Problém: dáta odchádzajú mimo dohľad IT oddelenia

Keď firemné aplikácie bežali vo vlastnom dátovom centre, IT oddelenie malo nad nimi priamu kontrolu — vlastnilo servery, sieť aj firewall okolo nich. V momente, keď sa väčšina agendy presunie do SaaS aplikácií tretích strán (Microsoft 365, Salesforce, Google Workspace, Slack, Dropbox a desiatky ďalších), táto priama kontrola mizne. Dáta teraz žijú v infraštruktúre niekoho iného, prístupnej odkiaľkoľvek, často aj cez osobné zariadenia zamestnancov.

K tomu sa pridáva fenomén shadow IT — zamestnanci si sami, bez vedomia IT oddelenia, registrujú účty v cloudových nástrojoch, ktoré im uľahčujú prácu. Firma tak môže reálne používať niekoľkonásobne viac cloudových služieb, než si jej bezpečnostný tím vôbec uvedomuje.

Čo CASB robí

CASB (Cloud Access Security Broker) je bezpečnostný bod presadzovania politík, ktorý sa vkladá medzi používateľov (a ich zariadenia) a cloudových poskytovateľov služieb. Gartner definuje jeho funkciu cez štyri piliere:

PilierČo zabezpečuje
Visibility (viditeľnosť)Odhaľuje, ktoré cloudové aplikácie sa vo firme reálne používajú — vrátane neschváleného shadow IT
Compliance (súlad)Kontroluje, či používanie cloudových služieb spĺňa regulačné požiadavky (napr. GDPR) a interné politiky
Data Security (ochrana dát)Presadzuje šifrovanie, kontrolu zdieľania a prípadne integráciu s DLP na ochranu citlivého obsahu
Threat Protection (ochrana pred hrozbami)Deteguje škodlivé správanie — napr. neobvyklé prihlásenia, hromadné sťahovanie súborov, malvér nahrávaný do cloudového úložiska
Používateľ / zariadenie CASB Visibility Compliance Data Security Threat Protection Microsoft 365 Salesforce Google Workspace Cloudové úložisko
CASB sa vkladá medzi používateľov a firemné SaaS aplikácie ako centrálny bod viditeľnosti a presadzovania politík naprieč všetkými cloudovými službami naraz.

Dva spôsoby nasadenia

CASB rieši, ako presne sa dostane "medzi" používateľa a cloudovú službu, dvomi zásadne odlišnými spôsobmi:

  • API-based CASB — pripája sa priamo na API cloudovej aplikácie a analyzuje dáta uložené "v pokoji" (at rest), bez toho, aby stál v ceste prevádzke. Funguje retroaktívne — dokáže odhaliť problém aj v už existujúcich súboroch, no s miernym oneskorením oproti reálnemu času.
  • Proxy-based CASB — funguje ako forward alebo reverse proxy, cez ktorý prechádza prevádzka v reálnom čase. Umožňuje blokovať rizikovú akciu (napr. nahratie citlivého súboru) ešte pred jej dokončením, no vyžaduje smerovanie prevádzky cez proxy, čo môže byť zložitejšie na nasadenie a pokrýva len služby, ktoré sa dajú takto smerovať.

Väčšina moderných CASB riešení kombinuje oba prístupy — proxy pre kontrolu v reálnom čase pri hlavných, schválených aplikáciách, API pre retroaktívnu kontrolu a odhaľovanie shadow IT naprieč širším spektrom služieb.

Typické prípady použitia

  • Odhalenie shadow IT — analýzou sieťových logov CASB zistí, ktoré cloudové služby zamestnanci reálne používajú, aj keď o nich IT oddelenie nevedelo.
  • Kontrola zdieľania súborov — zabránenie tomu, aby bol firemný dokument zdieľaný verejne alebo s osobným, neschváleným účtom.
  • Detekcia anomálií pri prihlasovaní — napríklad prihlásenie do firemného Microsoft 365 účtu z dvoch geograficky vzdialených miest v krátkom čase.
  • Kontrola nezhodných zariadení — obmedzenie prístupu k citlivým dátam z osobných alebo nezabezpečených zariadení.

CASB ako súčasť SASE

Podobne ako ZTNA, aj CASB sa dnes najčastejšie nasadzuje ako integrovaná súčasť širšej SASE architektúry, kde zdieľa infraštruktúru a politiky s ostatnými bezpečnostnými komponentmi namiesto toho, aby fungoval ako samostatné, izolovane spravované riešenie.

CASB a DLP

CASB sa často prekrýva s funkciou DLP (Data Loss Prevention) — kým DLP sa vo všeobecnosti zameriava na obsah dát bez ohľadu na kanál, CASB DLP funkcionalita je špecificky zameraná na to, čo sa deje s dátami práve v cloudových a SaaS aplikáciách.

Zhrnutie

CASB vznikol ako odpoveď na stratu priamej kontroly nad dátami, ktorá nastala presunom firemných aplikácií do cloudu tretích strán. Tým, že sa postaví ako viditeľný alebo neviditeľný bod kontroly medzi používateľov a SaaS služby, dáva bezpečnostným tímom späť to, o čo pri prechode do cloudu prišli — prehľad o tom, aké cloudové služby sa vôbec používajú, kontrolu nad tým, ako sa v nich zaobchádza s citlivými dátami, a schopnosť odhaliť podozrivé správanie skôr, než spôsobí škodu.