bga68comp: (Default)

Структура можливостей безпеки SaaS (SSCF)
Для кого це:
  • Команди з управління ризиками третіх сторін
  • Постачальники SaaS
  • Команди інженерів безпеки SaaS

Структура можливостей безпеки SaaS (SSCF)

Дата виходу: 23.09.2025

Структура можливостей безпеки SaaS (SSCF) – це нова технічна структура, яка визначає налаштовувані, споживані та орієнтовані на клієнта засоби контролю безпеки, що надаються постачальниками SaaS своїм клієнтам.
SSCF являє собою комплексний підхід до управління безпекою в хмарних програмних рішеннях, розроблений для подолання розриву між можливостями безпеки постачальників та специфічними вимогами замовника. SSCF було розроблено у співпраці з робочою групою SaaS CSA та іншими провідними галузевими експертами.
SSCF надає ключові переваги широкому колу користувачів:
  • Для команд TPRM це слугує базовою точкою можливостей безпеки під час оцінки постачальників SaaS, спрощуючи оцінку ризиків та процеси закупівель.
  • Для постачальників SaaS це стандартизує відповіді на оцінювання, слугуючи узгодженою основою, зменшуючи кількість спеціалізованих анкет та накладні витрати на оцінювання.
  • Для команд інженерів безпеки SaaS це надає базовий контрольний список впровадження, оптимізуючи та пришвидшуючи їхню програму безпеки SaaS.
Встановлюючи стандартизовані функції безпеки, які мають бути доступні на всіх SaaS-платформах, SSCF дозволяє власникам додатків приймати обґрунтовані рішення та підтримувати послідовний рівень безпеки.
Що входить до цього завантаження:
  • Документ випуску SSCF версії 1.0: Описує новий стандарт, його контекст, область застосування та домени контролю.
  • Список елементів керування SSCF версії 1.0: Містить елементи керування SSCF, узгоджені з доменами CCM.
  • Слайди SSCF версії 1.0: Ознайомлення з передумовою, постановкою проблеми та перевагами SSCF.

Джерело:
https://cloudsecurityalliance.org/artifacts/saas-security-capability-framework-sscf


bga68comp: (Default)


Керівні принципи (рамки) впровадження та аудиту AICM

Керівні принципи (рамки) впровадження та аудиту AICM

Дата виходу: 22.10.2025

Комплект інструкцій щодо впровадження та аудиту Матриці елементів керування штучним інтелектом (AICM) Альянсу безпеки хмарних технологій (Cloud Security Alliance, CSA) надає вичерпні вказівки щодо впровадження та оцінки 243 елементів керування Матриці елементів керування штучним інтелектом.
Що входить до цього завантаження:
  • Керівні принципи впровадження: Визначає практичні рекомендації на основі ролей щодо застосування елементів керування AICM до систем штучного інтелекту, що працюють у хмарних середовищах. Кожен елемент керування містить детальні інструкції з впровадження, адаптовані до основних учасників екосистеми штучного інтелекту: постачальників моделей (MP), постачальників додатків (AP), постачальників оркестрованих послуг (OSP), клієнтів штучного інтелекту (AIC) та постачальників хмарних послуг (CSP).
  • Керівні принципи аудиту: Надає структуровані кроки аудиту для внутрішніх або зовнішніх аудиторів, які оцінюють організації, що впроваджують AICM. Підкреслює відповідальність за конкретні ролі в усьому ланцюжку постачання штучного інтелекту, забезпечуючи послідовну оцінку, чіткі очікування та відстеження в усіх видах діяльності з впровадження та забезпечення якості.
Ці рамки є орієнтиром для практиків, впроваджувачів та аудиторів, які прагнуть впровадити, оцінити та посилити програми управління, управління ризиками та відповідності для систем штучного інтелекту в хмарних середовищах.
Завантажте повну Матрицю контролю штучного інтелекту (AICM) тут .

Джерело:
https://cloudsecurityalliance.org/artifacts/aicm-implementation-auditing-guidelines-frameworks


bga68comp: (Default)
Сопоставление локальных элементов управления безопасностью с основными поставщиками облачных услуг от Adrian Grigorof и Marius Mocanu

Февраль 2019

0.png



Вернуться на стартовую страницу https://bga68.livejournal.com
 
bga68comp: (Default)
Инфраструктура как услуга (IaaS) — это вычислительная инфраструктура, мгновенно выделяемая и управляемая через Интернет. Быстро увеличивайте и уменьшайте масштабирование по запросу и платите только за то, что используете.

IaaS помогает избежать затрат и трудностей, связанных с приобретением собственных физических серверов и другой инфраструктуры центра обработки данных и управлением этой инфраструктурой. Каждый ресурс предоставляется как отдельный компонент службы, и вам необходимо арендовать только конкретный компонент на определенное время. Поставщик служб облачных вычислений управляет инфраструктурой, а вы приобретаете, устанавливаете, настраиваете собственное программное обеспечение (включая операционные системы, ПО промежуточного слоя и приложения) и управляете этими программами.
Инфраструктура как услуга. В состав IaaS входят серверы и хранилище, сетевые брандмауэры, система безопасности и центр обработки данных (материальная база или здание). PaaS включает элементы IaaS, а также операционные системы, средства разработки, возможности управления базами данных и бизнес-аналитики. SaaS включает элементы PaaS, а также размещенные приложения.
Размещенные приложения Средства разработки, управление базами данных, бизнес-аналитика Операционные системы Серверы и хранилище Сетевые брандмауэры / защита Материальная база / здание центра обработки данных


Источник:
Что такое IaaS? Инфраструктура как услуга


bga68comp: (Default)
“As-a-service,” compared / Сравнение технологии «как-услуга» с локальными вычислениями


Отрывок из документа Enterprise Cloud Strategy 2nd Edition. Microsoft Press:

Figure 2-4 compares the various “as-a-service” technologies with on-premises computing. The items in blue represent components or software that the enterprise (you) are responsible for maintaining; the items in orange are the responsibility of the cloud provider.

Рисунок 2-4 сравнивает различные технологии «как-услуга» с локальными вычислениями. Элементы на синем фоне представляют компоненты или программное обеспечение, за которые несет ответственность предприятие (вы); элементы на оранжевом фоне находятся в зоне ответственности облачного провайдера.


As you can see, for an on-premises datacenter, the enterprise is fully responsible for everything, from the datacenter’s operation, the facilities, electricity and air conditioning, all the way through the application. As the migration to the cloud progresses, more and more of these expenses are borne by the cloud provider

Как вы можете заметить, для локального центра обработки данных предприятие несет полную ответственность за все: от работы центра обработки данных, оборудования, электроснабжения и кондиционирования воздуха, вплоть до приложения. По мере того, как продвигается миграция в облако, все больше и больше этих издержек переносится на поставщика облачных вычислений.




Figure 2-4: “As-a-service” compared
Рисунок 2-4: Сравнение технологии «как-услуга» с локальными вычислениями

Также см.:
Облачные вычисления (англ. cloud computing)


bga68comp: (Default)


Требования к SaaS
(помимо Политики Информационной Безопасности клиента)


т.е. кроме конфиденциальности, доступности и целостности

  • Инфраструктура провайдера должна позволять переносить мощности клиента на резервное оборудование в случае недоступности основного в течение сроков по SLA.

  • Основное и резервное оборудование провайдера должно быть разнесено по территориальному признаку.

  • База данных клиента должна быть изолирована от баз данных других клиентов.

  • Обработка данных клиента должна происходить в выделенном сегменте, изолированном от других систем провайдера.

  • Данные клиента должны храниться только в зашифрованном виде.

  • Передача данных должна происходить только по защищенным каналам и протоколам.

  • Доступ в базу данных должен предоставляться авторизированным и аутентифицированным пользователям.

  • Провайдер должен обеспечивать защиту информации от вирусов, зловредного кода и уязвимости 0-го дня.

  • Провайдер должен обеспечить защиту своих мощностей от стандартных угроз таких, как утечка информации, сетевые атаки типа “отказ в обслуживании” (DoS/DDoS) и прочих уязвимостей, приводящих к простою сервиса.

  • Сервисы безопасности облака провайдера должны обеспечивать предотвращение вторжений (IDS / IPS).

  • Провайдер должен обеспечить защиту от специфических облачных угроз (зависимость от провайдера, несоблюдение требования регулирующих органов)


Сервисы безопасности «облака»

  1. Межсетевое экранирование (Firewall)

  2. Предотвращение вторжений (IDS / IPS)

  3. Создание защищенных каналов связи (VPN / SSL VPN)

  4. Защита от атак типа «отказ в обслуживании» (DoS/DDoS)

  5. Антивирусная защита

  6. Антиспам-защита


Источники:
Информационная безопасность облаков. Миф или реальность

Выполнение требований к защите SaaS-приложений

Преимущества и недостатки безопасности SaaS сервиса. Решение по безопасности SaaS сервиса от компании IBM. Обеспечение безопасности облака от компании КРОК

bga68comp: (Default)
Облачные вычисления (англ. cloud computing)



IaaS
Инфраструктура как услуга (IaaS, англ. Infrastructure-as-a-Service) предоставляется как возможность использования облачной инфраструктуры для самостоятельного управления ресурсами обработки, хранения, сетями и другими фундаментальными вычислительными ресурсами

SaaS
Программное обеспечение как услуга (SaaS, англ. Software-as-a-Service) — модель, в которой потребителю предоставляется возможность использования прикладного программного обеспечения провайдера

PaaS
Платформа как услуга (PaaS, англ. Platform-as-a-Service) — модель, когда потребителю предоставляется возможность использования облачной инфраструктуры для размещения базового программного обеспечения для последующего размещения на нём новых или существующих приложений

Подробно на wikipedia

Облачные вычисления - это... Типы облаков. Преимущества. Недостатки

Администрирование → Облачные вычисления, краткий обзор или статья для начальника

Впервые идея того, что мы сегодня называем облачными вычислениями была озвучена J.C.R. Licklider, в 1970 году. В эти годы он был ответственным за создание ARPANET (Advanced Research Projects Agency Network). Его идея заключалась в том, что каждый человек на земле будет подключен к сети, из которой он будет получать не только данные но и программы.
Другой ученый John McCarthy высказал идею о том, что вычислительные мощности будут предоставляться пользователям как услуга (сервис). На этом развитие облачных технологий было приостановлено до 90-х годов


Также - более новое трактование от Microsoft: Облака. “As-a-service,” compared

Profile

bga68comp: (Default)
bga68comp

December 2025

S M T W T F S
  12 3 456
7891011 1213
14151617181920
21222324252627
28293031   

Syndicate

RSS Atom

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated 2026-01-04 11:48
Powered by Dreamwidth Studios