Bezpečnost v oblacích: díl I.

David Janoušek , 10. září 2014 09:54 0 komentářů
Bezpečnost v oblacích: díl I.

Stejně tak jako se postupně překonávala obava z cestování vzduchem v době příchodu prvních komerčních letů, také cloud computing se postupně snaží získat důvěru ze strany svých budoucích zákazníků. Kdo jsou a jak se mu to daří?

Na koho dnes cloud hlavně cílí?

Nejedná se jen o majitele chytrých telefonů a tabletů, kteří ukládají své kontakty a fotografie na síťová úložiště, případně uživatele tisíců on-line služeb provozovaných v cloudu, ale především o korporátní zákazníky právě zvažující, zda svěřit své know-how, CRM databáze a finanční data do IT infrastruktury třetí strany, plně propojené do internetu.

Ať ji patříte mezi bezvýhradní příznivce nebo zapřisáhle odpůrce cloud computingu, je třeba akceptovat fakt, že si tyto technologie postupně razí svou cestu k nasazení do korporátního prostředí a cloud již dávno není pouze "marketingový buzzword" používaný IT firmami ve snaze o kompenzaci klesajících tržeb z prodeje klasických softwarových licencí a hardware.

Cloudová pro a proti

Je proto zcela pochopitelné a nanejvýš žádoucí svůj záměr ohledně přechodu na cloud computing pečlivě zvážit a porovnat veškeré výhody a nevýhody, které dnes tato alternativní forma provozování firemního IT představuje. Pro co nejobjektivnější rozhodování je vhodné začít tzv. SWOT analýzou, která identifikuje jednotlivá pozitiva, negativa, příležitosti a hrozby.

Pozitiva

Negativa

Nízké vstupní náklady

Absence investic do infrastruktury a licencí

Flexibilita a škálovatelnost (pay-as-you-go)

Vysoká dostupnost aplikací

Bezúdržbový provoz (hardware, software)

Mobilita, přístup kdekoliv a kdykoliv

Nižší náklady na ICT

Obnovitelnost sytému po havárii

Centralizace, záloha a bezpečnost dat

Uložení dat (nebo jejich části) mimo organizaci

Závislost na poskytovateli služby

Nedostatečná funkcionalita nabízených aplikací

Zvýšené nároky na konektivitu

Příležitosti

Hrozby

Konkurenční výhoda (rychlé nasazení systému)

Zaměření na vlastní podnikání

Nezávislost na interních zdrojích

Dostupnost dalších, resp. nových aplikací

Začlenění sociálních sítí do podnikových aplikací

Stabilita poskytovatele služby

Výpadky konektivity

Ztráta dat

Bezpečnost platformy a riziko zneužití dat

Z výše uvedené SWOT analýzy vyplývá, že pozitivní dopady provozu IT infrastruktury v cloudu jsou nesporné. Pokud např. zakládáte novou společnost a Vaše podnikání bude závislé na moderních IT technologiích, parametry typu: doba zprovoznění, vstupní náklady a cena za provoz IT infrastruktury jsou naprosto klíčové. Ovšem také v případě, kdy máte zaběhnutý business a stojí před Vámi nutnost investice do nové HW infrastruktury, případně posílení její kapacity z důvodu nárůstu uživatelů, poskytnutí mobilního přístupu, integrace datových zdrojů a fokus pouze na vlastní business, má filozofie cloudu co nabídnout. Je rovněž třeba vzít v úvahu, že ne každá firma má znalosti, kapacitu a zájem řešit každodenní problémy, které provoz IT přináší.

Na druhou stranu je třeba vzít v úvahu, že technologický model, na kterém jsou cloudová řešení postavena přináší rovněž řadu rizik. Jejich znalost a způsoby, jak se s nimi vypořádat pak v konečném důsledku rozhodne, zda pozitiva zmíněná výše pro nás i nadále pozitivy zůstanou.

Pojďme si proto shrnout ty největší hrozby, se kterými je třeba počítat, jak se jim bránit a zkusit je porovnat z pohledu klasického In-House IT, provozovaného na vlastním hardware.

Neoprávněné získání přístupu k uživatelskému účtu

Phishing, key loggery, nasazení exploitů využívajících bezpečnostních chyb, vyzrazení nebo ztráta přihlašovacích údajů, to vše může vést k získání částečné, nebo úplné kontroly nad uživatelským, případně administrátorským účtem. Útočník v takovém případě získává přístup k datům, možnost jejich úprav, zasílání podvržených zpráv poškozujících dobré jméno oprávněného uživatele, umístění malware na webové stránky, případně může zneužít výpočetní výkon k provozování botnetů a šíření virů.

Lze se účinně bránit?

Odpověď zní ano, ale pro efektivní ochranu proti neoprávněnému získání přístupu je třeba použít celou řadu opatření, která lze rozdělit na preventivní a aktivní. Preventivní opatření jsou zejména ta, která by měl na své straně přijmout uživatel/zákazník používající cloudovou službu. Aktivní opatření jsou pak ta, která musí bezpodmínečně zabezpečit její poskytovatel.

Příklady preventivních opatření na straně uživatele:

  • Pravidelně aktualizovat svůj počítač.
  • Používat kvalitní a pravidelně aktualizovaný antivirový program.
  • Instalovat pouze prověřené programy z důvěryhodných zdrojů.
  • Nenavštěvovat podezřelé webové stránky.
  • Kontrolovat certifikáty webových stránek, pokud se jedná o zabezpečené weby.
  • Provádět kontrolu ukládaných příloh z e-mailu a externích zdrojů (např. flash disk).
  • Volit bezpečná hesla s dostatečnou délkou a vždy používat kombinaci písmen, číslic a ostatních znaků.
  • Ukládat hesla na bezpečném místě.
  • Zamezit sdílení hesel mezi více uživateli. Nejdůležitější bezpečnostní opatření ze strany poskytovatele cloudové služby:
  • Používat přídavné prvky pro bezpečné přihlašování. Mezi nejčastěji používané patří využití:
  1. Uživatelského certifikátu
  2. Jednorázově generovaného hesla (tzv. OTP)
  3. HW Tokenu, nebo karty
  4. Autentizace pomocí jednorázového SMS kódu
  5. Navázaní přístupu na pevnou IP adresu uživatele
  • Používat šifrované spojení mezi uživatelem a cloudovou službou. • Nastavit bezpečné odhlášení uživatele po určité době nečinnosti.
  • Šifrovat data v úložišti cloudové služby.
  • Používat rozšířený serverový (EV) certifikát pro jednoznačnou verifikaci poskytovatele.
  • Blokovat přihlášení po několika předchozích neúspěšných pokusech.
  • Pravidelně aktualizovat svůj software a aktivně vyhledávat bezpečnostní chyby.
  • Provádět penetrační testy a testovat bezpečnost celé infrastruktury.
  • Poskytnout uživatelům informaci při podezření na kompromitaci jejich účtu.

Tím se již ale pomalu dosáváme k jinému tématu: Vyplatí se při všech těch rizicích Cloud vůbec? O tom ale zase příště.

David Janoušek

Autor článku dlouhodobě pracoval ve významných amerických IT společnostech zaměřených na vývoj aplikačních řešení pro velké firmy a státní správu. V současné době působí jako nezávislý IT konzultant a specializuje se na problematiku implementace cloudových řešení a jejich bezpečnost. Zabývá se rovněž vývojem webových aplikací na platformě Salesforce.com a Force.com.


Komentáře

RSS 

Komentujeme

Umělá inteligence rozpoznává tvář zločince

Pavel Houser , 27. červen 2017 12:30
Pavel Houser

Když dnes člověk prohlásí, že rysy tváře souvisejí se zločinností, bude za šarlatána, který chce kří...

Více






Kalendář

25. 06.

29. 06.
Cisco Live 2017
22. 07.

27. 07.
Black Hat 2017
27. 07.

30. 07.
Defcon 2017
RSS 

Zprávičky

Amazon usnadní službami českým podnikům prodej v zahraničí

ČTK , 28. červen 2017 12:00

České firmy při prodeji v jiných zemích často bojují s bariérami, jako jsou vysoké dopravní náklady ...

Více 0 komentářů

Lenovo představuje nové portfolio datových center

Pavel Houser , 28. červen 2017 10:00

Portfolio produktů ThinkSystem spojuje pod jednotnou značkou servery, úložiště a síťové systémy. ...

Více 0 komentářů

Do systému eReceptů zapojena čtvrtina lékařů a většina lékáren

ČTK , 28. červen 2017 09:00

Od 1. ledna příštího roku bude vydávání elektronických receptů pro všechny lékaře povinné. ...

Více 0 komentářů

Starší zprávičky

Nvidia bude spolupracovat s Volvem a VW na samořízených autech

ČTK , 28. červen 2017 08:00

Volvo hodlá uvést autonomní auta na trh do roku 2021, Audi o rok dříve....

Více 0 komentářů

ČR mezi 10 nejpostiženějšími zeměmi ransomwarového útoku

Pavel Houser , 28. červen 2017 07:00

K aktuálním útokům ransomwarem, který byl zaznamenán nejprve na Ukrajině a v Rusku, začaly vydávat s...

Více 0 komentářů

Hackeři napadli ukrajinské banky a podniky, i ruskou Rosněfť

ČTK , 27. červen 2017 18:27

Ukrajinu dnes zasáhla největší vlna hackerských útoků v historii země, informovalo ukrajinské minist...

Více 0 komentářů

Google dostal od Evropské komise rekordní pokutu 2,4 miliardy eur

ČTK , 27. červen 2017 13:06

Google se musí začít ke konkurenčním srovnávačům cen chovat stejně jako k vlastní službě. ...

Více 1 komentářů