کتاب Security Architecture for Hybrid Cloud: A Practical Method for Designing Security Using Zero Trust Principles (معماری امنیتی برای ابر ترکیبی: روشی عملی برای طراحی امنیت با استفاده از اصول اعتماد صفر) اولین روش جامع برای امنیت چند ابری ترکیبی را ارائه میکند، که تکنیکهای معماری اثباتشده را برای ارائه یک روش امنیتی جامع با انطباق، مدلسازی تهدید، و روشهای اعتماد صفر ارائه میکند. این روش تکرارپذیری و ثبات در توسعه معماری راه حل های امن را تضمین می کند.
در ادامه مقدمهای از کتاب Security Architecture for Hybrid Cloud را از زبان نویسنده شرح خواهیم داد.
مقدمهای بر کتاب Security Architecture for Hybrid Cloud:
بیست و پنج سال پیش، همکارانی از ایالات متحده به بریتانیا سفر کردند تا به ما در توسعه یک روش و دوره برای آموزش گروه جدیدی از معماران امنیت کمک کنند.
در آن زمان، بیشتر سیستمهای مورد استفاده ما، سیستمهای میانرده یا مینفریم بودند که نسخهای از ویندوز یا یونیکس را اجرا میکردند و بیشتر شبکهها داخلی یا خصوصی بودند.
اینترنت، رایانش ابری، برنامههای کاربردی کانتینری، کار چابک، خودکارسازی و هوش مصنوعی، نمونههایی از تغییرات چشمگیری هستند که دنیای سیستمهای اطلاعاتی متحمل شده است.
ابر هیبریدی برای سادگی
به منظور سادگی، در سراسر این متن از اصطلاح “ابر هیبریدی” استفاده خواهیم کرد. هر جا که “ابر هیبریدی” را مشاهده کردید، بدانید که این ممکن است شامل چندین سرویس ابری یا “چند ابری” باشد.
در حالی که بسیاری از چیزها تغییر کردهاند، مفاهیم اصلی معماری امنیت که ۲۵ سال پیش ایجاد کردیم، ثابت ماندهاند.
ما با مجموعه استاندارد زیر از مفاهیم شروع کردیم:
- اصول راهنما (یا اهداف طراحی امنیت)، مبتنی بر حفاظت در برابر از دست دادن محرمانگی، یکپارچگی و در دسترس بودن، زمینه را برای نحوه اعمال کنترلهای امنیتی فراهم میکنند.
- مجموعهای از دامنههای امنیتی، که در آن زمان آنها را “زیرسیستمها” مینامیدیم، برای گروهبندی کنترلهای امنیتی.
- مدلسازی تهدید، دادهها را در حال انتقال و در حالت استراحت بررسی میکرد تا تهدیدات و اقدامات مقابلهای برای محافظت از دادهها را شناسایی کند. (اگرچه در آن زمان آن را مدلسازی تهدید نمینامیدیم و از ایدههای معیارهای مشترک برای توصیف این تکنیک استفاده میکردیم.)
- تقسیمبندی شبکه یک مرکز داده با استفاده از مناطق و فایروالها.
- یک چارچوب کنترلها مبتنی بر پروفایلهای حفاظتی معیارهای مشترک، که یک کاتالوگ الزامات برای کنترلهای امنیتی را ارائه میدهد.
- مستندسازی و آزمایش، تضمین اجرای کنترلهای امنیتی را فراهم میکرد.
ما این مفاهیم را در کتاب Security Architecture for Hybrid Cloud پوشش میدهیم، اما بسیاری از چیزها تغییر کردهاند. یکی از تغییرات عمدهای که تأثیر قابل توجهی بر تفکر معماری داشته است، انتقال به هیبریدی (استفاده از هر دو محلی و ابری) و چند ابری است. این امر در حال تبدیل شدن به یک معماری استاندارد پلتفرم برای بسیاری از سازمانها است، اما تعداد پلتفرمهای مختلف فناوری و تعداد سیاستهای امنیتی را برای اعمال افزایش داده است.
تهدیدات گسترش یافتهاند، پلتفرمهای فناوری به طور فزایندهای پیچیده میشوند و مکانیزمهای محافظتی پیشرفتهتر شدهاند. سازمانها اکنون از بسیاری از پلتفرمهای فناوری و ارائه دهندگان خدمات مختلف استفاده میکنند که از بسیاری از سیاستهای امنیتی مختلف با استفاده از فناوریهای مختلف اجرا میکنند. این امر چالش بسیار بزرگی را برای طراحی امنیت مؤثر در چنین محیط پیچیدهای ایجاد میکند.
آثار چیستند؟
یکی از کلماتی که اغلب خواهید شنید اصطلاح “آثار” است. این اصطلاح محتوا، مانند یک نمودار یا جدول، ایجاد شده در طول فرآیند تفکر معماری را نشان میدهد. ترکیب آثار در یک سند یا ارائه، معماری یک راهحل را توصیف میکند. برخی از آثار به ایجاد سایر آثار وابسته هستند. یک نمودار وابستگی اثر برای توصیف مجموعه تمام آثار و وابستگیهای آنها مفید است.
ما روش ۲۵ سال پیش را بهروز کردهایم تا شامل تکنیکهایی برای رسیدگی به پیچیدگی ابر هیبریدی شود و آن را در طول هفت سال گذشته با بیش از ۱۰۰۰ کارمند IBM و دانشجویان کارشناسی ارشد آزمایش کردهایم.
روش فعلی تغییرات در زمینه صنعت و بهبودهای در تفکر معماری، از جمله موارد زیر را منعکس میکند:
- نمودار وابستگی اثر، دامنههای تفکر معماری و وابستگیها بین آثار را نشان میدهد.
- یکپارچگی اصول صفر اعتماد در کل روش.
- یکپارچگی با سایر تکنیکهای تفکر معماری و مدیریت پروژه از جمله تفکر طراحی، شیوههای چابک و DevSecOps.
- ثبات نمودارهای معماری برای توصیف اجزای عملکردی و معماری استقرار.
- معرفی آثار جدید برای توصیف مسئولیتهای مشترک پیچیده ابر هیبریدی و نمودارهای جدید معماری ابری.
- معرفی چارچوبهای کنترل جدید برای استفاده به عنوان کاتالوگهای الزامات، از جمله چارچوب امنیت سایبری مؤسسه ملی استانداردها و فناوری (NIST)، NIST SP 800-53 کنترلهای امنیتی و حریم خصوصی برای سیستمها و سازمانهای اطلاعاتی و ماتریس کنترلهای ابری اتحاد امنیت ابری (CSA) (CCM).
- اضافه کردن تکنیکهای جدید برای تعریف الزامات عملکردی، از جمله تفکر طراحی و داستانهای کاربر.
- معرفی تکنیکهای بهروز شده برای مدلسازی تهدید با توسعه شیوههای جدید در صنعت.
- تقسیمبندی شبکهها به میکروتقسیمبندی تبدیل شده است زیرا پیکربندی شبکهها با شبکهبندی ابری خصوصی مجازی آسانتر شده است.
- شتابدهی فرآیند تفکر معماری از طریق استفاده از الگوهای معماری و معماریهای قابل استقرار.
- توسعه روش برای شامل شدن تعریف فرآیند و رویه عملیات امنیتی، از جمله تشخیص و پاسخ تهدید.
- شامل کردن قابلیت ردیابی برای الزامات، تجزیه معماری و تهدیدها برای پشتیبانی از نمایش انطباق و تشخیص و پاسخ تهدید.
- معماری امنیت نقش مهمی در مراحل مختلف طراحی و تحویل یک سیستم اطلاعاتی ایفا میکند.
کتاب Security Architecture for Hybrid Cloud بر آثار و تکنیکهای طراحی امنیت تمرکز خواهد کرد که میتوانند روشهای موجود مورد استفاده در سیستمها و توسعه نرمافزار را همپوشانی کنند. استفاده از روشها و آثار برای برقراری ارتباط واضح کنترلهای امنیتی ضروری در حین اجرا، نظم را معرفی خواهد کرد.
ما میخواهیم شما را قادر کنیم تا این تفکر را در هر روش و شیوه توسعهای که در حال استفاده هستید، اعمال کنید. این را به عنوان “کیف ابزار” خود در نظر بگیرید که میتوانید آن را بردارید و در صورت لزوم استفاده کنید. احساس نکنید که باید همه چیز را در کتاب Security Architecture for Hybrid Cloud به طور سختگیرانه اعمال کنید.
مهمتر از آن، کتاب Security Architecture for Hybrid Cloud باید تفکر معماری سیستماتیک درستی را القا کند تا امنیت را در سیستمها جاسازی کنید تا بتوانید پردازش داراییهای حساس را به طور مؤثر محافظت کنید.
ما انتظار داریم بسیاری از شما تکنیکهای خاص خود را برای تکمیل آنچه ما توصیف میکنیم ایجاد کنید. برای معماران امنیت، اگرچه هدف اصلی شما کاهش خطرات با محافظت از داراییهای ارزشمند است، اما این بدان معنا نیست که باید بر سایر ویژگیهای مورد نیاز یک راهحل، مانند عملکرد، در دسترس بودن، انعطافپذیری یا هزینه، غلبه کنید. در حالی که نقش اصلی شما محافظت از کسبوکار است، همچنین باید از سایر عوامل محرک در سازمان خود آگاه باشید.
مخاطبان کتاب Security Architecture for Hybrid Cloud
ما کتاب Security Architecture for Hybrid Cloud را برای هر کسی که در حال طراحی کنترلهای امنیتی و طراحی ادغام آنها در یک سیستم اطلاعاتی است، نوشتهایم. تفکر معماری برای امنیت فقط برای یک معمار امنیت نیست؛ این مسئولیت تمام معمارانی است که یک سیستم اطلاعاتی را طراحی میکنند. به همین دلیل است که کتاب Security Architecture for Hybrid Cloud برای هر کسی که در معماری سیستمها دخیل است مناسب است.
ما در حال حاضر این مفاهیم و تکنیکها را به عنوان بخشی از ماژولهای مدرک امنیت سایبری برای مدارک کارشناسی ارشد معتبر NCSC بریتانیا در دو دانشگاه در بریتانیا تدریس میکنیم.
کتاب Security Architecture for Hybrid Cloud به طور افزایشی بر مفاهیم و تکنیکها در طول کتاب ساخته میشود و آن را برای استفاده در تدریس مناسب میسازد. این به لطف دانشجویان گذشته است که درخواست کتاب برای مطالعه کردند که ما کتاب Security Architecture for Hybrid Cloud را تألیف کردیم.
فرض میکنیم که شما در حال حاضر درک کلی از سیستمهای اطلاعاتی و رایانش ابری دارید. برخی تجربه عملی شما را قادر میسازد تا تصمیمات معماری خوبی بگیرید. معماران با کشیدن نمودار یاد نمیگیرند؛ آنها تخصص خود را از طریق تحویل عملی برنامهها و زیرساختها میسازند. بسیاری از معماران فعال در سراسر جهان از این رویکرد استفاده میکنند.
محتوای کتاب Security Architecture for Hybrid Cloud
این کتاب شما را در فرآیند تفکر معماری، از درک زمینه راهحل، جمعآوری الزامات، تعریف معماری و تعریف عملیات امنیتی برای تأمین امنیت اجرای یک بار کاری یا برنامه کاربردی، راهنمایی میکند.
بحث در مورد هر تکنیک، شما را قادر میسازد تا ویژگیهای امنیتی هر بخش از راهحل را به طور مؤثرتری ارتباط برقرار کنید. به عنوان یک نقشه راه برای فرآیند تفکر معماری، ما یک نمودار وابستگی اثر توسعه دادیم که مراحل توسعه یک معماری از طریق یک دنباله از آثار را توصیف میکند.
برای پشتیبانی از فرآیند یادگیری، کتاب Security Architecture for Hybrid Cloud دارای یک مطالعه موردی است تا توسعه گام به گام آثار بخشی از یک راهحل را نشان دهد. فصل ۱ شامل بحثی در مورد تنظیم زمینه، توضیح نحوه استفاده از روش توسط نقشهای مختلف و طرح ساختار فصل برای کتاب با یک نمودار وابستگی اثر برای دنبال کردن است.
سرفصلهای کتاب Security Architecture for Hybrid Cloud:
- Preface
- I. Concepts
- 1. Introduction
- 2. Architecture Concepts
- II. Plan
- 3. Enterprise Context
- 4. Requirements and Constraints
- III. Design
- 5. System Context
- 6. Application Security
- 7. Shared Responsibilities
- 8. Infrastructure Security
- 9. Architecture Patterns and Decisions
- IV. Build
- 10. Secure Development and Assurance
- V. Run
- 11. Security Operations
- VI. Close
- 12. Closing Thoughts
- A. Case Study
- B. Artifact Mapping
- C. Exercise Solutions
- Index
- About the Authors
جهت دانلود کتاب Security Architecture for Hybrid Cloud میتوانید پس از پرداخت، دریافت کنید.
دیدگاهها
هیچ دیدگاهی برای این محصول نوشته نشده است.