Cloud computingu v praxi: cloud a bezpečnost – 2. díl

Petr Švec , 03. srpen 2010 08:00 2 komentářů

cloud
V minulém díle seriálu Cloud computingu v praxi jsme zmínili několik základních bezpečnostních nedostatků cloudových služeb. Dnes v započatém povídání budeme pokračovat a kromě dalších potenciálních bezpečnostních problémů, které brání výraznějšímu adoptování cloudu ze strany firem, se podíváme také na iniciativu organizace Cloud Security Alliance v této oblasti.

Botnet

Umístění dat a práva k nim

Další problém cloud computingu je i systém ukládání dat a přístupová práva k nim. Jak už bylo řečeno, data umístěná v cloudu jsou fyzicky umístěna v několika datových centrech rozesetých po celém světě tak, aby při výpadku jednoho z nich byla ta ostatní schopna veškerou probíhající agendu okamžitě převzít. Díky tomu nemá zákazník de facto žádnou kontrolu nad tím, ve kterém státě budou jeho data uložena.

S tím spojená otázka je tak například, podle jakých zákonů se bude ukládání a zabezpečení dat řídit. Jestli jednotně podle těch, ve kterých má poskytovatel cloudových služeb své sídlo, nebo v každém datovém centru odlišně podle jurisdikce jednotlivých zemí. Otázka je to významná především proto, že právní předpisy jednotlivých zemí se v této otázce značně liší. Zatímco české zákony firmám nařizují nakládat s citlivými daty určitým způsobem, přičemž některá z nich nesmí firmu dokonce vůbec opustit, jiné státy jsou v těchto otázkách mnohem benevolentnější. Před výběrem poskytovatele cloudových služeb se je dobré o přístupu jednotlivých firem k této otázce důkladně informovat, případně využít služeb některého z cloudsourcingových poskytovatelů, kteří o této oblasti mají rozsáhlý přehled.

Další potenciální riziko spočívá v administraci práv přístupu k datům. Prakticky u všech cloudových služeb si zákazník může vytvořit vlastní politiky správy uživatelů, podle kterých se bude řídit, kteří zaměstnanci budou mít přístup ke kterým informacím. Jak je to ale s právy poskytovatele cloudových řešení? Lze zaručit, že se k informacím svých zákazníků skutečně nebude moci dostat, nebo přeci jen podlehne pokušení a vytvoří nějaká „zadní vrátka?“ Z logiky věci by vyplývalo, že poskytovatelé by k datům žádný přístup mít neměli a v jejich kompetenci by mělo být pouze zajištění dat a cloudových služeb pro své zákazníky. Nejsou ovšem neobvyklé situace, kdy je poskytovatel služby požádán státními vyšetřovacími orgány o vydání určitých informací. Je pochopitelné, že v takové situaci se dá dělat jen málo jiného, než vyhovět, na druhou stranu bude-li existovat nějaká možnost, jak by se poskytovatel k datům, bez souhlasu jejich právoplatného majitele, mohl dostat, představuje to velký bezpečnostní problém. A na pouhé důvěře se v této oblasti rozhodně stavět nedá.

Stejně tak v datových centrech neexistují žádné hranice, tudíž se může poměrně jednoduše stát (a bezesporu se tak děje), že data jednoho zákazníka budou umístěna na stejném disku s daty dalších klientů cloudového poskytovatele. I přes nejrůznější opatření vyvolává tento fakt mnohé otázky o tom, jestli budou svěřené informace skutečně v bezpečí.

Záloha a obnovení zničených dat


Při volbě poskytovatele cloudových služeb si je také potřeba vyjasnit otázku týkající se zabezpečení dat proti přírodním katastrofám a jejich obnovení v případě poškození či zničení. Jak už jsme mnohokrát zmínili, data jsou v cloudu ukládána vždy do několika datových středisek umístěných po celém světě. Tím se riziko ztráty dat při výpadku nebo zničení jednoho z center poměrně efektivně minimalizuje. Na druhou stranu, co se stane ve chvíli, rozšíří-li se po části datových center virus, kterému se podaří infikovat velkou část dat?

Je velmi nepravděpodobné, že by si každý poskytovatel sám od sebe zálohoval data svých zákazníků jinak než „pouhou“ duplikací mezi jednotlivými centry. Vzhledem k přechodu na cloud pravděpodobně nebude existovat ani žádná lokální záloha přímo u klienta, a pokud ano, tak bude pocházet z doby před převedením infrastruktury do cloudu. Samozřejmě způsoby zajištění a ochrany dat se poskytovatel od poskytovatele liší. Před výběrem služby je vhodné se informovat, jaké konkrétní postupy jednotlivé firmy praktikují.

S tím spojeným tématem je i možnost získat svá data zpět například tehdy, rozhodne-li se firma přejít od jednoho poskytovatele k jinému. I přes naprostou „banálnost“ požadavku většina cloudových poskytovatelů dodneška nemá vytvořeny přesné postupy a směrnice pro tyto situace a ve finále se tak může jednat o problém, jehož řešení rozhodně nezabere pouhých několik dnů nebo týdnů.


Cloud computing v praxi je seriál, který pro vás od dubna 2010 každé úterý připravujeme. Jeho cílem je poskytnout odpovědi, které ve spojení s technologií cloud computingu čím dál tím častěji vyvstávají, a informovat o aktuálních trendech a novinkách z této oblasti.

Máte námět na zajímavé téma z oblasti cloud computingu, o kterém máte co říct, nebo o kterém si chcete přečíst? Napište nám ho na redakce@itbiz.cz.

Přijde spása v podobě Cloud Security Alliance?


Z výše zmíněného nepřímo vyplývá, že hlavní problém cloudových služeb a bezpečnosti jsou neexistující všeobecně závazné standardy, kterými by se poskytovatelé museli řídit. Právě tento nedostatek se dlouhodobě snaží změnit nezisková organizace Cloud Security Alliance (CSA), která sdružuje výrobce bezpečnostních řešení, poskytovatele cloudových služeb a nezávislé experty, snažíce se formou diskuze připravit jednotné bezpečnostní standardy pro cloud computingu.

Dosavadní výsledky CSA jsou poměrně malé, přínos organizace ale spočívá už jen v myšlence a snaze jako takové. Vyřešení všech zmíněných bezpečnostních rizik spojených s cloudovými službami rozhodně není záležitost měsíců, ale spíš let. Právě iniciativy, jako je CSA, ovšem významně pomáhají tento proces urychlit a připravit taková všeobecná pravidla, která adoptují všichni poskytovatelé cloudových služeb.


Komentáře

Michal Turna #1
Michal Turna 06. srpen 2010 21:34

Zajímavé čtení (1 i 2). Celá problematika je ovšem popsána obecně - nenašel jsem referenci na konkrétní cloud řešení (např. MS Azure, Amazon, Hyperoffice nebo Google) ani na bezpečnostní audity, které někteří poskytovatelé absolvují (např. SAS 70 II typu). Z tohoto pohledu článek ztrácí na konkrétnosti a argumentace je poněkud alibistická. Nejvíc mě zaujala kapitola "Umístění dat a práva k nim" kde píšete, že nejsou neobvyklé situace, kdy je poskytovatel služby požádán státními vyšetřovacími orgány o vydání určitých informací. Jak je toto konstatování porovnatelné s tím, kdy státní vyšetřovací orgán použije všechny dostupné technické a jiné prostředky, aby se dostal k informacím, které nejsou na cloud platformě (interní systémy, komunikace přes HTTP protokol, odposlech telefonů, hostingová firma ...)?

Lenka #2
Lenka 12. červen 2011 17:16

Ďakujem za informácie,
s pojmom cloud sa stretávam čoraz častejšie, potrebovala som si rozšíriť základné informácie. Článok je poučný a veľa mi objasnil.

Kalendář

16. 02. IBM FORUM 2012
16. 02.

18. 02.
Pragoalarm/Pragosec 2012
17. 02.

18. 02.
Red Hat Developer Conference 2012
RSS 

Komentujeme

Další ťafka svobodnému Internetu: zakladatelům The Pirate Bay definitivně zamítnuto odvolání

Karel Wolf , 02. únor 2012 16:11

V kontextu posledních událostí (soudní proces s Megaupload, připojení se celé řady vyspělých západní...

Více

Kurzy

EUR  EUR 24,8 0,8 %  -
USD  USD 18,683 2 %  -
JPY  JPY 24,289 2,2 %  -
Zdroj: Kurzy.cz
RSS 

Zprávičky

ACTA obsahuje tajné protokoly, proto ji nepodpoříme, tvrdí někdejší slovenská politická elita

ITbiz.cz, 08. únor 2012 13:55

Kontroverzní přední slovenský politik Robert Fico a jeho kolegyně Monika Flašíková-Beňová ze strany ...

Více 0 komentářů

Česko je v kamenných obchodech výrazně dražší, ale na Internetu naopak mírně levnější než zbytek EU

Karel Michal , 08. únor 2012 11:48

Veřejné tajemství potvrdila seriózním výzkumem agentura Civic Consulting, která jej zpracovávala pro...

Více 0 komentářů

SSD 520 od Intelu nabídne přenos až 80 tisíc IOPS

Karel Michal , 08. únor 2012 11:15

Společnost Intel dnes představila aktuálně nejrychlejší SSD pro port SATA na koncovém trhu. Solid-St...

Více 0 komentářů

Komiks: pomocný programátor

Sehnat kvalitního a zároveň levného programátora formulářů v jazyku JAVA může být někdy zcela nadlid

Komiks: pomocný programátor

Anketa

Ohrožuje ACTA síťovou neutralitu?



Starší zprávičky

POZVÁNKA: Hardwarová roadshow Oracle na konci února v Praze

Karel Michal , 07. únor 2012 11:58

Návštěvníci konference Oracle Hardware Systems: The Extreme Performance Tour, která se uskuteční 29....

Více 0 komentářů

Nokia uvede Lumii 800 v bílé variantě

Karel Wolf , 07. únor 2012 10:40

Společnost Nokia uvede koncem měsíce na trh hi-endový Windows Phone telefon Nokia Lumia 800 také v b...

Více 0 komentářů

Na trhu se objevil nástroj pro měření desetigigabitobých spojů

Karel Michal , 07. únor 2012 10:04

Společnost Infinity vyvinula měřící nástroj, který je použitelný pro měření zátěže gigabitových i de...

Více 0 komentářů

Software od IBM nahrazuje detektivy v Las Vegas

Karel Michal , 06. únor 2012 15:03

Analytický software jako z filmů typu Akira a Ghost in the Shell začala využívat metropolitní polici...

Více 2 komentářů