Bezpečnost v oblacích: díl I.

David Janoušek , 10. září 2014 09:54 0 komentářů
Bezpečnost v oblacích: díl I.

Stejně tak jako se postupně překonávala obava z cestování vzduchem v době příchodu prvních komerčních letů, také cloud computing se postupně snaží získat důvěru ze strany svých budoucích zákazníků. Kdo jsou a jak se mu to daří?

Na koho dnes cloud hlavně cílí?

Nejedná se jen o majitele chytrých telefonů a tabletů, kteří ukládají své kontakty a fotografie na síťová úložiště, případně uživatele tisíců on-line služeb provozovaných v cloudu, ale především o korporátní zákazníky právě zvažující, zda svěřit své know-how, CRM databáze a finanční data do IT infrastruktury třetí strany, plně propojené do internetu.

Ať ji patříte mezi bezvýhradní příznivce nebo zapřisáhle odpůrce cloud computingu, je třeba akceptovat fakt, že si tyto technologie postupně razí svou cestu k nasazení do korporátního prostředí a cloud již dávno není pouze "marketingový buzzword" používaný IT firmami ve snaze o kompenzaci klesajících tržeb z prodeje klasických softwarových licencí a hardware.

Cloudová pro a proti

Je proto zcela pochopitelné a nanejvýš žádoucí svůj záměr ohledně přechodu na cloud computing pečlivě zvážit a porovnat veškeré výhody a nevýhody, které dnes tato alternativní forma provozování firemního IT představuje. Pro co nejobjektivnější rozhodování je vhodné začít tzv. SWOT analýzou, která identifikuje jednotlivá pozitiva, negativa, příležitosti a hrozby.

Pozitiva

Negativa

Nízké vstupní náklady

Absence investic do infrastruktury a licencí

Flexibilita a škálovatelnost (pay-as-you-go)

Vysoká dostupnost aplikací

Bezúdržbový provoz (hardware, software)

Mobilita, přístup kdekoliv a kdykoliv

Nižší náklady na ICT

Obnovitelnost sytému po havárii

Centralizace, záloha a bezpečnost dat

Uložení dat (nebo jejich části) mimo organizaci

Závislost na poskytovateli služby

Nedostatečná funkcionalita nabízených aplikací

Zvýšené nároky na konektivitu

Příležitosti

Hrozby

Konkurenční výhoda (rychlé nasazení systému)

Zaměření na vlastní podnikání

Nezávislost na interních zdrojích

Dostupnost dalších, resp. nových aplikací

Začlenění sociálních sítí do podnikových aplikací

Stabilita poskytovatele služby

Výpadky konektivity

Ztráta dat

Bezpečnost platformy a riziko zneužití dat

Z výše uvedené SWOT analýzy vyplývá, že pozitivní dopady provozu IT infrastruktury v cloudu jsou nesporné. Pokud např. zakládáte novou společnost a Vaše podnikání bude závislé na moderních IT technologiích, parametry typu: doba zprovoznění, vstupní náklady a cena za provoz IT infrastruktury jsou naprosto klíčové. Ovšem také v případě, kdy máte zaběhnutý business a stojí před Vámi nutnost investice do nové HW infrastruktury, případně posílení její kapacity z důvodu nárůstu uživatelů, poskytnutí mobilního přístupu, integrace datových zdrojů a fokus pouze na vlastní business, má filozofie cloudu co nabídnout. Je rovněž třeba vzít v úvahu, že ne každá firma má znalosti, kapacitu a zájem řešit každodenní problémy, které provoz IT přináší.

Na druhou stranu je třeba vzít v úvahu, že technologický model, na kterém jsou cloudová řešení postavena přináší rovněž řadu rizik. Jejich znalost a způsoby, jak se s nimi vypořádat pak v konečném důsledku rozhodne, zda pozitiva zmíněná výše pro nás i nadále pozitivy zůstanou.

Pojďme si proto shrnout ty největší hrozby, se kterými je třeba počítat, jak se jim bránit a zkusit je porovnat z pohledu klasického In-House IT, provozovaného na vlastním hardware.

Neoprávněné získání přístupu k uživatelskému účtu

Phishing, key loggery, nasazení exploitů využívajících bezpečnostních chyb, vyzrazení nebo ztráta přihlašovacích údajů, to vše může vést k získání částečné, nebo úplné kontroly nad uživatelským, případně administrátorským účtem. Útočník v takovém případě získává přístup k datům, možnost jejich úprav, zasílání podvržených zpráv poškozujících dobré jméno oprávněného uživatele, umístění malware na webové stránky, případně může zneužít výpočetní výkon k provozování botnetů a šíření virů.

Lze se účinně bránit?

Odpověď zní ano, ale pro efektivní ochranu proti neoprávněnému získání přístupu je třeba použít celou řadu opatření, která lze rozdělit na preventivní a aktivní. Preventivní opatření jsou zejména ta, která by měl na své straně přijmout uživatel/zákazník používající cloudovou službu. Aktivní opatření jsou pak ta, která musí bezpodmínečně zabezpečit její poskytovatel.

Příklady preventivních opatření na straně uživatele:

  • Pravidelně aktualizovat svůj počítač.
  • Používat kvalitní a pravidelně aktualizovaný antivirový program.
  • Instalovat pouze prověřené programy z důvěryhodných zdrojů.
  • Nenavštěvovat podezřelé webové stránky.
  • Kontrolovat certifikáty webových stránek, pokud se jedná o zabezpečené weby.
  • Provádět kontrolu ukládaných příloh z e-mailu a externích zdrojů (např. flash disk).
  • Volit bezpečná hesla s dostatečnou délkou a vždy používat kombinaci písmen, číslic a ostatních znaků.
  • Ukládat hesla na bezpečném místě.
  • Zamezit sdílení hesel mezi více uživateli. Nejdůležitější bezpečnostní opatření ze strany poskytovatele cloudové služby:
  • Používat přídavné prvky pro bezpečné přihlašování. Mezi nejčastěji používané patří využití:
  1. Uživatelského certifikátu
  2. Jednorázově generovaného hesla (tzv. OTP)
  3. HW Tokenu, nebo karty
  4. Autentizace pomocí jednorázového SMS kódu
  5. Navázaní přístupu na pevnou IP adresu uživatele
  • Používat šifrované spojení mezi uživatelem a cloudovou službou. • Nastavit bezpečné odhlášení uživatele po určité době nečinnosti.
  • Šifrovat data v úložišti cloudové služby.
  • Používat rozšířený serverový (EV) certifikát pro jednoznačnou verifikaci poskytovatele.
  • Blokovat přihlášení po několika předchozích neúspěšných pokusech.
  • Pravidelně aktualizovat svůj software a aktivně vyhledávat bezpečnostní chyby.
  • Provádět penetrační testy a testovat bezpečnost celé infrastruktury.
  • Poskytnout uživatelům informaci při podezření na kompromitaci jejich účtu.

Tím se již ale pomalu dosáváme k jinému tématu: Vyplatí se při všech těch rizicích Cloud vůbec? O tom ale zase příště.

David Janoušek

Autor článku dlouhodobě pracoval ve významných amerických IT společnostech zaměřených na vývoj aplikačních řešení pro velké firmy a státní správu. V současné době působí jako nezávislý IT konzultant a specializuje se na problematiku implementace cloudových řešení a jejich bezpečnost. Zabývá se rovněž vývojem webových aplikací na platformě Salesforce.com a Force.com.


Komentáře

RSS 

Komentujeme

V datových centrech už nejde o Windows?

Pavel Houser , 22. březen 2017 12:47
Pavel Houser

Trevor Pott si na The Register pokládá otázku o budoucnosti serverových Windows na platformě ARM. ...

Více






RSS 

Zprávičky

Vloni bylo pravidelně na internetu 77 % Čechů

ITBiz.cz , 28. březen 2017 17:00

V roce 2016 používalo internet 6,7 miliónu obyvatel České republiky starších 16 let, tj. 76,5 %. Ve ...

Více 0 komentářů

Microsoft v Evropě investoval do datových center tři miliardy USD

ČTK , 28. březen 2017 15:30

Americká softwarová firma Microsoft investovala v Evropě do datových center a další infrastruktury, ...

Více 0 komentářů

T-Mobile od dubna nabídne nové neomezené tarify s více daty

ČTK , 28. březen 2017 13:24

Mobilní operátor T-Mobile od 2. dubna nabídne novou řadu neomezených tarifů se zvýšeným objemem dat....

Více 0 komentářů

Starší zprávičky

XS3200: nové úložné systémy SAN pro firmy

Pavel Houser , 28. březen 2017 13:00

Nová řada společnosti QSAN nabízí až 26 hotswap pozic SFF 2,5“ v 2U rack skříni....

Více 0 komentářů

Co Češi objednávají nejčastěji online

ITBiz.cz , 28. březen 2017 11:00

Oblečení, kosmetika a knihy. To jsou tři nejpopulárnější druhy zboží, jak je na internetu nakupují ž...

Více 0 komentářů

Brněnští vývojáři Konica Minolta testují metodiku scrum

Pavel Houser , 28. březen 2017 08:00

Moderní metodiky očekávají vysokou míru automatizace, která začíná už při psaní kódu....

Více 0 komentářů

Do Prahy dnes poprvé přijede šéf Microsoftu Satya Nadella

ČTK , 28. březen 2017 07:00

Nadella do české metropole přijede poprvé v roli výkonného ředitele firmy. ...

Více 0 komentářů