Сегодня предприятия тратят на SaaS-инструменты больше денег, чем на ноутбуки. По данным Gartner, average organization now uses over 125 different SaaS applications.
Учитывая множество облачных приложений, которые компании используют ежедневно, обеспечение безопасности этой расширяющейся среды требует видимости и контроля над пользователями, приложениями, данными и инфраструктурой. По мере того как решения по безопасности размножаются в ответ на разнообразие потребностей, становится все труднее определить, какие именно решения подходят вашей организации и наиболее эффективно снижают ее риски.
Мы рассмотрим два популярных решения, к которым часто прибегают специалисты по безопасности: брокеры безопасности облачного доступа (CASB) и решения для управления информацией и событиями безопасности (SIEM).
Что такое брокер безопасности облачного доступа?
Брокер безопасности облачного доступа (CASB) — это набор функций безопасности, который обеспечивает видимость и контроль над использованием облачных приложений и служб. CASB помогает организациям идентифицировать облачные приложения, применять политики безопасности, защищать конфиденциальные данные и обнаруживать угрозы в средах SaaS.
Хотя исторически CASB предлагался в качестве отдельного продукта безопасности, его функции теперь обычно интегрируются в платформы Secure Service Edge (SSE). Современные платформы SSE могут объединять CASB с безопасным веб-шлюзом (SWG), доступом к сети с нулевым доверием (ZTNA), предотвращением утечки данных (DLP) и другими службами безопасности в рамках единой архитектуры и платформы политик.
По сути, CASB защищают поток данных между вашей организацией и облачным провайдером в соответствии с политиками безопасности вашей организации. Они шифруют данные для предотвращения вредоносного ПО и тем самым защищают вашу систему от кибератак.
Четыре основные функции CASB
Четыре основные функциональные возможности CASB:
- видимость
- соответствие требованиям
- безопасность данных
- защита от угроз
В следующем разделе мы исследуем, достаточно ли этих функциональных возможностей для гарантии безопасности ваших SaaS-приложений.
Типы развертывания решений CASB
Существует три способа развертывания CASB, и каждый из них по-разному влияет на производительность. На практике вам не обязательно выбирать только один, большинство современных CASB используют два или более из них одновременно.
Обратный прокси-сервер: этот режим располагается перед облачным приложением и не требует агента на устройстве, что делает его подходящим для неуправляемых устройств или устройств BYOD.
На базе API: CASB на базе API интегрируется с поддерживаемыми облачными приложениями, но не охватывает неподдерживаемые.
Прямой прокси-сервер (встроенный/шлюз): этот режим располагается между пользователями и облачными приложениями, проверяя трафик в реальном времени. Поскольку каждый запрос проходит через эту единственную контрольную точку, это может замедлить работу сети и создать препятствия при входе в систему.
Ограничения решений CASB
- Это специализированный инструмент: CASB являются специализированными инструментами с ограниченным диапазоном защиты. CASB — это по сути точка контроля видимости и политик, которая находится между вашими пользователями, вашей организацией и облаком. Решения CASB фокусируются исключительно на облаке. Они предлагают глубокую аналитику и широкий спектр средств управления для облачных сервисов, но их охват не выходит за рамки облачной инфраструктуры.
- Прокси-ориентированные CASB имеют критические «слепые зоны»: прокси-ориентированные CASB не успевают за темпами обновлений инфраструктуры ваших приложений, что приводит к проблемам с производительностью и безопасностью. Они также ограничивают видимость того, что находится в вашем облаке. Они не замечают данные, которыми делятся лица за пределами вашей организации (будь то клиенты или партнеры), не могут отслеживать ваш рабочий стол или API-соединения с посторонними SaaS.
- Отсутствие покрытия интранет-данных: если вам нужно защитить данные в интранет-приложениях и службах, CASB — не лучший выбор. Если ваша организация обменивается данными между компьютерами, подключенными к локальной сети, они не будут защищены, поскольку они не базируются в облаке.
- Сложность установки: большинство решений CASB сложно установить, и они будут хорошо работать только на устройствах, управляемых вашей организацией. Ваши специалисты по безопасности должны иметь глубокое понимание сценариев использования организации и ряд ИТ-навыков для эффективного управления ими.
- Отсутствие универсального инструмента: трудно решить, какое решение CASB выбрать для конкретной организации. Универсальных критериев не существует, и вам часто советуют провести собственное тщательное исследование перед выбором правильного решения.
- Не может действовать как брандмауэр: хотя CASB добавляют некоторые функции к брандмауэрам, они не должны заменять их. Брандмауэры по-прежнему имеют решающее значение для обеспечения видимости сетевого трафика.
Сравнение CASB: в отличие от CASB, SIEM обеспечивает единое покрытие
SIEM — это решение безопасности, которое собирает, сопоставляет и анализирует данные журналов со всей вашей ИТ-инфраструктуры, включая облачные, локальные и гибридные среды, для обнаружения угроз безопасности и реагирования на них в реальном времени.
И решения CASB, и SIEM защищают вашу облачную инфраструктуру, но существуют четкие различия в том, как они охватывают ваши SaaS-инструменты.
Сравнение CASB и SIEM
SIEM собирает данные из множества различных источников, а не только из облака. К ним относятся ваши локальные приложения, базы данных, веб-прокси, сетевые коммутаторы, маршрутизаторы, средства предотвращения утечки данных и многое другое. Он фильтрует и сопоставляет журналы событий в различных системах, информируя вас об угрозах в режиме реального времени, позволяя реагировать на них как можно быстрее.
SIEM — это консолидированный инструмент, который предлагает раннее обнаружение атак с помощью анализа данных в реальном времени. CASB охватывают только определенные точки в облаке и информируют вас об использовании ваших SaaS-инструментов. Кроме того, прокси-ориентированные CASB защищают только облачные сервисы SaaS, leaving IaaS and PaaS clouds vulnerable.
Обеспечение полной безопасности SaaS
Сотрудники подписываются на всевозможные SaaS-инструменты, не осознавая последствий. Как специалист по безопасности, вы должны иметь полную видимость того, какие приложения только что проникли в вашу среду, как они туда попали и как их быстро удалить.
Если ваша организация использует G Suite наряду с другими SaaS-инструментами, вам понадобится решение, которое одновременно защищает их и предоставляет вам видимость и контроль. Вам понадобится решение, способное на большее, чем CASB.
Когда дело доходит до защиты ваших приложений SaaS, обеспечение полной видимости того, что происходит в вашем облаке, должно быть вашим главным приоритетом. Облачно-ориентированный инструмент — лучший вариант для SaaS, обеспечивающий максимальную защиту.
С помощью Sumo Logic SIEM вы можете получить интегрированное представление всей вашей гибридной и мультиоблачной инфраструктуры. Запросите демоверсию, чтобы посмотреть, как это работает.
Часто задаваемые вопросы
SIEM обеспечивает превосходное реагирование на инциденты и результаты корпоративной безопасности благодаря нескольким ключевым возможностям, в том числе:
Сбор данных — инструменты SIEM агрегируют журналы событий и систем, а также данные безопасности из различных источников и приложений в одном месте.
Корреляция — инструменты SIEM используют различные методы корреляции для связывания фрагментов данных с общими атрибутами и помогают превратить эти данные в действенную информацию для команд SecOps.
Оповещение — инструменты SIEM могут быть настроены на автоматическое оповещение команд SecOps или ИТ при обнаружении предопределенных сигналов или паттернов, которые могут указывать на инцидент безопасности.
Хранение данных — инструменты SIEM предназначены для хранения больших объемов журналов данных, что позволяет группам безопасности сопоставлять данные с течением времени и проводить криминалистический анализ угроз или кибератак, которые могли остаться незамеченными на начальном этапе.
Парсинг, нормализация и категоризация журналов — инструменты SIEM упрощают организациям процесс анализа журналов, которые могли быть созданы недели или даже месяцы назад. Парсинг, нормализация и категоризация журналов — это дополнительные функции инструментов SIEM, которые делают журналы более удобными для поиска и способствуют проведению криминалистического анализа, даже если приходится просматривать миллионы записей.
Популярные варианты использования SIEM включают:
Соответствие требованиям — оптимизация процесса обеспечения соответствия нормативным требованиям в области безопасности данных и конфиденциальности. Например, для соблюдения стандарта PCI DSS, устанавливающего требования к безопасности данных для продавцов, собирающих информацию о кредитных картах своих клиентов, SIEM отслеживает сетевой доступ и журналы транзакций в базе данных, чтобы убедиться в отсутствии несанкционированного доступа к данным клиентов.
Реагирование на инциденты — повышение эффективности и оперативности действий по реагированию на инциденты. При обнаружении нарушения безопасности команды SecOps могут использовать программное обеспечение SIEM, чтобы быстро определить, как атака проникла в системы безопасности предприятия и какие хосты или приложения пострадали. Инструменты SIEM могут даже реагировать на такие атаки с помощью автоматизированных механизмов.
Управление уязвимостями — проактивное тестирование сети и ИТ-инфраструктуры для обнаружения и устранения возможных точек входа для кибератак. Программные инструменты SIEM являются важным источником данных для обнаружения новых уязвимостей наряду с тестированием сетевых уязвимостей, отчетами сотрудников и уведомлениями от поставщиков.
Аналитика угроз — тесное взаимодействие для снижения уязвимости перед лицом сложных постоянных угроз (APT) и атак нулевого дня. Программные инструменты SIEM предоставляют структуру для сбора и анализа журналов данных, генерируемых внутри вашего стека приложений. С помощью UEBA вы можете проактивно обнаруживать внутренние угрозы.
Программное обеспечение SIEM объединяет возможности инструментов управления информацией о безопасности (SIM) и управления событиями безопасности (SEM).
Технология SIM собирает информацию из журнала, состоящего из различных типов данных. В отличие от нее, SEM более детально рассматривает конкретные типы событий.
Вместе они позволяют собирать, отслеживать и анализировать данные, связанные с безопасностью, из автоматически генерируемых компьютерных журналов, централизуя данные из нескольких источников. Это комплексное решение по безопасности обеспечивает формализованный процесс реагирования на инциденты.
Типичные функции программного инструмента SIEM включают:
- Сбор, анализ и представление данных, связанных с безопасностью
- Анализ оповещений безопасности в режиме реального времени
- Регистрация данных безопасности и создание отчетов
- Управление идентификацией и доступом
- Аудит и проверка журналов
- Реагирование на инциденты и операции по обеспечению безопасности
Узнать больше


/)









