Bezpečnost v oblacích: díl I.

Stejně tak jako se postupně překonávala obava z cestování vzduchem v době příchodu prvních komerčních letů, také cloud computing se postupně snaží získat důvěru ze strany svých budoucích zákazníků. Kdo jsou a jak se mu to daří?

Na koho dnes cloud hlavně cílí?

Nejedná se jen o majitele chytrých telefonů a tabletů, kteří ukládají své kontakty a fotografie na síťová úložiště, případně uživatele tisíců on-line služeb provozovaných v cloudu, ale především o korporátní zákazníky právě zvažující, zda svěřit své know-how, CRM databáze a finanční data do IT infrastruktury třetí strany, plně propojené do internetu.

Ať ji patříte mezi bezvýhradní příznivce nebo zapřisáhle odpůrce cloud computingu, je třeba akceptovat fakt, že si tyto technologie postupně razí svou cestu k nasazení do korporátního prostředí a cloud již dávno není pouze „marketingový buzzword“ používaný IT firmami ve snaze o kompenzaci klesajících tržeb z prodeje klasických softwarových licencí a hardware.

Cloudová pro a proti

Je proto zcela pochopitelné a nanejvýš žádoucí svůj záměr ohledně přechodu na cloud computing pečlivě zvážit a porovnat veškeré výhody a nevýhody, které dnes tato alternativní forma provozování firemního IT představuje. Pro co nejobjektivnější rozhodování je vhodné začít tzv. SWOT analýzou, která identifikuje jednotlivá pozitiva, negativa, příležitosti a hrozby.

Pozitiva

Negativa

Nízké
vstupní náklady

Absence
investic do infrastruktury a licencí

Flexibilita
a škálovatelnost (pay-as-you-go)

Vysoká
dostupnost aplikací

Bezúdržbový
provoz (hardware, software)

Mobilita,
přístup kdekoliv a kdykoliv

Nižší
náklady na ICT

Obnovitelnost
sytému po havárii

Centralizace,
záloha a bezpečnost dat

Uložení
dat (nebo jejich části) mimo organizaci

Závislost
na poskytovateli služby

Nedostatečná
funkcionalita nabízených aplikací

Zvýšené
nároky na konektivitu

Příležitosti

Hrozby

Konkurenční
výhoda (rychlé nasazení
systému)

Zaměření
na vlastní podnikání

Nezávislost
na interních zdrojích

Dostupnost
dalších, resp. nových
aplikací

Začlenění
sociálních sítí do
podnikových aplikací

Stabilita
poskytovatele služby

Výpadky
konektivity

Ztráta
dat

Bezpečnost
platformy a riziko zneužití dat

Z výše uvedené SWOT analýzy vyplývá, že pozitivní dopady provozu IT infrastruktury v cloudu jsou nesporné. Pokud např. zakládáte novou společnost a Vaše podnikání bude závislé na moderních IT technologiích, parametry typu: doba zprovoznění, vstupní náklady a cena za provoz IT infrastruktury jsou naprosto klíčové. Ovšem také v případě, kdy máte zaběhnutý business a stojí před Vámi nutnost investice do nové HW infrastruktury, případně posílení její kapacity z důvodu nárůstu uživatelů, poskytnutí mobilního přístupu, integrace datových zdrojů a fokus pouze na vlastní business, má filozofie cloudu co nabídnout. Je rovněž třeba vzít v úvahu, že ne každá firma má znalosti, kapacitu a zájem řešit každodenní problémy, které provoz IT přináší.

Na druhou stranu je třeba vzít v úvahu, že technologický model, na kterém jsou cloudová řešení postavena přináší rovněž řadu rizik. Jejich znalost a způsoby, jak se s nimi vypořádat pak v konečném důsledku rozhodne, zda pozitiva zmíněná výše pro nás i nadále pozitivy zůstanou.

Pojďme si proto shrnout ty největší hrozby, se kterými je třeba počítat, jak se jim bránit a zkusit je porovnat z pohledu klasického In-House IT, provozovaného na vlastním hardware.

Neoprávněné získání přístupu k uživatelskému účtu

Phishing, key loggery, nasazení exploitů využívajících bezpečnostních chyb, vyzrazení nebo ztráta přihlašovacích údajů, to vše může vést k získání částečné, nebo úplné kontroly nad uživatelským, případně administrátorským účtem. Útočník v takovém případě získává přístup k datům, možnost jejich úprav, zasílání podvržených zpráv poškozujících dobré jméno oprávněného uživatele, umístění malware na webové stránky, případně může zneužít výpočetní výkon k provozování botnetů a šíření virů.

Lze se účinně bránit?

Odpověď zní ano, ale pro efektivní ochranu proti neoprávněnému získání přístupu je třeba použít celou řadu opatření, která lze rozdělit na preventivní a aktivní. Preventivní opatření jsou zejména ta, která by měl na své straně přijmout uživatel/zákazník používající cloudovou službu. Aktivní opatření jsou pak ta, která musí bezpodmínečně zabezpečit její poskytovatel.

Příklady preventivních opatření na straně uživatele:

  1. Uživatelského certifikátu
  2. Jednorázově generovaného hesla (tzv. OTP)
  3. HW Tokenu, nebo karty
  4. Autentizace pomocí jednorázového SMS kódu
  5. Navázaní přístupu na pevnou IP adresu uživatele

Tím se již ale pomalu dosáváme k jinému tématu: Vyplatí se při všech těch rizicích Cloud vůbec? O tom ale zase příště.

Exit mobile version