Рубрика:
Безопасность /
Облачные технологии
|
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|
АЛЕКСАНДР СУХАРЕВ, менеджер по маркетингу продуктов vGate и КБИ, компания «Код Безопасности»
Осторожно, суперпользователь! Проблемы безопасности облачных систем
Несмотря на то что облачные решения занимают все большее место в корпоративной инфраструктуре и многие особенности их применения уже хорошо изучены, проблем при внедрении меньше не становится
Одна из наиболее серьезных трудностей при развертывании облачной инфраструктуры – неучастие специалистов информационной безопасности в проекте по развертыванию системы.
Согласно данным исследовательского агентства Gartner, именно такой сценарий имеет место в 40% случаев внедрения виртуализации, которая чаще всего и является платформой для построения облаков. В итоге компании могут столкнуться не только с потерями в бизнесе, такими как утечка информации клиентов, действия нелояльных сотрудников, но и с проблемами с законом. Последнее стало особенно актуальным после того, как Минэкономразвития представило проект поправок в Кодекс об административных правонарушениях, предусматривающих многократный рост штрафов за нарушение порядка обработки персональных данных, а также увеличение срока давности по таким нарушениям.
Когда имеется традиционная ИТ-инфраструктура, основанная на физических серверах, нужен строго определенный перечень организационных мер обеспечения ИБ: бесперебойное электропитание, охлаждение, ограничение доступа неавторизованных лиц на уровне помещений и т.д. Технологическая защита подразумевает доверенную загрузку, охрану периметра, деление сети на сегменты по уровню доверия (межсетевое экранирование).
Когда речь заходит об облачных технологиях, то, кроме уже обозначенных мер, необходимо обеспечить еще и защиту инфраструктуры виртуализации. В отличие от физической инфраструктуры в виртуальной имеется два дополнительных компонента, которые могут подвергнуться атаке: гипервизор и система управления.
Суть в том, что если скомпрометирован гипервизор, то скомпрометированы все виртуальные машины, находящиеся в его рамках. Если же скомпрометирована система управления, то скомпрометированы все виртуальные машины дата-центра.
Одна из сложностей, возникающих в облачной ИТ-инфраструктуре, – это проблема суперпользователя. В отличие от физической среды, где за администрирование сети и управление ИБ отвечают разные люди, в виртуальной эти роли сведены в одну: администратор виртуальной инфраструктуры.
Такой суперпользователь может легко получить доступ к конфиденциальной информации, настройкам виртуальных машин. Действия суперпользователя сложно контролировать, то есть возникает вероятность утечки информации.
Еще одна угроза возникает потому, что на одном физическом сервере может располагаться несколько виртуальных машин с различными требованиями по информационной безопасности.
Это может привести к тому, что злоумышленник получит доступ к более защищенной машине, используя менее защищенную. Дополнительные сложности возникают также при применении новых или обновлении политик безопасности, когда часть виртуальных машин находится в спящем состоянии, а также при перемещении виртуальных машин между серверами.
Отдельно стоит отметить проблему контроля трафика между виртуальными машинами. В физической инфраструктуре такой контроль осуществляется с помощью межсетевых экранов. Не все межсетевые экраны могут контролировать трафик между виртуальными машинами, расположенными в пределах одного гипервизора, так как он не покидает пределов сервера виртуализации.
Отдельная задача – обеспечение антивирусной защиты виртуальных машин. При использовании антивирусов, построенных по агентской технологии, проверка может быть запущена одновременно на нескольких виртуальных машинах, расположенных на одном сервере. Это может привести к нехватке вычислительных ресурсов для решения текущих задач (так называемый антивирусный шторм).
Все вышесказанное свидетельствует о том, что развертывание виртуальной инфраструктуры, а значит, и облачных сервисов, требует особого подхода, учета специфики среды, внедрения специальных решений, связанных непосредственно с защитой виртуализации.
Facebook
Мой мир
Вконтакте
Одноклассники
Google+
|