ابر عمومی، تهدیدی برای امنیت
به گزارش واحد امنیت سایبربان؛ بحث درباره ابر عمومی و خصوصی بحثی جدی است که موافقان و مخالفان سرسخت خود را دارد. کارشناسان امنیت، همواره در دسته موافقان ابر خصوصی جای میگیرند. ابتدا اجازه دهید تعاریف را بهطور روشن بیان کنیم.
ابر عمومی: ابر عمومی در دسترس عموم قرار دارد – به شکل رایگان یا پرداخت به ازای هر استفاده – و از طریق وب میتوان به آنها دسترسی داشت. برخی نمونههای این خدمات عبارت است از برنامههای کاربردی گوگل، آفیس 365، برنامههای به اشتراکگذاری فایل مانند باکس یا دراپ باکس و از این قبیل.
ابر خصوصی: ابر خصوصی، همان خدمات عمومی را ارائه میکند اما پشت دیوار آتشین مینشیند و دسترسی به واحدهای داخلی، کارکنان، مشتریان و غیره سازمان شما را محدود میکند. این خدمات توسط واحد فناوری اطلاعات یا مرکز داده اجرا میشود.
مدیر برنامه جهانی پردازش ابری آیبیام، جف بورک (Jeff Borek)، نظرات خود را درباره خدمات مذکور در قالب مقالهای در مجله وایرد منتشر ساخته است. او در این مقاله میگوید: «موافقان ابر عمومی از قدیم اینطور استدلال میکنند که مواردی همچون امکان استفاده از فناوری اطلاعات و خدمات مرتبط طبق یک مدل پرداخت به ازای هر استفاده، سرعت دسترسی به منابع و انعطافپذیری اضافه کردن و کم کردن ظرفیت، فقط با وجود خدمات ابری عمومی است که شدنی است. موافقان ابر خصوصی سریعا این نکته را به مشتریان یادآوری میکنند که فعالسازی توانمندیهای ابر خصوصی – چه در محیط خاص یا در محیط خصوصی – بالاترین سطوح مدیریت نظارت، کنترل، امنیت، محرمانگی مدیریت و مجاورت فیزیکی داده را در اختیار کاربر قرار میدهد. دانستن این که دادههای کلیدی مشتریان و دادههای کلیدی کسبوکار دقیقا در کجا قرار دارد، موجب آرامش خاطر میشود.»
آنچه در هر تصمیمگیری مرتبط با خدمات ابری، در معرض خطر قرار میگیرد، دادههای شماست. حتی یک درز ساده اطلاعات میتواند صدمات جبرانناپذیری به سازمان وارد کند که موارد زیر تنها بخشی از این صدمات است:
از دست رفتن بهرهوری
از دست رفتن سرمایه
لکهدار شدن اعتبار
هزینههای گزاف اصلاح یا جریمههای سنگین
حال از زمان، انرژی و پولی که باید برای بازسازی برند و قیف فروش خود صرف کنید، میگذریم.
مقایسه ابر عمومی با ابر خصوصی
دیوید گیرتز در نوشتهای در ZDNet، با مقایسه ابر عمومی در برابر ابر خصوصی، نظرات موافقان و مخالفان را فهرست میکند که در ادامه بخشی از آنها را میبینید:
موافقان ابر عمومی:
دادههای شما پشت یک دیوار آتشین در رده شرکتی نگهداری میشود.
دادههای شما در مکانی امن نگهداری میشود که از درجات مختلفی از امنیت فیزیکی برخوردار است.
سارقانی که در صدد دزدیدن دادههای شما هستند ممکن است متوجه نشوند که دادههای شما کجا نگهداری میشود.
دستگاههای شما از سوی کارکنان ناراضی در معرض خطر قرار نمیگیرد.
هنگام دفاع در برابر حملات، تنها نیستید.
در برابر خرابی سختافزار محافظت میشوید.
در مواقع لزوم، در برابر هجوم ناگهانی محافظت میشوید.
مخالفان ابر عمومی:
از هر نقطهای امکان دسترسی به خدمات وجود دارد.
دادههای شما به صورت طبیعی از مسیر اینترنت آزاد به خدماتدهنده ابری منتقل میشود.
عرضهکننده ممکن است به سایر کاربران اجازه دسترسی به مکان فیزیکی را بدهد.
ممکن است در معرض مسائل اداری و قضایی قرار گیرید، مخصوصا هنگام پرداختن به موضوعات بینالملل.
فعالیت شما به پاسخگویی، علایق یا کیفیت خدمات عرضهکننده بستگی دارد.
قوانین تثبیتشده کمتری وجود دارد که نتیجه موارد حقوقی قبلی باشد.
موافقان ابر خصوصی:
سرورهای فیزیکی در کنترل شماست و به سرورها دسترسی دارید.
اطلاعات شما در پشت دیوار آتشین قرار دارد (همچنین میتوانید هنگام موقعیتیابی سرورها در جایی دیگر، حفاظت دیوار آتشین را اضافه کنید).
مجبور نیستید دسترسی اینترنتی به دادههای خود را فعالسازید و میتوانید زیرساخت داده خود را ایزوله کنید.
این شما هستید که معماری را بر پایه نیازها و ترجیحات خود طراحی میکنید.
شما هستید که تعیین میکنید چه کسی مجاز به دسترسی است.
شفافیت مالکیت
اگر ارائهدهنده خدمات ابری تعطیل شود، خطری شما را تهدید نمیکند.
مخالفان ابر خصوصی:
کارکنان شما دسترسی فیزیکی دارند.
ممکن است در معرض تغییرات ناگهانی محیط، ارائهدهنده خدمات اینترنت یا شبکه برق محلی قرار بگیرید.
تامین امنیت بر عهده خود شماست.
ابر ترکیبی
چیزی که سازمانها تشخیص نمیدهند این است که گزینه سومی هم هست: یک رویکرد ابری ترکیبی که میتواند بهترین مولفههای ابرهای عمومی و خصوصی را ترکیب کند و مطابقت دهد. برای مثال، محیطهای پیشرفت و آزمون شما میتواند (البته به کمک دادههای آزمون) در یک بار عمومی استقرار یابد، بدین ترتیب، فقط زمانی بابت محیط، پول پرداخت میکنید که به آن نیاز داشته باشید. محیط تولید شما میتواند بر روی ابر خصوصی شما اجرا شود، جایی که میتوانید تطابق و یکپارچگی کلیه مجموعهها و احکام تنظیمکننده خود را تضمین نمایید.
انتخاب بهترین راهحل ابری
هنگام تصمیمگیری بر سر این که آیا میتوانید دادههای خود را به طرز امنی در ابر عمومی قرار دهید یا خیر، بهترین توصیه من این است که دادههای خود را بشناسید و مشخص کنید که آیا این دادهها برای ابر عمومی مناسب است یا خیر.
اگر سازمان شما با دادههای حساسی نظیر اطلاعات کارت اعتباری، سوابق درمانی، مالکیت معنوی یا اطلاعات شناسایی شخصی سروکار دارد، استانداردهای تطابق خاصی وجود دارد که باید رعایت کنید؛ استانداردهایی که ابر عمومی قادر به تامین آنها نیست.
دولت فدرال برای حلوفصل ملاحظات امنیتی مرتبط با ابر، برنامه مدیریت ریسک و اختیار فدرال (فِدرَمپ) را توسعه داده است. این برنامه یک استاندارد تطابق برای اجرای هرگونه قرارداد میزبانی ابری در نهادهای دولتی است. تسهیلات مجاز مورد تایید فدرمپ، تصدیق میکند که آیا ارائهدهنده خدمات ابری، استانداردهای امنیت فناوری اطلاعات و کلیه الزامات تطابق امنیت داده فدرال را رعایت کرده یا خیر.