики коммуникации.
  • Шаблоны проектирования с учетом безопасности. Включайте средства контроля для изоляции, проверки подлинности и соответствия требованиям на этапе проектирования архитектуры, чтобы снизить риски до развертывания.
  • Безопасность API и рабочих нагрузок ИИ. Защищайте API с помощью строгой проверки подлинности, авторизации и средств контроля мониторинга, а также внедряйте меры защиты, чтобы предотвратить раскрытие конфиденциальных данных через запросы к ИИ, взаимодействие с моделями, обучающие данные или интеграции с внешними службами.

Внедрение этих мер в облачные рабочие процессы помогает снизить риск раскрытия данных в сильно распределенных системах, приложениях, API и рабочих нагрузках на базе ИИ.

Реальные примеры безопасности облачных данных

Практические примеры помогают проиллюстрировать, как многоуровневые средства контроля безопасности снижают риски и обеспечивают соответствие требованиям в облачных средах:

  • Финансы. Банк, внедряющий строгую систему управления идентификацией и доступ вместе с непрерывным мониторингом, обнаруживает необычные действия с внешнего IP-адреса. Автоматические оповещения и протоколы реагирования предотвращают неавторизованный доступ к данным клиентских счетов в многооблачной инфраструктуре.
  • Поставщик услуг здравоохранения. Политики шифрования и классификации данных применяются к записям пациентов при миграции на облачную платформу. Эти меры обеспечивают соответствие требованиям HIPAA и снижают риски раскрытия данных, когда выявляется и устраняется неправильно настроенный контейнер хранилища до того, как к данным можно будет получить доступ.
  • Организация разработки программного обеспечения. Внедрение методик DevSecOps позволяет на раннем этапе обнаруживать учетные данные, жестко заданные в коде приложения. Удаляя эти секреты до развертывания, организация устраняет риск, который мог бы привести к раскрытию конфиденциальных данных клиентов в рабочих средах.

Эти сценарии показывают, как превентивные меры, непрерывный контроль и встроенные методики обеспечения безопасности защищают критически важную информацию в разных секторах.

Майкрософт и безопасность облачных данных

Защита данных в облаке — это непрерывная дисциплина, которая требует видимости и контроля в гибридных, многооблачных и облачных средах. По мере масштабирования организаций и внедрения новых рабочих нагрузок командам безопасности нужно единое представление рисков в данных, удостоверениях, приложениях и инфраструктуре, чтобы выявлять самые критичные уязвимости и эффективно реагировать на них. Интегрированные решения помогают снизить последствия нарушения безопасности, укрепить управление и сохранить согласованность безопасности с инновациями в приложениях.

Единый подход, например решение в виде платформы защиты облачных приложений (CNAPP), объединяет несколько возможностей, включая защиту облачных рабочих нагрузок, оценку конфигурации и безопасность данных, в одном расположении. Решения CNAPP упрощают безопасность облака, коррелируя аналитику, уменьшая фрагментацию инструментов и обеспечивая единообразные политики в многооблачных средах. Они также помогают организациям защищать конфиденциальные данные в службах хранения, базах данных, API и новых рабочих нагрузках на базе ИИ.

Microsoft Defender для облака предоставляет возможности CNAPP, помогая организациям обнаруживать уязвимости, обеспечивать соответствие требованиям и отслеживать риски во время выполнения без замедления циклов развертывания. Применение этих интегрированных средств защиты помогает организациям сохранять видимость, одновременно расставляя приоритеты и снижая риски в развивающихся облачных средах. Сводя к минимуму раскрытие данных, организации могут внедрять инновации с большей уверенностью.

Человек работает за столом с двумя мониторами, на которых отображаются графики и средства управления проектами.
Решение
Комплексная гибридная и многооблачная безопасность
Объедините средства обеспечения безопасности в гибридных и многооблачных средах с помощью интегрированного решения CNAPP.

Вопросы и ответы

  • Под безопасностью облачных данных понимаются методики, технологии и политики, которые защищают цифровую информацию, хранящуюся, передаваемую или обрабатываемую в облачных средах, от несанкционированного доступа, повреждения и потери.
  • Пример безопасности облачных данных — шифрование конфиденциальных данных во время хранения и передачи в сочетании с системой управления идентификацией и доступом, чтобы доступ к этим данным получали только утвержденные пользователи.
  • К четырем основным типам систем безопасности облака относятся безопасность данных, система управления идентификацией и доступом, обнаружение и нейтрализация угроз и безопасность приложений.
  • Для защиты данных в облаке используют сочетание шифрования, принципов "Никому не доверяй", непрерывного мониторинга и автоматического применения политик вместе с надежным управлением удостоверениями и регулярными оценками безопасности.

Следите за новостями Microsoft Security

Русский (Россия) Конфиденциальность медицинских сведений потребителей Связаться с Майкрософт Конфиденциальность Управление файлами cookie Условия использования Товарные знаки Сведения о рекламе