Manažér bezpečnosti: Cloudy sú zatiaľ príliš deravé

server, datove centrum Z hľadiska manažéra bezpečnosti je riešenie umiestnené v cloude prístupnom cez web aj v rámci testovacieho prostredia príliš zraniteľné.

Tak to je skvelé načasovanie! Bol som na konferencii RSA, kde som sa sústredil na problematiku cloud computingu, a hneď potom som bol pozvaný na firemnú poradu, kde sme prediskutovávali náš prvý pokus o nasadenie tohto výpočtového modelu.

Naše oddelenie IT sa totiž rozhodlo pre kontrakt s poskytovateľom IaaS (Infrastructure-as-a-service, infraštruktúra ako služba), v rámci ktorého by došlo k hostingu časti nášho vývojárskeho prostredia. Ak sa tento prvotný projekt vydarí, mohli by byť na rade niektoré ďalšie časti nášho produkčného prostredia.

Pretože som si o tejto téme prečítal relatívne dosť informácií z technickej dokumentácie a navštívil som aj rôzne semináre, považoval som sa za dostatočne oboznámeného, aby som mohol klásť otázky, ktoré musia byť zodpovedané, aby som mohol zostať pokojný ohľadom iniciatívy otvárajúcej nové brány do našej siete a k našim dátam.

Spomínaný plán obsahuje myšlienku presunúť vlastné vývojárske prostredie pre prostredie SAP-u do cloudu. Naši vývojári zvyčajne testujú aplikácie so skutočnými produkčnými dátami. Keď použijú finančné dáta na testovacom serveri nášho vlastného dátového centra, nevzniká žiadny problém. Bolo by však niečo úplne iné, keby takýto server mal byť umiestnený niekde ďaleko a mimo našej kontroly. V tomto prípade by totiž naše hosťované servery boli v skutočnosti umiestnené v dátovom centre príslušného poskytovateľa hostingu.

Sú tu teda možné dve úrovne separácie. Plán zahŕňa konfiguráciu niekoľkých virtuálnych serverov s operačnými systémami Linux a Windows v zdieľanom prostredí systému VMware ESX Server. Dodávateľ cloudového riešenia od nás požaduje vytvorenie tunela VPN (Virtual Private Network, virtuálna privátna sieť). Nie som nijako nadšený z toho, že nebudeme mať kontrolu nad bodom, kde je VPN ukončená, a skutočnosť, že tento uzol je tvorený linuxovým serverom využívajúcim softvér VPN licencovaný ako open source, to nijako nemení.

Po zapracovaní mojich poznámok prameniacich z obavy o bezpečnosť náš dodávateľ chce, aby sme používali zdieľaný kľúč na autentifikáciu VPN zostavenej medzi zariadeniami. Plánu povinného použitia certifikátov pri vykonávaní autentizácie som sa bránil. Takisto som vytvoril pravidlá pre firewall, ktoré obmedzujú servery z infraštruktúry dodávateľa v tom, aby nemohli pristupovať ďalej do našej siete.

Jednoduché riešenie
Potom som si vzal na mušku webovo orientovanú správnu aplikáciu, ktorú naši technici musia používať. Ak porovnáte túto aplikáciu s naším súčasným riadením prístupu do dátového centra, sú zraniteľnosti tej novej také veľké, že by aj dospelého manažéra zabezpečenia rozplakala. Doteraz by záškodník musel poznať fyzické umiestnenie nášho dátového centra, ďalej získať visačku oprávňujúcu na to, aby mohol do budovy vstúpiť, a na to, aby sa do dátového centra dostal, musel by si zohnať ešte ďalšiu visačku a potom nejako prekabátiť biometrický skener - a takisto by musel presne vedieť, v ktorých rozvádzačoch má hľadať servery, ktoré si vyhliadol na útok.

V porovnaní s tým webová správna aplikácia vyžaduje len prihlasovacie meno a heslo, je prístupná odkiaľkoľvek cez internet a navyše všetci zákazníci používajú rovnakú adresu URL. Jediná vec, ktorú potom útočník potrebuje, je program zaznamenávajúci stlačené klávesy (Keystroke logger). A tu je ukážka, ako si náš dodávateľ cení zabezpečenie: Dáva klientom dočasné heslá bez požiadavky na ich zmenu po úvodnom prihlásení a ani nevynucuje použitie silných hesiel.

Mal som, samozrejme, ešte ďalšie otázky a odpovede moju dôveru nijako nepodnecovali. Ako by sme sa dozvedeli, keby došlo k neautorizovanej manipulácii s naším prostredím niekým zo zamestnancov, kto by bol rozhnevaný alebo chcel plánovite urobiť nejaké huncútstvo? „Hm, to nás nikdy nenapadlo, ale naša ponuka je zameraná výhradne na vývojové prostredia,“ znela ich odpoveď.

Dobre, ako je to teda so šifrovaním? „Pretože poskytujeme služby pre vývojárske prostredia, radíme zákazníkom, aby citlivé produkčné dáta vo vývojovom prostredí nepoužívali.“ Skutočne ich zákazníci vytvárajú dáta z ničoho alebo, naopak, skôr uplatnia tie, ktoré majú už k dispozícii v produkčnom prostredí?

Záver je taký, že musíme prejsť ešte dlhú cestu, kým budeme môcť nadviazať dôverný vzťah medzi infraštruktúrou poskytovateľov cloud computingu a sieťou našej firmy, pretože v zabezpečení je ešte priveľa oblastí, ktoré je nevyhnutné u nich zlepšiť.

Zdroj: computerworld.cz



Ohodnoťte článok:
   

Váš názor:

 
 
  • Avatar lepton: mne pride ten autor ako typicky security manager 5 rokov pred dochodkom..taky ten paranoidny typek...jednoho mam tu vo firme a sedi vedla mna :D 23.07.2010 08:55  |  Reagovať  
  • Avatar Matej: Tento mi pripada, ze hlada ako to nespravit a nie ako spravit. Zrejme mu ide o job. Takych je zial vacsina. Na jednej konferencii ked rozpravali, ze v jednej firme ani o cloude nebudu uvazovat, lebo ak by to len dali manazmentu na stol, tak hned by ich IT zrusili a dali cloud do Indonezie, tak mi stacilo. Tu je chyba manazmentu, ze sa nevyzna, je nekvalitny a taketo firmy s takymito spekulantmi CIO a im podobnym padnu ako prve na hubu. 22.07.2010 15:19  |  Reagovať  
  • Avatar Perdo: Dost pochybujem o realnosti takehoto scenara. Je silny predpoklad, ze niekdo, kdo sa chce tvarit ako seriozny IaaS Provider by nemal zabezpeceny pristup do cloudu vyssim stupnom bezpecnosti ako tym, ktory je opisovany vo vyssie uvedenom clanku.
    Dovolim si tvrdit, ze opisovana situacia je dost nerealna,ak samozrejme berieme do uvahy realne existujuceho IaaS Providera.
    Mozno by sa ziadalo trochu sa zamysliet nad prikladmi , ktore tu "security manager" opisuje ako priklady z "praxe".
    21.07.2010 13:58  |  Reagovať
     
 

Najviac vás zaujalo

24 hodín

týždeň

mesiac

 
 

Najnovšie články

Ano­ny­mous chcú kon­com mar­ca za­sta­viť inter­net
(Publikované pred 11 hodinami) Ano­ny­mous sa chys­ta­jú kon­com mar­ca v rám­ci ope­rá­cie Glo­bal Blac­kout za­úto­čiť na ko­re­ňo­vé server­y DNS a za­sta­viť inter­net. Sys­tém DNS prek­la­dá webo­vé ad­re­sy na IP ad­re­sy kon­krét­nych server­ov, je­ho vy­ra­de­ním sa te­da po­zas­ta­ví ce­lý web. čítať »
 
Európ­sky súd: Filtro­va­nie sú­bo­rov na inter­ne­te je nep­rí­pus­tné
(Publikované pred 2 dňami) Súd­ny dvor EÚ 17. feb­ruára roz­ho­dol v dl­ho­roč­nom spo­re bel­gic­ké­ho autor­ské­ho zvä­zu SA­BAM a so­ciál­nej sie­te Net­log. Je­ho ver­dikt znie: Nik­to nes­mie nú­tiť pre­vádz­ko­va­te­ľa služ­by k to­mu, aby ak­tív­ne filtro­val sú­bo­ry. čítať »
 
Cis­co bro­jí pro­ti spo­je­niu Sky­pu s Mic­ro­sof­tom
(Publikované pred 5 dňami) Zdá sa, že Mic­ro­soft to s ak­vi­zí­ciou spo­loč­nos­ti Sky­pe Glo­bal ne­bu­de mať ta­ké ľah­ké, ako pred­pok­la­dal. Ame­ric­ká spo­loč­nosť Cis­co to­tiž po­da­la od­vo­la­nie pro­ti roz­hod­nu­tiu Európ­skej ko­mi­sie o schvá­le­ní prev­za­tia Sky­pu Mic­ro­sof­tom. čítať »
 
Mic­ro­soft In­dia Sto­re hack­li, hes­lá bo­li ne­za­has­ho­va­né
(Publikované pred týžňom) Sku­pi­na čín­skych hac­ke­rov s náz­vom Evil Sha­dow cez ví­kend na­pad­la ofi­ciál­ny ob­chod Mic­ro­sof­tu In­dia. Hac­ke­ri sa ne­ta­ja tým, že ten­to server na­pad­li pre slá­vu a zís­ka­nie úda­jov z da­ta­báz. Na hlav­nú strán­ku umies­tni­li dnes po­pu­lár­nu mas­ku Guya Fawke­sa. čítať »
 
The Pi­ra­te Bay zma­že množ­stvo torren­tov, nah­rá­dza­jú ich mag­net lin­ky
(Publikované pred týžňom) Vzhľa­dom na ruš­né chví­le na po­li zdie­ľa­nia sú­bo­rov a vy­má­ha­nia práv in­te­lek­tuál­ne­ho vlas­tníc­tva (SO­PA a AC­TA) sa na inter­ne­te špe­ku­lu­je aj o tom, či nej­de o krok, kto­rým by server The Pi­ra­te Bay mal ar­gu­men­to­vať, že fun­gu­je len ako vy­hľa­dá­vač. čítať »