رایانش ابری (Cloud Computing) در سالهای اخیر به یکی از مهمترین فناوریهای تحولآفرین در حوزه فناوری اطلاعات تبدیل شده است و امروزه بسیاری از کسبوکارها، سازمانها و حتی کاربران عادی از خدمات آن برای ذخیرهسازی دادهها، اجرای نرمافزارها و مدیریت زیرساختهای خود استفاده میکنند. گسترش استفاده از سرور ابری، فضای ذخیرهسازی ابری و سرویسهای نرمافزاری باعث شده است سازمانها بدون نیاز به سرمایهگذاری سنگین روی تجهیزات فیزیکی، به منابع پردازشی قدرتمند و مقیاسپذیر دسترسی داشته باشند.
این مزایا، رایانش ابری را به گزینهای ایدهآل برای توسعه خدمات دیجیتال، کاهش هزینهها و افزایش بهرهوری تبدیل کرده است. با وجود تمام این مزایا، امنیت همچنان مهمترین دغدغه کاربران و سازمانها در استفاده از خدمات ابری به شمار میرود. زمانی که اطلاعات حساس، پایگاههای داده، نرمافزارهای سازمانی و حتی زیرساختهای حیاتی روی سرورهای ابری قرار میگیرند، حفاظت از محرمانگی، یکپارچگی و دسترسپذیری اطلاعات اهمیت دوچندانی پیدا میکند.
از سوی دیگر، ماهیت اشتراکی محیطهای ابری و وابستگی کاربران به ارائهدهندگان خدمات، چالشهایی مانند کنترل دسترسی، حفظ حریم خصوصی، مدیریت هویت، مقابله با حملات سایبری و رعایت توافقنامههای سطح خدمات (SLA) را به همراه دارد. به همین دلیل، آشنایی با تهدیدهای امنیتی رایانش ابری، شناخت حملات رایج و بررسی راهکارهای کاهش ریسک، برای هر سازمانی که از سرور ابری یا سایر خدمات ابری استفاده میکند، ضروری است.
در ادامه این مطلب، مهمترین چالشهای امنیتی رایانش ابری، نمونهای از حملات شناختهشده، راهکارهای افزایش امنیت و همچنین مزایای امنیتی این فناوری مورد بررسی قرار میگیرد تا دید جامعتری نسبت به امنیت در محیطهای ابری به دست آورید.
امنیت در رایانش ابری
حال با ظهور رایانش ابری، نهتنها دادههای شخصی و خصوصاً سازمانی ما در توده ابری قرار دارد که حتی محل آن را هم نمیدانیم، بلکه برنامههای کاربردی و ابزارهای مختلفی که از آنها استفاده میکنیم نیز در وضعیتی قرار دارند که نمیدانیم واقعاً چه کدی را بر روی دادههای ما اجرا میکنند. مثلاً بسیاری از برنامههای کاربردی که در سکوی SalesForce قابل اجرا هستند، توسط شرکتهای دیگر تهیه میشوند. بیش از ۸۱۱ برنامه نوشتهشده توسط شرکتهای ثالث، توسط حدود ۴۰ هزار مشتری استفاده میشود.
این برنامهها بر روی سکوی SalesForce اجرا میشوند، ولی نمیتوان از محتوای آنها اطمینان داشت. به این ترتیب، هیچ کنترلی بر روی آنچه که اتفاق میافتد نداریم و عملاً کل دارایی اطلاعاتی خود را از کنترل خود خارج کردهایم. از سوی دیگر، ماهیت خدمات ابری به گونهای است که از طریق مرورگر ارائه میشوند. بنابراین، تهدیدات رایجی که تاکنون در خصوص مرورگرها وجود داشته است، رایانش ابری را نیز بهراحتی مورد هدف قرار داده است. در زیر، مقایسهای بین وضعیت آنچه که سازمانها در ابر به دست میآورند با حالت سنتی انجام شده است.
نقش SLA در امنیت رایانش ابری
معمولاً ارائهدهندگان سرویس ادعا میکنند که با توجه به Service Level Agreement (SLA)، تضمین کافی برای رفع مشکلات موجود فراهم میشود، اما SLA نیز بهتنهایی کافی نیست. اینکه چه تضمینی برای رعایت خود SLA وجود دارد نیز مسئله دیگری است. در بالا نمونهای از تهدیدات شناختهشده در خصوص بهکارگیری تودههای ابر آورده شده است و در زیر، موضوعات امنیتی مطرح در رایانش ابری که اخیراً توسط مؤسسه Gartner گزارش شده است، تشریح گردیده است.
راهکارهای کاهش ریسک امنیتی در رایانش ابری
بیشتر مشکلات به این دلیل رخ میدهد که ما نمیتوانیم داخل ابر را ببینیم. بنابراین، نیاز اصلی کاربران برای کاهش ریسکهایی که با آن مواجه هستند، مشاهده درون توده ابر است؛ اما با توجه به اینکه این کار عملاً بهخاطر ماهیت توده ابر غیرممکن است، برخی از راهحلهای ارائهشده برای حل این موضوع به این شرح میباشد:
- استفاده از SLA دقیق و وجود ضمانت قابل قبول برای رعایت آن؛
- وجود تضمین مناسب برای تداوم فعالیت تجاری؛
- وجود تضمین مناسب برای بازیابی از سوانح (Disaster Recovery)؛
- بیان جزئیات مربوط به سیاستهای امنیتی و پیادهسازیهای انجامشده؛
- ارائه اطلاعات کامل زیرساختی در زمان انجام مذاکرات و نیز در هر لحظه از طول دوره ارائه سرویس؛
- نشان دادن رویهها و سیاستهای توسعه نرمافزار، سیاستهای تست امنیتی و سیاستهای اعلام آسیبپذیری؛
- انجام عملیات تست توسط سرویسدهندگان ثالث؛
- انجام تستهای نفوذ (Intrusion) بهصورت منظم و دورهای و در دسترس بودن نتایج تست در صورت تقاضا.
فواید امنیت برای رایانش ابری
در این بخش که برگرفته از یک تحقیق جامع در خصوص ریسکهای رایانش ابری میباشد، کارهای انجامشده در زمینه ریسکهای امنیتی ابر و راههای کاهش آنها بررسی شده است. اینکه درباره فواید گسترده رایانش ابری از نظر اقتصادی، فنی و معماری بحث کنیم، بسیار حائز اهمیت میباشد. اما در تجربه مستقیمی که توسط متخصصین این حوزه در دنیای واقعی به دست آمده است، برای تحلیل مسائل امنیتی رایانش ابری میبایست فواید امنیت در این زمینه نیز مرور شوند. رایانش ابری پتانسیل بالایی برای ارتقای امنیت دارد. در ادامه، توضیحاتی درباره راههای کلیدی که رایانش ابری میتواند در آنها سهیم باشد آورده شده است.
امنیت و مقیاسپذیری
به طور عمومی، تمامی انواع معیارهای امنیتی اگر در مقیاس بزرگ پیادهسازی شوند، بسیار ارزانتر خواهند بود. بنابراین، هرچه سرمایهگذاری بهتری در امنیت انجام شود، حفاظت بهتری در مقابل خطرات حاصل خواهد شد. این سرمایهگذاریها شامل انواع معیارهای امنیتی مانند فیلترینگ، مدیریت زمان (Patch Management)، مقاومسازی ماشین مجازی، منابع انسانی و مدیریت و آزمایش آنها، افزونگی سختافزار و نرمافزار، احراز هویت بسیار قوی و مدیریت هویتها میباشند. این سرمایهگذاریها از جهت دیگر موجب ارتقای همکاری مابین شرکا خواهد شد. دیگر فواید مقیاس عبارتاند از:
چندین محل: اغلب فراهمکنندگان ابر منابع اقتصادی برای نسخهبرداری از محتواها در چندین محل (Replicate) را دارا میباشند. این امر موجب افزایش افزونگی و همچنین مستقلشدن از خرابیها شده و یک سطح بازیابی از سوانح (Disaster Recovery) را فراهم میکنند.
شبکههای لبه (Edge Networks): ذخیرهسازی، پردازش و تحویل در نزدیکی لبههای شبکه به این معناست که سرویسهایی با کیفیت بیشتر و قابلیت اعتماد بالاتر ارائه میشوند. از سوی دیگر، این موضوع باعث میشود که مشکلات محلی شبکه بر سراسر ابر تأثیر نداشته باشد.
پاسخهای بهجا به اتفاقات:
سیستمهای با مقیاس بزرگتر که بهخوبی اجرا میشوند، میتوانند قابلیتهای بهتری را برای پاسخ به اتفاقات ارائه دهند. برای مثال، در زمینه شناسایی سریع نرمافزارهای بدخواه.
مدیریت تهدید (Threat Management): تأمینکنندگان ابر میتوانند از عهده استخدام متخصصین برای مقابله با تهدیدهای امنیتی برآیند، درحالیکه شرکتهای کوچک توانایی این کار را ندارند.
امنیت بهعنوان یک عامل تمایز در بازار:
امنیت بااولویتترین نگرانی مشتریان ابر میباشد. مشتریان تصمیمات خرید خود را براساس شهرت در زمینه محرمانگی، صحت و قابلیت ارتجاعی و سرویسهای امنیتی که توسط تأمینکننده ارائه میشود، اتخاذ میکنند. حساسیت مشتریان در زمینههای فوقالذکر در ابر بسیار بیشتر از محیطهای سنتی میباشد. این امر موجب شده است تا رقابت بسیار شدیدی میان تأمینکنندگان ابر در زمینه موضوعات امنیتی برقرار باشد.
استانداردکردن واسطها برای خدمات امنیتی مدیریتشده:
تأمینکنندگان بزرگ ابر میتوانند واسطهایی استاندارد برای خدمات امنیتی مدیریتشده به مشتریان خود پیشنهاد دهند. این قابلیت موجب ایجاد بازاری میشود که در آن مشتریان میتوانند میان تأمینکنندگان مختلف سوییچ کنند و ارزانترین هزینهها را برای خود انتخاب کنند.
مقیاس کردن سریع و هوشمند منابع
لیستی از منابع ابر که میتوانند بهسرعت تغییر مقیاس داده شوند، عبارتاند از: منبع ذخیرهسازی، زمان CPU، حافظه، درخواستهای سرویس وب و نمونههای ماشین مجازی و سطح دانهبندی کنترل منابع.
یک تأمینکننده ابر (Cloud Provider) پتانسیل تخصیص دوباره منابع بهصورت پویا بهمنظور اهدافی چون فیلترینگ، شکلدهی به ترافیک، رمزنگاری و ... را دارد. این قابلیت برای افزایش پشتیبانی دفاعی در برابر حملات احتمالی میباشد؛ مانند حمله DDoS. وقتی این قابلیت تخصیص دوباره منابع با متدهای بهینهسازی منابع ادغام میشود، باعث میشود تأمینکنندگان ابر قادر به محدود کردن تأثیر حملات مخرب بر منابع باشند؛ حملاتی که دسترسپذیری منابع ابر را تهدید میکنند. رسیدن به این موضوع نیازمند این است که تأمینکنندگان تلفیقی از ساختارهای دفاعی، مدیریت منابع و روشهای بهینهسازی را پیادهسازی کنند.
حسابرسی و جمعآوری شواهد
در IaaS، پشتیبانی از تکثیر (Cloning) ماشینهای مجازی برحسب تقاضا وجود دارد. در موارد مشکوک به نفوذ، یک مشتری میتواند تصویری از یک ماشین مجازی در حال اجرا ایجاد کرده که برای تحلیلهای بعدی قانونی استفاده شود. با توجه به وجود ذخیرهسازها، چندین نسخه از این ماشینهای مجازی میتوانند نگهداری شده و سپس بهصورت موازی مورد تحلیل قرار بگیرند که این امر موجب کاهش زمان بررسی برای موارد امنیتی میشود. این بررسیها برای کشف اتفاقات امنیتی، ردیابی حملهکنندگان و از بین بردن ضعفهای امنیتی انجام میشود.
بهروزرسانیهای دقیقتر، مؤثرتر و بهینهتر به همراه پیشفرضها
تصاویر ماشینهای مجازی و ماژولهای نرمافزاری که توسط مشتریان استفاده میشوند را میتوان با استفاده از بهروزرسانیهایی با آخرین وصلههای امنیتی مقاومسازی نمود. همچنین سرویسهای ابر در IaaS این امکان را به وجود میآورند که نمای لحظهای از زیرساخت مجازی در حال اجرا گرفته و نگهداری شود تا برای مقایسه با Baselineها مورد استفاده قرار گیرد؛ مثلاً مطمئنشدن از تغییر نکردن قواعد نرمافزاری در دیوارههای آتش.
در محیطهای ابری، بهروزرسانیها با سرعت بسیار بیشتری نسبت به محیطهای سنتی انجام میشوند. در محیطهای سنتی، بهروزرسانیها با استفاده از وصلهها انجام میشدند. در مدلهای PaaS و SaaS، برنامههای کاربردی از نظر امنیتی بیشتر مقاومسازی میشوند تا قابلیتهای بهتری از نظر قابلیت حمل و مقاومت در مقابل خرابی نسبت به برنامههای کاربردی مورد استفاده داشته باشند. همچنین در مدلهای PaaS و SaaS، بهروزرسانیها برای کمینهکردن آسیبپذیریها بهصورت متمرکز انجام میشوند.
حسابرسی و توافقنامههای سطح سرویس
حسابرسی و توافقنامههای سطح سرویس موجب مدیریت ریسک بهتر میشوند. نیاز برای محدودکردن سناریوهای مختلف ریسک در توافقنامههای سطح سرویس و تأثیرات محتمل نفوذهای امنیتی بر شهرت ابر، تأمینکنندگان ابر را تشویق به سختگیری در حسابرسیهای داخلی و نحوه تشخیص ریسک میکند. اغلب حسابرسیها برای افشاکردن ریسکهایی است که ممکن است خود را نمایان نکنند، اما تأثیرات خود را داشته باشند.
فواید تمرکز منابع
در بخش ریسکها در همین بخش گفته خواهد شد که تمرکز منابع خود یک ریسک میباشد. با این حال، داشتن تمرکز در منابع فوایدی چون دسترسی فیزیکی ارزانتر، کنترل دسترسی فیزیکی و بهکاربردن خطمشیهای امنیتی ارزانتر و آسانتر، کنترل بر مدیریت داده، مدیریت وصله، مدیریت وقایع و پروسههای نگهداری را دارد.
پروسه تشخیص ریسک
سطح ریسک بر اساس احتمال اتفاق یک سناریو تخمین زده میشود و به تأثیر منفیای نگاشت میشود. احتمال اتفاق یک سناریو با توجه به احتمال ایجاد خطر بهواسطه یک آسیبپذیری تعیین میشود. احتمال اتفاق هر سناریو و تأثیر آن بر کسبوکار بر اساس نظر تعدادی از متخصصین در این زمینه تعیین شده است. در مواردی که امکان قضاوت درست و تخمین با احتمال مناسب وجود نداشته است، با مقدار N/A مشخص شده است. در بسیاری از موارد، تخمین احتمال وقوع وابسته به مدل ابر و معماری مدنظر میباشد.
در زیر، سطح ریسک بهعنوان یک تابع برای تأثیر بر کسبوکار و احتمال وقوع سناریو نشان داده شده است. ریسک نتیجهشده در مقیاسی از ۰ تا ۸ بیان میشود و میتواند با معیارهای قبول ریسک سنجیده شود. این مقیاس از ریسک را میتوان برای سهولت درک به رتبهبندی سهگانه زیر نگاشت کرد:
ریسک کم: ۰–۲
ریسک متوسط: ۳–۵
ریسک زیاد: ۶–۸
نتیجهگیری
رایانش ابری با ایجاد تحول در شیوه ذخیرهسازی، پردازش و مدیریت اطلاعات، به یکی از مهمترین زیرساختهای فناوری اطلاعات در جهان تبدیل شده است. سازمانها با استفاده از سرورهای ابری و خدمات مبتنی بر ابر میتوانند هزینههای زیرساختی خود را کاهش داده، مقیاسپذیری بیشتری داشته باشند و با سرعت بالاتری خدمات دیجیتال را توسعه دهند. با این حال، همانگونه که در این مطلب بررسی شد، استفاده از رایانش ابری بدون توجه به الزامات امنیتی میتواند مخاطرات جدی برای اطلاعات و داراییهای دیجیتال ایجاد کند.
چالشهایی مانند عدم شفافیت در زیرساختهای ابری، وابستگی به ارائهدهندگان خدمات، حملات سایبری، آسیبپذیریهای نرمافزاری و دشواری نظارت مستقیم بر دادهها نشان میدهد که امنیت باید بهعنوان یکی از اصلیترین معیارهای انتخاب سرویسهای ابری در نظر گرفته شود. در مقابل، استفاده از توافقنامههای سطح خدمات (SLA) دقیق، انجام ممیزیهای امنیتی، تستهای نفوذ، مدیریت صحیح هویت و دسترسی، بهروزرسانی مستمر سامانهها و بهرهگیری از استانداردهای معتبر امنیت اطلاعات میتواند بخش قابل توجهی از این ریسکها را کاهش دهد.
در نهایت، امنیت در رایانش ابری یک ویژگی ثابت نیست، بلکه فرآیندی مستمر است که نیازمند همکاری میان ارائهدهندگان خدمات و کاربران است. هرچه شفافیت، نظارت و رعایت استانداردهای امنیتی بیشتر باشد، اعتماد سازمانها به خدمات ابری نیز افزایش خواهد یافت. بنابراین، انتخاب یک ارائهدهنده معتبر، ارزیابی دقیق زیرساختهای امنیتی و اجرای سیاستهای مناسب مدیریت ریسک، شرط اساسی برای بهرهمندی از مزایای رایانش ابری و سرورهای ابری بدون به خطر افتادن اطلاعات و تداوم فعالیت کسبوکار خواهد بود.