Bezpečnost v oblacích: díl I.

David Janoušek , 10. září 2014 09:54 0 komentářů
Bezpečnost v oblacích: díl I.

Stejně tak jako se postupně překonávala obava z cestování vzduchem v době příchodu prvních komerčních letů, také cloud computing se postupně snaží získat důvěru ze strany svých budoucích zákazníků. Kdo jsou a jak se mu to daří?

Na koho dnes cloud hlavně cílí?

Nejedná se jen o majitele chytrých telefonů a tabletů, kteří ukládají své kontakty a fotografie na síťová úložiště, případně uživatele tisíců on-line služeb provozovaných v cloudu, ale především o korporátní zákazníky právě zvažující, zda svěřit své know-how, CRM databáze a finanční data do IT infrastruktury třetí strany, plně propojené do internetu.

Ať ji patříte mezi bezvýhradní příznivce nebo zapřisáhle odpůrce cloud computingu, je třeba akceptovat fakt, že si tyto technologie postupně razí svou cestu k nasazení do korporátního prostředí a cloud již dávno není pouze "marketingový buzzword" používaný IT firmami ve snaze o kompenzaci klesajících tržeb z prodeje klasických softwarových licencí a hardware.

Cloudová pro a proti

Je proto zcela pochopitelné a nanejvýš žádoucí svůj záměr ohledně přechodu na cloud computing pečlivě zvážit a porovnat veškeré výhody a nevýhody, které dnes tato alternativní forma provozování firemního IT představuje. Pro co nejobjektivnější rozhodování je vhodné začít tzv. SWOT analýzou, která identifikuje jednotlivá pozitiva, negativa, příležitosti a hrozby.

Pozitiva

Negativa

Nízké vstupní náklady

Absence investic do infrastruktury a licencí

Flexibilita a škálovatelnost (pay-as-you-go)

Vysoká dostupnost aplikací

Bezúdržbový provoz (hardware, software)

Mobilita, přístup kdekoliv a kdykoliv

Nižší náklady na ICT

Obnovitelnost sytému po havárii

Centralizace, záloha a bezpečnost dat

Uložení dat (nebo jejich části) mimo organizaci

Závislost na poskytovateli služby

Nedostatečná funkcionalita nabízených aplikací

Zvýšené nároky na konektivitu

Příležitosti

Hrozby

Konkurenční výhoda (rychlé nasazení systému)

Zaměření na vlastní podnikání

Nezávislost na interních zdrojích

Dostupnost dalších, resp. nových aplikací

Začlenění sociálních sítí do podnikových aplikací

Stabilita poskytovatele služby

Výpadky konektivity

Ztráta dat

Bezpečnost platformy a riziko zneužití dat

Z výše uvedené SWOT analýzy vyplývá, že pozitivní dopady provozu IT infrastruktury v cloudu jsou nesporné. Pokud např. zakládáte novou společnost a Vaše podnikání bude závislé na moderních IT technologiích, parametry typu: doba zprovoznění, vstupní náklady a cena za provoz IT infrastruktury jsou naprosto klíčové. Ovšem také v případě, kdy máte zaběhnutý business a stojí před Vámi nutnost investice do nové HW infrastruktury, případně posílení její kapacity z důvodu nárůstu uživatelů, poskytnutí mobilního přístupu, integrace datových zdrojů a fokus pouze na vlastní business, má filozofie cloudu co nabídnout. Je rovněž třeba vzít v úvahu, že ne každá firma má znalosti, kapacitu a zájem řešit každodenní problémy, které provoz IT přináší.

Na druhou stranu je třeba vzít v úvahu, že technologický model, na kterém jsou cloudová řešení postavena přináší rovněž řadu rizik. Jejich znalost a způsoby, jak se s nimi vypořádat pak v konečném důsledku rozhodne, zda pozitiva zmíněná výše pro nás i nadále pozitivy zůstanou.

Pojďme si proto shrnout ty největší hrozby, se kterými je třeba počítat, jak se jim bránit a zkusit je porovnat z pohledu klasického In-House IT, provozovaného na vlastním hardware.

Neoprávněné získání přístupu k uživatelskému účtu

Phishing, key loggery, nasazení exploitů využívajících bezpečnostních chyb, vyzrazení nebo ztráta přihlašovacích údajů, to vše může vést k získání částečné, nebo úplné kontroly nad uživatelským, případně administrátorským účtem. Útočník v takovém případě získává přístup k datům, možnost jejich úprav, zasílání podvržených zpráv poškozujících dobré jméno oprávněného uživatele, umístění malware na webové stránky, případně může zneužít výpočetní výkon k provozování botnetů a šíření virů.

Lze se účinně bránit?

Odpověď zní ano, ale pro efektivní ochranu proti neoprávněnému získání přístupu je třeba použít celou řadu opatření, která lze rozdělit na preventivní a aktivní. Preventivní opatření jsou zejména ta, která by měl na své straně přijmout uživatel/zákazník používající cloudovou službu. Aktivní opatření jsou pak ta, která musí bezpodmínečně zabezpečit její poskytovatel.

Příklady preventivních opatření na straně uživatele:

  • Pravidelně aktualizovat svůj počítač.
  • Používat kvalitní a pravidelně aktualizovaný antivirový program.
  • Instalovat pouze prověřené programy z důvěryhodných zdrojů.
  • Nenavštěvovat podezřelé webové stránky.
  • Kontrolovat certifikáty webových stránek, pokud se jedná o zabezpečené weby.
  • Provádět kontrolu ukládaných příloh z e-mailu a externích zdrojů (např. flash disk).
  • Volit bezpečná hesla s dostatečnou délkou a vždy používat kombinaci písmen, číslic a ostatních znaků.
  • Ukládat hesla na bezpečném místě.
  • Zamezit sdílení hesel mezi více uživateli. Nejdůležitější bezpečnostní opatření ze strany poskytovatele cloudové služby:
  • Používat přídavné prvky pro bezpečné přihlašování. Mezi nejčastěji používané patří využití:
  1. Uživatelského certifikátu
  2. Jednorázově generovaného hesla (tzv. OTP)
  3. HW Tokenu, nebo karty
  4. Autentizace pomocí jednorázového SMS kódu
  5. Navázaní přístupu na pevnou IP adresu uživatele
  • Používat šifrované spojení mezi uživatelem a cloudovou službou. • Nastavit bezpečné odhlášení uživatele po určité době nečinnosti.
  • Šifrovat data v úložišti cloudové služby.
  • Používat rozšířený serverový (EV) certifikát pro jednoznačnou verifikaci poskytovatele.
  • Blokovat přihlášení po několika předchozích neúspěšných pokusech.
  • Pravidelně aktualizovat svůj software a aktivně vyhledávat bezpečnostní chyby.
  • Provádět penetrační testy a testovat bezpečnost celé infrastruktury.
  • Poskytnout uživatelům informaci při podezření na kompromitaci jejich účtu.

Tím se již ale pomalu dosáváme k jinému tématu: Vyplatí se při všech těch rizicích Cloud vůbec? O tom ale zase příště.

David Janoušek

Autor článku dlouhodobě pracoval ve významných amerických IT společnostech zaměřených na vývoj aplikačních řešení pro velké firmy a státní správu. V současné době působí jako nezávislý IT konzultant a specializuje se na problematiku implementace cloudových řešení a jejich bezpečnost. Zabývá se rovněž vývojem webových aplikací na platformě Salesforce.com a Force.com.


Komentáře

RSS 

Komentujeme

Sociální sítě pro B2B? Bláznovství!

Richard Jan Voigts , 17. květen 2017 07:00
Richard Jan Voigts

Agentura Ami Digital provedla průzkum ohledně využívání sociálních sítí v České republice. Ami Digit...

Více





RSS 

Zprávičky

Firmy zabývající se virtuální realitou zakládají asociaci

ČTK , 24. květen 2017 16:00

Cílem je propojit vývojářské týmy s universitami, investičními fondy a soukromým sektorem....

Více 0 komentářů

Sněmovna schválila novelu upravující přechod na vysílání DVB-T2

ČTK , 24. květen 2017 13:05

"Já jsem tam postrádal něco ve prospěch virtuálních mobilních operátorů," uvedl budoucí ministr fina...

Více 0 komentářů

Google chce propojit data z webové reklamy s nákupy v kamenných obchodech

ČTK , 24. květen 2017 10:46

Technologie dokáže propojit informace o tom, na co lidé na webu klikají a za co pak platí kartou v k...

Více 1 komentářů

Starší zprávičky

Apple a Nokia urovnaly patentový spor, podepsaly novou dohodu

ČTK , 24. květen 2017 10:00

Analytiky překvapilo relativně rychlé vyřešení sporu....

Více 0 komentářů

ČTÚ: Aukce kmitočtů v pásmu 3,7 GHz se zúčastní 6 subjektů

Pavel Houser , 24. květen 2017 09:00

Podle harmonogramu by ostrá aukce na celkem 5 kmitočtových bloků, každý o velikosti 40 MHz, měla zač...

Více 0 komentářů

Čínská firma chce vyvinout dron, který unese přes tunu nákladu

ČTK , 24. květen 2017 08:00

Jeden z největších čínských internetových prodejců JD.com oznámil, že se chystá vyvinout bezpilotní ...

Více 0 komentářů

it-sa 2017 poprvé ve dvou halách

ITBiz.cz , 23. květen 2017 17:00

Veletrh zabezpečení IT s největším počtem vystavovatelů v Evropě dál roste. Pět měsíců před konáním ...

Více 0 komentářů