ما هي دراسة GAO Cloud Security؟

قام مكتب الإدارة والميزانية والعديد من الوكالات الفيدرالية الأخرى بتطوير مجموعة من الممارسات الأمنية الأساسية لمساعدة الوكالات على تسهيل اعتماد واستخدام الخدمات السحابية مع ضمان أمان أنظمتها المستندة إلى السحابة. في الآونة الأخيرة، قام مكتب المحاسبة الحكومية (GAO) بتقييم أربع وكالات، وهي وزارات الزراعة والأمن الداخلي (DHS) والعمل والخزانة، وقدم تقريرًا عن مدى تنفيذ تلك الوكالات للممارسات الرئيسية للأمن السحابي.

ماذا وجد مكتب محاسبة الحكومة؟

كانت الفجوة الرئيسية التي حددها مكتب محاسبة الحكومة تتعلق بالمراقبة المستمرة للمخاطر في السحابة. وجد مكتب محاسبة الحكومة أن الوكالات التي تمت مراجعتها لم تقم إلا بالمراقبة المستمرة بشكل كامل لـ 20% من الأنظمة التي قامت بمراجعتها، بينما كان لدى الباقي تغطية جزئية فقط. وهذا يترك نقاطًا عمياء كبيرة في وضعهم الأمني، ويزيد بشكل كبير من احتمالية تفويت المخاطر الحرجة. وأشار مكتب محاسبة الحكومة إلى أنه “إلى أن تنفذ هذه الوكالات بشكل كامل الممارسات الرئيسية لأمن السحابة المحددة في السياسات والتوجيهات الفيدرالية، فإن سرية وسلامة وتوافر معلومات الوكالة الواردة في هذه الأنظمة السحابية معرضة لخطر متزايد”.

وشملت نقاط الضعف التي أبلغت عنها الوكالات التي تمت مراجعتها النفقات التشغيلية العامة والافتقار إلى قابلية التوسع في التعامل مع المراقبة المستمرة يدويًا. أشارت الوكالات إلى الحاجة إلى حل يزيل عبء المراقبة اليدوية ويزودها بمراقبة مستمرة للمخاطر خارج الصندوق.

المراقبة المستمرة للمخاطر مع Wiz

تساعد Wiz الوكالات على المراقبة المستمرة للمخاطر في السحابة من خلال نظام Cloud Native Application Protection Platform (CNAPP)، الذي يقوم بتقييم المخاطر بشكل مستمر عبر نقاط الضعف والتكوينات الخاطئة والهويات والشبكة والأسرار والبرامج الضارة، ويزيل الحاجة إلى مراقبة المخاطر يدويًا. يمكّن Wiz الوكالات من العمل بثقة في السحابة مع الحصول على رؤية كاملة للمخاطر في بيئتها السحابية بشكل مستمر، دون أي نقاط عمياء.

  • التكوينات الخاطئة
    يمكنك العثور على التكوينات الخاطئة عبر السحابة وأحمال العمل لديك من خلال أكثر من 1400 قاعدة مدمجة للكشف عن التكوين الخاطئ. في طبقة السحابة، حدد التكوينات الخاطئة مثل قاعدة بيانات غير مشفرة أو حاوية تخزين ذات وصول عام للقراءة. في طبقة عبء العمل، قم بتقييم مضيفيك وفقًا لمعايير CIS STIG، أو استفد من القواعد المضمنة الخاصة بالتكوينات الخاطئة للتطبيقات.

  • الهوية والتعرض للشبكة

    حدد الموارد والهويات السحابية العامة المكشوفة من خلال تحليل التعرض الفعال من Wiz. يستخدم Wiz محرك تحليل الشبكة السحابي الأصلي الخاص به لتحديد كل كائن في البيئة السحابية الخاصة بك يتم كشفه، من خلال تحليل كل قاعدة شبكة في خدمات إدارة الشبكة مثل موازنات التحميل وجدران الحماية والبوابات وVPCs والشبكات الفرعية والمزيد بطريقة فعالة. يكتشف Wiz أيضًا التعرض العرضي للموارد عبر التكوينات الخاطئة للهوية ويمكّنك من التصرف والمعالجة بسرعة.

  • أسرار

    اكتشف الأسرار المكشوفة في أعباء العمل لديك من خلال المسح السري بدون وكيل. افهم كيف يمكن أن تؤدي الأسرار المكشوفة إلى مسارات حركة جانبية في البيئة وتسمح للمهاجم بالوصول إلى بياناتك أو الاستيلاء على الحسابات.

  • البرامج الضارة

    حدد البرامج الضارة (البرامج الضارة) الموجودة في أعباء العمل لديك باستخدام عمليات فحص أعباء العمل بدون وكيل في Wiz، وقم بإزالة أي برامج ضارة محتملة تم اكتشافها.

إزالة إرهاق التنبيه من خلال تحديد أولويات المخاطر

غالبًا ما تواجه الوكالات الحكومية التي تستخدم أدوات الأمان التقليدية، مثل أدوات فحص الثغرات الأمنية، مئات أو آلاف التنبيهات التي تجعل التركيز على أهم المخاطر أمرًا صعبًا. على سبيل المثال، تنبه أدوات إدارة الثغرات الأمنية إلى جميع الثغرات الأمنية التي تم تحديدها في البيئة ولكنها تفتقر إلى السياق الأكبر حول ما إذا كان من الممكن بالفعل استغلال الثغرة الأمنية من قبل مهاجم كما لو تم الكشف عنها علنًا. ولمواجهة هذا التحدي، تعمل Wiz على تمكين الوكالات من التركيز على المخاطر المهمة من خلال ربط جميع المخاطر في Wiz Security Graph لاكتشاف مسارات الهجوم في البيئة. وهذا يساعد الوكالات على تحديد أولويات العلاج من خلال التركيز أولاً على إزالة المخاطر التي لها أكبر تأثير على البيئة، على سبيل المثال الموارد التي تأكدت Wiz من أنها مكشوفة للعامة. يتيح تحديد الأولويات والسياق القابل للتنفيذ على Wiz Security Graph للوكالات إزالة مسارات الهجوم بشكل استباقي وضمان المرونة في بيئتها السحابية.

قم بالتقييم المستمر والإبلاغ عن وضع الامتثال الخاص بك

بالإضافة إلى المراقبة المستمرة للمخاطر، تقوم Wiz أيضًا بإجراء تقييم مستمر للامتثال في بيئتك وفقًا لمعايير الصناعة. قم بتقييم وضع امتثال المضيف الخاص بك والإبلاغ عنه مقابل معايير CIS بما في ذلك معايير CIS Linux وWindows وRed Hat STIG. استفد من أطر الامتثال المضمنة بما في ذلك NIST وMITRE وFedRAMP، وقم بإنشاء تقارير الامتثال والتحقيق في نتائج الثغرات الأمنية والمخزون بنقرة زر واحدة.

ابدأ الآن بمراقبة المخاطر والامتثال المستمرة من Wiz وكن واثقًا من أنك تتبع أفضل ممارسات الأمان الموصى بها في السحابة. تعرف على المزيد بزيارة صفحة ويب Wiz for Government. إذا كنت تفضل أ العرض المباشر، نود أن نتواصل معك.

شاركها.
اترك تعليقاً