.
مقالات رایانش ابری

مقدمه ای بر امنیت در توده های ابر

امنیت در رایانش ابری چیست؟ با مهم‌ترین تهدیدها، حملات سایبری، نقش SLA، مزایا و راهکارهای افزایش امنیت سرور ابری و خدمات ابری آشنا شوید.

مقدمه ای بر امنیت در توده های ابر
رایانش ابری (Cloud Computing) در سال‌های اخیر به یکی از مهم‌ترین فناوری‌های تحول‌آفرین در حوزه فناوری اطلاعات تبدیل شده است و امروزه بسیاری از کسب‌وکارها، سازمان‌ها و حتی کاربران عادی از خدمات آن برای ذخیره‌سازی داده‌ها، اجرای نرم‌افزارها و مدیریت زیرساخت‌های خود استفاده می‌کنند. گسترش استفاده از سرور ابری، فضای ذخیره‌سازی ابری و سرویس‌های نرم‌افزاری باعث شده است سازمان‌ها بدون نیاز به سرمایه‌گذاری سنگین روی تجهیزات فیزیکی، به منابع پردازشی قدرتمند و مقیاس‌پذیر دسترسی داشته باشند.
این مزایا، رایانش ابری را به گزینه‌ای ایده‌آل برای توسعه خدمات دیجیتال، کاهش هزینه‌ها و افزایش بهره‌وری تبدیل کرده است. با وجود تمام این مزایا، امنیت همچنان مهم‌ترین دغدغه کاربران و سازمان‌ها در استفاده از خدمات ابری به شمار می‌رود. زمانی که اطلاعات حساس، پایگاه‌های داده، نرم‌افزارهای سازمانی و حتی زیرساخت‌های حیاتی روی سرورهای ابری قرار می‌گیرند، حفاظت از محرمانگی، یکپارچگی و دسترس‌پذیری اطلاعات اهمیت دوچندانی پیدا می‌کند.
از سوی دیگر، ماهیت اشتراکی محیط‌های ابری و وابستگی کاربران به ارائه‌دهندگان خدمات، چالش‌هایی مانند کنترل دسترسی، حفظ حریم خصوصی، مدیریت هویت، مقابله با حملات سایبری و رعایت توافق‌نامه‌های سطح خدمات (SLA) را به همراه دارد. به همین دلیل، آشنایی با تهدیدهای امنیتی رایانش ابری، شناخت حملات رایج و بررسی راهکارهای کاهش ریسک، برای هر سازمانی که از سرور ابری یا سایر خدمات ابری استفاده می‌کند ضروری است.
در ادامه این مطلب، مهم‌ترین چالش‌های امنیتی رایانش ابری، نمونه‌ای از حملات شناخته‌شده، راهکارهای افزایش امنیت و همچنین مزایای امنیتی این فناوری مورد بررسی قرار می‌گیرد تا دید جامع‌تری نسبت به امنیت در محیط‌های ابری به دست آورید.

امنیت در رایانش ابری

حال با ظهور رایانش ابری، نه تنها داده‌های شخصی و خصوصاً سازمانی ما در توده ابری قرار دارد که حتی محل آن را هم نمی‌دانیم، بلکه برنامه‌های کاربردی و ابزارهای مختلفی که از آن‌ها استفاده می‌کنیم نیز در وضعیتی قرار دارند که نمی‌دانیم واقعاً چه کدی را بر روی داده‌های ما اجرا می‌کنند. مثلاً بسیاری از برنامه‌های کاربردی که در سکوی SalesForce قابل اجرا هستند توسط شرکت‌های دیگر تهیه می‌شوند. بیش از ۸۱۱ برنامه نوشته شده توسط شرکت‌های ثالث توسط حدود ۴۰ هزار مشتری استفاده می‌شود.
این برنامه‌ها بر روی سکوی SalesForce اجرا می‌شوند، ولی نمی‌توان از محتوای آن‌ها اطمینان داشت. به این ترتیب هیچ کنترلی بر روی آنچه که اتفاق می‌افتد نداریم و عملاً کل دارایی اطلاعاتی خود را از کنترل خود خارج کرده‌ایم. از سوی دیگر، ماهیت خدمات ابری به گونه‌ای است که از طریق مرورگر ارائه می‌شوند. بنابراین تهدیدات رایجی که تاکنون در خصوص مرورگرها وجود داشته است، رایانش ابری را نیز به‌راحتی مورد هدف قرار داده است. در زیر مقایسه‌ای بین وضعیت آنچه که سازمان‌ها در ابر به دست می‌آورند با حالت سنتی انجام شده است.

نقش SLA در امنیت رایانش ابری

معمولاً ارائه‌دهندگان سرویس ادعا می‌کنند که با توجه به Service Level Agreement (SLA) تضمین کافی برای رفع مشکلات موجود فراهم می‌شود، اما SLA نیز به‌تنهایی کافی نیست. اینکه چه تضمینی برای رعایت خود SLA وجود دارد نیز مسئله دیگری است. در بالا نمونه‌ای از تهدیدات شناخته‌شده در خصوص به‌کارگیری توده‌های ابر آورده شده است و در زیر موضوعات امنیتی مطرح در رایانش ابری که اخیراً توسط مؤسسه Gartner گزارش شده است، تشریح گردیده است.

راهکارهای کاهش ریسک امنیتی در رایانش ابری

بیشتر مشکلات به این دلیل رخ می‌دهد که ما نمی‌توانیم داخل ابر را ببینیم. بنابراین نیاز اصلی کاربران برای کاهش ریسک‌هایی که با آن مواجه هستند، مشاهده درون توده ابر است؛ اما با توجه به اینکه این کار عملاً به‌خاطر ماهیت توده ابر غیرممکن است، برخی از راه‌حل‌های ارائه‌شده برای حل این موضوع به این شرح می‌باشد:

  • استفاده از SLA دقیق و وجود ضمانت قابل قبول برای رعایت آن

  • وجود تضمین مناسب برای تداوم فعالیت تجاری

  • وجود تضمین مناسب برای بازیابی از سوانح (Disaster Recovery)

  • بیان جزئیات مربوط به سیاست‌های امنیتی و پیاده‌سازی‌های انجام‌شده

  • ارائه اطلاعات کامل زیرساختی در زمان انجام مذاکرات و نیز در هر لحظه از طول دوره ارائه سرویس

  • نشان دادن رویه‌ها و سیاست‌های توسعه نرم‌افزار، سیاست‌های تست امنیتی و سیاست‌های اعلام آسیب‌پذیری

  • انجام عملیات تست توسط سرویس‌دهندگان ثالث

  • انجام تست‌های نفوذ (Intrusion) به‌صورت منظم و دوره‌ای و در دسترس بودن نتایج تست در صورت تقاضا

فواید امنیت برای رایانش ابری

در اين بخش که برگرفته از يک تحقیق جامع در خصوص ريسک های رايانش ابری می باشد، کارهای انجام شده در زمینه ريسک های امنیتی ابر و راه های کاهش آنها بررسی شده است اينکه درباره فوايد گسترده رايانش ابری از نظر اقتصادی، فنی و معماری بحث کنیم بسیار حائز اهمیت می باشد. اما در تجربه مستقیمی که توسط متخصصین اين حوزه در دنیای واقعی به دست آمده است برای تحلیل مسائل امنیتی رايانش ابری می بايست فوايد امنیت در اين زمینه نیز مرور شوند. رايانش ابری پتانسیل بالايی برای ارتقای امنیت دارد. در ادامه توضیحاتی درباره راههای کلیدی که رايانش ابری می تواند در آنها سهیم باشد آورده شده است.

امنیت و مقیاس پذیری

به طور عمومی تمامی انواع معیارهای امنیتی اگر در مقیاس بزرگ پیاده سازی شوند بسیار ارزان تر خواهند بود. بنابراين هرچه سرمايه گذاری بهتری در امنیت انجام شود حفاظت بهتری در مقابل خطرات حاصل ، خواهد شد. اين سرمايه گذاری ها شامل انواع معیارهای امنیتی مانند فیلترينگ، مديريت زمان (Patch management) مقاوم سازی ماشین مجازی، منابع انسانی و مديريت و آزمايش آنها، افزونگی سخت افزار و نرم افزار، احراز هويت بسیار قوی و مديريت هويت ها می باشند. اين سرمايه گذاری ها از جهت ديگر موجب ارتقای همکاری ما بین شرکا خواهد شد. ديگر فوايد مقیاس عبارتند از:
چندین محل: اغلب فراهم کنندگان ابر منابع اقتصادی برای نسخه برداری از محتواها در چندين محل (Replicate) را دارا می باشند. اين امر موجب افزايش افزونگی و همچنین مستقل شدن از خرابی ها شده و يک سطح بازيابی از سوانح (Disaster Recovery) را فراهم می کنند.
شبکه های لبه  Edge networks:  ذخیره سازی، پردازش و تحويل در نزديکی لبه های شبکه به اين معناست که سرويس هايی با کیفیت بیشتر و قابلیت اعتماد بالاتر ارائه می شوند. از سوی ديگر اين موضوع باعث می شود که مشکلات محلی شبکه بر سراسر ابر تاثیر نداشته باشد.

پاسخ های بجا به اتفاقات: 

سیستم های با مقیاس بزرگتر که به خوبی اجرا می شوند می توانند قابلیت های بهتری را برای پاسخ به اتفاقات ارائه دهند. برای مثال در زمینه شناسايی سريع نرم افزارهای بدخواه .
مدیریت تهدید Threat management :  تامین کنندگان ابر می توانند از عهده استخدام متخصصین برای مقابله با تهديد های امنیتی بر آيند در حالیکه شرکت های کوچک توانايی اين کار را ندارند.

امنیت بعنوان یک عامل تمایز در بازار :

امنیت با اولويت ترين نگرانی مشتريان ابر می باشد. مشتريان تصمیمات خريد خود را براساس شهرت در زمینه محرمانگی، صحت و قابلیت ارتجا 2، و سرويس های امنیتی که توسط تامین کننده ارائه می شود اتخاذ می کنند. حساسیت های مشتريان در زمینه های فوق الذکر در ابر بسیار بیشتر از محیط های سنتی می باشد. اين امر موجب شده است تا رقابت بسیار شديدی میان تامین کنندگان ابر در زمینه موضوعات امنیتی برقرار باشد.

استاندارد کردن واسط ها برای خدمات امنیتی مدیریت شده : 

تامین کنندگان بزرگ ابر می توانند واسط هايی استاندارد برای خدمات امنیتی مديريت شده 3 به مشتريان خود پیشنهاد دهند. اين قابلیت موجب ايجاد بازاری می شود که در آن مشتريان می توانند ما بین تامین کنندگان مختلف سويیچ کنند و ارزان ترين هزينه ها را برای خود انتخاب کنند.

مقیاس کردن سری و هوشمند منابع

لیستی از منابع ابر که می توانند به سرعت تغییر مقیاس داده شوند عبارتند از منبع ذخیره سازی، زمان CPU، حافظه، درخواست های سرويس وب و نمونه های ماشین مجازی و سطح دانه بندی کنترل منابع می باشند.
يک تامین کننده ابر Cloud Provider پتانسیل تخصیص دوباره منابع به صورت پويا به منظور اهدافی چون فیلترينگ، شکل دهی به ترافیک 5 ، رمزنگاری و ... را دارد. اين قابلیت برای افزايش پشتیبانی دفاعی در برابر حملات احتمالی می باشند. مانند حمله DDos . وقتی اين قابلیت تخصیص دوباره منابع با متدهای بهینه سازی منابع ادغام می شود باعث می شود که تامین کنندگان ابر قادر به محدود کردن تاثیر حملات مخرب بر منابع باشند. حملاتی که دسترس پذيری منابع ابر را تهديد می کنند. رسیدن به اين موضوع نیازمند اين است که تامین کنندگان تلفیقی از ساختارهای دفاعی، مديريت منابع و روش های بهینه سازی را پیاده سازی کنند.
حسابرسی و جم آوری شواهد 
در IaaS پشتیبانی از تکثیر Cloning ماشین های مجازی بر حسب تقاضا وجود دارد. در موارد مشکوک به نفوذ يک مشتری می تواند تصويری از يک ماشین مجازی در حال اجرا ايجاد کرده که برای تحلیل های بعدی قانونی استفاده شود. با توجه به وجود ذخیره سازها، چندين نسخه از اين ماشین های مجازی می توانند نگهداری شده و سپس به صورت موازی مورد تحلیل قرار بگیرند که اين امر موجب کاهش زمان بررسی برای موارد امنیتی می شود. اين بررسی ها برای کشف اتفاقات امنیتی و رديابی حمله کنندگان و از بین بردن ضعف های امنیتی انجام می شود.

بروز رسانی های دقیق تر، موثرتر و بهینه تر به همراه پیش فرض ها

تصاوير ماشین های مجازی و ماژولهای نرم افزاری که توسط مشتريان استفاده می شوند را می توان با استفاده از بروزرسانی هايی با آخرين وصله های امنیتی مقاوم سازی نمود. همچنین سرويس های ابر در IaaS اين امکان را بوجود می آورند که نمايش لحظه ای از زيرساخت مجازی در حال اجرا گرفته و نگهداری شود تا برای مقايسه با baseline ها مورد استفاده قرار گیرد مثلا مطمئن شدن از تغییر نکردن قواعد نرم افزاری در ديواره های آتش 
در محیط های ابری بروزرسانی ها با سرعت بسیار بیشتری نسبت به محیط های سنتی انجام می شود. در محیط های سنتی بروزرسانی ها با استفاده از وصله ها انجام می شد. در مدل های PaaS  SaaS , برنامه های کاربردی از نظر امنیتی بیشتر مقاوم سازی می شوند تا قابلیت های بهتری از نظر قابلیت حمل و مقاومت در مقابل خرابی نسبت به برنامه های کاربردی مورد استفاده داشته باشند. همچنین در مدل های PaaS و SaaS بروزرسانی ها برای کمینه کردن آسیب پذيری ها به صورت متمرکز انجام می شود.

حسابرسی و توافقنامه های سطح سرویس 

حسابرسی و توافقنامه های سطح سرويس موجب مديريت ريسک بهتر می شوند. نیاز برای محدود کردن  سناريو های مختلف ريسک در توافقنامه های سطح سرويس و تاثیرات محتمل نفوذهای امنیتی بر شهرت ابر، تامین کنندگان ابر را تشويق به سخت گیری در حسابرسی های داخلی و طريقه تشخیص ريسک می کند. اغلب حسابرسی ها برای افشا کردن ريسک هايی است که ممکن است خود را نمايان نکنند اما تاثیرات خود را داشته باشند.

فواید تمرکز منابع

در بخش ريسک ها در همین بخش گفته خواهد شد که تمرکز منابع خود يک ريسک می باشد. با اين حال داشتن تمرکز در منابع فوايدی چون دسترسی فیزيکی ارزان تر، کنترل دسترسی فیزيکی و بکاربردن خط و مشی های امنیتی ارزان تر و آسان تر، کنترل بر مديريت داده، مديريت وصله ، مديريت وقايع و پروسه های نگهداری، را دارد.

پروسه تشخیص ریسک

سطح ريسک بر اساس احتمال اتفاق يک سناريو تخمین زده می شود و به تاثیر منفی ای نگاشت می شود. احتمال اتفاق يک سناريو با توجه به احتمال ايجاد خطر به واسطه يک آسیب پذيری تعیین می شود. احتمال اتفاق هر سناريو و تاثیر آن بر کسب و کار بر اساس نظر تعدادی از متخصصین در اين زمینه تعیین شده است. در مواردی که امکان قضاوت درست و تخمین با احتمال مناسب وجود نداشته است با مقدار N/A   مشخص شده است. در بسیاری از موارد تخمین احتمال وقوع وابسته به مدل ابر و معماری مدنظر می باشد.
در زیر سطح ريسک بعنوان يک تابع برای تاثیر بر کسب و کار و احتمال وقوع سناريو نشان داده  شده است. ريسک نتیجه شده در مقیاسی از 0 تا 8 بیان می شود و می تواند با معیارهای قبول ريسک سنجیده شود. اين مقیاس از ريسک را می توان برای سهولت درک به رتبه بندی سه گانه زير نگاشت کرد:
  • ريسک کم: 2-0
  • ريسک متوسط: 5-3
  • ريسک زياد: 8-6

نتیجه‌گیری

رایانش ابری با ایجاد تحول در شیوه ذخیره‌سازی، پردازش و مدیریت اطلاعات، به یکی از مهم‌ترین زیرساخت‌های فناوری اطلاعات در جهان تبدیل شده است. سازمان‌ها با استفاده از سرورهای ابری و خدمات مبتنی بر ابر می‌توانند هزینه‌های زیرساختی خود را کاهش داده، مقیاس‌پذیری بیشتری داشته باشند و با سرعت بالاتری خدمات دیجیتال را توسعه دهند. با این حال، همان‌گونه که در این مطلب بررسی شد، استفاده از رایانش ابری بدون توجه به الزامات امنیتی می‌تواند مخاطرات جدی برای اطلاعات و دارایی‌های دیجیتال ایجاد کند.

چالش‌هایی مانند عدم شفافیت در زیرساخت‌های ابری، وابستگی به ارائه‌دهندگان خدمات، حملات سایبری، آسیب‌پذیری‌های نرم‌افزاری و دشواری نظارت مستقیم بر داده‌ها، نشان می‌دهد که امنیت باید به‌عنوان یکی از اصلی‌ترین معیارهای انتخاب سرویس‌های ابری در نظر گرفته شود. در مقابل، استفاده از توافق‌نامه‌های سطح خدمات (SLA) دقیق، انجام ممیزی‌های امنیتی، تست‌های نفوذ، مدیریت صحیح هویت و دسترسی، به‌روزرسانی مستمر سامانه‌ها و بهره‌گیری از استانداردهای معتبر امنیت اطلاعات، می‌تواند بخش قابل توجهی از این ریسک‌ها را کاهش دهد.

در نهایت، امنیت در رایانش ابری یک ویژگی ثابت نیست، بلکه فرآیندی مستمر است که نیازمند همکاری میان ارائه‌دهندگان خدمات و کاربران است. هرچه شفافیت، نظارت و رعایت استانداردهای امنیتی بیشتر باشد، اعتماد سازمان‌ها به خدمات ابری نیز افزایش خواهد یافت. بنابراین، انتخاب یک ارائه‌دهنده معتبر، ارزیابی دقیق زیرساخت‌های امنیتی و اجرای سیاست‌های مناسب مدیریت ریسک، شرط اساسی برای بهره‌مندی از مزایای رایانش ابری و سرورهای ابری بدون به خطر افتادن اطلاعات و تداوم فعالیت کسب‌وکار خواهد بود.

كلمات كليدی: رایانش ابری، ، سرور ابری، سرویس IaaS، سرویس PaaS، سرویس SaaS

 
امتیاز دهی
 
 

نظر شما
نام
پست الكترونيک
وب سایت
متنی که در تصویر می بینید عینا تایپ نمایید
نظر

SIGMACloud

1397/12/18 شنبه

SIGMACloud

ابرسیگما یکی از خدمات شرکت دانش بنیان شرکت سیگما در زمینه سرویسهای ابر عمومی میباشد. سیگما دارنده رتبه 1 شورای عالی انفورماتیک با سال سابقه فعالیت در حوزه فناوری اطلاعات میباشد. سرویسهای cloud ابرسیگما شامل IaaS PaaS DaaS VPC DNSaaS LBaaS FWaaS VPNaaS DBaaS و Cloud storage میباشد.

1404©کلیه حقوق مادی و معنوی این سایت متعلق به شرکت توسعه زیر ساخت های فناوری اطلاعات سیگما میباشد.