УДК 004.056
Аннотация:
Колодий К.Н., Чернышова А.В. Анализ существующих алгоритмов защиты данных при использовании облачного хранилища. В данной статье проведен анализ существующих алгоритмов защиты данных в облачных сервисах, определены преимущества и недостатки. Особое внимание уделено усовершенствованию алгоритмов защиты данных в облачном хранилище.
Annotation:
Kolodiy K.N., Chernyshova A.V. Analysis of existing data protection algorithms when using cloud storage. This article analyzes the existing algorithms for data protection in cloud services, identifies advantages and disadvantages. Particular attention is paid to improving data protection algorithms in cloud storage.
В последние годы сервисы облачного хранилища стали все более популярным вариантом хранения информации пользователями интернет. Не всегда сервисы облачного хранения информации предлагают надежные средства защиты. Таким образом, пользователи рискуют тем, что может произойти несанкционированный доступ к их информации в облаке, что приведет к хищению, уничтожению, искажению, блокированию и разглашению информации.
Проблема утечки информации из облачного хранилища изучается специалистами информационной безопасности, независимыми исследователями и разработчиками программного обеспечения. Решение этой проблемы не полностью достигнуто, несмотря на наличие инструментов для защиты информации. Некоторые инструменты платные, и поэтому появляется необходимость в анализе существующих инструментов защиты информации в облачном сервисе, предложениях по усовершенствованию подходов в области защиты информации на основе существующих алгоритмов или предложение по модификации алгоритмов защиты, которые снизят вероятность несанкционированного доступа.
Конкурировать с известными сегодня решениями по защите информации в облачном сервисе будет сложно, но провести исследования в этом направлении, безусловно, полезно. Исследования в области защиты информации в облачных сервисах могут привести к улучшению существующих инструментов и алгоритмов их работы, а также к предложению новых алгоритмов для защиты информации пользователей. Это может быть полезно как для корпоративных, так и для обычных пользователей, которые используют облачный сервис без криптографической защиты.
Защита информации в облачном сервисе – это комплексная защита данных в «облаке». На рисунке 1 представлены основные средства, которые используются на стороне провайдера и стороне пользователя при комплексной защите информации в облаке. Безопасность должна обеспечиваться, начиная от провайдера облачного сервиса и до пользователя, включая связывающие средства их коммуникации. Главными задачами провайдера является обеспечение безопасности, как физической, так и программной части, а также обеспечение целостности и защищенности информации. Пользователь облачных сервисов также должен обезопасить персональные данные от возможности получения прав доступа третьими лицами (рис. 1) [1].
Рис. 1 Комплексная защита данных в «облаке»
На стороне провайдера облачного сервиса необходимо реализовать такие основные задачи, как безопасная аутентификация пользователей, использование криптографических протоколов защиты информации, возможность шифрования данных на серверах провайдера и механизм разграничения прав доступа, который приведет к изоляции данных.
Пользователь должен защищаться на уровне обновления антивирусного ПО, использования брэндмауэров и обновления браузеров для доступа к облачным сервисам. Также, пользователь может предварительно зашифровать информацию на своей стороне перед отправкой в облачное хранилище и соблюдать правила для защиты ключей шифрования, избежать социального инжиниринга и использования стороннего программного обеспечения для получения несанкционированного доступа к приложениям или файлам пользователя на его компьютере.
Безопасность данных. Шифрование
Шифрование это самый эффективный способ защиты данных. Одним из важных, но сложных аспектов шифрования является вопрос о ключах. Хранение ключей шифрования на облачном сервере нежелательно, потому что любой, у кого есть доступ к облачным серверам или шаблонам, сможет получить доступ к ключу и, следовательно, к расшифрованным данным пользователя. При запуске системы, как это принято в решениях для локального шифрования данных, вводить пароль сложно из-за отсутствия настоящей консоли. Вместо запроса внешнему источнику облачным сервером и сервером управления ключами (KMS) отправляется запись физического ключа.
Одним из решающих факторов обеспечения безопасности этого решения является раздельное использование облачного сервера и сервера управления ключами. Так как оба размещены у одного и того же поставщика облачных услуг, то вся информация снова сосредоточена в одном месте. Данная проблема может быть решена путем установки сервера KMS в локальном центре обработки данных или в качестве внешнего сервиса от другого поставщика услуг.
Зашифрованная передача является важным условием для безопасной обработки данных. Для защиты данных в общедоступном облаке используется VPN (виртуальный частный сетевой туннель), который соединяет сервер и клиент для получения общедоступных облачных сервисов (рис. 2).
Рис. 2 Схема компьютерной сети с использованием VPN
Использование VPN позволяет безопасно получать доступ к различным облачным ресурсам, используя единое имя и пароль. VPN использует общедоступные ресурсы, такие как Интернет, для передачи данных через общедоступные облака. При этом используется протокол Secure Sockets Layer (SSL) и двухключевой зашифрованный режим доступа. Цифровые сертификаты могут использоваться для аутентификации другой стороны до начала передачи данных. Эти цифровые сертификаты могут храниться на виртуальных жестких дисках в зашифрованном виде и проверяются на подлинность и целостность сервером управления ключами перед использованием. Из вышеизложенного следует, что такая взаимосвязь между компонентами может позволить передавать данные на облачные серверы, прошедшие предварительную проверку. Для доступа к зашифрованным данным необходима аутентификация, и невозможно вносить изменения в данные или прочитать их при доступе через не самые надежные узлы. Провайдеры давно используют такие технологии и надежные протоколы, такие как TLS, SSL, IPsec.
Аутентификация — это процесс защиты доступа при помощи пароля. Для более надежной аутентификации часто применяют токены (электронные ключи для доступа к системе) и сертификаты. Одним из самых простых и надежных методов аутентификации является технология одноразовых паролей (OTP). Для генерации таких паролей используются дополнительные устройства, специальные программы или сервисы, которые могут отправлять пароли по SMS. Мобильные устройства, которые в настоящее время практически повсеместны, становятся все более распространенными при получении одноразовых паролей. Например, сервер аутентификации может сгенерировать и отправить одноразовый пароль по SMS на мобильный телефон пользователя сразу после ввода правильного пароля на странице доступа к облачному сервису. При авторизации рекомендуется использовать язык программирования Security Assertion Markup Language (SAML) и протокол LDAP (Lightweight Directory Access Protocol) для прозрачного взаимодействия провайдера с системой идентификации.
Для обеспечения безопасности данных необходимо использовать виртуальные сети и отдельные виртуальные машины. Для создания виртуальных сетей могут применяться технологии, такие как VPN (виртуальная частная сеть), VLAN (виртуальная локальная сеть) и VPLS (служба виртуальной частной локальной сети). При разработке единой программной среды провайдеры могут изолировать данные пользователей друг от друга, чтобы уменьшить риски, связанные с возможными ошибками в коде. В противном случае, возможна утечка информации между пользователями.
Одной из основных уязвимостей «облачных» интернет-сервисов является несовершенство методов восстановления утерянных аутентификационных данных через электронную почту, а также широкое использование аутентификации по паролю, что может повлечь за собой утечку данных.
Если пользователь хочет усилить защиту своих данных в облачном хранилище или не доверяет провайдеру облачных услуг, то он может использовать шифрование данных в облаке. Этот метод защиты данных подходит, если пользователь не планирует редактировать данные в облаке, а лишь хранить и передавать их в исходном виде.
Но следует учитывать сложность управления и распределения криптографических ключей, особенно для крупных организаций, а также потери в мобильности, поскольку пользователь для доступа к данным должен иметь актуальный криптографический ключ, хранимый в безопасном месте, что может привести к техническим или технологическим проблемам [2].
Таким образом можно выделить основные проблемы облачных хранилищ:
- Безопасность данных при хранении и передаче. Провайдер может иметь доступ к пользовательским данным, если они не защищены паролем. Это может привести к утечке информации в случае взлома системы безопасности провайдера;
- Надежность, доступность и своевременность получения данных в облачном хранилище зависят от нескольких факторов, таких как: надежность сети, каналов передачи данных, доступность облачного сервиса в нужное время и качество интернет- соединения. Если облачное хранилище закроется, пользователь может потерять свои данные;
- Если облачное хранилище закроется, пользователь может потерять свои данные;
Производительность работы с данными в облачном хранилище может быть медленнее, чем при работе с локальными копиями данных.
Существует несколько способов усовершенствования алгоритма защиты данных при использовании облачного хранилища:
1) Использование надежных алгоритмов шифрования. Облачные хранилища могут использовать различные методы шифрования данных, такие как шифрование файлов с помощью алгоритмов AES (Advanced Encryption Standard) и RSA (Rivest–Shamir– Adleman).
2) Использование ключей большого размера, что также повысит надежность облачного сервиса.
3) Реализация управления доступом на уровне объектов. Облачные хранилища используют методы управления доступом на уровне объектов, чтобы ограничить доступ к конкретным данным для разных пользователей.
4) Использование многофакторной аутентификации. Многофакторная аутентификация требует от пользователя нескольких форм идентификации, таких как пароль и код, отправленный на мобильный телефон, чтобы защитить данные от несанкционированного доступа.
5) Регулярное обновление паролей для предотвращения несанкционированного доступа к данным.
6) Установка временных ограничений доступа к данным, чтобы снизить риски несанкционированного доступа.
7) Использование системы мониторинга, чтобы отслеживать активность пользователей и обнаруживать потенциальные угрозы безопасности.
8) Резервное копирование данных, чтобы в случае сбоя облачного хранилища была возможность восстановить данные.
9) Проверка безопасности передачи данных. Облачные хранилища могут защитить данные во время передачи с помощью протоколов безопасной передачи данных, таких как HTTPS. [3].
Существует несколько способов усовершенствования алгоритма шифрования данных для использования в облачном хранилище:
1) Использование ключей шифрования переменной длины повышает безопасность данных, так как это более эффективно защищает их от перехвата,
2) Регулярное изменение ключей шифрования может помочь улучшить безопасность данных, так как это делает сложнее для злоумышленников расшифровать данные.
3) Использование гибридного шифрования. Гибридное шифрование сочетает симметричное и асимметричное шифрование. Это может улучшить безопасность данных и облегчить процесс расшифровки (рис. 3).
Рис. 3 Работа гибридной криптосистемы
4) Применение квантовых алгоритмов защиты данных основано на принципах квантовой механики, которые позволяют более надежно защитить данные от криптоанализа (например, алгоритм Гровера
5) Использование автоматического шифрования данных для обеспечения более высокой безопасности, так как позволяет автоматически шифровать данные при их создании или изменении, и снимает ответственность с пользователей за правильное применение шифрования [4].
Анализ существующих механизмов защиты облачных сервисов подтвердил актуальность исследования проблемной области. Рассмотрены подходы к обеспечению надежности сохранения и передачи данных, а также предотвращению несанкционированного доступа, обеспечивая максимальный уровень защиты данных и использования облачных технологий.
Следующим шагом планируется исследовать возможные подходы к обеспечению надежности сохранения пользовательских данных, их защищенной передачи и предотвращению несанкционированного доступа. Конечной целью является предложение улучшенных алгоритмов и инструментов защиты данных в облачных сервисах.
1. Котяшичев, И. А. О безопасности облачных технологий в информационной среде [Электронный ресурс]. Режим доступа: https://moluch.ru/archive/64/10351 (дата обращения 10.04.2023).
2. Ступина, М. В. К вопросу безопасности облачных технологий [Электронный ресурс]. Режим доступа: https://moluch.ru/archive/113/29173 (дата обращения 10.04.2023).
3. Облачное шифрование [Электронный ресурс]. Режим доступа: https://www.tutorialspoint.com/what-is-cloud-encryption (дата обращения 12.04.2023).
4. Маслова М.А. Проблемы облачных сервисов и методы защиты от рисков и угроз [Электронный ресурс]. Режим доступа: https://cyberleninka.ru/article/n/problemy-oblachnyh-servisov-imetody-zaschity-ot-riskov-i-ugroz (дата обращения 12.04.2023).