يعد الأمن السحابي مهمة معقدة. وما يساهم في هذا التعقيد هو الحاجة إلى مراقبة البيئة المتغيرة باستمرار – دون التأثير على فرق التطوير أو إبطائها.

يعد هذا أحد الأسباب وراء استحواذ أساليب الفحص بدون وكيل لتأمين السحابة – الأساليب السحابية الأصلية والمستندة إلى واجهة برمجة التطبيقات – على سوق الأمان السحابي، لتحل محل الممارسات القديمة القائمة على الوكيل. في Wiz، نرى ذلك بشكل مباشر: بدءًا من ألم العملاء الذين يريدون اليقين والسياق، إلى الراحة التي يشعرون بها عندما يحصلون على تلك الرؤية التي هم في أمس الحاجة إليها. وكما قال كبير مسؤولي أمن المعلومات في Fox، “لقد ظهر Wiz في الصورة ليسمح لنا بالشعور بالأمان والثقة في مدى السرعة التي نتحرك بها، حتى مع استمرار تغير تحديات الأمن السيبراني لدينا.”

تعتمد أساليب المسح بدون وكيل على تعيين امتيازات لموردي الأمان للوصول إلى البيئة وفحصها باستخدام واجهات برمجة التطبيقات السحابية. عند تحديد تقنية فحص بدون وكيل، من المهم تقييم الامتيازات المعينة لمورد الأمان، لضمان أقل الامتيازات والوصول الآمن إلى بياناتك. بالإضافة إلى ذلك، من المهم أن تفهم بالضبط البيانات التي تتم مشاركتها مع البائع وكيفية مشاركة هذه البيانات عبر البيئات السحابية.

في Wiz، هذا هو حجر الزاوية في تقنية المسح لدينا: التأكد من أن بيانات العملاء تظل خاصة وآمنة، وأننا نتبع نهج “الوصول الأقل امتيازًا”. وهذا أحد الأسباب التي جعلت العديد من أكبر المؤسسات في العالم تضع ثقتها في Wiz، بما في ذلك 35% من شركات Fortune 100 وبعض أكبر المؤسسات المالية في العالم. يستخدم هؤلاء العملاء Wiz لتشغيل برامج الأمان الخاصة بهم ذات المهام الحرجة.

في هذا المنشور، سنوضح النهج الذي نتبعه لتأمين المسح بدون وكيل. في المنشورات القادمة، سنقدم نظرة أعمق حول الإجراءات الأمنية الفريدة التي نستفيد منها في بيئة الماسح الضوئي لأحمال العمل.

تركز أدوات إدارة وضع الأمان السحابي التقليدية على طبقة التكوين فقط. عندما بدأنا Wiz، فهمنا أنه من أجل تحليل المخاطر الشاملة، سنحتاج إلى التحليل عديد الطبقات، بما في ذلك الشبكة والهوية والبيانات وأحمال العمل نفسها. ولهذا السبب قمنا ببناء أداة فحص لأحمال العمل مصممة للسحابة وتستخدم واجهات برمجة التطبيقات السحابية، بدلاً من الاعتماد على الأساليب القديمة القائمة على الوكيل.

تم تصميم أداة فحص عبء العمل Wiz لتكون آمنة ومرنة للغاية وقابلة للتطوير ومتعددة السحابة. يلتزم الماسح الضوئي لأحمال العمل Wiz بالمبادئ التالية:

  • لا يوجد تأثير على بيئات الإنتاج — لا يتطلب فحص عبء العمل من العملاء تشغيل وكيل تابع لجهة خارجية داخل بيئات الإنتاج الخاصة بهم أو تغيير تكوين الشبكة وتوجيهها. وهذا يسمح بالنشر السريع ولكنه يضمن أيضًا سلامة النظام الذي تم فحصه من منظور الأمان والأداء. هذه فائدة أساسية للنهج بدون وكيل: لا يتم تنفيذ أي تعليمات برمجية كتبها البائع في بيئاتك الحساسة. وهذا يقلل بشكل كبير من مخاطر هجمات سلسلة التوريد (على سبيل المثال، نوع هجوم SolarWinds، حيث يتم استخدام برنامج طرف ثالث لتشغيل التعليمات البرمجية داخل بيئة آمنة).

  • البيانات لا تغادر المنطقة أبدًا — تعمل أدوات فحص عبء العمل من Wiz في كل سحابة وفي كل منطقة، مما يضمن بقاء البيانات دائمًا في منطقتها الأصلية. بمجرد اكتمال الفحص، يتم إرسال نتائج الفحص فقط إلى مستأجر العميل المركزي للمعالجة. يعمل التشغيل في نفس المنطقة على تحسين الأمان والخصوصية ولكنه يقلل أيضًا من التكلفة ووقت الفحص بشكل كبير.

  • نشر مرة واحدة، وتغطية كل شيء – يمكن لماسح ضوئي واحد أن يدعم أنواعًا متعددة من عمليات الفحص بما في ذلك الأجهزة الافتراضية والحاويات والخوادم والسجلات وقواعد البيانات والمجموعات والمزيد. يتيح هذا التصميم المتكامل والسلس تحقيق قدر كبير من الكفاءة وتقليل التكلفة، واستبدال العديد من أدوات المسح الضوئي القديمة بماسح ضوئي واحد موحد.

  • تصميم عديم الحالة ومرن – لا يقوم الماسح الضوئي بتخزين أي بيانات وليس له أي حالة معقدة. وبدلاً من ذلك، يتلقى قائمة بالموارد المطلوب فحصها ويقوم بإجراء عمليات الفحص حسب الحاجة. ويعني هذا أن الماسح الضوئي قد يتعطل أو يُعاد تشغيله أو يتوقف عن العمل، ويستمر كل شيء في العمل كالمعتاد. يستخدم التصميم الأساسي إمكانات التوسع التلقائي السحابية الأصلية مما يسمح بالمرونة وقابلية التوسع.

  • تصميم متعدد السحابة — تعمل أداة فحص أحمال العمل بنفس الطريقة عبر جميع السحابات، مما يمثل فائدة كبيرة للعملاء الذين يتطلعون إلى تأمين بيئات سحابية متعددة. هناك حاجة لنشر ماسح ضوئي لكل سحابة، ولكن هذا كل شيء. يمكن لماسح ضوئي واحد تغطية البيئات السحابية الكبيرة. وهي تعمل بنفس الطريقة عبر السحابات المختلفة، مما يبسط عملية الصيانة بشكل كبير ويقلل منحنى التعلم للمستخدمين.

تقدم Wiz للعملاء خيارات نشر مرنة لتتناسب مع احتياجات أي مؤسسة، بأي حجم، وفي أي بيئة. تختار المؤسسات نموذج النشر الذي يناسب احتياجاتها بشكل أفضل وتتمتع بتحكم دقيق لفحص البيئات المختلفة باستخدام أوضاع فحص مختلفة. في كلا نموذجي النشر، يرسل الماسح الضوئي نتائجه إلى الواجهة الخلفية لـ Wiz فقط بعد تنقيحها وتجزئتها. ومن ثم، يقوم Wiz بتخزين بيانات تعريف العميل ومعلومات المخاطر فقط، مما يقلل من المخاطر الإجمالية عن طريق ضمان عدم إرسال بيانات العميل الحساسة إلى واجهة Wiz الخلفية أو تخزينها على الإطلاق.

  • الماسح الضوئي الكامل لأحمال العمل المستضافة بواسطة SaaS Wiz – في هذا النموذج، تتم استضافة ماسح عبء العمل Wiz في بيئة Wiz السحابية، مع أذونات محدودة لتشغيل الفحص – بما في ذلك إنشاء اللقطات ومشاركتها وحذفها. أثناء الفحص، يتمتع الماسح الضوئي بإمكانية الوصول للقراءة فقط إلى القرص الممسوح ضوئيًا، لذا تكون بعض البيئات أكثر ملاءمة للنموذج المستضاف (البيانات الحساسة والمنظمة للغاية، وما إلى ذلك). يقدم هذا النموذج العديد من الفوائد بما في ذلك سهولة النشر وقابلية التوسع ونقص الإدارة المستمرة.

  • ماسح عبء العمل Wiz الذي يستضيفه العميل – يقوم هذا النموذج بنفس الأشياء التي يقوم بها SaaS، ولكنه لا يتطلب منح امتيازات Wiz لإنشاء اللقطات أو حذفها. وبدلاً من ذلك، يعمل الماسح الضوئي Wiz في البيئة الخاصة بالعميل باستخدام البنية الأساسية والأذونات الخاصة بالعميل. يتم إجراء الفحص بالكامل من جانب العميل، ولا يتلقى Wiz سوى نتائج الفحص (التي يتم تنقيح أي بيانات حساسة منها). وبالتالي، لا يتمتع Wiz مطلقًا بإمكانية الوصول المباشر إلى اللقطات، مما يلبي متطلبات الامتثال والمتطلبات التنظيمية الشائعة في الصناعات شديدة التنظيم مثل الصحة والدفاع.

إن تقديم كلا نموذجي النشر يدعم إيماننا الأساسي بأن الأمان يجب أن يكون مباشرًا، مع تغطية سلسة وواجهات سهلة الاستخدام. من خلال تقديم هذه الخيارات، يتيح Wiz للعملاء التحرك بسرعة وتصميم الحل المناسب لكل بيئة. وبما أن الحد من المخاطر على الفور أمر بالغ الأهمية، فإن أي تأخير يعرض البيئة بأكملها للخطر؛ السرعة والبساطة هي جوهر الأمر. قد يختار بعض العملاء المزج والمطابقة، باستخدام نموذج SaaS لمعظم البيئات والنموذج المستضاف لبيئات حساسة محددة (على سبيل المثال، بيئة يتم التحكم فيها عن طريق PCI). قد يختار آخرون فحص كل شيء على الفور عبر SaaS لبدء تقليل المخاطر على الفور، وبعد ذلك، مع مرور الوقت، ترحيل بيئات حساسة محددة إلى الماسح الضوئي الذي يستضيفه العميل. تتيح مرونة التصميم للعملاء تحسين جهودهم الأمنية لتكون فعالة قدر الإمكان في تقليل المخاطر.

يمكن للعملاء استخدام Wiz عندما يحتاجون إليه، أينما يحتاجون إليه، وبسرعة السحابة.

شاركها.
اترك تعليقاً