رایانش ابری(امنيت اطلاعات در رايانش ابري)
امنيت اطلاعات در رايانش ابري
در حال حاضر، انجمن استاندارد امنيتي واقعي در محاسبات ابري هنوز وجود ندارد. ارائهدهندگان خدمات ابري استانداردهاي اختصاصي و فناوريهاي امنيتي فردي خود را پيادهسازي ميكنند. در يك مدل فروشنده ابر، آن نهايتا به مشتريان است به اطمينان دادن كه امنيت در ملاقاتهاي ابري مطابق با استانداردهاي امنيتي آنها و با سياستهاي مورد نيازشان و ارزيابي ريسك ارائهدهندهها موافقت كنيم. با توجه به ماهيت اين موضوع، بيشتر اين اطلاعات در چشم اندازSMBs (كسب و كارهاي كوچك و متوسط) به سازمانهاي بزرگ فراهم خواهند شد. ما نگاه خواهيم كرد به ويژگيهاي امنيتي كه توسط ارائه دهندگان محاسبات ابري اشاره ميشود، خطرات امنيتي كه در محاسبات ابري و برخي از توصيههايي در مورد امنيت در ابر كه گرفتار ميشويم.
5.1 ويژگيهاي امنيتي در رايانش ابري
تعدادي از فوايد امنيتي مورد استفاده در محاسبات ابري وجود دارد. اما، سطح امنيتي به ارائهدهنده بستگي دارد. در اين قسمت ما منابعي از برخي ويژگيهاي امنيتي كليدي براي شما از منابع مختلف به عنوان يك راهنما به برخي از ويژگيهاي امنيتي و مزاياي محاسبات ابري داريم.
اقتصاد از مقياس : تجمع منابع در يك مقدار بزرگ به مزاياي امنيتي در دو منطقه تفسير ميشود.
هزينهها : اقدامات امنيتي در حال ارزان شدن است هنگامي كه در مقياس بزرگ اجرا ميشوند. همان ميزان سرمايهگذاري ميتواند محافظان امنيتي بهتري بخرد، مانند فيلتر كردن بسته، مديريت زمان معين و سخت شدن موارد ماشين مجازي به عنوان مثال.
تخصص : ارائه دهندگان خدمات ابري بزرگ نظير آمازون، گوگل، مايكروسافت، دسته بندي همه منابع بزرگ و تخصص در ضمينههاي امنيتي را در اختيار خود قرار ميدهند. از آنجا كه از تلاشهاي متمركز در امنيت، آنها ممكن است قادر به ارائه اقدامات امنيتي بهتر از شركتهاي كوچك و متوسط احتمالا بتوانند باشند. همچنين ميتوانند اين فرايند را براي سازمانهاي بزرگ سادهتر كنند.
اطلاعات متمركز : استفاده از يك مدل دادههاي متمركز باعث تامين امنيت و مديريت آسانتر داده ميشود.
كاهش نشت اطلاعات فيزيكي : راههاي بسيار زيادي وجود دارد كه دادههاي داخلي بتوانند از طريق مفاهيم فيزيكي نشت پيدا كنند. از دست دادن درايوهاي شركت، لپتاپ و ديسكهاي پشتيبان همگي به اين موضوع كمك ميكنند. با محاسبات ابري، ما قادر به جلوگيري از اين مشكل هستيم به خاطر اينكه دادهها در ابر دور از دستگاههاي فيزيكي ذخيره شدهاند.
مزاياي مانيتورينگ : با ذخيرهسازي متمركز، كنترل و نمايش آسانتر است. هر دوي آنها براي پيادهسازي كنترلهاي امنيتي در دادههاي متمركز سادهتر و ارزانتر از براي مشتريان شخصي است زيرا تنها مكاني كه وجود دارد جايي است كه حملات هدف ميتواند رخ دهد. منابع سپس ميتوانند به سرعت براي فيلترينگ اخذ شوند، كنترل ترافيك، تاييد، رمزگذاري و اقدامات امنيتي ديگر و مقاومت در برابر تهديدات امنيتي را بهبود بخشيد.
بررسي حوادث : ذخيرهسازي ابر به شما كمك ميكند پردازش بررسي حوادث را به دو شيوه سرعت بخشيد.
آمادگي قانوني : با زيرساختهايي به عنوان ارائه دهندگان خدمات، يك تصوير سرويس دهنده قانوني اختصاص داده شده در همان ابر ساخته ميشود و به طور آفلاين قرار داده ميشود. موقعي كه يك حادثه امنيتي رخ ميدهد، شما ميتوانيد به جاي يك سرويس دهنده كامل داشته باشيد. در استفاده محاسبات ابري، شما اجتناب ميكنيد از تامين تمام سختافزار كه نياز است و همچنين شما قادر هستيد سرويس دهندهتان را موقع نياز داشته باشيد .
كاهش زمان اكتساب مدارك : انتقال دادهها بين دو سرويس دهنده در همان ابر خيلي سريع است بنابراين زمان انتقال مدارك بين سرويس دهنده به خطر افتاده و سرويس دهنده قانوني كاهش پيدا ميكند. اين به سرعت پردازش واقعي كمك خواهد كرد و پردازش واقعي امنيتي سريعتر انجام ميشود، سرويس دهنده سريعتر ميتواند پشتيبان گيري و اجرا داشته باشد.
ورود به سيستم : انتزاع ذخيرهسازي ابر تامين يك راه از مدل افتاده براي ورود به سيستم.
ورود به سيستم به طور خودكار : گزارشها در تحقيقات امنيتي و راهاندازي زيرساختهاي دفاعي جديد يك لينك مهم هستند. اما، ورود به سيستم اغلب يك چاره انديشي موقت در سازمانهاي زيادي است. از آنجا كه تخصيص منابع، اغلب كمتر يا هيچ وقايعي در تمام آن وجود دارد. ذخيرهسازي ابر تمام اينها را با معرفي ورود به سيستم خودكار براي برنامههاي مستقر در ابر تغيير ميدهد.
كپي طلايي : ذخيرهسازي ابر با به كارگيري و مديدريت كپي طلايي به شما كمك ميكند.
مديريت آسان : يك كپي طلايي يك واحد يا يك نمونه است كه موضوع كاملي به ثبات مناسب دارد و تست آسيب پذيري و آماده براي به كار گيري عمومي است. اكنون ما ميخواهيم آن را براي چند واحدي يا چند نمونهاي به كار بگيريم، در سيستمهاي معمولي، تمام اين واحدها بايد در صفحه نمايشهاي جداگانه اجرا شوند و محيط كه آن را واقعا براي پيگيري به صورت فردي دشوار ميكند. از سوي ديگر، به دليل يكنواختي از نمونههاي رايانش ابري در صفحه نمايشها و محيط، به كارگيري آن و مديريت هركدام از كپيهاي طلايي خيلي آسانتر ميشود.
5.2 توصيه ها و خطرات بالاي امنيتي
با وجود فوائد زياد محاسبات ابري به طور بالقوه به يك سازمان اشاره ميكند، از سوي ديگر، مشخصات منحصر به فردي در محاسبات ابري وجود دارد كه نياز به ارزيابي خطرات خاصي در زمينههايي از قبيل يكپارچگي دادهها، بازيابي، و پنهانكردن دارد. در اين بخش، چند منطقه كليدي از نگراني مطرح شده توسط منابع مختلف ذكر خواهد شد در اين بخش، بايد به كار ببريم به عنوان شروع راهنمايي به برخي نگرانيهاي امنيتي كه سازمان ممكن است با محاسبات ابري داشته باشد و اين عوامل هميشه بايد قبل از شروع يك رابطه با محاسبات ابري در نظر گرفته شود.
امتياز دسترسي كاربر : دادههاي حساس پردازش ميشوند خارج از شبكه داخلي سازمان كه با آن يك ريسك ذاتي ميآيد به خاطر اينكه خدمات ابري با گذر از كنترلهاي فيزيكي كه سازمانها قادر به داشتن جور ديگر آن هستند. ما نميشناسيم كساني كه به دادههايتان دسترسي دارند. آن ميتواند مجريهاي زيادي از ارائه دهندگان ابري يا مديران سيستم يا حتي كارمندان مسول سخت افزار داشته باشد. اين قوانين در معماري ابري اجتنابناپذير هستند و آنها خطرات احتمالي را معرفي ميكنند. بيتوجهي و بدانديشي خودمان ميتواند منجر به افشاي داده از داخل شود.
حفاظت داده : حفاظت داده به حفاظت فيزيكي از طريق روشهاي دسترسي و رمزگذاري اشاره ميكند. اين يك منطقه ريسك امنيتي است به خاطر اينكه بيشتر ارئه دهندگان محاسبات ابري هنوز از روشهاي احراز هويت سنتي استفاده ميكنند كه مدل نام كاربري/پسورد است كه مدل امنيتي ضعيف است. علاوه بر اين، آن هيچ سطحي از دانهدانه بودن را فراهم نميكند جايي كه سطوح مختلف دسترسي به افراد مختلف داده شده است.
جداسازي داده : اين رده در معرض خطر، شكستها را از مكانيزمهاي جداسازي ذخيرهسازي حافظه يا منابع ديگر بين مشتريان مختلف پوشش ميدهد. اما، حملات بر روي مكانيزمهاي جداسازي منابع هنوز كمتر برجسته است و در اصل سختيهاي زيادي براي يك مهاجم نسبت به پايگاهداده سنتي قرار داده شده است.
اصولي سازي داده : اصولي سازي اشاره به حذف مناسب دادههايي دارد كه در يك دستگاه بيشتر از يك بار استفاده نميشود. آن ميتواند دو سناريو داشته باشد كه ميتواند در اين ضمينه مشكل ساز باشد.
اولين سناريو هست موقعي كه سخت افزار به علت شكست حذف ميشود. هنگامي كه سخت افزار با شكست مواجه ميشود و آن را دور مياندازد، دادههايتان كه در خطر بودهاند از سخت افزارهاي ناخواسته بازيابي ميشوند اگر آن به درستي قبل از دور انداختن بررسي نميشد.
دومين سناريو زماني است كه مشتريان خدمات خود را با ارائه دهنده ابر خاص خاتمه ميدهند. دادهاي باقي مانده كه در ابر ترك شدهاند اغلب حذف نميشوند و بر روي مقصد نگهداري ميشوند. اين ميتواند يك مشكل مطرح كند به خاطر اينكه مكانيزم جداسازي داده fool-proof نيستند و اين ميتواند به مشتريان ديگر به دسترسي به بلوك دادهها به طور تصادفي پس از خاتمه كار منجر شود.
مكان داده : از آنجا كه طبيعت توزيع شده از ابر، شما احتمالا نميدانيد كه دقيقا همان جايي كه دادههايتان ميزباني شدهاند. شما ممكن است حتي ندانيد كه آنها در كدام كشور ذخيرهسازي شدهاند. شما نياز داريد از ارائه دهندكان اگر آنها مرتكب به ذخيرهسازي و پردازش دادهها در يك مكان مشخص و در نتيجه مراجع قضايي بپرسيد، و اين كه آن در قراردادتان است از الزامات حفظ حريم خصوصي محلي از طرف مشتريان به آنها اجازه دهيد. آن نياز است از طريق اين فرايند به خاطر اينكه كشورهاي مختلف ممكن است بسيار صلاحيتها و روشها كه ميتواند كمي پيچيده باشد هنگامي كه حوادث امنيتي به وجود ميآيند.
بازيابي و از دست رفتن داده : يك ارائه دهنده ابر ، بايد شفاف باشد درمورد چيزي كه به دادهها و خدماتي در صورت دادههاي از دست رفته رخ ميدهد. در حالي كه احتمال از دست رفتن كل آن كم است به خاطر اينكه سطوح بالايي از افزونگي وجود دارد چيزهايي كه ميتواند اشتباه پيش روند. اين امكان وجود دارد از چنديدن سرويسدهنده اطلاعات در همان زمان از دست برود. بنابراين، آن لازم به مراقبت است كه موافقتنامه با يك ارائه دهنده ابر را ببينند اگر آنها درباره پردازش بازيابي اطلاعات واضح باشند، چه مدت طول ميكشد، و براي مثال چقدر هزينه دارد.
پشتيباني تحقيقاتي : در بخش قبل، ما برخي فوايد واقعي فناوري اطلاعات را هنگامي كه با استفاده از محاسبات ابري معرفي كرديم اما بررسي نامناسب يا فعاليتهاي غيرقانوني ممكن است به علت برخي از جزئيات پيادهسازي از ارائه دهندگان خدمات ابر مشكل باشد. اگر شما نتوانيد با ارائه دهندگان ابر موافقت كنيد از شما در فرمهاي خاص تحقيقاتي حماييت ميكنند، پس تنها فرض تحقيقات امن است و درخواست بازيابي اگر غيرممكن نباشد دشوار خواهد بود. آن براي هر سازمان براي خواندن چاپ خوب مورد حمايت تحقيقاتي قبل از شروع خدمات ضروري است.
پاسخ حادثه : حتي از طريق يك ارائه دهنده ابر ممكن است مايل به كمك با روش تحقيق باشد، آنها ممكن است در يك راه سريع و موثر قادر به انجام نباشند. پيچيدگي از ابر ميتواند اغلب يك مولد مبهم باشد. براي مثال، آن بنا به گزارشها در زمان يك ارائه دهنده IaaS حدود 8 ساعت به شناختن و شروع به اقدام بررومي حملات انكار خدمات كنند. فهميدن و مذاكره روشي براي پاسخ به حادثه بايد قبل از ورود به يك قرارداد با هرگونه ارائهدهندگان ابر انجام شود.
5.3 توصيههايي براي دفاع
ريسك امنيتي و رقابت كردن كه محاسبات ابري معرفي ميكند به متخصصان فناوري اطلاعات كه بسيار توانمند هستند، خصوصا براي ابرهاي عمومي كه زيرساخت و منابع محاسباتي شخصي به وسيله يك حزب در خارج كه مبادرت به فروش خدمات به عموم مردم هستند. با اينحال، اقدامات خاصي ميتواند انجام شود و در زير ما به برخي دستورالعملهاي گرفته شده كه موسسه ملي استاندارد و فناوري از ايالات متحده توصيه كرده است براي سازمانهاي فدرال و گروههايي كه براي امنيت به عنوان سازمانهاي دقيق بزرگ مورد نياز است. ما همچنين برخي چيزها را اضافه ميكنيم كه ممكن است مربوط به عموم مردم باشد.
گسترش شيوههاي سازماني كه شامل سياستها ، دستورالعملها، و استانداردهاي به خصوصي براي ابر ميشود. آن ميتواند طراحي، اجرا، آزمايش و نظارت بر خدمات مستقر و يا درگير را شامل شود. مكانيزمهاي حسابرسي و ابزارهايي كه بايد اجرا شود براي اطمينان از شيوههاي سازماني كه در سراسر سيستم چرخه حيات دنبال ميشوند.
درك انواع مختلف از قوانين و مقررات كه تحميل امنيتي و تعهدات حفظ حريم خصوصي در اين سازمان به ويژه كساني كه مربوط به مكان داده، حفظ حريم خصوصي و كنترل امنيت هستند. نياز به همچنين بررسي وجود دارد و ارزيابي ارائه دهنده ابر با توجه به الزامات سازماني به ملاقات و اطمينان كه شرايط به اندازه كافي از مجموعه تعريف شده است.
تشويق شفافيت قرارداد كه اجازه ميدهد ديد به حفظ حريم خصوصي و كنترل امنيت و فرآيندهاي به كار گرفته شده توسط ارائه دهندگان ابر و عملكرد خود را به طور مداوم درحال تحول و چشم انداز خطر را تغيير دهد.
درك امنيت ابر نظير كنترل دسترسي، روشهاي رمزگذاري و روشهاي كار با داده كه ارائه دهندگان ابر استخدام و ارزيابي خطرات درگيري از قرار دادن اطلاعات حساس در ابر اجتناب ميكند.
درك و مذاكره(اگر ممكن باشد) مفاد قرارداد و روشهايي براي پاسخ به حادثه مورد نياز سازمان يك راه سريع براي حل و فصل يك حادثه پيدا كنند.
نتيجه گيري
رایانش ابري بطور چشمگیري موانع ورود به تجارت نرم افزاري را کاهش میدهد و براي
شرکتها روشهاي جدید کسب سود را مینمایاند. ارائه دهندگان خدمات ابر از طر یق تسهیم،
بهبود دادن و سرمایه گذاري بیشتر درنرم افزار و سخت افزار به سود دست می یابند. یکبار نصب نرم افزار ميتواند نیازهاي کاربران متعددي را پوشش دهد.نیرو محرکههاي اصلیاي که پشت سر رایانش ابر قرار دارند عبارتند از فراگیري شبکه بیسیم و پهناي باند، کاهش هزینههاي ذخیرهسازي، و بهبود تصاعدي درنرم افزارهاي پردازشگر اینترنتی .
مشتریان خدمات ابر قادر خواهند بود تا ظرفیت بیشتري را در هنگام اوج تقاضا به سیستم خود تزریق کنند، هزینهها را کاهش داده، خدمات نوینی را تجربه کنند، و ظرفیتهاي بلااستفاده را حذف کنند بدین ترتیب، وب از منابع محاسباتی قدرتمند با قیمت هایی قابل پرداخت، میزبانی میکند و سازمانها بسته به شرایط اقتصادي وضعیت موجود خود- یعنی اینکه خرید نرم افزار و زیرساختها ارزان تر است یا خرید سرویس بر حسب نیاز- از امکانات رایانشی درون سازما نی یا خدمات ابر خارجی استفاده میکنند. در قرن 21 شاهد افزایش تمایل استفاده از وسا یل قابل حمل سبک براي دسترسی به خدمات اینترنت بجاي کامپیوترهاي شخصی هستیم. از آنجاییکه چنین وسایلی، امکانات پردازشی قوي ندارند بعبارتی علاقه اي به داشتن چنین امکاناتی ندارند، پس چه کسی قدرت پردازشی را تامین خواهد کرد؟ پاسخ به این سوال در رایانش ابر نهفته است این تصور که در سال 2019 ، همهٔ پردازشهاي خود را از طریق لپ تاپها با هز ینه اي کمتر از 100دلار انجام خواهیم داد، در حالیکه هیچ مشکلی در زمینهٔ خدمات و سطوح امنیتی نخواهیم داشت،مسلما فراتر از واقعیت است اما مطمئنا در آینده ازابرها بشکل بسیار گستردهاي استفاده خواهیم کرد.
پتانسیل رشد این تکنولوژي بسیار بالا برآورد شده است.