Источник: Kushnir N. Cloud storage and information protection / N. Kushnir, E. Yatskevich, E. Trishkin, N. Bobina // The Scientific Heritage. – 2022. – № 83-1. – С. 59–61.
Облачное хранение и защита информации
Кушнир Н., Яцкевич Е., Тришкин Е., Бобина Н.
Кубанский государственный технологический университет
Аннотация: Прогресс в сфере информационных технологий также затронул все виды жизнедеятельности, принеся много положительных аспектов. Он, безусловно, принес всевозможные фронты рисков, которые связаны с защитой информации. Ни для кого не секрет, что "облачные технологии" составляют неотъемлемую часть жизни общества в 21 веке. Когда информация обеспечена конфиденциальностью, доступностью и целостностью, информация безопасна. Методами организационного и технического обеспечения информационной безопасности являются: создание систем и средств для предотвращения НСД (несанкционированного доступа) к информации, которая обрабатывается, совершенствование и использование средств защиты информации, и выявление тех, кто представляет опасность для ИТ-систем, программ и технических устройств. Моделирование и использование информационных систем заставляют руководителей различных организаций находить новейшие способы повышения эффективности предприятий и организаций в информационной сфере. "Облачные технологии" предлагают полный спектр услуг, связанных с информацией, таких как: хранение, поиск и передача информации, обеспечение ее безопасности и многое другое.
Ключевые слова: Облачные технологии, информационная угроза, шпионаж, информационные технологии, несанкционированный доступ, риск.
Основные характеристики облачного хранения
Основными характеристиками облачного хранения являются:
- Масштабируемость - за счет увеличения количества запущенных экземпляров масштабируемое приложение обеспечивает большую нагрузку
- Эластичность - позволяет быстро накапливать инфраструктурные мощности без инвестиций в оборудование и программное обеспечение
- Мультитенантность - использует доступные вычислительные ресурсы и снижает стоимость платформы в облаке
- Оплата за использование - передача части капитальных затрат в операционные расходы
- Самообслуживание - позволяет потребителям получать и запрашивать ресурсы, которые нужны пользователю, за считанные мгновения
Преимущества облачного хранения
"Облачные технологии" и предоставляемые ими услуги можно сравнить с коммунальными услугами. По мере изменения потребления электроэнергии и воды в холодную или жаркую погоду, так и потребление услуг, предоставляемых "облачными" платформами, может уменьшаться или увеличиваться в зависимости от уменьшения или увеличения нагрузок.
Сходство коммунальных услуг и облачных услуг заключается в том, что:
- Ресурсы сдаются в аренду, то есть поставщики услуг обеспечивают их доступность в виде арендованных "ресурсов", оставляя за собой задачи обслуживания и создания инфраструктуры
- Потребители платят исключительно за фактическое использование
- При заключении договора с соответствующей организацией подразумевается доступность различных ресурсов, и организация обеспечивает своевременную оплату их аренды
Облачное хранение имеет много преимуществ, таких как:
- Возможность организации совместной работы с данными
- Возможность доступа к данным с любого компьютера с доступом в Интернет
- Достаточно высокая вероятность сохранения данных даже в случае аппаратных сбоев
- Клиент платит только за пространство в хранилище, которое он использует, но не за аренду сервера, все ресурсы которого он может вообще не использовать
- Заказчику не нужно приобретать, обслуживать и поддерживать свою собственную инфраструктуру хранения, что в конечном итоге снижает общую стоимость производства
- Все процедуры резервного копирования и поддержания целостности данных выполняются поставщиком "облачного" центра (клиент не участвует в этом процессе)
Безопасность облачных технологий
Одним из преимуществ "облачных технологий" можно назвать безопасность (облачные услуги имеют достаточно высокую безопасность, если она правильно обеспечена, но если ею пренебречь, эффект будет совершенно противоположным). Как убедить клиента, который сомневается, что его данные будут в безопасности? Решением этого вопроса является соответствие "Облачных технологий" требованиям стандартов нормативных документов в области информационной безопасности. Но все еще нет стандартов в отечественном законодательстве, которые описывают принципы защиты информации в облачных технологиях. Из этого следует, что самим поставщикам облачных услуг необходимо выбирать, как защищать информацию из достаточно большого количества готовых решений, предоставляемых рынком. Но все средства защиты должны учитывать особенности "облачных технологий".
Наиболее эффективными способами обеспечения безопасности "облачных технологий" можно назвать:
- Безопасность данных. Шифрование.
Шифрование, вероятно, является одним из наиболее эффективных способов защиты данных. Поставщик, предоставляющий доступ к данным, обязан зашифровать информацию клиента, хранящуюся в центре обработки данных (ЦОД), и, если в этом нет необходимости, удалить ее навсегда. При шифровании данных неизбежно возникает вопрос о ключах. Хранить их на облачном сервере неразумно, потому что любой, имеющий доступ к облачным серверам или шаблонам, сможет получить доступ к ключу, а значит, и к расшифрованным пользовательским данным. При запуске системы, как принято в локальных решениях шифрования данных, ввод пароля затруднен из-за отсутствия реальной консоли, но идея вполне хороша. Запрос заменяет физический ввод ключа, отправленный внешнему источнику облачным сервером, сервером управления ключами (KMS). - Защита данных при передаче.
Зашифрованная передача является обязательным условием для безопасной обработки данных. Для защиты данных в общедоступном облаке используется VPN (туннель виртуальной частной сети), который соединяет сервер и клиент для получения услуг общедоступного облака. VPN позволяет использовать одно имя и пароль для доступа к различным облачным ресурсам и способствует безопасным соединениям. VPN использует общедоступные ресурсы, такие как Интернет, в качестве средства передачи данных через общедоступные облака. Этот процесс основан на протоколе Secure Sockets Layer (SSL) и режиме доступа с двуключевым шифрованием. - Аутентификация.
Аутентификация - защита паролем. Часто прибегают к токенам (электронный ключ для доступа к чему-либо) и сертификатам для обеспечения более высокой надежности. Технология One Time Password (OTP) является одним из самых простых и надежных методов аутентификации. Такие пароли могут генерироваться либо дополнительными устройствами, либо специальными программами, либо службами путем отправки SMS пользователям. - Изоляция пользователей.
Использование виртуальной сети и индивидуальной виртуальной машины. Виртуальные сети должны развертываться с использованием таких технологий, как VPN (виртуальная частная сеть), VLAN (виртуальная локальная сеть) и VPLS (виртуальная частная служба LAN).
Проблемы облачного хранения
Основная уязвимость "облачных" интернет-сервисов - использование не совсем надежных методов восстановления забытых данных аутентификации (в первую очередь через электронную почту) и использование почти исключительно парольной аутентификации.
Если пользователь хочет обеспечить дополнительную защиту информации в облаке или не доверяет поставщику облачных услуг, то он сможет использовать шифрование данных в облаке. Если пользователь не планирует обрабатывать информацию в облаке (например, редактировать текст или фото), а только хранить и передавать данные в исходном виде, то этот метод защиты уместен.
Кроме того, необходимо учитывать сложность управления и распределения криптографических ключей (особенно для крупных организаций) и потерю мобильности (чтобы получить доступ к данным, пользователь на устройстве должен иметь актуальный криптографический ключ, хранящийся безопасным образом, но при этом могут возникнуть технологические или технические проблемы).
Необходимо минимизировать использование облачных услуг для хранения конфиденциальной информации, включая персональные данные, или хранить их с помощью надежного метода криптографической защиты в зашифрованном виде. Часто пользователи размещают личные документы в облачном хранилище для временного хранения, индексируемые поисковыми системами, что делает их более доступными для злоумышленников.
Из всего вышесказанного можно выделить основные проблемы облачного хранения:
- Безопасность при хранении и передаче данных - одна из основных проблем при работе с "облаком", особенно с конфиденциальными данными. Так, в частности, поставщик имеет возможность просматривать пользовательские данные (если они не защищены паролем), которые, например, могут попасть в руки хакеров, которым удалось взломать системы безопасности поставщика
- Надежность, доступность данных и своевременность получения в "облаке" довольно сильно зависят от многих промежуточных параметров, таких как: надежность последней мили, каналы передачи данных на пути от клиента к "облаку", доступность самого "облака" в данный момент, качество работы интернет-провайдера клиента. Если сама компания онлайн-хранилища ликвидируется, клиент может потерять все свои данные
- Производительность при работе с данными в "облаке" может быть ниже, чем при работе с локальными копиями данных
- Абонентская плата за дополнительные функции (передача больших файлов, увеличение хранилища данных и т.д.)
Популярные облачные сервисы
Существует множество бесплатных средств криптографической защиты информации, таких как: PGP, архивы RAR с паролем и шифрованием имен файлов. Последний является наиболее приемлемым вариантом, миллионы пользователей во всем мире используют архивы, что означает, что будет довольно сложной задачей отличить вашу информацию от всех остальных, да еще и с паролем.
Так какое облачное хранилище следует использовать, если пользователь все же решит загрузить туда свои данные. Рассмотрим три самых популярных сервиса: Яндекс.Диск, Google Drive, iCloud.
Яндекс.Диск - один из самых популярных российских сервисов хранения. Он имеет интеграцию с другими сервисами Яндекса, кроме того, есть двухфакторная аутентификация, в том числе с использованием QR-кода, PIN-кода и TouchID. При загрузке данные передаются по зашифрованному каналу, а файлы проверяются на вирусы.
Google Drive - следующий по надежности. Он имеет двухфакторную аутентификацию, а восстановление учетной записи осуществляется с помощью секретного вопроса. Сам сервис проверяет пароль, который придумал пользователь, на надежность и не позволяет использовать пароли, которые легко взломать. Данные шифруются во время передачи, что сводит к нулю шансы перехвата во время загрузки, но для шифрования данных на сервере потребуется использование сторонних программ.
Литература
- Ярочкин В. И. Информационная безопасность, учебник для вузов.
- Технические средства и методы защиты информации: Учебник для вузов / Зайцев А.П., Шелупанов А.А., Мещеряков Р.В. и др.; ред. А.П. Зайцев и А.А. Шелупанов. - М.: Издательство ООО "Машиностроение".
- Закон Российской Федерации "О государственной тайне", Гражданский кодекс Российской Федерации 1994 года, Закон Российской Федерации "Об информации, информатизации и защите информации".
- Галатенко В.А. Основы информационной безопасности.
- Мельников В.В. Учебник для курса Методы и средства защиты информации.
- Мельников, В. В. Защита информации в компьютерных системах.
- Котыщичев И. А. О безопасности облачных технологий в информационной среде / И. А. Котыщичев, С. В. Смоленцев // Молодой ученый. - 2014. - № 5.1. - С. 25-28.
- Социальные опасности и защита от них: учебник для студентов, учреждений высш. проф. образования / [В. М. Губанов, Л. А. Михайлов, В. П. Саломин и др.]; ред. Л.А. Михайлов. - М., Издательский центр "Академия", 2012.
- Удо Шнайдер Использование облачных сервисов / В. Шнайдер // Журнал сетевых решений / LAN. - 2013. - № 04.