Cloud and Device Protection
ป้องกันคลาวด์และอุปกรณ์
คลาวด์ มือถือ และอุปกรณ์จริงมีการควบคุมต่างกัน ต้องดูทั้งการตั้งค่าและวงจรข้อมูล
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- SSD
- อุปกรณ์เก็บข้อมูลด้วยหน่วยความจำแบบไม่ต้องมีไฟรักษาข้อมูล
- IAM
- การจัดการตัวตนและสิทธิ์เข้าถึง
- BYOD
- การใช้อุปกรณ์ส่วนตัวทำงานภายใต้ข้อตกลงการจัดการ
การคุ้มครองยังขึ้นกับเครื่อง คนและสถานที่
Cloud security ต้องรู้ส่วนที่ผู้ให้บริการกับลูกค้ารับผิดชอบ Mobile และ ต้องรู้เจ้าของข้อมูลและขอบเขตจัดการ ส่วน physical security ดูคนและสิ่งแวดล้อมที่เข้าถึงเครื่องจริงได้ การปกป้องสามด้านนี้เกี่ยวข้องกัน แต่ใช้มาตรการและหลักฐานต่างกัน
- Cloud configuration
ตรวจ IAM exposure logs encryption และกุญแจตาม service model ที่ใช้
- Mobile / BYOD
แยกข้อมูลองค์กรกับส่วนบุคคล การลงทะเบียน update lost-device และการยุติสิทธิ์ตามข้อตกลง
- Physical access
คุมคนเข้า การจัดเก็บ การถอดอุปกรณ์และสิ่งแวดล้อมตามความเสี่ยง
- Disposal
ระบุสื่อ ข้อมูล กุญแจและวิธีลบหรือทำลายที่เหมาะ พร้อมหลักฐานส่งมอบ
- Recovery
สำรองและกู้ต้องยังใช้ได้เมื่อเครื่องหาย บัญชีถูกยุติ หรือบริการเปลี่ยน
การ wipe เครื่องไม่ได้ถอน token ที่บริการอื่นทุกแบบ และการลบ object จาก cloud อาจยังมี versions backups หรือ retention ต้องอ่าน lifecycle ของบริการ การให้ provider ดูแลฮาร์ดแวร์ไม่ได้ย้ายความรับผิดชอบในการจัดสิทธิ์ข้อมูลของเราไปทั้งหมด
ตั้งค่าและเข้ารหัสคลาวด์Cloud Configuration and Cryptography · 22.3.1
ค่าคลาวด์ต้องจำกัดการเข้าถึงและจัดการกุญแจให้สัมพันธ์กับบริการ
Cloud hardening ดู exposure logging และ encryption ร่วมกัน การเข้ารหัส storage ไม่ป้องกันการอ่านผ่านบัญชีที่มีสิทธิ์ ต้องรู้ว่า key อยู่ที่ใครและ service ใดถอดได้
ค่าที่เปิดทางเข้าถึง
ใครอ่านหรือเปลี่ยนได้
ขอบเขตและการดูแล key
Bucket public อาจเผยข้อมูลแม้เปิด encryption ตรวจ identity policy resource policy และเส้นทาง network พร้อม effective access ไม่ดู toggle encryption แล้วสรุปว่าปิดความเสี่ยงแล้ว
ที่มาของหัวข้อนี้ · 1 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Connect and Protect: Networks and Network Security · Module 4: Security hardeningReading: Cryptography and cloud securityCY3.M4.R6
ความเป็นส่วนตัวมือถือและใช้เครื่องส่วนตัวทำงานMobile Privacy and BYOD · 22.3.2
BYOD ใช้เครื่องส่วนตัวทำงาน ต้องแยกข้อมูล สิทธิ์ และความเป็นส่วนตัวตามข้อตกลง
ใช้อุปกรณ์ส่วนตัวทำงาน ต้องตกลงขอบเขตข้อมูลและการจัดการขององค์กร Mobile privacy ดู permission location camera microphone และข้อมูลที่ app ส่ง การควบคุมต้องพอดีกับ ownership
ส่วนตัวหรือองค์กร
ข้อมูลที่จัดการได้
สิทธิ์แอปและการรับมือ
แยก work profile หรือ managed app ตามความสามารถ ลดการเก็บข้อมูลส่วนตัวที่ไม่จำเป็น แจ้งชัดว่ากรณีเครื่องหายจะล้างข้อมูลงานหรือทั้งเครื่อง และตรวจวิธีเพิกถอนการเข้าถึง
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 6: Creating a Company Culture for SecurityVideo: Mobile Security and PrivacyIT5.M6.V10
- IT Security: Defense against the digital dark arts · Module 6: Creating a Company Culture for SecurityReading: Bring Your Own DeviceIT5.M6.R7
ความปลอดภัยกายภาพและทำลายข้อมูลPhysical Security and Data Disposal · 22.3.3
Physical security จำกัดการเข้าถึงสถานที่ Data disposal จัดการข้อมูลให้เหมาะกับสื่อและความอ่อนไหว
Physical security ปกป้องสถานที่ เครื่อง และสื่อเก็บข้อมูล Disposal ต้องทำให้ข้อมูลเข้าถึงไม่ได้ตามชนิดสื่อและระดับความอ่อนไหว การ delete หรือ format แบบเร็วไม่รับรองการลบคืนไม่ได้
ใครเข้าถึงเครื่องและพื้นที่
จัดการข้อมูลตามสื่อ
หลักฐานและผู้รับผิดชอบ
HDD และ media อื่นมีวิธี sanitization ต่างกัน ต้องเลือกวิธีที่อุปกรณ์รองรับตรวจผลและบันทึกการส่งต่ออุปกรณ์ สิ่งที่เก็บ key และสำเนาข้อมูลต้องครอบคลุมด้วย ไม่ดูเฉพาะดิสก์หลัก
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- IT Security: Defense against the digital dark arts · Module 1: Understanding Security ThreatsReading: Physical SecurityIT5.M1.R7
- IT Security: Defense against the digital dark arts · Module 6: Creating a Company Culture for SecurityReading: Data DestructionIT5.M6.R2
นำศัพท์มาเชื่อมกับงาน
ย้ายไฟล์ไปคลาวด์แล้วตั้ง public ทำให้ข้อมูลเปิดเผย แม้ผู้ให้บริการเข้ารหัสดิสก์ให้
สิ่งที่บทนี้เชื่อมไว้
คลาวด์ มือถือ และอุปกรณ์จริงมีการควบคุมต่างกัน ต้องดูทั้งการตั้งค่าและวงจรข้อมูล
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้