Η Cloud Security Alliance (CSA) παρουσίασε το νέο Πλαίσιο Δυνατοτήτων Ασφάλειας SaaS (SSCF), καθορίζοντας ένα νέο πρότυπο ασφάλειας. Το SSCF στοχεύει να βοηθήσει τους παρόχους SaaS να ενσωματώσουν αρχές zero-trust στα περιβάλλοντά τους και να προσφέρουν πιο συνεπείς ελέγχους ασφαλείας στους πελάτες, εν μέσω αυξανόμενων κινδύνων από τρίτους.
Η δημοσίευση των κατευθυντήριων γραμμών ακολουθεί τις πρόσφατες επιθέσεις σε εφαρμογές της Salesforce, που έχουν τραβήξει την προσοχή της βιομηχανίας ασφάλειας.
Δείτε επίσης: Η CISA προειδοποιεί για ύποπτες ευρύτερες επιθέσεις SaaS

Το νέο πλαίσιο λειτουργεί ως βιομηχανικό πρότυπο που ορίζει τις τεχνικές ελάχιστες απαιτήσεις για την ασφάλεια των εφαρμογών SaaS, ειδικά για εκείνες που εμπίπτουν στο λεγόμενο Μοντέλο Κοινής Ευθύνης Ασφάλειας. Το SSCF καθορίζει ελέγχους σε έξι τομείς ασφάλειας:
– Έλεγχος αλλαγών και διαχείριση διαμόρφωσης
– Ασφάλεια δεδομένων και διαχείριση κύκλου ζωής προστασίας προσωπικών δεδομένων
– Διαχείριση ταυτότητας και πρόσβασης
– Διαλειτουργικότητα και φορητότητα
– Καταγραφή και παρακολούθηση
– Διαχείριση περιστατικών ασφαλείας, ηλεκτρονική ανακάλυψη και εγκληματολογία στο cloud
Αυτοί οι τομείς έχουν σχεδιαστεί για να μετατρέπουν γενικές επιχειρηματικές απαιτήσεις σε συγκεκριμένες λειτουργίες ασφάλειας SaaS που οι πελάτες μπορούν πραγματικά να διαμορφώσουν και να βασιστούν σε αυτές. Περιλαμβάνουν, για παράδειγμα, την αποστολή καταγραφών, την επιβολή SSO, πολιτικές για ασφαλείς διαμορφώσεις και ειδοποιήσεις για περιστατικά.
Η προσέγγιση αυτή συμπληρώνει επιχειρηματικά προσανατολισμένα πλαίσια ασφάλειας όπως το ISO 27001, χωρίς να τα αντικαθιστά.
Δείτε ακόμα: Η JPMorgan προτρέπει επαναπροσδιορισμό της ασφάλειας SaaS

Ο Brian Soby, συνιδρυτής και CTO της εταιρείας ασφάλειας SaaS AppOmni και κύριος συγγραφέας του SSCF, χαρακτήρισε το Πλαίσιο Δυνατοτήτων Ασφάλειας ως σημαντική πρόοδο για τη βιομηχανία. “Προσφέρει ένα σαφές, ενιαίο και απαραίτητο πρότυπο που βοηθά τις εταιρείες να αφήσουν πίσω τους ξεπερασμένες αξιολογήσεις κινδύνου και να ενσωματώσουν πραγματικά τις αρχές zero-trust στα περιβάλλοντά τους.“
Ο David Brown, SVP of International Business στην εταιρεία διαχείρισης πολιτικών firewall FireMon, επίσης μιλά για πρόοδο αλλά επισημαίνει: “Ένα πλαίσιο μειώνει τους κινδύνους μόνο όταν μετατρέπεται σε λειτουργικούς ελέγχους, ειδικά σε συνεχή ορατότητα των πολιτικών δικτύου, αυστηρούς εξερχόμενους ελέγχους και αυτοματοποιημένους ελέγχους συμμόρφωσης.“
Ο Brown προσθέτει: “Οι εταιρείες που συνδυάζουν τις απαιτήσεις του SSCF με μια πραγματική αναθεώρηση της διαμόρφωσης του δικτύου μπορούν να αποδείξουν ότι οι έλεγχοι λειτουργούν και να μειώσουν σημαντικά τους κινδύνους που σχετίζονται με το SaaS.“
Δείτε επίσης: Όσα πρέπει να μάθεις για το Ransomware-as-a-Service (RaaS)

Ένα αυξανόμενο ποσοστό της κίνησης στο διαδίκτυο παράγεται από μη ανθρώπινους παράγοντες: bots, agents και αυτοματοποιημένα συστήματα που αλληλεπιδρούν με εφαρμογές SaaS με τρόπους που συχνά παραβλέπονται από τις παραδοσιακές μεθόδους παρακολούθησης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
