Bezpečnost v oblacích: díl I.

David Janoušek , 10. září 2014 09:54 0 komentářů
Bezpečnost v oblacích: díl I.

Stejně tak jako se postupně překonávala obava z cestování vzduchem v době příchodu prvních komerčních letů, také cloud computing se postupně snaží získat důvěru ze strany svých budoucích zákazníků. Kdo jsou a jak se mu to daří?

Na koho dnes cloud hlavně cílí?

Nejedná se jen o majitele chytrých telefonů a tabletů, kteří ukládají své kontakty a fotografie na síťová úložiště, případně uživatele tisíců on-line služeb provozovaných v cloudu, ale především o korporátní zákazníky právě zvažující, zda svěřit své know-how, CRM databáze a finanční data do IT infrastruktury třetí strany, plně propojené do internetu.

Ať ji patříte mezi bezvýhradní příznivce nebo zapřisáhle odpůrce cloud computingu, je třeba akceptovat fakt, že si tyto technologie postupně razí svou cestu k nasazení do korporátního prostředí a cloud již dávno není pouze "marketingový buzzword" používaný IT firmami ve snaze o kompenzaci klesajících tržeb z prodeje klasických softwarových licencí a hardware.

Cloudová pro a proti

Je proto zcela pochopitelné a nanejvýš žádoucí svůj záměr ohledně přechodu na cloud computing pečlivě zvážit a porovnat veškeré výhody a nevýhody, které dnes tato alternativní forma provozování firemního IT představuje. Pro co nejobjektivnější rozhodování je vhodné začít tzv. SWOT analýzou, která identifikuje jednotlivá pozitiva, negativa, příležitosti a hrozby.

Pozitiva

Negativa

Nízké vstupní náklady

Absence investic do infrastruktury a licencí

Flexibilita a škálovatelnost (pay-as-you-go)

Vysoká dostupnost aplikací

Bezúdržbový provoz (hardware, software)

Mobilita, přístup kdekoliv a kdykoliv

Nižší náklady na ICT

Obnovitelnost sytému po havárii

Centralizace, záloha a bezpečnost dat

Uložení dat (nebo jejich části) mimo organizaci

Závislost na poskytovateli služby

Nedostatečná funkcionalita nabízených aplikací

Zvýšené nároky na konektivitu

Příležitosti

Hrozby

Konkurenční výhoda (rychlé nasazení systému)

Zaměření na vlastní podnikání

Nezávislost na interních zdrojích

Dostupnost dalších, resp. nových aplikací

Začlenění sociálních sítí do podnikových aplikací

Stabilita poskytovatele služby

Výpadky konektivity

Ztráta dat

Bezpečnost platformy a riziko zneužití dat

Z výše uvedené SWOT analýzy vyplývá, že pozitivní dopady provozu IT infrastruktury v cloudu jsou nesporné. Pokud např. zakládáte novou společnost a Vaše podnikání bude závislé na moderních IT technologiích, parametry typu: doba zprovoznění, vstupní náklady a cena za provoz IT infrastruktury jsou naprosto klíčové. Ovšem také v případě, kdy máte zaběhnutý business a stojí před Vámi nutnost investice do nové HW infrastruktury, případně posílení její kapacity z důvodu nárůstu uživatelů, poskytnutí mobilního přístupu, integrace datových zdrojů a fokus pouze na vlastní business, má filozofie cloudu co nabídnout. Je rovněž třeba vzít v úvahu, že ne každá firma má znalosti, kapacitu a zájem řešit každodenní problémy, které provoz IT přináší.

Na druhou stranu je třeba vzít v úvahu, že technologický model, na kterém jsou cloudová řešení postavena přináší rovněž řadu rizik. Jejich znalost a způsoby, jak se s nimi vypořádat pak v konečném důsledku rozhodne, zda pozitiva zmíněná výše pro nás i nadále pozitivy zůstanou.

Pojďme si proto shrnout ty největší hrozby, se kterými je třeba počítat, jak se jim bránit a zkusit je porovnat z pohledu klasického In-House IT, provozovaného na vlastním hardware.

Neoprávněné získání přístupu k uživatelskému účtu

Phishing, key loggery, nasazení exploitů využívajících bezpečnostních chyb, vyzrazení nebo ztráta přihlašovacích údajů, to vše může vést k získání částečné, nebo úplné kontroly nad uživatelským, případně administrátorským účtem. Útočník v takovém případě získává přístup k datům, možnost jejich úprav, zasílání podvržených zpráv poškozujících dobré jméno oprávněného uživatele, umístění malware na webové stránky, případně může zneužít výpočetní výkon k provozování botnetů a šíření virů.

Lze se účinně bránit?

Odpověď zní ano, ale pro efektivní ochranu proti neoprávněnému získání přístupu je třeba použít celou řadu opatření, která lze rozdělit na preventivní a aktivní. Preventivní opatření jsou zejména ta, která by měl na své straně přijmout uživatel/zákazník používající cloudovou službu. Aktivní opatření jsou pak ta, která musí bezpodmínečně zabezpečit její poskytovatel.

Příklady preventivních opatření na straně uživatele:

  • Pravidelně aktualizovat svůj počítač.
  • Používat kvalitní a pravidelně aktualizovaný antivirový program.
  • Instalovat pouze prověřené programy z důvěryhodných zdrojů.
  • Nenavštěvovat podezřelé webové stránky.
  • Kontrolovat certifikáty webových stránek, pokud se jedná o zabezpečené weby.
  • Provádět kontrolu ukládaných příloh z e-mailu a externích zdrojů (např. flash disk).
  • Volit bezpečná hesla s dostatečnou délkou a vždy používat kombinaci písmen, číslic a ostatních znaků.
  • Ukládat hesla na bezpečném místě.
  • Zamezit sdílení hesel mezi více uživateli. Nejdůležitější bezpečnostní opatření ze strany poskytovatele cloudové služby:
  • Používat přídavné prvky pro bezpečné přihlašování. Mezi nejčastěji používané patří využití:
  1. Uživatelského certifikátu
  2. Jednorázově generovaného hesla (tzv. OTP)
  3. HW Tokenu, nebo karty
  4. Autentizace pomocí jednorázového SMS kódu
  5. Navázaní přístupu na pevnou IP adresu uživatele
  • Používat šifrované spojení mezi uživatelem a cloudovou službou. • Nastavit bezpečné odhlášení uživatele po určité době nečinnosti.
  • Šifrovat data v úložišti cloudové služby.
  • Používat rozšířený serverový (EV) certifikát pro jednoznačnou verifikaci poskytovatele.
  • Blokovat přihlášení po několika předchozích neúspěšných pokusech.
  • Pravidelně aktualizovat svůj software a aktivně vyhledávat bezpečnostní chyby.
  • Provádět penetrační testy a testovat bezpečnost celé infrastruktury.
  • Poskytnout uživatelům informaci při podezření na kompromitaci jejich účtu.

Tím se již ale pomalu dosáváme k jinému tématu: Vyplatí se při všech těch rizicích Cloud vůbec? O tom ale zase příště.

David Janoušek

Autor článku dlouhodobě pracoval ve významných amerických IT společnostech zaměřených na vývoj aplikačních řešení pro velké firmy a státní správu. V současné době působí jako nezávislý IT konzultant a specializuje se na problematiku implementace cloudových řešení a jejich bezpečnost. Zabývá se rovněž vývojem webových aplikací na platformě Salesforce.com a Force.com.


Komentáře

RSS 

Komentujeme

AI i její tvůrci před soudem

Pavel Houser , 22. duben 2018 09:30
Pavel Houser

John Kingston z anglické University of Brighton poskytl pro The Register svůj pohled na právní odpov...

Více







RSS 

Zprávičky

Čínská služba pro streamování hudby Tencent míří na burzu

ČTK , 23. duben 2018 11:19

Spotify byla nedávno ohodnocena na 30 miliard dolarů. 25 miliard očekávaných u Tencentu je také obro...

Více 0 komentářů

Obchod s kryptoměnami se stěhuje mimo burzy

ČTK , 23. duben 2018 09:00

Objem obchodování s kryptoměnami je oproti konci roku poloviční....

Více 0 komentářů

Čtvrtina Čechů vyzkoušela služby sdílené ekonomiky

ČTK , 23. duben 2018 08:00

Více než polovina lidí zná služby Zonky (74 procent) a Uber (62 procent)....

Více 0 komentářů

Starší zprávičky

Před 25 lety byl zpřístupněn webový prohlížeč Mosaic

ČTK , 21. duben 2018 15:22

Mosaic se zrodil v průběhu roku 1992 v hlavě Marca Andreessena a jeho kolegy Erica Biny....

Více 0 komentářů

Těžba bitcoinů při kurzu pod 8 600 dolarů je ztrátová

ČTK , 20. duben 2018 11:21

Analytici se domnívají, že poptávka po hardwaru pro těžbu bitcoinů dál klesne, stejně jako cena kryp...

Více 1 komentářů

Netflixu prudce stoupají příjmy i počet odběratelů

ČTK , 20. duben 2018 09:36

Čistý zisk ve čtvrtletí stoupl na 290,1 milionu dolarů, neboli 64 centů na akcii....

Více 0 komentářů

Zájem o přijímače s digitálním rádiem je minimální

ČTK , 20. duben 2018 08:00

Český rozhlas na konci loňského roku rozšířil pokrytí digitálním signálem na 40 % populace....

Více 4 komentářů