CIA bygger et sikret cloud-system


Publiceret d. 20. oktober 2009 kl. 15.26 | Antal kommentarer (8)


Annonce:
 
ANNONCE:
 
 
 
Computerworld News Service: En af USA's største statslige fortalere for cloud computing er også en af nationens største hemmelighedskræmmere: Central Intelligence Agency (CIA).

CIA's vice-it-direktør, Jill Tummler Singer, fortæller, at efterretningstjenesten i stor stil benytter cloud computing, da den mener, at cloud-teknologien gør it-miljøerne mere fleksible og sikrere, så længe de er bag en firewall.

Selvom CIA stødt og roligt har været i gang med at opbygge en cloud-venlig infrastruktur - efterretningstjeneste har for eksempel længe brugt virtualisering - så er beslutningen om i vid omfang at benytte cloud computing relativt ny, oplyser Singer.

"Cloud computing som begreb var faktisk ikke rigtigt en del af vores ordforråd før for et år siden," fortalte hun publikum ved Sys-Con Medias konference, GovITExpo, i Washington i denne måned.

Men efterretningstjenestens udbredte brug af virtualisering, som adskiller styresystemet og softwaren fra hardwaren, udgør grundlaget for cloud'en, fortæller Jill Tummler Singer.

"Vi havde hele tiden retning mod et cloud-system - bare uden at bruge begrebet cloud."

I dag bruger CIA mest web-baserede applikationer og tynde klienter og nedsætter derved behovet for at administrere og sikre individuelle arbejdsstationer.

Singer fortæller, at sikkerheden bliver styrket af CIA-cloud'ens brug af standard-baseret teknologi, der reducerer kompleksiteten og muliggør en hurtigere udrulning af opdateringer.

"Ved at holde cloud'en inden for sin firewall kan man fokusere sine stærkeste intrusion-detection og -prevention-sensorer på netværkets perimeter. Således får man en afgørende fordel i forhold til den mest almindelige angrebs-vektor - internettet," forklarer hun.

Derudover er alt i et cloud-miljø bygget på fælles processer. I forhold til sikkerhed giver det eksempelvis en "konsekvent fremgangsmåde til at sikre identiteten, adgangen til og audit af individer og systemer," siger hun.

Fortsættes ...
« forrige side
1 2






Kommentarer - Debatoversigt


Var det ikke sikkert?
8 indlæg

CIA kommer ikke til at benytte Apps.gov som en del af sit cloud computing-program. Efterretningstjenestens hemmeligstemplede data bliver ifølge Singer inden for dens firewalls.

Stephan Engberg skrev:
CIA kommer ikke til at benytte Apps.gov som en del af sit cloud computing-program. Efterretningstjenestens hemmeligstemplede data bliver ifølge Singer inden for dens firewalls.


Så fordi CIA laver deres eget lille cloud system er Appls.gov ikke sikkert..?


Marc Munk skrev:
Så fordi CIA laver deres eget lille cloud system er Appls.gov ikke sikkert..?


nok

Præcis. Cloud er ikke sikkert - slet ikke - det er at behandle som online.


Stephan Engberg skrev:
nok

Præcis. Cloud er ikke sikkert - slet ikke - det er at behandle som online.


Rettelse - det er værre end online hvis Google eller en af de andre profilleringsmaskiner kører det. For så får de ekslusiv adgang og det er endnu værre end online.


Stephan Engberg skrev:
Rettelse - det er værre end online hvis Google eller en af de andre profilleringsmaskiner kører det. For så får de ekslusiv adgang og det er endnu værre end online.


Ahh vi er ude i det sædvanlige. Kan du ikke lige uddybe hvorfor gov.app ikke skulle være sikkert..? Efter hvad jeg har læst så har det intet med google at gøre.


Marc Munk skrev:
Ahh vi er ude i det sædvanlige. Kan du ikke lige uddybe hvorfor gov.app ikke skulle være sikkert..? Efter hvad jeg har læst så har det intet med google at gøre.


Jeg er ikke specielt ude efter Gov.App ligesom Gogole blot er den største og mest aggressive profiler. Min pointe er at man skal til at tage ansvar for at indrette systemerne så man prioritere sikkerhed over kontrol, dvs. at flytte kontrollen klient-side og gøre systemerne fejltolerante i takt med at serverside sammenkøres og sikkerheden bryder sammen.

Applikationerne skal blot designes derefter, dvs. primlrt så ingen person- eller devicehenførbarhed indgår som del af cloud - i princippet gælder det server-side generelt, men cloud specielt fordi her skaleres risikoen eksponentielt.

Bortset derfra, så er Gov.App - så vidt jeg kan læse af artiklen - tæt forbundet med primært Google selvom der også er andre providers.

"Et website, hvor føderale it-chefer kan købe online-applikationer og basale tjenester fra Google, Salesforce.com og andre leverandører."


Tag nu lidt ansvar i stedet for de kortsigtede betragtninger. Problemet er at der ingen hensyn tages til samfundets primære aktiver - borgerne og den efterspørgselsdrevne innovation. Det drejer sig kun om at etablere magtbaser som fokuserer på lock-in, profilering og magt over processer - en process som bliver stadig mere planøkonomisk og vi ved hvor det fører hen.


Stephan Engberg skrev:
Jeg er ikke specielt ude efter Gov.App ligesom Gogole blot er den største og mest aggressive profiler. Min pointe er at man skal til at tage ansvar for at indrette systemerne så man prioritere sikkerhed over kontrol, dvs. at flytte kontrollen klient-side og gøre systemerne fejltolerante i takt med at serverside sammenkøres og sikkerheden bryder sammen.

Applikationerne skal blot designes derefter, dvs. primlrt så ingen person- eller devicehenførbarhed indgår som del af cloud - i princippet gælder det server-side generelt, men cloud specielt fordi her skaleres risikoen eksponentielt.

Bortset derfra, så er Gov.App - så vidt jeg kan læse af artiklen - tæt forbundet med primært Google selvom der også er andre providers.

"Et website, hvor føderale it-chefer kan købe online-applikationer og basale tjenester fra Google, Salesforce.com og andre leverandører."


Tag nu lidt ansvar i stedet for de kortsigtede betragtninger. Problemet er at der ingen hensyn tages til samfundets primære aktiver - borgerne og den efterspørgselsdrevne innovation. Det drejer sig kun om at etablere magtbaser som fokuserer på lock-in, profilering og magt over processer - en process som bliver stadig mere planøkonomisk og vi ved hvor det fører hen.


Oh så vi kører stadig i den gamle rille hvor vi ikke tager hensyn til de sikkerhedsproblemer vi ser på klienterne hvor dag når man bevæger sig ud i den virkelige verden. Så der er vist ingen grund til at fortsætte denne debat.


Marc Munk skrev:
Oh så vi kører stadig i den gamle rille hvor vi ikke tager hensyn til de sikkerhedsproblemer vi ser på klienterne hvor dag når man bevæger sig ud i den virkelige verden. Så der er vist ingen grund til at fortsætte denne debat.


Nej, rillen er den stik modsatte. Du kan ikke se problemerne isoleret.

Vi har 2 samtidige problemer - sikkerheden lokalt og sikkerheden online.

Sikkerheden online forudsætter at man distriburerer risikoen til edge ved at virtualisere alle sårbare fysiske elementer og dermed isolerer og nedbringer riskoen.

Sikkerheden lokalt skal styrkes ved at trække nøglerne væk fra steder der kan hackes og isolere risikoen på pc-klienterne hvis de brydes.

Sikkerheden lokalt skal for så vidt it-i-alt iøvrigt ses fuldstændigt analogt med cloud. F.eks. håndtering af RFID-problemstillingen forudsætter virtualisering på device-niveau. Det problem har løsninger selvom det reelt var det absolut sværeste i form af ressourceknaphed og manglende algoritmer - klients og cloud kræver kun håndværk, ikke forskning.


Istedet for den nuværende loose-loose tendens vender du den og skaber win-win fordi du ikke kan skalere angreb klient-side server-side eller omvendt kan overtagelse af en server ikke skaleres til angreb på andre servere eller fysiske entiteter.

I takt med at den fysiske perimetersikkerhed bryder sammen er vi nødt til at erstatte den med logisk adskillelse - ellers har man intet at bygge sikkerhed på.

Men der er selvfølgelig både mentale og specielt stærke interessemæssige barrierer. Google ville jo miste magt og det samme ville både banker og planøkonomer.


Kommentér
Titel:

Ytringer på debatten er afsenders eget ansvar - læs debatreglerne

Forsiden lige nu

Her har du de mest banebrydende håndholdte computere gennem alle tider.
25. maj 2012 kl. 16.04 | læs »

Klumme: Angrebet fra Flashback viser, at Apple nu må tage sikkerheden på Mac alvorligt, skriver Shehzad Ahmad fra DK-CERT i sin månedlige klumme
25. maj 2012 kl. 14.30 | læs »

Overblik: Få overblikket over IBM Danmarks store fyringsrunde.
25. maj 2012 kl. 15.30 | (3) | læs »

Landbrugsorganisation er godt sur i skralden over, at landmænd i randområder skal bestille bredbånd hos konkursramt firma.
25. maj 2012 kl. 14.04 | (2) | læs »





 
White papers
Virksomheder, der ikke i tilstrækkelig grad tager hånd om sikkerhedsproblemer i forhold til...

En lang række virksomheder er blevet afhængige af en bred vifte teknologier, der bl.a. skal være...

The shared services model has attracted a lot of interest but what is it precisely?

 


Mest læste seneste uge

Kan gratis sikkerhedssoftware virkelig beskytte din pc? Svaret er ja, hvis du vælger det rette produkt. Læs her en test af de mest pålidelige gratis sikkerhedsprogrammer.

Næsten 200 IBM-ansatte får med få timers varsel sidste arbejdsdag i dag. Ingen var orienteret forud for dagens massefyring, som effektueres øjeblikkeligt.

Flyselskabet SAS har brugt op mod trekvart milliarder kroner og seks år på at udskifte sit bookingsystem. Undervejs har der været flere projekt-udfordringer, som kulminerede en vinternat med en big bang-migrering.

Her er forklaringen på, at IBM Danmark med direktør Lars Mikkelgaard-Jensen i spidsen fyrer 170 medarbejdere.

IBM Danmark lader hovederne rulle.