• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

O tej bezpečnosti vážně i humorně – 2. díl

itbiz
9. 3. 2015
| Články

Vše se točí okolo krádeže a bezpečnosti dat. Jak je bezpečně uložit, archivovat, případně prokazatelně obnovit? Nesmíte se ani dostat do technologické pasti jako agentura NASA, která například neumí data (fotografie) z dřívějších kosmických programů ani přečíst. Některé otázky byly záměrně kladeny stylem BFU (bloody fucking user – běžný Franta uživatel). Bezpečnost prostě není záležitostí jedné disciplíny. Odpovídá Jaroslav Techl, nezávislý odborník na bezpečnost.

Odpověď bych rozdělil pro domácí uživatele a pro společnosti. Obecně pro obě skupiny platí, že data by měla být uložena alespoň ve dvou nezávislých kopiích, abych měl možnost je obnovit. Nemusí jít jen o ochranu proti útočníkovi, nebo zavirování, ale i proti možné destrukci hardwaru, paměťového média s daty. Není mnoho výjimek, kterým se toto (ne)stalo.

Něco o bezpečném ukládání, obnovení a archivaci dat

Dobře, jsem vyděšený BFU, prostě bloody fucking user – běžný Franta uživatel, a mám data na PC disku, na flash-disku, na externím disku, a jako uživatel MS Office i na MS OneDrivu. Je to bezpečné?

Svá data jste sice na jednu stranu zabezpečil, na druhou stranu jste se otevřel možnosti útoku a jejich krádež a kompromitaci. Dnes již existuje mnoho programů, které mi umožní zálohovat (mnohdy jsou zdarma součástí externích disků). Důležité je však i nepřenášet data a zálohy v jedné tašce. Mám kolegu, který poctivě ukládal zálohy na externí disk, ale byl okraden o brašnu s notebookem, v němž však měl i onen záložní disk. Další kolega zase přišel o data společně s notebookem při automobilové nehodě, kdy došlo k destrukci nejen jeho osoby (to se povedlo opravit) ale i jeho primárních dat a i záložních dat.
Z externího disku v šuplíku ale nikdo nikomu data neukradne, ledaže by byl fyzicky vykraden!

Jaroslav Techl

Jaroslav Techl

Ano, další možností je požár, povodeň, nebo prasklá vodovodní trubka u sousedů nade mnou. Další možností je odesílání dat do cloudu, ale zde je nebezpečí dostatečné úrovně zabezpečení dat a přístupu k nim. Za část tohoto zabezpečení může uživatel sám (jeho volba hesla), za další pak už je zodpovědný provozovatel cloudu a jeho aplikace a možné přístupy. Abych mohl říci, že moje data jsou uložena bezpečně s vysokou pravděpodobností, že o ně nepřijdu, musela by být uložena ve dvou lokalitách současně, s dostatečnou úrovní fyzické bezpečnosti, a k tomu ještě s ochranou před náhodným smazáním spolu s lokálně zajištěnou redundancí. Toho domácí uživatel asi jen tak nedosáhne. Pro něj je asi nejvhodnější kombinace domácího úložiště a případně cloudu, ideálně spojené s šifrováním ukládaných dat.

Ale zde umíněně trvám na svém – nejen moje, ale i firemní data jsou přece na bezpečném OneDrivu od Microsoftu!

To je úplně jedno, o kterého provozovatele jde. Kódy píší programátoři, a ti dělají chyby, všude na světě. Úroveň zabezpečení cloudu od například Microsoftu, Apple, DropBoxu a dalších, je srovnatelná. Jsou to však data, která mám jen pod omezenou kontrolou a nepředpokládám, že uživatelé do detailu studovali, kde jsou uložena, pod jakou právní úpravou, a co vše je oprávněn majitel cloudu s nimi dělat – například zda je může indexovat, využívat pro marketingové účely, předávat třetím stranám apod. Jak je povinen je chránit? Jaké jsou sankce, pokud budou kompromitována atd.

Z tohoto tvrzení ale nebude mít Microsoft radost…

Nejsme zde přece od toho, abychom dělali Microsoftu a dalším provozovatelům cloudu radost. Ukládání dat na internetu prostě moc bezpečné není. Vezměte, že Apple s tím začal daleko dříve, vždy se chlubil, jak je jeho platforma iCloud bezpečná, a přesto v jeho aplikaci pro ukládání dat existovala zadní vrátka. Tyto systémy jsou dnes rozsáhlé a provázané. V případě Microsoftu nejde jen o OneDrive, za ním jsou i další služby. Můžete si představit několik vagónů s papírem, na kterém je napsán zdrojový kód, a v něm vždy nějaká chyba bude. A jeho objem a provázanost s dalšími službami roste. Vždyť do v budoucnu nemusí být ani chyba u Microsoftu nebo Apple, ale úplně jiné společnosti, jejíž program využíváme nad daty v cloudu. Toto uhlídat, anebo následně prokázat, kdo za kompromitaci může, bude minimálně v budoucnosti neřešitelný problém. Dnes je možné si pořídit v cloudu celé informační systémy a integrovat je s těmi vnitřními. Například novinářské domy v České republice již toto dávno používají. Jde třeba o systémy pro výměnu reklamy. Proto se také mohlo stát, že na portálech význačných deníků se objevila nevhodná reklama (třeba se sexuální tématikou). Prostě subjekt nedodržel dohodnuté podmínky a vložil do systému reklamu, kterou měl zakázánu, a nebo ji otagoval (označil) špatně. Systémy a jejich obsah se prostě dostávají mimo reálnou kontrolu lidí a svěřujeme se automatizaci, kde chyba anebo zlý úmysl může mít velké následky. Řešíme pouze následky a snažíme se minimalizovat škody, případně navrhnout jiné automatické mechanizmy, které tento již známý problém budou více či méně úspěšně řešit.

Opusťme opět ublíženou maličkost BFU, mimochodem navozující i problematiku BYOD, a přesuňme se k podnikovému prostředí, k bezpečnému ukládání dat v organizacích.

Bezpečné ukládání dat se dá rozdělit na dvě části. Jednak na zabezpečení proti nějaké poruše, jednak na bezpečné ukládání dat z ohledu zákona o archivaci, prokazatelnost původu, jejich důvěryhodnosti, neměnnosti, identity od začátku do konce archivace. V prvním případě si vystačíme se zálohou ve více kopiích na více lokalitách apod. Tohle většina administrátorů už přijala za své, i když i zde existují výjimky, znamenající nejlepší zákazníky specialistů pro rekonstrukci dat po poruše systému bez zálohy. Ve druhém případě, archivace dat, existují dvě cesty. Jednou je softwarová vrstva, existují výrobci archivačních softwarů, které mají zakomponovány prvky ochrany dat před jejich modifikací, obsahují údaje o původu a pořízení dat, kdo, je pořídil, kdy, jak a pro koho. Případně o retenčních dobách, tj. po jakou dobu mají být uložena, následně umí zajistit bezpečnou skartaci dat, nebo-li jejich certifikované zničení. Potom jsou zde i softwarově-hardwarová zařízení, která jsou pro nejvyšší úrovně zabezpečení dat, kde jsou lídry v oboru EMC a Hitachi. Některá řešení nabízejí v omezenější podobě společnosti Dell, Fujitsu a další. Tato řešení, samostatně bez vůle administrátorů ošetřují data tak, aby byla v dané lokalitě ve více než jedné kopii, ve více než jedné lokalitě, řeší jejich neměnnost, autentičnost, prokazatelnost kdo k nim přistupuje, kdo je vytvořil, uložil. Ale také v některých případech jsou tyto storage a archivační systémy schopny ošetřit i to, aby se dala vyhledat, případně aby se dala přečíst po delší období. Uvědomme si, že datové formáty, které máme dnes, nemusejí za příštích dvacet a více let ani existovat, že je nemusíme umět přečíst. A hlavně, už nemusejí existovat zařízení, která budou schopna přečíst média, na která ukládáme dnes. Takovéto systémy pak mají zakomponovány mechanizmy evakuace dat na nové technologie jejich ukládání, kdy je v průběhu přesunu garantováno, že nemůže dojít k jejich změně nebo ztrátě.

Může jít opět o analogii se snímky měsíce, které vlastní NASA z programů Apollo a dalších, pro něž už neexistují zařízení dávno zaniklých firem, na nichž by je šlo přečíst? Například v jednom z dílů akčních filmů Smrtonosná past s Brucem Willisem se mi moc líbila dávka ze samopalu v mrakodrapu do serveru od dnes už neexistujícího lídra v tomto oboru – CDC.

Nemusíme chodit tak daleko. Nepochybně mnoho lidí u nás má ještě textové soubory, napsané ve WordPerfectu nebo jiných podobných textových editorech, které je dnes už velmi obtížné přečíst. Vezměme si společnosti, které se živí tím, že nahrávají a ukládají videa, pro která se používaly Bernoulliho disky. Nahrávky stále existují, ale čtecí zařízení už byla sešrotována a tato technika už se nevyrábí.

Jak ale někdo může zaručit přečtení dnes pořízených dat za dvacet a více let?

Odpověď leží ve dvou úrovních. První je převedení dat do nějakého formátu, o němž se předpokládá, že bude existovat a bude čitelný i po tomto časovém horizontu, například prostý text. Nebo v době ukončování nějakého formátu provést transformaci do nového formátu. Druhá úroveň je technická, a sice že výrobce garantuje migraci dat bez ztráty autentičnosti mezi starým a novým zařízením. Proti papírovým dokladům se stále bavíme o velmi krátkých dobách, o třiceti až padesáti letech, což je z pohledu archivářů strašně krátká doba. Jejich termíny se pohybují v staletích až i tisíciletích. Tedy pokud jde o archiváře, je stávající stav poněkud neuspokojivý.

Zmínil jste řadu světových firem, chybí mi mezi nimi například IBM a HP?

Ani IBM, ani HP, nemají pro archivaci dat certifikované zařízení. Ne všechny firmy se touto opravdu velmi specifickou oblastí zabývají. Není totiž nic jednoduchého řídit algoritmy a hardware pro certifikovanou archivaci. Tím nechci říci, že toho nejsou schopni, ale jen že se touto oblastí nezabývají.

Rubriky: Security

Související příspěvky

Vláda projedná novelu, která zpřesní pravomoci NÚKIB
Zprávičky

Nová pravidla pro kybernetickou bezpečnost Senát schválil

12. 6. 2025
Zprávičky

NÚKIB: Počet kybernetických incidentů v ČR byl v květnu nejnižší za poslední rok

11. 6. 2025
Padla další rekordní pokuta za porušení GDPR
Články

Bezpečnost a zpochybňování voleb jako nový trend

11. 6. 2025
Zásah proti kyberkriminálnímu ekosystému Lumma Stealer
Články

Zásah proti kyberkriminálnímu ekosystému Lumma Stealer

9. 6. 2025

Zprávičky

AI snižuje důležitost formálního vzdělání, říká studie PwC

ČTK
15. 6. 2025

Zavádění umělé inteligence (AI) na pracoviště výrazně zvyšuje produktivitu zaměstnanců i tržby firem. V

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Čínská společnosti Tencent zvažuje koupi jihokorejského vývojáře Nexon

ČTK
14. 6. 2025

Čínský internetový gigant Tencent Holdings zvažuje možnost nákupu jihokorejského vývojáře her Nexon. Tencent hledá

Nvidia a Perplexity AI plánují evropské modely AI, zapojí se také Slovensko

ČTK
13. 6. 2025

Americký výrobce vyspělých polovodičů Nvidia a a start-up Perplexity AI uzavřely partnerství pro vytvoření

OpenAI chce podle médií peníze od investorů ze Saúdské Arábie, Indie a emirátů

ČTK
13. 6. 2025

Americká společnosti OpenAI, která je průkopníkem v oblasti generativní umělé inteligence (AI), jednala se

Jeden z prvních počítačů Apple se v USA vydražil za více než 223 000 dolarů

Piráti podali oznámení na šéfa IT z MPSV Trpkoše, dle něj byly zakázky v pořádku

ČTK
12. 6. 2025

Piráti podali trestní oznámení na šéfa sekce IT ministerstva práce Karla Trpkoše kvůli zadávání

Policie zřejmě získá snadnější přístup do rejstříku trestů a evidence přestupků

ČTK
12. 6. 2025

Policie pravděpodobně získá snadnější přístup do rejstříku trestů a evidence přestupků. Umožnit to má

Vláda projedná novelu, která zpřesní pravomoci NÚKIB

Nová pravidla pro kybernetickou bezpečnost Senát schválil

ČTK
12. 6. 2025

Vyloučení technologií, které by mohly představovat bezpečnostní riziko pro stát, má umožnit zákon o

ČR by si v AI měla najít silné stránky, potenciál je ve zdravotnictví

ČTK
12. 6. 2025

Česko by si v umělé inteligenci (AI) mělo najít silné stránky a těm se

Tiskové zprávy

O2 zavádí do své sítě samostatné 5G jádro (5G stand alone)

AI agenti místo „noreply“ v nové platformě Salesforce

AI vyžaduje kontext i ve veřejné správě

ZEBRA SYSTEMS vyhlásila nejlepší lokální partnery za rok 2024

Women in Tech snídaně: sdílení, které pomáhá ženám v technologiích růst

Méně papírování, rychlejší schvalování. Draslovka sjednocuje správu výdajů a služebních cest do jednoho systému

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Zář 22
22. září @ 8:00 - 26. září @ 17:00

EMO Hannover 2025

Říj 1
Celý den

Cyber Attacks

Říj 21
Celý den

Bezpečnosť a dostupnosť dát

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Perex

Mediální zákon

Internetový marketing

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware int Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Systém krevních skupin se stále komplikuje
  • Vodním světem byl i asteroid Ceres
  • Za znečistěné ovzduší mohly požáry v kanadských lesích

RSS AbcLinuxu RSS

  • Týden v GNOME a Týden v KDE Plasma (13. a 14. června 2025)
  • Kali Linux 2025.2
  • Dánské ministerstvo pro digitální záležitosti má v plánu přejít na Linux a LibreOffice

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.