ANNONCE:
I
Cloud Security del 1 introducerede jeg de tre lag i Cloud Computing - infrastruktur, platform og applikationer.
For at kunne vurdere sikkerheden i en Cloud løsning er det først og fremmest vigtigt af forstå forholdet - og afhængighederne - imellem de tre lag.
Clouds, clouds, cloudsMen Cloud tjenester leveres på flere forskellige måder. Modellen bestemmer bl.a. hvem - og hvor mange - der potentielt har adgang til tjenesterne i en sky:
1. Offentlige skyer (åbne skyer)Offentlige skyer er dét de fleste forbinder med Cloud Computing, dvs infrastruktur og software er placeret hos en Cloud tjenesteudbyder. Ressourcerne leveres og håndteres af Cloud leverandøren og deles, med forskellige variationer, af mange forskellige kunder.
Brugerne af skyen er "untrustede", dvs. brugerne er ikke direkte en del af virksomheden der leverer Cloud tjenesterne og er (forhåbentligt) isolerede fra hinanden.
2. Private skyer (lukkede skyer)En privat sky er dedikeret til en enkelt kunde og kan fysisk være placeret hos kunden selv eller hos en hosting partner, nogle gange som "virtuelle private skyer". Løsningen minder meget om en almindelig outsourcing løsning, men udnytter bl.a. skyens muligheder for elasticitet/dynamiske ressourcer og Cloud betalingsmodellerne.
Brugerne i en privat sky er som udgangspunkt "trustede", dvs de har tæt forhold til virksomheden der ejer skyen, og kan f.eks. være ansatte og samarbejdspartnere.
3. HybriderHybride skyer er en kombination af offentlige og private skyer. Man benytter forskellige løsninger, der gør det muligt at udveksle information på tværs af både offentlige og private skyer. Hybrid modellen tilbyder udvidede ledelses- og sikkerhedskontroller for at understøtte de forskellige Cloud løsninger.
Brugere af hybride skyer kan derfor være både trustede og untrustede.
4. VariationerDer er mange andre variationer over offentlig/private sky temaet, men de dækker alle over næsten det samme. F.eks. er en "Government Cloud" en privat sky for hele den offentlige sektor i et land, og en "Community Cloud" er en privat sky der deles af flere organisationer med 'noget' tilfælles ('noget' kan f.eks. være samme sikkerhedskrav eller organisationer med samme mission).
Det store spørgsmål lige nu er selvfølgelig hvad Cloud Computing gør ved it-sikkerheden.
Bliver it-sikkerheden bedre eller svagere med Cloud Computing?Det er naturligvis helt afhængigt af hvilke data der skal behandles i løsningen og hvilken Cloud løsning man overvejer. Spørgsmålet man skal stille er selvfølgelig, om Cloud løsningen er "sikker nok" til det man vil bruge den til. Hvis ikke må man finde måder sikkerheden kan forbedres på, eller finde alternative løsninger.
Sikkerheden kan blive højere end den er i dag med en Cloud løsningDet bør ikke komme som en overraskelse, at mange danske virksomheder og organisationer allerede har udfordringer med it-sikkerheden. Og potentielt kan sikkerheden blive meget bedre i mange virksomheder, hvis man vælger en Cloud leverandør med fokus på, og forståelse for, sikkerhed.
En Cloud leverandør kan f.eks. potentielt tilbyde reduntante systemer, høj tilgængelighed, hærdede virtuelle maskiner, sikre konfigurationer som default, segmenterede net, kryptering osv, osv.
MenModsat skal man være klar over, at man lægger sine data ud til en 3.part, med mange andre kunder, som man i mange løsninger er nødt til at stole på.
Mange Cloud Computing løsninger er stadig umodne, og jeg har endnu ikke hørt om sikkerhedsfolk der anbefaler, at man sender noget kritisk ud i skyen - og egentlig endnu heller ikke nogen Cloud leverandører anbefale det.
Skyen kommerMed en bedre forståelse af Cloud Computing og Cloud Security er man i en bedre position til at beslutte hvilke data og hvilke processer man ønsker at flytte ud i Skyen. Det kan være en god ide at starte med mindre kritiske applikationer eller systemer for at lære hvordan Cloud løsninger virker i praksis.
Det vigtigste er dog den forberedelse man gør internt i organisationen.
Del 3 og del 4 fokuserer på praktiske råd i forbindelse med outsourcingen, samt nogle af de specifikke Cloud trusler.