Cloud security — bulutli hisoblash muhitidagi ma’lumotlar, identifikatsiyalar, ilovalar va infratuzilmani himoya qilishga qaratilgan siyosat, texnologiya va amaliyotlar majmui. U IaaS, PaaS va SaaS xizmatlarida maxfiylik, yaxlitlik, mavjudlik hamda qonunchilik talablarini boshqaradi. Bulut resurslari API orqali tez yaratilishi va internetdan boshqarilishi sabab xavfsizlik nazorati ham avtomatlashtirilgan bo‘lishi kerak.
Umumiy mas’uliyat
Bulut provayderi va mijoz vazifalari xizmat modeliga qarab bo‘linadi. IaaS’da provayder jismoniy markaz, apparat va virtualizatsiya qatlamini himoya qiladi; mijoz operatsion tizim, tarmoq qoidalari, ilova va ma’lumot uchun javob beradi. SaaS’da ko‘proq qatlam provayder zimmasida, lekin foydalanuvchi hisoblari, ruxsatlar, konfiguratsiya va yuklangan ma’lumot mijoz nazoratida qoladi.
“Provayder xavfsiz” degan fikr noto‘g‘ri sozlangan public storage, ortiqcha IAM huquqi yoki oshkor qilingan API kalitini bartaraf etmaydi. Shartnoma, xizmat tavsifi va sertifikatlar provayder majburiyatini aniqlaydi. Mijoz o‘z tahdid modeli va tiklash talabini alohida belgilaydi.
Identifikatsiya va tarmoq
Identity and Access Management foydalanuvchi va workload’ga minimal ruxsat beradi. Uzoq muddatli access key o‘rniga qisqa muddatli token va workload identity afzal. Administratorlar uchun ko‘p omilli autentifikatsiya, privileged role’ni vaqtincha faollashtirish va break-glass hisoblari qo‘llanadi. Tashkilotdan ketgan xodim sessiyalari va kalitlari tez bekor qilinadi.
Virtual network segmentlarga bo‘linadi. Security group yoki firewall faqat zarur port va manbani qabul qiladi. Private endpoint ma’lumotlar bazasi yoki storage’ni umumiy internetga chiqarmasdan ulaydi. Egress nazorati zararli dastur tashqi serverga bog‘lanishini va ma’lumot olib chiqishini cheklaydi. Load balancer, web application firewall va DDoS himoyasi tashqi xizmatlar uchun qo‘shimcha qatlam beradi.
Konfiguratsiya va ma’lumot
Infrastructure as Code resurs sozlamalarini versiyalash va review qilish imkonini beradi. Policy as Code public bucket, shifrlanmagan disk yoki haddan tashqari keng ruxsatni deploymentdan oldin to‘xtatadi. Cloud Security Posture Management mavjud hisoblarni skanerlaydi, ammo topilmani risk va biznes konteksti bo‘yicha saralash zarur.
Ma’lumot transportda va saqlanganda shifrlanadi. Kalitni provayder boshqarishi yoki mijoz o‘z Key Management Service siyosatini belgilashi mumkin. Backup boshqa account yoki regionda saqlansa, bitta credential buzilishi barcha nusxani yo‘q qilmasligi uchun immutable va alohida ruxsatli qilinadi. Data residency qaysi hududda nusxa, jurnal va avariya tiklash resursi joylashishini qamrab oladi.
Kuzatuv va hodisaga javob
Control plane audit loglari kim qaysi API amalini qachon bajarganini ko‘rsatadi. Network flow log, identity sign-in log va workload telemetriyasi markaziy, o‘zgartirishdan himoyalangan joyga yuboriladi. Detection qoidalari yangi administrator, public exposure, noodatiy region va katta hajmdagi downloadni aniqlaydi.
Incident response rejasi account egallanishi, kalit sizishi va ransomware ssenariylarini sinaydi. Snapshot olish, tokenni bekor qilish, zararli resursni izolyatsiya qilish va provayder bilan bog‘lanish tartibi oldindan tayyorlanadi. Bulut elastikligi hujumchiga ham tez resurs yaratish imkonini bergani uchun avtomatik containment muhimdir.
Ko‘p hisobli tuzilma
Production, test va xavfsizlik loglarini alohida cloud account yoki subscription’ga ajratish bitta credential buzilishining ta’sirini kamaytiradi. Markaziy landing zone identity, tarmoq, audit va budget uchun boshlang‘ich qoidalarni beradi. Yangi account avtomatik baseline oladi; qo‘lda yaratilgan istisno egasi va tugash sanasi bilan qayd etiladi. Tashkilot policy’si xavfli xizmat yoki regiondan foydalanishni yuqori darajada bloklashi mumkin.
Bog‘liq tushunchalar
Shared responsibility model, IAM, Infrastructure as Code, Cloud Security Posture Management, Encryption, Zero Trust, Incident response