Izazovi cloud sigurnosti sežu sve do vrha

Izazovi cloud sigurnosti sežu sve do vrha
Fotolia

U informatičkoj eri koja zahtjeva sve više prostora za skladištenje vaših podataka, posljednjih godina oblak sustav (Cloud) pokazao se kao daleko najbolji i najpovoljniji jer omogućava korisnicima na desetke besplatnih gigabajta u vrlo jednostavnom i praktičnom okruženju.

Termin "cloud" datira iz ranih godina stvaranja Interneta. Još 1960. godine, američki stručnjak za umjetnu inteligenciju John McCarthy predvidio je da će  pristup kompjutorskoj tehnologiji  biti jednako dostupan kao i pristup tekućoj vodi i struji. Međutim na to se moralo pričekati sve do napretka interneta do razine koju imamo danas.

U informatičkom svijetu, "cloud" kao pojam označava apstraktnu IT infrastrukturu koja se sastoji od računala, baza podataka i mreža. Ta struktura ubrzano postaje dom za hardver i softver, a mnoge tvrtke tek sada otkrivaju ono što Google i Amazon nude godinama - cloud e- mail usluge i prostor za online pohranu dokumenata. No širenjem usluga i povećanjem broja korisnika na red je došlo i pitanje o sigurnosti tih skladištenih podataka, a konkretnog odgovora još nema.

Primjerice, Heartbleed bug ukazao je na ozbiljan propust u aplikaciji OpenSSL v1.0.1 do verzije 1.0.1.f, koji kod spajanja koriste SSL protokol kroz implementaciju heartbeat ekstenzije u OpenSSL aplikaciji. Slanjem posebno oblikovanog upita poslužitelju heartbeat) moguće je izvući 64KB podataka, a ovisno o sustavu, najčešće ne ostaju nikakvi tragovi. Ranjivost je otkrivena tek nakon dvije godine u kodu biblioteke za baratanje šifriranjem. Ranjivost nekog poslužitelja može se testirati ovdje U prijevodu, on dovodi u opasnost lozinke korisničkih računa i samim time iste te korisničke račune. Stoga su pružatelji usluga krenuli u "kampanje" dokazivanja sigurnosti.

Istraživanje koje je proveo Verizon, u čijem je vlasništvu Cloud server Terramark, na 47 tisuća pokušaja provala korisničkih podataka pokazuje da "napadi na Cloud nisu zabilježeni, ali napadi na slabo konfigurirane servere, bilo eksterne ili interne, jesu".

No rasprave oko toga koliko su Cloud sustavi sigurni sve su češće i postalo je jasno da zapravo postoji previše nepoznanica kada je u pitanju sigurnost korisnika i njihovih podataka. Neki od pružatelja usluga uvjerenja su da postojeći alati, odnosno njihova rješenja za zaštitu, pružaju potpunu sigurnost. Neki pak sumnjaju u takve navode i time se stvara začarani krug u kojem korisnici mogu biti podosta zbunjeni.

Na tu zbunjenost i zabrinutost pružatelji usluga odgovaraju da rješenja koja nude pružaju superiornu zaštitu podataka i dostupnost sustava, svodeći na najmanju moguću mjeru bilo kakav planirani ili neplanirani ispad na svim tehnološkim razinama, uključujući hardverske i softverske komponente. Također, tvrde da je u slučaju kvara ili ispada opreme moguće izvesti failover produkcijskih instanci aplikacijskih poslužitelja, kao i poslužitelja baze podataka.

Ali bez obzira na sve te fino "upakirane" riječi, korisnici su i dalje na oprezu jer u Cloudu kontrola pristupa mreži (Network access control - rješenje koje nas upozorava na opasnosti u bespućima interneta), primjerice, gubi svoju svrhu.

- Kontrola pristupa mreži je u samom Cloud okruženju mnogo 'primitivnija' no na fizičkim uređajima i time dopušta mogućnost implementiranja kontrole koja može propustiti prepoznati ako nešto nije u redu i tako ugroziti sigurnost podataka. Stoga će oni 'zreliji' korisnici potražiti kvalitetniju zaštitu - tvrdi Ty Miller, osnivač tvrtke Threat Intelligence koja se bavi sigurnosnim pitanjima na internetu.

Upravo je ta njegova izjava o kvalitetnijoj zaštiti predmet rasprave jer vlasnici Cloud servera tvrde da tvrtke koje nude zaštitu ne znaju što pojedini Cloud nudi i kako se "ponaša" pa samim time ne može ni znati kako postaviti zaštitu. Odgovori na to također postoje. Naime, prvo što svaki korisnik mora znati jest da je svaki Cloud drugačiji i da prije korištenja jednog od njih moraju provjeriti na što je sve pružatelj usluge spreman kako bi zaštitio korisnika. Jer, što ako server padne i sve nestane, odnosno što ako tvrtka propadne i ugasi se - što danas nije nikakvo čudo? Primjerice, Megaupload i slični pružatelji usluga morali su se "ugasiti" i samim time su korisnici ostali bez svojih podataka, bilo da je riječ o legalnom ili ilegalnom sadržaju.

Stoga treba jako dobro provjeriti na što je pružatelj usluge spreman kako bi vam osigurao najbolju moguću zaštitu podataka. Zato mnogi od njih arhiviraju podatke na više mjesta i takvom ozbiljnošću zapravo žele privući velike tvrtke, koje još uvijek izražavaju skepsu prema "skladištenju podataka u oblaku". Također, treba upamtiti da je osiguranje vaših podataka bitnij od prostora koji se nudi besplatno.

Ali dok je u slučaju osiguranja od strane vlasnika ipak riječ o poslovanju, ključna rasprava i dalje se vodi oko "provala" u korisničke račune. Argumenti postoje na obje strane, kao što je i vidljivo. Pružatelji usluga istraživanjima potvrđuju da opasnosti nema, ali stručnjaci za sigurnost nude teoretske mogućnosti provala i "rušenja" kompletnih sustava, zbog čega svakako treba biti oprezan, a ne reagirati prekasno.