رایانش ابری (Cloud Computing) در سالهای اخیر به یکی از مهمترین فناوریهای تحولآفرین در حوزه فناوری اطلاعات تبدیل شده است و امروزه بسیاری از کسبوکارها، سازمانها و حتی کاربران عادی از خدمات آن برای ذخیرهسازی دادهها، اجرای نرمافزارها و مدیریت زیرساختهای خود استفاده میکنند. گسترش استفاده از
سرور ابری، فضای ذخیرهسازی ابری و سرویسهای نرمافزاری باعث شده است سازمانها بدون نیاز به سرمایهگذاری سنگین روی تجهیزات فیزیکی، به منابع پردازشی قدرتمند و مقیاسپذیر دسترسی داشته باشند.
این مزایا، رایانش ابری را به گزینهای ایدهآل برای توسعه خدمات دیجیتال، کاهش هزینهها و افزایش بهرهوری تبدیل کرده است. با وجود تمام این مزایا، امنیت همچنان مهمترین دغدغه کاربران و سازمانها در استفاده از خدمات ابری به شمار میرود. زمانی که اطلاعات حساس، پایگاههای داده، نرمافزارهای سازمانی و حتی زیرساختهای حیاتی روی سرورهای ابری قرار میگیرند، حفاظت از محرمانگی، یکپارچگی و دسترسپذیری اطلاعات اهمیت دوچندانی پیدا میکند.
از سوی دیگر، ماهیت اشتراکی محیطهای ابری و وابستگی کاربران به ارائهدهندگان خدمات، چالشهایی مانند کنترل دسترسی، حفظ حریم خصوصی، مدیریت هویت، مقابله با حملات سایبری و رعایت توافقنامههای سطح خدمات (SLA) را به همراه دارد. به همین دلیل، آشنایی با تهدیدهای امنیتی رایانش ابری، شناخت حملات رایج و بررسی راهکارهای کاهش ریسک، برای هر سازمانی که از سرور ابری یا سایر خدمات ابری استفاده میکند ضروری است.
در ادامه این مطلب، مهمترین چالشهای امنیتی رایانش ابری، نمونهای از حملات شناختهشده، راهکارهای افزایش امنیت و همچنین مزایای امنیتی این فناوری مورد بررسی قرار میگیرد تا دید جامعتری نسبت به امنیت در محیطهای ابری به دست آورید.
امنیت در رایانش ابری
حال با ظهور رایانش ابری، نه تنها دادههای شخصی و خصوصاً سازمانی ما در توده ابری قرار دارد که حتی محل آن را هم نمیدانیم، بلکه برنامههای کاربردی و ابزارهای مختلفی که از آنها استفاده میکنیم نیز در وضعیتی قرار دارند که نمیدانیم واقعاً چه کدی را بر روی دادههای ما اجرا میکنند. مثلاً بسیاری از برنامههای کاربردی که در سکوی SalesForce قابل اجرا هستند توسط شرکتهای دیگر تهیه میشوند. بیش از ۸۱۱ برنامه نوشته شده توسط شرکتهای ثالث توسط حدود ۴۰ هزار مشتری استفاده میشود.
این برنامهها بر روی سکوی SalesForce اجرا میشوند، ولی نمیتوان از محتوای آنها اطمینان داشت. به این ترتیب هیچ کنترلی بر روی آنچه که اتفاق میافتد نداریم و عملاً کل دارایی اطلاعاتی خود را از کنترل خود خارج کردهایم. از سوی دیگر، ماهیت خدمات ابری به گونهای است که از طریق مرورگر ارائه میشوند. بنابراین تهدیدات رایجی که تاکنون در خصوص مرورگرها وجود داشته است، رایانش ابری را نیز بهراحتی مورد هدف قرار داده است. در زیر مقایسهای بین وضعیت آنچه که سازمانها در ابر به دست میآورند با حالت سنتی انجام شده است.
نقش SLA در امنیت رایانش ابری
معمولاً ارائهدهندگان سرویس ادعا میکنند که با توجه به Service Level Agreement (SLA) تضمین کافی برای رفع مشکلات موجود فراهم میشود، اما SLA نیز بهتنهایی کافی نیست. اینکه چه تضمینی برای رعایت خود SLA وجود دارد نیز مسئله دیگری است. در بالا نمونهای از تهدیدات شناختهشده در خصوص بهکارگیری تودههای ابر آورده شده است و در زیر موضوعات امنیتی مطرح در رایانش ابری که اخیراً توسط مؤسسه Gartner گزارش شده است، تشریح گردیده است.
راهکارهای کاهش ریسک امنیتی در رایانش ابری
بیشتر مشکلات به این دلیل رخ میدهد که ما نمیتوانیم داخل ابر را ببینیم. بنابراین نیاز اصلی کاربران برای کاهش ریسکهایی که با آن مواجه هستند، مشاهده درون توده ابر است؛ اما با توجه به اینکه این کار عملاً بهخاطر ماهیت توده ابر غیرممکن است، برخی از راهحلهای ارائهشده برای حل این موضوع به این شرح میباشد:
-
استفاده از SLA دقیق و وجود ضمانت قابل قبول برای رعایت آن
-
وجود تضمین مناسب برای تداوم فعالیت تجاری
-
وجود تضمین مناسب برای بازیابی از سوانح (Disaster Recovery)
-
بیان جزئیات مربوط به سیاستهای امنیتی و پیادهسازیهای انجامشده
-
ارائه اطلاعات کامل زیرساختی در زمان انجام مذاکرات و نیز در هر لحظه از طول دوره ارائه سرویس
-
نشان دادن رویهها و سیاستهای توسعه نرمافزار، سیاستهای تست امنیتی و سیاستهای اعلام آسیبپذیری
-
انجام عملیات تست توسط سرویسدهندگان ثالث
-
انجام تستهای نفوذ (Intrusion) بهصورت منظم و دورهای و در دسترس بودن نتایج تست در صورت تقاضا
فواید امنیت برای رایانش ابری
در اين بخش که برگرفته از يک تحقیق جامع در خصوص ريسک های رايانش ابری می باشد، کارهای انجام شده در زمینه ريسک های امنیتی ابر و راه های کاهش آنها بررسی شده است اينکه درباره فوايد گسترده رايانش ابری از نظر اقتصادی، فنی و معماری بحث کنیم بسیار حائز اهمیت می باشد. اما در تجربه مستقیمی که توسط متخصصین اين حوزه در دنیای واقعی به دست آمده است برای تحلیل مسائل امنیتی رايانش ابری می بايست فوايد امنیت در اين زمینه نیز مرور شوند. رايانش ابری پتانسیل بالايی برای ارتقای امنیت دارد. در ادامه توضیحاتی درباره راههای کلیدی که رايانش ابری می تواند در آنها سهیم باشد آورده شده است.
امنیت و مقیاس پذیری
به طور عمومی تمامی انواع معیارهای امنیتی اگر در مقیاس بزرگ پیاده سازی شوند بسیار ارزان تر خواهند بود. بنابراين هرچه سرمايه گذاری بهتری در امنیت انجام شود حفاظت بهتری در مقابل خطرات حاصل ، خواهد شد. اين سرمايه گذاری ها شامل انواع معیارهای امنیتی مانند فیلترينگ، مديريت زمان (Patch management) مقاوم سازی ماشین مجازی، منابع انسانی و مديريت و آزمايش آنها، افزونگی سخت افزار و نرم افزار، احراز هويت بسیار قوی و مديريت هويت ها می باشند. اين سرمايه گذاری ها از جهت ديگر موجب ارتقای همکاری ما بین شرکا خواهد شد. ديگر فوايد مقیاس عبارتند از:
چندین محل: اغلب فراهم کنندگان ابر منابع اقتصادی برای نسخه برداری از محتواها در چندين محل (Replicate) را دارا می باشند. اين امر موجب افزايش افزونگی و همچنین مستقل شدن از خرابی ها شده و يک سطح بازيابی از سوانح (Disaster Recovery) را فراهم می کنند.
شبکه های لبه Edge networks: ذخیره سازی، پردازش و تحويل در نزديکی لبه های شبکه به اين معناست که سرويس هايی با کیفیت بیشتر و قابلیت اعتماد بالاتر ارائه می شوند. از سوی ديگر اين موضوع باعث می شود که مشکلات محلی شبکه بر سراسر ابر تاثیر نداشته باشد.
پاسخ های بجا به اتفاقات:
سیستم های با مقیاس بزرگتر که به خوبی اجرا می شوند می توانند قابلیت های بهتری را برای پاسخ به اتفاقات ارائه دهند. برای مثال در زمینه شناسايی سريع نرم افزارهای بدخواه .
مدیریت تهدید Threat management : تامین کنندگان ابر می توانند از عهده استخدام متخصصین برای مقابله با تهديد های امنیتی بر آيند در حالیکه شرکت های کوچک توانايی اين کار را ندارند.
امنیت بعنوان یک عامل تمایز در بازار :
امنیت با اولويت ترين نگرانی مشتريان ابر می باشد. مشتريان تصمیمات خريد خود را براساس شهرت در زمینه محرمانگی، صحت و قابلیت ارتجا 2، و سرويس های امنیتی که توسط تامین کننده ارائه می شود اتخاذ می کنند. حساسیت های مشتريان در زمینه های فوق الذکر در ابر بسیار بیشتر از محیط های سنتی می باشد. اين امر موجب شده است تا رقابت بسیار شديدی میان تامین کنندگان ابر در زمینه موضوعات امنیتی برقرار باشد.
استاندارد کردن واسط ها برای خدمات امنیتی مدیریت شده :
تامین کنندگان بزرگ ابر می توانند واسط هايی استاندارد برای خدمات امنیتی مديريت شده 3 به مشتريان خود پیشنهاد دهند. اين قابلیت موجب ايجاد بازاری می شود که در آن مشتريان می توانند ما بین تامین کنندگان مختلف سويیچ کنند و ارزان ترين هزينه ها را برای خود انتخاب کنند.
مقیاس کردن سری و هوشمند منابع
لیستی از منابع ابر که می توانند به سرعت تغییر مقیاس داده شوند عبارتند از منبع ذخیره سازی، زمان CPU، حافظه، درخواست های سرويس وب و نمونه های ماشین مجازی و سطح دانه بندی کنترل منابع می باشند.
يک تامین کننده ابر Cloud Provider پتانسیل تخصیص دوباره منابع به صورت پويا به منظور اهدافی چون فیلترينگ، شکل دهی به ترافیک 5 ، رمزنگاری و ... را دارد. اين قابلیت برای افزايش پشتیبانی دفاعی در برابر حملات احتمالی می باشند. مانند حمله DDos . وقتی اين قابلیت تخصیص دوباره منابع با متدهای بهینه سازی منابع ادغام می شود باعث می شود که تامین کنندگان ابر قادر به محدود کردن تاثیر حملات مخرب بر منابع باشند. حملاتی که دسترس پذيری منابع ابر را تهديد می کنند. رسیدن به اين موضوع نیازمند اين است که تامین کنندگان تلفیقی از ساختارهای دفاعی، مديريت منابع و روش های بهینه سازی را پیاده سازی کنند.
حسابرسی و جم آوری شواهد
در IaaS پشتیبانی از تکثیر Cloning ماشین های مجازی بر حسب تقاضا وجود دارد. در موارد مشکوک به نفوذ يک مشتری می تواند تصويری از يک ماشین مجازی در حال اجرا ايجاد کرده که برای تحلیل های بعدی قانونی استفاده شود. با توجه به وجود ذخیره سازها، چندين نسخه از اين ماشین های مجازی می توانند نگهداری شده و سپس به صورت موازی مورد تحلیل قرار بگیرند که اين امر موجب کاهش زمان بررسی برای موارد امنیتی می شود. اين بررسی ها برای کشف اتفاقات امنیتی و رديابی حمله کنندگان و از بین بردن ضعف های امنیتی انجام می شود.
بروز رسانی های دقیق تر، موثرتر و بهینه تر به همراه پیش فرض ها
تصاوير ماشین های مجازی و ماژولهای نرم افزاری که توسط مشتريان استفاده می شوند را می توان با استفاده از بروزرسانی هايی با آخرين وصله های امنیتی مقاوم سازی نمود. همچنین سرويس های ابر در IaaS اين امکان را بوجود می آورند که نمايش لحظه ای از زيرساخت مجازی در حال اجرا گرفته و نگهداری شود تا برای مقايسه با baseline ها مورد استفاده قرار گیرد مثلا مطمئن شدن از تغییر نکردن قواعد نرم افزاری در ديواره های آتش
در محیط های ابری بروزرسانی ها با سرعت بسیار بیشتری نسبت به محیط های سنتی انجام می شود. در محیط های سنتی بروزرسانی ها با استفاده از وصله ها انجام می شد. در مدل های PaaS SaaS , برنامه های کاربردی از نظر امنیتی بیشتر مقاوم سازی می شوند تا قابلیت های بهتری از نظر قابلیت حمل و مقاومت در مقابل خرابی نسبت به برنامه های کاربردی مورد استفاده داشته باشند. همچنین در مدل های PaaS و SaaS بروزرسانی ها برای کمینه کردن آسیب پذيری ها به صورت متمرکز انجام می شود.
حسابرسی و توافقنامه های سطح سرویس
حسابرسی و توافقنامه های سطح سرويس موجب مديريت ريسک بهتر می شوند. نیاز برای محدود کردن سناريو های مختلف ريسک در توافقنامه های سطح سرويس و تاثیرات محتمل نفوذهای امنیتی بر شهرت ابر، تامین کنندگان ابر را تشويق به سخت گیری در حسابرسی های داخلی و طريقه تشخیص ريسک می کند. اغلب حسابرسی ها برای افشا کردن ريسک هايی است که ممکن است خود را نمايان نکنند اما تاثیرات خود را داشته باشند.
فواید تمرکز منابع
در بخش ريسک ها در همین بخش گفته خواهد شد که تمرکز منابع خود يک ريسک می باشد. با اين حال داشتن تمرکز در منابع فوايدی چون دسترسی فیزيکی ارزان تر، کنترل دسترسی فیزيکی و بکاربردن خط و مشی های امنیتی ارزان تر و آسان تر، کنترل بر مديريت داده، مديريت وصله ، مديريت وقايع و پروسه های نگهداری، را دارد.
پروسه تشخیص ریسک
سطح ريسک بر اساس احتمال اتفاق يک سناريو تخمین زده می شود و به تاثیر منفی ای نگاشت می شود. احتمال اتفاق يک سناريو با توجه به احتمال ايجاد خطر به واسطه يک آسیب پذيری تعیین می شود. احتمال اتفاق هر سناريو و تاثیر آن بر کسب و کار بر اساس نظر تعدادی از متخصصین در اين زمینه تعیین شده است. در مواردی که امکان قضاوت درست و تخمین با احتمال مناسب وجود نداشته است با مقدار N/A مشخص شده است. در بسیاری از موارد تخمین احتمال وقوع وابسته به مدل ابر و معماری مدنظر می باشد.
در زیر سطح ريسک بعنوان يک تابع برای تاثیر بر کسب و کار و احتمال وقوع سناريو نشان داده شده است. ريسک نتیجه شده در مقیاسی از 0 تا 8 بیان می شود و می تواند با معیارهای قبول ريسک سنجیده شود. اين مقیاس از ريسک را می توان برای سهولت درک به رتبه بندی سه گانه زير نگاشت کرد:
- ريسک کم: 2-0
- ريسک متوسط: 5-3
- ريسک زياد: 8-6
نتیجهگیری
رایانش ابری با ایجاد تحول در شیوه ذخیرهسازی، پردازش و مدیریت اطلاعات، به یکی از مهمترین زیرساختهای فناوری اطلاعات در جهان تبدیل شده است. سازمانها با استفاده از سرورهای ابری و خدمات مبتنی بر ابر میتوانند هزینههای زیرساختی خود را کاهش داده، مقیاسپذیری بیشتری داشته باشند و با سرعت بالاتری خدمات دیجیتال را توسعه دهند. با این حال، همانگونه که در این مطلب بررسی شد، استفاده از رایانش ابری بدون توجه به الزامات امنیتی میتواند مخاطرات جدی برای اطلاعات و داراییهای دیجیتال ایجاد کند.
چالشهایی مانند عدم شفافیت در زیرساختهای ابری، وابستگی به ارائهدهندگان خدمات، حملات سایبری، آسیبپذیریهای نرمافزاری و دشواری نظارت مستقیم بر دادهها، نشان میدهد که امنیت باید بهعنوان یکی از اصلیترین معیارهای انتخاب سرویسهای ابری در نظر گرفته شود. در مقابل، استفاده از توافقنامههای سطح خدمات (SLA) دقیق، انجام ممیزیهای امنیتی، تستهای نفوذ، مدیریت صحیح هویت و دسترسی، بهروزرسانی مستمر سامانهها و بهرهگیری از استانداردهای معتبر امنیت اطلاعات، میتواند بخش قابل توجهی از این ریسکها را کاهش دهد.
در نهایت، امنیت در رایانش ابری یک ویژگی ثابت نیست، بلکه فرآیندی مستمر است که نیازمند همکاری میان ارائهدهندگان خدمات و کاربران است. هرچه شفافیت، نظارت و رعایت استانداردهای امنیتی بیشتر باشد، اعتماد سازمانها به خدمات ابری نیز افزایش خواهد یافت. بنابراین، انتخاب یک ارائهدهنده معتبر، ارزیابی دقیق زیرساختهای امنیتی و اجرای سیاستهای مناسب مدیریت ریسک، شرط اساسی برای بهرهمندی از مزایای رایانش ابری و سرورهای ابری بدون به خطر افتادن اطلاعات و تداوم فعالیت کسبوکار خواهد بود.