امنیت Cloud ترکیبی از مسئولیت ارائهدهنده و مشتری است. بنابراین سازمان باید دقیقاً بداند کدام کنترلها را خودش مدیریت میکند؛ از هویت و داده تا پیکربندی سرویسها.
اولین قدم، فعالسازی MFA برای حسابهای حساس و حذف دسترسیهای غیرضروری است. سپس Storage، شبکه، لاگها و سرویسهای عمومی بررسی میشوند.
دادههای حساس باید طبقهبندی و رمزنگاری شوند و کلیدها با سیاست مشخص مدیریت شوند. لاگگیری نیز باید برای فعالیتهای مدیریتی و رخدادهای مهم فعال باشد.
در محیطهای Cloud، Infrastructure as Code میتواند به استانداردسازی امنیت کمک کند. پیکربندی امن باید قابل تکرار، قابل بررسی و قابل بازگشت باشد.