УДК 004.056
Михайлов Б.В., Чернышова А.В. Методы обеспечения информационной безопасности облачного хранения данных. В данной статье рассматривается проблема обеспечения безопасности и надежности сервисов облачного хранения данных. Выделяются общие требования к обеспечению облачного сервиса. Опираясь на опыт организации Cloud Security Alliance, выделяются методы обеспечения безопасности в среде облачных технологий.
Ключевые слова: информационная безопасность, облачное хранение данных, шифрование, изоляция пользователей, аутентификация.
До появления облачных сервисов, информация размещалась в централизованных локальных хранилищах. В качестве защиты, в лучшем случае, ограничивался физический доступ к дата-центрам. В худшем случае - вычислительные ресурсы были размещены на нескольких точках, что усложняло отслеживание места хранения и контроль ресурсов. Рассогласование оборудования, плохой контроль доступа и несовершенное управление накладными ресурсами могут снизить уровень безопасности.
Облачные технологии имеют важные преимущества по сравнению с локальными моделями — масштабируемость, контроль, снижение затрат. При этом такие среды уязвимы как для внутренних, так и для внешних атак. Методы защиты локальных хранилищ не обеспечивают полную защищенность данных, хранимых в облаке, необходимо усовершенствовать существующие методы и разрабатывать новые.
В облачных вычислениях проблемы безопасности зачастую связаны с безопасностью данных конечных пользователей, сетевым трафиком, файловыми системами и безопасностью хост-машин, которые криптография может в некоторой степени решить. В облаке возникают различные проблемы безопасности [1]:
- обеспечение безопасной передачи данных: в облачной среде физическое местоположение и охват не контролируются конечными пользователями, где размещены ресурсы;
- обеспечение безопасного интерфейса: целостность информации во время передачи и поиска должна быть обеспечена через незащищенный Интернет;
- разделение данных: проблемы конфиденциальности возникают, когда доступ к данным осуществляется облачными провайдерами или границы между персональными и корпоративными данными, не имеют четко определенных политик;
- безопасность хранимых данных: вопросительный знак при контроле шифрования и дешифрования конечным пользователем или поставщиком облачных услуг;
- контроль доступа пользователей: для веб-транзакций (PCI DSS) журналы веб-данных должны предоставляться аудитором соответствия.
Для осуществления безопасности был выделен стек важных функций, который должен быть реализован в облачном сервисе [2]:
- обеспечение соответствия системы нормативно-правовым требованиям и ведение журнала аудита с помощью автоматизации, должны быть развернуты правила для предотвращения несанкционированного доступа;
- конфиденциальные данные должны быть зашифрованы при передаче по сети, такие протоколы, как IPSec и SSL/TLS, необходимы для защиты потоков данных, проходящих через несколько сетей;
- не следует полагаться на один ресурс для выполнения функций шифрования, эти ресурсы должны быть рассредоточены и децентрализованы, что обеспечит лучшую производительность и устранит единую точку отказа;
- не следует позволять записывать какие-либо конфиденциальные данные в журнал или другие неавторизованные места;
- не следует хранить учетные данные сервисов и исходные/целевые конечные точки в памяти, следует использовать собственные сервисы транзакции с минимальными привилегиями, чтобы свести к минимуму масштаб потенциального ущерба, а также при создании учетных данных для сотрудников-операторов необходимо разработать правила управления идентификацией и доступом с отдельными и конкретными политиками.
Проанализировав опубликованную по данному вопросу информацию и опираясь на методы защиты, выбранные организацией Cloud Security Alliance (CSA) [3], было выделено четыре метода обеспечения безопасности информации в среде облачных технологий: шифрование, защита данных при передаче, аутентификация, изоляция пользователей.
В настоящее время очень популярен вариант соединения внутренней сети заказчика с сетью в облаке IaaS-провайдера. Такой сценарий часто именуют гибридным облаком, так как заказчик имеет свои собственные ресурсы, а площадка IaaS-провайдер предоставляет только дополнительную вычислительную мощность. На физическом уровне данное решение представляет собой использование двух выделенных каналов провайдера, работающих в режиме автоматического переключения в случае падения одного из них. Как правило, такой канал связи предоставляется на основе собственной оптоволоконной сети провайдера с возможностью подписания соглашения об уровне обслуживания, регламентирующего гарантии соблюдения технических характеристик канала. Несомненным плюсом данного метода является его относительная дешевизна по сравнению с вариантом, когда заказчик пробрасывал бы свой собственный кабель. При этом провайдер, как правило, дает гарантию высокой плотности покрытия, а также безопасности и надежности арендуемых каналов, включая возможность резерва емкости при росте канала.
Этот способ прокладывания канала от организации к IaaS-провайдеру является удешевленной версией метода, рассмотренного ранее. Его суть заключается в том, что кабель прокладывается не до центра обработки данных облачного провайдера напрямую, а до коммутационного оборудования, размещенного IaaS-провайдером на площадках, где располагаются точки обмена трафиком. Точка обмена трафиком — это место, где осуществляется прямой обмен трафиком между интернет-операторами, минуя сети сторонних провайдеров. Все ее участники имеют возможность построить соединения друг с другом, задействовав при этом лишь один порт. Благодаря прямым пирингам, через точку обмена можно в разы уменьшить загрузку внешних каналов и сократить время передачи данных между участниками. Для безопасной обработки данных обязательным условием является их шифруемая передача. В целях защиты данных в публичном облаке используется туннель виртуальной частной сети (VPN), связывающей клиента и сервер для получения публичных облачных услуг. В качестве средства передачи данных в публичных облаках VPN - соединение использует общедоступные ресурсы, такие как Интернет. Процесс основан на режимах доступа с шифрованием при помощи двух ключей на базе протокола Secure Sockets Layer (SSL) [4].
Решение проблемы безопасности пользователя в облачных вычислениях часто зависит от выбранных механизмов аутентификации. Самым популярным методом решения до сих пор является пароль. Большинство клиентов выбирают для пароля слова, которые легче запомнить, имена и номера телефонов. Для получения подобного пароля злоумышленнику достаточно совершить перебор по словарю.
Альтернативой данного метода защиты считается двухфакторная аутентификация. На данный момент наиболее распространена технология двухфакторной аутентификации, использующая одноразовые пароли (One Time password). Такие пароли могут генерироваться либо специальными программами, либо дополнительными устройствами, либо сервисами, с пересылкой пользователю по SMS и действуют в течение ограниченного времени. Суть этого метода — пароль действителен только для одного входа в систему, при каждом следующем запросе доступа требуется новый пароль. В настоящее время существует несколько реализаций технологии одноразовых паролей. Для ее использования могут применяться такие средства, как [5]:
- виртуальные токены (Mobile-OTP);
- аппаратные токены (Aladdin eToken PASS);
- аутентификация через SMS (RSA Mobile);
- аутентификация One Time Matrix (OTM).
Шифрование – один из самых эффективных способов защиты данных. Провайдер, предоставляющий доступ к данным, должен шифровать информацию клиента, хранящуюся в центрах обработки данных, а также в случае отсутствия необходимости, безвозвратно удалять. При шифровании данных самым важным вопросом является месторасположение ключей. Их хранение на облачном сервере является бессмысленным, поскольку каждый, кто имеет доступ к облачным серверам или шаблонам, может получить доступ к ключу и расшифровать данным. Набор пароля при запуске системы, как это принято в локальных решениях для шифрования данных, невозможен в связи с отсутствием консоли ввода. Поэтому физический ввод ключа заменяется запросом, который облачный сервер отправляет внешнему источнику — серверу управления ключами (Key Management Server, KMS). Решающим фактором для обеспечения безопасности такого решения является раздельная эксплуатация облачного сервера и сервера управления ключами: если оба размещены у (одного и того же) провайдера облачных сервисов, то вся информация оказывается собранной в одном месте. Хорошей альтернативой является установка сервера KMS в локальном ЦОД или в качестве внешней услуги у другого сервис-провайдера.
При использовании облачных вычислений периметр сети компании может размыться или и вовсе исчезнуть. Это приводит к тому, что защита каждого отдельного пользователя определяет общий уровень защищенности. Но важно не только предоставить пользователям безопасный способ обработки данных, но и защитить информацию. В том числе и от инсайдеров. Корпоративный firewall — основной компонент для внедрения политики IT безопасности и разграничения сегментов сети, не в состоянии повлиять на серверы, размещенные в облачных средах. Поэтому важно, чтобы виртуальные сети были развернуты с применением таких технологий, как VPN (Virtual Private Network), VLAN (Virtual Local Area Network) и VPLS (Virtual Private LAN Service).
Также провайдеры могут изолировать данные пользователей друг от друга за счет изменения кода в единой программной среде. Этот подход имеет риски, связанные с опасностью найти дыру в нестандартном коде, позволяющем получить доступ к данным. В случае возможной ошибки в коде пользователь может получить доступ к информации другого пользователя. В последнее время такие инциденты часто имели место.
Безопасность не всегда обеспечивается только защитой. Она может быть достигнута также соответствующими организационными правилами поведения и взаимодействия объектов и высокой профессиональной подготовкой персонала. Конфиденциальность информации – это принцип аудита, заключающийся в том, что аудиторы обязаны обеспечивать сохранность документов, получаемых или составляемых ими в ходе аудиторской деятельности, и не вправе передавать эти документы или их копии каким бы то ни было третьим лицам, либо разглашать устно, содержащиеся в них сведения без согласия собственника экономического субъекта. За исключением случаев, предусмотренных законодательными актами [6].
В рамках статьи рассмотрены вопросы безопасности облачных сервисов. Выделен стек важных функций, которые должны быть реализованы в каждом облачном сервисе для обеспечения необходимого уровня защиты. Был изучен опыт организации Cloud Security Aliance, на основе которого были выделены четыре метода обеспечения безопасности информации в среде облачных технологий: шифрование, защита данных при передаче, аутентификация, изоляция пользователей. В дальнейшем планируется рассмотреть конкретные алгоритмы защиты для облачных сервисов, которые приведут к повышению эффективности уже имеющихся средств защиты.
1. Обеспечение защиты данных, представленных в облачных сервисах [Электронный ресурс] /. – Режим доступа: https://cyberleninka.ru/article/n/obespechenie-zaschity-dannyh-predstavlennyh-voblachnyh-servisah. – Заглавие с экрана.
2. Защита информации от несанкционированного доступа [Электронный ресурс]. – Режим доступа: https://searchinform.ru/services/outsource-ib/zaschita-informatsii/otnesanktsionirovannogo-dostupa. – Заглавие с экрана.
3. Cloud Security. Cloud Security Alliance (CSA) Guidance. Part 1. Безопасность облаков [Электронный ресурс] /. – Режим доступа: https://www.securitylab.ru/blog/personal/rozhukov/349764.php. – Заглавие с экрана.
4. Проблемы безопасности облачных вычислений. Анализ методов защиты облаков от Cloud Security Alliance [Электронный ресурс] /. – Режим доступа: https://masters.donntu.org/2018/fknt/solomakha/library/article8.htm. – Заглавие с экрана.
5. Обзор систем аутентификации на основе одноразовых паролей (onetime password) [Электронный ресурс] /. – Режим доступа: https://www.antimalware.ru/analytics/Market_Analysis/One-time-password-authentication-systems. – Заглавие с экрана.
6. Меры по обеспечению информационной безопасности [Электронный ресурс] /. – Режим доступа: https://searchinform.ru/informatsionnaya-bezopasnost/osnovy-ib/osnovnye-aspekty-informatsionnoj-bezopasnosti/osnovnyeprintsipy-obespecheniya-informatsionnoj-bezopasnosti/mery-po-obespecheniyu-informatsionnoj-bezopasnosti/. – Заглавие с экрана.
Михайлов Б.В., Чернышова А.В. Методы обеспечения информационной безопасности облачного хранения данных. В данной статье рассматривается проблема обеспечения безопасности и надежности сервисов облачного хранения данных. Выделяются общие требования к обеспечению облачного сервиса. Опираясь на опыт организации Cloud Security Alliance, выделяются методы обеспечения безопасности в среде облачных технологий.
Ключевые слова: информационная безопасность, облачное хранение данных, шифрование, изоляция пользователей, аутентификация.
MikhaylovB.V., Chernyshova A.V. Methods of ensuring information security of cloud data storage. This article discusses the problem of ensuring the security and reliability of cloud storage services. The general requirements for providing a cloud service are highlighted. Based on the experience of the Cloud Security Alliance organization, the methods of ensuring security in the cloud technology environment are highlighted.
Key words: information security, cloud data storage, encryption, user isolation, authentication.