Klaus Gribi United Security Providers IAM in the Cloud - Guidance der Cloud Security Alliance MEET SWISS INFOSEC, 26. Juni 2013
Agenda Vorstellung der Cloud Security Alliance (CSA) Vorstellung CSA Switzerland Chapter Cloud IAM Herausforderungen Cloud IAM Modelle CSA Guidance IAM in the Cloud Kontakt Seite 2
Vorstellung der Cloud Security Alliance HQ in den USA Not for profit Mitglieder-getrieben IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 3
Vorstellung CSA Switzerland Chapter Erarbeiten von Cloud Security Best Practices und Guidelines, damit die Compliance zur Schweizerischen Gesetzgebung gewährleistet werden kann Fördern des gemeinsamen Verständnisses bezüglich Informations- und Datenschutz, Legal Compliance und Governance zwischen den involvierten Cloud Parteien Transformation von unabhängigen Forschungsergebnissen in Best Practices und Guidelines, in Zusammenarbeit mit staatlichen Institutionen und dem Bildungswesen Durchführen von Cloud Security Awareness-Kampagnen und Schulungsprogrammen Bearbeiten von fachlichen Fragestellungen in Zusammenarbeit mit der CSA Global http://www.linkedin.com/groups?gid=4484376 IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 4
CSA Switzerland Chapter Board of Directors Klaus Gribi Gründer, Präsident United Security Providers Dominik Birk Vize-Präsident Zurich Insurance Panos Zarkadakis Mitglieder Swisscom Dominique Brack Finanzen Reputelligence Nicole Beranek Recht De la Cruz Beranek Rechtsanwälte Jens Piesbergen Allianzen Netcetera Jean-Henry Morin Akademische Arbeiten Universität Genf Pascal Kocher Beisitzer Swissminds Sean O Tool Beisitzer Swisscom Andreas Münger Beisitzer United Security Providers IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 5
Cloud IAM Herausforderungen Fehlende Standards Schutz der Identitäts-Informationen Nichtverfügbarkeit des Identity Providers Unterschiedliche Funktionsweise der CSP Berechtigungssysteme Vollständige Entfernung der Identitäts-Informationen Fehlende Interoperabilität mit der existierenden On Premise IT Erhaltung der Privacy über mehre Mandanten hinweg Fehlende Zusammenarbeit zwischen Identity- und Service-Provider Durchgängiges Echtzeit-Provisioning / De-Provisioning Fehlende Abstimmung mit den Geschäftsmodellen IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 6
Cloud IAM Modelle IAM to the Cloud (SaaS) Benutzer Account Sync Directory IAM IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 7
Cloud IAM Modelle IAM in the Cloud (SaaS) Benutzer Authentication, Provisioning SSO Portal Account Sync Directory IAM IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 8
CSA IAM Guidance Die verschiedenen CSA Dokumente Erläuterung jeder SecaaS Kategorie Implementation Guidance Security Guidance https://cloudsecurityalliance.org/research IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 9
CSA IAM SecaaS Guidance Inhalt SecaaS Kategorien 1 2 3 4 5 Identity and Access Management Data Loss Prevention Web Security Mail Security Security Assessment Beschreibung Hauptfunktionen Optionale Funktionen Herausforderungen Involvierte Services/Standards 6 7 8 9 10 Intrusion Management SIEM Encryption BCM and Disaster Recovery Network Security Zuweisung zu Schutzfunktionen Adressierte Bedrohungen Beispiele IAM Cloud Provider Referenzen Weitere Ressourcen IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 10
CSA IAM SecaaS Guidance Konkretes Beispiel Involvierte Services Identity Provider Identity Life Cycle Management Federated Identity Management Entitlement Management Web SSO, SAML, SPML, SCIM, XAML OAuth, OpenID Active Directory Federation Services WS-Federation, WS-Privacy, WS-Auth Related Services: DLP, SIEM Cloud Service Modelle: PaaS, SaaS, DBaaS Adressierte Bedrohungen/Gefährdungen Diebstahl / Missbrauch von Identitäten Unberechtigter Zugriff Unberechtigte Erhöhung von Zugriffsrechten Zu viele Zugriffsrechte Fehlende Audit Mechanismen Keine Kontrolle von privilegierten Benutzern DoS Attacken auf das IAM System Unzureichendes Hardening des IAM Systems Fehlerhafte Konfiguration des IAM Systems IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 11
CSA IAM Implementation Guidance Inhalt Planung Centralized Directory Services Access Management Services Identity Management Services Assessment Identity Federation Services Role Based Access Control Privileged User Management Segregation of duties IAM Reporting Services Design Implementation IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 12
CSA IAM Implementation Guidance Konkretes Beispiel Auszug aus der Implementation Guidance für privilegierte Accounts Identifikation der privilegierten Accounts Administrative Accounts Cloud Consumer Administrative Accounts Cloud Provider Applikations- und Service-/API-Accounts System-Accounts (IaaS) Authentisierung Multifaktor Authentisierung Zertifikate bei Applikationen/WebServices Komplexe Passwörter bei System Accounts Risikobasierende Authentisierung Kontrolle der privilegierten Accounts Benutzung der privilegierten Accounts Ausübung von privilegierten Aktionen Audit-Log SIEM-Integration Management der privilegierten Accounts Sicherer Aufbewahrungsort der Accounts Automatisierte Policies und Workflows Monitoring, Logging, Reporting Automatisiertes Account Discovery Privileged User Management System = sollte Vertragsbestandteil sein IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 13
CSA IAM Security Guidance Inhalt Domains 1 2 3 4 5 6 7 8 9 10 11 12 Cloud Architecture Governance / Risk Management Legal Issues Compliance and Audit Management Information / Data Security Interoperability / Portability Traditional Security / BCM / DR Data Center Operations Incident Response Application Security Encryption and Key Management Identity, Entitlement, Access Mgmt Cloud Identity Architektur Identity Federation Governance für Identitäten Entitlement Prozess Authorization und Access Management Account Provisioning in Cloud Lösungen Compliance und Audit Management Schutz der Identitäten und Daten Identity Service Providers Empfehlungen 13 14 Virtualization Security as a Service Anforderungen Seite 14
CSA IAM Security Guidance Konkretes Beispiel IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 15
CSA IAM Security Guidance Konkretes Beispiel Requirements: The Cloud IAM Provider must provide to the cloud consumer segregation of duties based on identity entitlement multifactor authentication centralized policy management unified access control and audit role based access control federated provisioning of cloud applications interoperability among various cloud providers privileged user and password management policy and regulatory centric compliance reporting tamper-proof storage of audit records granular access management risk based authentication IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 16
CSA IAM Security Guidance Zusammenfassung Bild: Swisscom IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 17
Kontakt Wir stehen Ihnen gerne zur Verfügung. Marcel Neiger Head of Business Unit IAM & Consulting +41 79 622 49 82 marcel.neiger@u-s-p.ch Klaus Gribi Manager Perimeter Security Gründer und Präsident CSACH +41 79 311 88 51 klaus.gribi@u-s-p.ch IAM in the Cloud Guidance der Cloud Security Alliance, MSI 26. Juni 2013 Seite 14