Файл: Облачные сервисы (понятие и определение).pdf

ВУЗ: Не указан

Категория: Курсовая работа

Дисциплина: Не указана

Добавлен: 06.04.2023

Просмотров: 176

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

Mozy

Сервис Mozy раньше сосредотачивался лишь на бэкапе файлов без возможности синхронизации на разных ПК и устройствах, но в будущем данная функция была добавлена. Кроме простоты применения, Mozy не то средство, которое нужно выбрать, когда вы редактируете и делитесь файлами с помощью облака. А использовать данный ресурс стоит когда вы хотите скопировать весь свой диск в случае внезапной катастрофы. Еще есть один минус – это отсутствие бесплатной версии, существуют только платные тарифы - начало от $9.99 за 10 Гб в месяц и заканчиваются 1 Тб за $379.99 (если уплатить за весь год, то будет дешевле).

Bitcasa

Это молодой сервис, который основали бывшие сотрудники Mastercard, VeriSign, Classmates.com и Mozy. За $10 в месяц есть возможность получить неограниченное пространство на диске. Также существует бесплатный тариф, в котором выделяется 10 Гбайт пространства на диске, что тоже достаточно. У Bitcasa стандартный набор приложений и поддерживаемых платформ, кроме этого, существует плагин для Chrome, который еще проще использовать.

Яндекс.Диск

Бесплатно пользователю доступны 10 Гб пространства после подключения Диска, также можно увеличить пространство с помощью «пригласи друга» (предоставляют по половине 1Гб за приглашенного пользователя), принимать участие в акциях и платить средства. Возможность оплаты разная, платить можно помесячно, а можно приобрести место на год вперед, что чуть выгоднее - дополнительные 10 Гб стоимость 300 рублей за год (за месяц - 30), 100 Гб будут стоить 1500 рублей за год (150 рублей за месяц). 1 Тб стоит 9000 рублей за год (900 рублей за месяц).

1.3. Анализ нормативной базы безопасности облачных сервисов

Для управления информационными рисками необходимо выполнять процесс по выявлению и оценки таких рисков, а также понижать до приемлемого уровня безопасности. Для решения задачи по управлению рисками необходимо выявить уязвимости и угрозы, оценить возможное воздействие, позволяющие применить адекватные меры защиты, собственно для систем, которым необходима защита. Такое управление рисками дает возможность сделать безопасность эффективной с экономической точки зрения, актуальной и способной своевременно прореагировать на угрозы. Данный процесс по управлению рисками позволяет поставщику услуг приоритезировать перечень рисков и назначить благоразумную стоимость мер защиты.


Для управления информационными рисками необходимо выполнить 4 основных пункта: идентифицировать угрозы и уязвимости, идентифицировать активы и определить их ценность для поставщика услуг, обеспечить экономический баланс меж ущербом от действия угроз и стоимостью мер защиты, провести количественную оценку вероятности и влияния потенциальных угроз на поставщика услуг.

Чтобы обеспечить процесс управления рисками в настоящий момент применяют различные стандарты, технические регламенты и нормативные документы. ISO/IEC 15408, серия ISO/IEC 27000 представляет собой один из необходимых документов при построении систем защиты информации СЗИ облачных ИТКС.

Международный стандарт ISO/IEC 15408. Российский ГОСТР ИСО/МЭК 15408-2008 «Информационная технология. Методы и средства обеспечения безопасности. Критерии оценки безопасности информационных технологий» являет собой перевод международного стандарта ISO/IEC 15408:2005 на русский язык.

Оценивая риски необходимо установить возможность успешной атаки на ИТКС, когда применяется попытка атаки. Этот показатель, несомненно, зависит от эффективности реализации функций безопасности объекта.

В разделе AVA_SOF описана стойкость функции безопасности объекта оценки. Она определяется, как «характеристика функции безопасности объекта оценки, показывающая минимальные усилия ,которые предположительно необходимы для нарушения ее ожидаемого безопасного поведения при прямой атаке на располагающиеся в ее основе механизмы безопасности.

Такое понятие, как «потенциал нападения», применяют при проведении процедуры анализа стойкости функции безопасности объекта оценки и для анализа уязвимостей.

Предполагается три разновидности стойкости функции безопасности- базовая , средняя и высокая.

Стойкость базовая обеспечит адекватную защиту объекта при случайном нарушении его безопасности со стороны нарушителя, который имеет низкий потенциал нападения.

Стойкость средняя обеспечит защиту объекта при целенаправленном нарушении его безопасности со стороны нарушителя, который имеет умеренный потенциал нападения.

Стойкость высокая обеспечит защиту объекта при спланированном и организованном нарушении его безопасности со стороны нарушителя, который имеет высокий потенциал нападения.

Потенциал нападения напрямую зависит от уровня компетенции и мотивации нарушителя, а также от возможностей ресурсов - информационно-телекоммуникационных систем.

При проведении анализа потенциала нападения изучаются нижеперечисленные факторы:


1. При идентификации уязвимости:

- время, которое затрачивается на идентификацию уязвимости ИБ;

- знание проекта и функционирования объекта оценки;

- уровень подготовки;

- программное обеспечение и аппаратные средства,

- доступ к объекту оценки.

При использовании:

- время, израсходованное на использование уязвимости ИБ;

- возможность доступа к объекту оценки

-уровень специальной подготовки;

- знание проекта функционирования ИТКС;

- программное обеспечение, аппаратные средства, обеспечение и другое оборудование, применяемое для использования уязвимости.

Дальше по этим факторам назначают веса, которые суммируются. Эту сумму используют для оценки уязвимости (потенциала нападения и СФБ ОО). С технической точки зрения, ГОСТ 15408 рассматривает полноту СЗИ, не рассмотрев при этом комплекс организационных мер. Заключение о состоянии защищенной ИС нужно проводить на основе состояния защищенности всех ее составляющих, при реализации уязвимостей которых, ИТКС способна прийти в недопустимое состояние.

В серии стандартов ISO/IEC 27000 выделяется группа стандартов незаменимых при решении задачи оптимизации риска в облачных информационно-телекоммуникационных системах:

- ISO/IEC 27004:2009. — Information security management — Measurement. Руководство для выбора, проектирования, управления, улучшения средств и методов измерения эффективности и результативности СЗИ;

- ІЅО/IЕС 27005:2011. — Information security risk management. Этот стандарт один из самых значимых в серии ISO/IEC 27000 и регламентирует процедуры управления рисками.

- ISO/IEC 27002:2005. — Code of practice for information security management. Стандарт, который определяет ключевые положения при разработке, внедрении и для поддержки системы управления информационной безопасности (СУИБ),

Стандарт ISO/IEC 27005 раскрывает суть управления рисками информационных систем. Дает подробное описание критериям и подходам к оценке рисков. Вопрос оптимизации или минимизации риска также рассмотрен стандартом ISO/IEC 27005.

Оценивают риски нарушения информационной безопасности (ИБ) согласно следующим этапам:

- идентифицировать активы поставщика услуг и нарушителей информационной безопасности;

- идентифицировать существующие нормативные требования информационной безопасности;

- идентифицировать угрозы информационной безопасности;

- оценить возможности осуществления угроз ИБ с использованием шкалы значений «низкая», «средняя», «высокая»;

- оценить уязвимости информационной безопасности информационно— телекоммуникационных систем;


- оценить стоимость активов, используя данную шкалу;

- вычислить риски информационной безопасности по значениям от «0» до «8» либо применяя другие количественные значения.

ГОСТ Р 51624:2000. «Защита информации. Автоматизированные системы в защищенном исполнении». Стандартом устанавливаются общие требования по сохранности информации к автоматизированным системам в защищенном исполнении, применяемых в различных сферах деятельности. Стандарт принят к исполнению на всей территории Российской Федерации организациями и предприятиями, которые в своей деятельности применяют внедрение и эксплуатацию автоматизированных систем в защищенном исполнении. В ГОСТ Р 51624:2000 описаны важнейшие функции, которые подлежат к исполнению в автоматических системах защиты информации.

В стандарте ISO/IEC 31010:2009. «Менеджмент риска. Методы оценки риска» содержится принципы, руководствуясь которыми можно определиться с выбором и применением систематических методик оценки риска.

В работе, помимо технических стандартов, автор использовал информацию следующих международных нормативных документов:

- NIST SP 800-55. Показатели эффективности для информационной безопасности.

- NIST SP 800-53A. Оценка средств управления безопасностью в Федеральных информационных системах США;

- NIST SP 800-39. Управление рисками информационной безопасности;

- NIST SP 800-30. Руководство по управлению рисками.

В дальнейшем необходимо совершенствовать нормативно —методическую базу для использования облачных технологий. A на текущем моменте есть возможность использовать информацию следующих основополагающих документов:

- NIST SP 800-144 «Guidelines оп Security and Privacy in Public Cloud Computing». В сфере развертывания, эксплуатации и обеспечения информационной безопасности облачных сервисов хранения на текущий момент выступает основным нормативно— методическим документом.

- NIST SP 800-145 «The NIST DeГinition of Cloud Computing». В сфере облачных вычислений раскрывает смысл важнейших определений и терминов.

- NIST SP 800-146 «Cloud Computing Synopsys and Recommendation». Документ располагает общими сведениями об облачных технологиях, рекомендует методы эксплуатации. Также поднимается вопросы об оценке данных рисков в условиях использования облачных сервисов хранения;

- CSA «Security Guidance for critical areas of focus in cloud computing». Этот документ разработала частная организация Cloud Security Alliance. Альянс поставщиков и пользователей облачных информационно— телекоммуникационных систем для построения системы защиты информации облачного сервиса хранения разработал комплект рекомендаций.


- SLA. «Соглашение об уровне услуг». Для урегулирования обязанностей сторон в сфере облачных ИТКС документ SLA. «Соглашение об уровне услуг», является основным документом. Формальный договор между заказчиком и поставщиком, согласно с методическими рекомендациями ITIL, SLA, является договор, который содержит описание предоставляемой модели обслуживания, прав и обязанностей обеих сторон, согласованный, качественный уровень предоставления услуг сервиса в сфере облачных ИТКС. Документ SLA. «Соглашение об уровне услуг», представляет собой основной инструмент, позволяющий постоянно анализировать и управлять качеством предоставляемых услуг аутсорсингом.

При рассмотрении действующих нормативно-правовых документов обнаружено, что они в вопросах обеспечения информационной безопасности в сервисах облачного хранения имеют определенные недоработки на текущий момент:

- отсутствие наличия системного подхода, собственно методологии построения системы защиты информации облачных информационно-телекоммуникационных систем;

- недостаточно проработаны вопросы моделей системы защиты информации и системы количественных метрик СЗИ облачного сервиса хранения;

- применение статистических подходов к оценке защищенности информационно-телекоммуникационных систем;

- отсутствие механизма подтверждения качества и надежности системы защиты информации.

Глава 2. Безопасность хранения данных в «облаках»

2.1. Преимущества и недостатки облачных хранилищ данных

Помимо некоторых очевидных плюсов облачные хранилища данных имеют недостатки и проблемы.

Преимущества:

- Доступ к данным везде, где есть доступ в Интернет.

- Большинство сервисов предоставляют более чем достаточный объем памяти.

- Высокая защита данных.

- Экономия места на жестком диске, что увеличивает скорость считывания информации с жесткого диска.

Недостатки:

- Возникает возможность хищения информации при передаче данных.

- В зависимости от услуг провайдера также может произойти утечка данных.

При выборе того или иного сервиса «облаков», чаще всего обращают внимание только на объём памяти, который можно получить бесплатно. Но при этом необходимо обращать внимание и на безопасность хранения данных.