.
مقالات رایانش ابری

مقدمه ای بر امنیت در توده های ابر

امنیت در رایانش ابری چیست؟ با مهم‌ترین تهدیدها، حملات سایبری، نقش SLA، مزایا و راهکارهای افزایش امنیت سرور ابری و خدمات ابری آشنا شوید.

مقدمه ای بر امنیت در توده های ابر

رایانش ابری (Cloud Computing) در سال‌های اخیر به یکی از مهم‌ترین فناوری‌های تحول‌آفرین در حوزه فناوری اطلاعات تبدیل شده است و امروزه بسیاری از کسب‌وکارها، سازمان‌ها و حتی کاربران عادی از خدمات آن برای ذخیره‌سازی داده‌ها، اجرای نرم‌افزارها و مدیریت زیرساخت‌های خود استفاده می‌کنند. گسترش استفاده از سرور ابری، فضای ذخیره‌سازی ابری و سرویس‌های نرم‌افزاری باعث شده است سازمان‌ها بدون نیاز به سرمایه‌گذاری سنگین روی تجهیزات فیزیکی، به منابع پردازشی قدرتمند و مقیاس‌پذیر دسترسی داشته باشند.

این مزایا، رایانش ابری را به گزینه‌ای ایده‌آل برای توسعه خدمات دیجیتال، کاهش هزینه‌ها و افزایش بهره‌وری تبدیل کرده است. با وجود تمام این مزایا، امنیت همچنان مهم‌ترین دغدغه کاربران و سازمان‌ها در استفاده از خدمات ابری به شمار می‌رود. زمانی که اطلاعات حساس، پایگاه‌های داده، نرم‌افزارهای سازمانی و حتی زیرساخت‌های حیاتی روی سرورهای ابری قرار می‌گیرند، حفاظت از محرمانگی، یکپارچگی و دسترس‌پذیری اطلاعات اهمیت دوچندانی پیدا می‌کند.

از سوی دیگر، ماهیت اشتراکی محیط‌های ابری و وابستگی کاربران به ارائه‌دهندگان خدمات، چالش‌هایی مانند کنترل دسترسی، حفظ حریم خصوصی، مدیریت هویت، مقابله با حملات سایبری و رعایت توافق‌نامه‌های سطح خدمات (SLA) را به همراه دارد. به همین دلیل، آشنایی با تهدیدهای امنیتی رایانش ابری، شناخت حملات رایج و بررسی راهکارهای کاهش ریسک، برای هر سازمانی که از سرور ابری یا سایر خدمات ابری استفاده می‌کند، ضروری است.

در ادامه این مطلب، مهم‌ترین چالش‌های امنیتی رایانش ابری، نمونه‌ای از حملات شناخته‌شده، راهکارهای افزایش امنیت و همچنین مزایای امنیتی این فناوری مورد بررسی قرار می‌گیرد تا دید جامع‌تری نسبت به امنیت در محیط‌های ابری به دست آورید.

امنیت در رایانش ابری

حال با ظهور رایانش ابری، نه‌تنها داده‌های شخصی و خصوصاً سازمانی ما در توده ابری قرار دارد که حتی محل آن را هم نمی‌دانیم، بلکه برنامه‌های کاربردی و ابزارهای مختلفی که از آن‌ها استفاده می‌کنیم نیز در وضعیتی قرار دارند که نمی‌دانیم واقعاً چه کدی را بر روی داده‌های ما اجرا می‌کنند. مثلاً بسیاری از برنامه‌های کاربردی که در سکوی SalesForce قابل اجرا هستند، توسط شرکت‌های دیگر تهیه می‌شوند. بیش از ۸۱۱ برنامه نوشته‌شده توسط شرکت‌های ثالث، توسط حدود ۴۰ هزار مشتری استفاده می‌شود.

این برنامه‌ها بر روی سکوی SalesForce اجرا می‌شوند، ولی نمی‌توان از محتوای آن‌ها اطمینان داشت. به این ترتیب، هیچ کنترلی بر روی آنچه که اتفاق می‌افتد نداریم و عملاً کل دارایی اطلاعاتی خود را از کنترل خود خارج کرده‌ایم. از سوی دیگر، ماهیت خدمات ابری به گونه‌ای است که از طریق مرورگر ارائه می‌شوند. بنابراین، تهدیدات رایجی که تاکنون در خصوص مرورگرها وجود داشته است، رایانش ابری را نیز به‌راحتی مورد هدف قرار داده است. در زیر، مقایسه‌ای بین وضعیت آنچه که سازمان‌ها در ابر به دست می‌آورند با حالت سنتی انجام شده است.

نقش SLA در امنیت رایانش ابری

معمولاً ارائه‌دهندگان سرویس ادعا می‌کنند که با توجه به Service Level Agreement (SLA)، تضمین کافی برای رفع مشکلات موجود فراهم می‌شود، اما SLA نیز به‌تنهایی کافی نیست. اینکه چه تضمینی برای رعایت خود SLA وجود دارد نیز مسئله دیگری است. در بالا نمونه‌ای از تهدیدات شناخته‌شده در خصوص به‌کارگیری توده‌های ابر آورده شده است و در زیر، موضوعات امنیتی مطرح در رایانش ابری که اخیراً توسط مؤسسه Gartner گزارش شده است، تشریح گردیده است.

راهکارهای کاهش ریسک امنیتی در رایانش ابری

بیشتر مشکلات به این دلیل رخ می‌دهد که ما نمی‌توانیم داخل ابر را ببینیم. بنابراین، نیاز اصلی کاربران برای کاهش ریسک‌هایی که با آن مواجه هستند، مشاهده درون توده ابر است؛ اما با توجه به اینکه این کار عملاً به‌خاطر ماهیت توده ابر غیرممکن است، برخی از راه‌حل‌های ارائه‌شده برای حل این موضوع به این شرح می‌باشد:

  • استفاده از SLA دقیق و وجود ضمانت قابل قبول برای رعایت آن؛
  • وجود تضمین مناسب برای تداوم فعالیت تجاری؛
  • وجود تضمین مناسب برای بازیابی از سوانح (Disaster Recovery)؛
  • بیان جزئیات مربوط به سیاست‌های امنیتی و پیاده‌سازی‌های انجام‌شده؛
  • ارائه اطلاعات کامل زیرساختی در زمان انجام مذاکرات و نیز در هر لحظه از طول دوره ارائه سرویس؛
  • نشان دادن رویه‌ها و سیاست‌های توسعه نرم‌افزار، سیاست‌های تست امنیتی و سیاست‌های اعلام آسیب‌پذیری؛
  • انجام عملیات تست توسط سرویس‌دهندگان ثالث؛
  • انجام تست‌های نفوذ (Intrusion) به‌صورت منظم و دوره‌ای و در دسترس بودن نتایج تست در صورت تقاضا.

فواید امنیت برای رایانش ابری

در این بخش که برگرفته از یک تحقیق جامع در خصوص ریسک‌های رایانش ابری می‌باشد، کارهای انجام‌شده در زمینه ریسک‌های امنیتی ابر و راه‌های کاهش آن‌ها بررسی شده است. اینکه درباره فواید گسترده رایانش ابری از نظر اقتصادی، فنی و معماری بحث کنیم، بسیار حائز اهمیت می‌باشد. اما در تجربه مستقیمی که توسط متخصصین این حوزه در دنیای واقعی به دست آمده است، برای تحلیل مسائل امنیتی رایانش ابری می‌بایست فواید امنیت در این زمینه نیز مرور شوند. رایانش ابری پتانسیل بالایی برای ارتقای امنیت دارد. در ادامه، توضیحاتی درباره راه‌های کلیدی که رایانش ابری می‌تواند در آن‌ها سهیم باشد آورده شده است.

امنیت و مقیاس‌پذیری

به طور عمومی، تمامی انواع معیارهای امنیتی اگر در مقیاس بزرگ پیاده‌سازی شوند، بسیار ارزان‌تر خواهند بود. بنابراین، هرچه سرمایه‌گذاری بهتری در امنیت انجام شود، حفاظت بهتری در مقابل خطرات حاصل خواهد شد. این سرمایه‌گذاری‌ها شامل انواع معیارهای امنیتی مانند فیلترینگ، مدیریت زمان (Patch Management)، مقاوم‌سازی ماشین مجازی، منابع انسانی و مدیریت و آزمایش آن‌ها، افزونگی سخت‌افزار و نرم‌افزار، احراز هویت بسیار قوی و مدیریت هویت‌ها می‌باشند. این سرمایه‌گذاری‌ها از جهت دیگر موجب ارتقای همکاری مابین شرکا خواهد شد. دیگر فواید مقیاس عبارت‌اند از:

چندین محل: اغلب فراهم‌کنندگان ابر منابع اقتصادی برای نسخه‌برداری از محتواها در چندین محل (Replicate) را دارا می‌باشند. این امر موجب افزایش افزونگی و همچنین مستقل‌شدن از خرابی‌ها شده و یک سطح بازیابی از سوانح (Disaster Recovery) را فراهم می‌کنند.

شبکه‌های لبه (Edge Networks): ذخیره‌سازی، پردازش و تحویل در نزدیکی لبه‌های شبکه به این معناست که سرویس‌هایی با کیفیت بیشتر و قابلیت اعتماد بالاتر ارائه می‌شوند. از سوی دیگر، این موضوع باعث می‌شود که مشکلات محلی شبکه بر سراسر ابر تأثیر نداشته باشد.

پاسخ‌های به‌جا به اتفاقات:

سیستم‌های با مقیاس بزرگ‌تر که به‌خوبی اجرا می‌شوند، می‌توانند قابلیت‌های بهتری را برای پاسخ به اتفاقات ارائه دهند. برای مثال، در زمینه شناسایی سریع نرم‌افزارهای بدخواه.

مدیریت تهدید (Threat Management): تأمین‌کنندگان ابر می‌توانند از عهده استخدام متخصصین برای مقابله با تهدیدهای امنیتی برآیند، درحالی‌که شرکت‌های کوچک توانایی این کار را ندارند.

امنیت به‌عنوان یک عامل تمایز در بازار:

امنیت بااولویت‌ترین نگرانی مشتریان ابر می‌باشد. مشتریان تصمیمات خرید خود را براساس شهرت در زمینه محرمانگی، صحت و قابلیت ارتجاعی و سرویس‌های امنیتی که توسط تأمین‌کننده ارائه می‌شود، اتخاذ می‌کنند. حساسیت مشتریان در زمینه‌های فوق‌الذکر در ابر بسیار بیشتر از محیط‌های سنتی می‌باشد. این امر موجب شده است تا رقابت بسیار شدیدی میان تأمین‌کنندگان ابر در زمینه موضوعات امنیتی برقرار باشد.

استانداردکردن واسط‌ها برای خدمات امنیتی مدیریت‌شده:

تأمین‌کنندگان بزرگ ابر می‌توانند واسط‌هایی استاندارد برای خدمات امنیتی مدیریت‌شده به مشتریان خود پیشنهاد دهند. این قابلیت موجب ایجاد بازاری می‌شود که در آن مشتریان می‌توانند میان تأمین‌کنندگان مختلف سوییچ کنند و ارزان‌ترین هزینه‌ها را برای خود انتخاب کنند.

مقیاس کردن سریع و هوشمند منابع

لیستی از منابع ابر که می‌توانند به‌سرعت تغییر مقیاس داده شوند، عبارت‌اند از: منبع ذخیره‌سازی، زمان CPU، حافظه، درخواست‌های سرویس وب و نمونه‌های ماشین مجازی و سطح دانه‌بندی کنترل منابع.

یک تأمین‌کننده ابر (Cloud Provider) پتانسیل تخصیص دوباره منابع به‌صورت پویا به‌منظور اهدافی چون فیلترینگ، شکل‌دهی به ترافیک، رمزنگاری و ... را دارد. این قابلیت برای افزایش پشتیبانی دفاعی در برابر حملات احتمالی می‌باشد؛ مانند حمله DDoS. وقتی این قابلیت تخصیص دوباره منابع با متدهای بهینه‌سازی منابع ادغام می‌شود، باعث می‌شود تأمین‌کنندگان ابر قادر به محدود کردن تأثیر حملات مخرب بر منابع باشند؛ حملاتی که دسترس‌پذیری منابع ابر را تهدید می‌کنند. رسیدن به این موضوع نیازمند این است که تأمین‌کنندگان تلفیقی از ساختارهای دفاعی، مدیریت منابع و روش‌های بهینه‌سازی را پیاده‌سازی کنند.

حسابرسی و جمع‌آوری شواهد

در IaaS، پشتیبانی از تکثیر (Cloning) ماشین‌های مجازی برحسب تقاضا وجود دارد. در موارد مشکوک به نفوذ، یک مشتری می‌تواند تصویری از یک ماشین مجازی در حال اجرا ایجاد کرده که برای تحلیل‌های بعدی قانونی استفاده شود. با توجه به وجود ذخیره‌سازها، چندین نسخه از این ماشین‌های مجازی می‌توانند نگهداری شده و سپس به‌صورت موازی مورد تحلیل قرار بگیرند که این امر موجب کاهش زمان بررسی برای موارد امنیتی می‌شود. این بررسی‌ها برای کشف اتفاقات امنیتی، ردیابی حمله‌کنندگان و از بین بردن ضعف‌های امنیتی انجام می‌شود.

به‌روزرسانی‌های دقیق‌تر، مؤثرتر و بهینه‌تر به همراه پیش‌فرض‌ها

تصاویر ماشین‌های مجازی و ماژول‌های نرم‌افزاری که توسط مشتریان استفاده می‌شوند را می‌توان با استفاده از به‌روزرسانی‌هایی با آخرین وصله‌های امنیتی مقاوم‌سازی نمود. همچنین سرویس‌های ابر در IaaS این امکان را به وجود می‌آورند که نمای لحظه‌ای از زیرساخت مجازی در حال اجرا گرفته و نگهداری شود تا برای مقایسه با Baselineها مورد استفاده قرار گیرد؛ مثلاً مطمئن‌شدن از تغییر نکردن قواعد نرم‌افزاری در دیواره‌های آتش.

در محیط‌های ابری، به‌روزرسانی‌ها با سرعت بسیار بیشتری نسبت به محیط‌های سنتی انجام می‌شوند. در محیط‌های سنتی، به‌روزرسانی‌ها با استفاده از وصله‌ها انجام می‌شدند. در مدل‌های PaaS و SaaS، برنامه‌های کاربردی از نظر امنیتی بیشتر مقاوم‌سازی می‌شوند تا قابلیت‌های بهتری از نظر قابلیت حمل و مقاومت در مقابل خرابی نسبت به برنامه‌های کاربردی مورد استفاده داشته باشند. همچنین در مدل‌های PaaS و SaaS، به‌روزرسانی‌ها برای کمینه‌کردن آسیب‌پذیری‌ها به‌صورت متمرکز انجام می‌شوند.

حسابرسی و توافق‌نامه‌های سطح سرویس

حسابرسی و توافق‌نامه‌های سطح سرویس موجب مدیریت ریسک بهتر می‌شوند. نیاز برای محدودکردن سناریوهای مختلف ریسک در توافق‌نامه‌های سطح سرویس و تأثیرات محتمل نفوذهای امنیتی بر شهرت ابر، تأمین‌کنندگان ابر را تشویق به سخت‌گیری در حسابرسی‌های داخلی و نحوه تشخیص ریسک می‌کند. اغلب حسابرسی‌ها برای افشاکردن ریسک‌هایی است که ممکن است خود را نمایان نکنند، اما تأثیرات خود را داشته باشند.

فواید تمرکز منابع

در بخش ریسک‌ها در همین بخش گفته خواهد شد که تمرکز منابع خود یک ریسک می‌باشد. با این حال، داشتن تمرکز در منابع فوایدی چون دسترسی فیزیکی ارزان‌تر، کنترل دسترسی فیزیکی و به‌کاربردن خط‌مشی‌های امنیتی ارزان‌تر و آسان‌تر، کنترل بر مدیریت داده، مدیریت وصله، مدیریت وقایع و پروسه‌های نگهداری را دارد.

پروسه تشخیص ریسک

سطح ریسک بر اساس احتمال اتفاق یک سناریو تخمین زده می‌شود و به تأثیر منفی‌ای نگاشت می‌شود. احتمال اتفاق یک سناریو با توجه به احتمال ایجاد خطر به‌واسطه یک آسیب‌پذیری تعیین می‌شود. احتمال اتفاق هر سناریو و تأثیر آن بر کسب‌وکار بر اساس نظر تعدادی از متخصصین در این زمینه تعیین شده است. در مواردی که امکان قضاوت درست و تخمین با احتمال مناسب وجود نداشته است، با مقدار N/A مشخص شده است. در بسیاری از موارد، تخمین احتمال وقوع وابسته به مدل ابر و معماری مدنظر می‌باشد.

در زیر، سطح ریسک به‌عنوان یک تابع برای تأثیر بر کسب‌وکار و احتمال وقوع سناریو نشان داده شده است. ریسک نتیجه‌شده در مقیاسی از ۰ تا ۸ بیان می‌شود و می‌تواند با معیارهای قبول ریسک سنجیده شود. این مقیاس از ریسک را می‌توان برای سهولت درک به رتبه‌بندی سه‌گانه زیر نگاشت کرد:

ریسک کم: ۰–۲

ریسک متوسط: ۳–۵

ریسک زیاد: ۶–۸

نتیجه‌گیری

رایانش ابری با ایجاد تحول در شیوه ذخیره‌سازی، پردازش و مدیریت اطلاعات، به یکی از مهم‌ترین زیرساخت‌های فناوری اطلاعات در جهان تبدیل شده است. سازمان‌ها با استفاده از سرورهای ابری و خدمات مبتنی بر ابر می‌توانند هزینه‌های زیرساختی خود را کاهش داده، مقیاس‌پذیری بیشتری داشته باشند و با سرعت بالاتری خدمات دیجیتال را توسعه دهند. با این حال، همان‌گونه که در این مطلب بررسی شد، استفاده از رایانش ابری بدون توجه به الزامات امنیتی می‌تواند مخاطرات جدی برای اطلاعات و دارایی‌های دیجیتال ایجاد کند.

چالش‌هایی مانند عدم شفافیت در زیرساخت‌های ابری، وابستگی به ارائه‌دهندگان خدمات، حملات سایبری، آسیب‌پذیری‌های نرم‌افزاری و دشواری نظارت مستقیم بر داده‌ها نشان می‌دهد که امنیت باید به‌عنوان یکی از اصلی‌ترین معیارهای انتخاب سرویس‌های ابری در نظر گرفته شود. در مقابل، استفاده از توافق‌نامه‌های سطح خدمات (SLA) دقیق، انجام ممیزی‌های امنیتی، تست‌های نفوذ، مدیریت صحیح هویت و دسترسی، به‌روزرسانی مستمر سامانه‌ها و بهره‌گیری از استانداردهای معتبر امنیت اطلاعات می‌تواند بخش قابل توجهی از این ریسک‌ها را کاهش دهد.

در نهایت، امنیت در رایانش ابری یک ویژگی ثابت نیست، بلکه فرآیندی مستمر است که نیازمند همکاری میان ارائه‌دهندگان خدمات و کاربران است. هرچه شفافیت، نظارت و رعایت استانداردهای امنیتی بیشتر باشد، اعتماد سازمان‌ها به خدمات ابری نیز افزایش خواهد یافت. بنابراین، انتخاب یک ارائه‌دهنده معتبر، ارزیابی دقیق زیرساخت‌های امنیتی و اجرای سیاست‌های مناسب مدیریت ریسک، شرط اساسی برای بهره‌مندی از مزایای رایانش ابری و سرورهای ابری بدون به خطر افتادن اطلاعات و تداوم فعالیت کسب‌وکار خواهد بود.

كلمات كليدی: رایانش ابری، ، سرور ابری، سرویس IaaS، سرویس PaaS، سرویس SaaS

 
امتیاز دهی
 
 

نظر شما
نام
پست الكترونيک
وب سایت
متنی که در تصویر می بینید عینا تایپ نمایید
نظر

SIGMACloud

1397/12/18 شنبه

SIGMACloud

ابرسیگما یکی از خدمات شرکت دانش بنیان شرکت سیگما در زمینه سرویسهای ابر عمومی میباشد. سیگما دارنده رتبه 1 شورای عالی انفورماتیک با سال سابقه فعالیت در حوزه فناوری اطلاعات میباشد. سرویسهای cloud ابرسیگما شامل IaaS PaaS DaaS VPC DNSaaS LBaaS FWaaS VPNaaS DBaaS و Cloud storage میباشد.

1404©کلیه حقوق مادی و معنوی این سایت متعلق به شرکت توسعه زیر ساخت های فناوری اطلاعات سیگما میباشد.