Файл: Облачные Сервисы (основы технологий облачных вычислений).pdf
Добавлен: 21.05.2023
Просмотров: 559
Скачиваний: 12
СОДЕРЖАНИЕ
Глава 1. основы технологий облачных вычислений
Основные понятия, характеристики и технологии облачных вычислений
Информационная безопасности облачных вычислений
глава 2. современные облачные сервисы и перспективы их развития
2.1. Облачные сервисы, основанные на модели SaaS
Перспективы развития SaaS-сервисов
2.2. Облачные сервисы, основанные на модели PaaS
Согласно этому документу выделяют такие риски ИБ, существующие в облаке:
1. Организационные вопросы ИБ;
2. Правовые вопросы ИБ;
3. Технические вопросы ИБ.
С целью внедрения облачных вычислений правительством США в организации NIST была заказана разработка стандарта по обеспечению безопасности и конфиденциальности в общественных облаках. Поэтому, начиная с 2011 года, NIST опубликовал ряд документов, которые давали определение облачным вычисления, рассматривали вопрос ИБ в облаке, предлагали архитектуру безопасности в облаке, давали рекомендации по оценке и устранению существующих рисков ИБ в облаке.
Классификация вопроса ИБ в облаке рассматривается в таких документах NIST:
«Пособие по безопасности и конфиденциальности в общественных облачных вычислениях» и «Краткий обзор облачных вычислений и рекомендации». В отличие от рассмотренных таксономий вопросов ИБ в облаке CSA и ENISA, в таксономии NIST вопросы ИБ четко не разделяют на такие уровни как организационные вопросы, правовые вопросы и технические вопросы ИБ. В общем они сводятся к следующему перечню:
1. Управление;
2. Соблюдение законов, правил, стандартов и спецификаций;
3. Доверие к поставщику услуг;
4. Архитектура программного и аппаратного обеспечения;
5. Идентификация и управление доступом;
6. Изоляция программного обеспечения;
7. Защита данных;
8. Доступность ресурсов и данных;
9. Реагирование и инциденты.
Наиболее полная и структурированная классификация была предоставлена организацией CSA, но ее недочетом является объединение правовых и организационных проблем ИБ. Главным преимуществом классификации ENISA есть оценка вероятности возникновения рисков, связанных с ИБ, причинами их возникновения, взаимосвязи с другими рисками, и их влияние на систему и ее элементы. К недостаткам классификации NIST можно отнести отсутствие разделения проблем ИБ на три основных группы, как это было сделано в классификации ENISA.
Большинство проблем защиты информации пользователя в облаке может быть решено на основе использования существующих методов криптографической защиты информации, административных мер со стороны как поставщика облачных услуг, так и пользователя, заключение договоров на предоставление услуг, учитывающих индивидуальные потребности клиентов, принятие международных стандартов в отрасли, введение контроля со стороны государства и создания независимых экспертов в этой отрасли.
Например, для обеспечения конфиденциальности и целостности данных, хранящихся в облаке, необходимо использовать алгоритмы цифровой подписи и шифровки, которые основаны на международных стандартах. Для предотвращения несанкционированного использования профиля пользователя можно использовать существующие методы двухфакторной аутентификации пользователя.
В настоящее время большинство поставщиков имеют свой собственный, иногда даже хорошо документируемый интерфейс для программирования, но это приводит к невозможности перехода пользователей от одного поставщика услуг к другому. Практика в таких вопросах показывает, что лишь разработка открытого единственного международного стандарта может решить этот вопрос.
Главными проблемами, которые нуждаются в дальнейшем детальном анализе и решении, следующие:
а) проблема привилегированных пользователей, имеющих привилегированный доступ к функциям системы или администраторы облачных сервисов. Они представляют наибольшую угрозу для безопасности информации в облаке, а потому для уменьшения риска возможных деструктивных действий с их стороны целесообразно вести независимый надзор и контроль над их действиями в облаке. Как показывает статистика, именно на внутренних пользователей приходится наибольшее количество нарушений безопасности;
б) несоответствие законов в сфере обработки, передачи, хранении и защите информации разных государств, являющееся одной из главных проблем, тормозящей распространение облачных вычислений;
в) вопросы доверия к поставщику услуг, которые могут быть решены лишь за счет проведения аудита безопасности поставщика облачных услуг и проверки соответствия его системы безопасности международным требованиям к защите информации, сформулированным в международных стандартах. Формулирование и обоснование требований является одним из важных вопросов;
г) вопросы общих уязвимостей в облаке практически ничем не отличаются от аналогичных в традиционных системах, за исключением того, что найденная одна уязвимость может быть использована для всего облака, но в то же время ее можно более легко исправить с помощью централизованного обновления, в отличие от традиционных систем. В это время ее критичность намного больше, потому что она может с легкостью поразить всех пользователей данного поставщика услуг, а потому требует превентивных мер и способов защиты;
д) проблемы доступности к сервисам и данным пользователями, возобновление их работы после сбоя или потери данных должны решаться на административном и правовом уровнях. При составлении договоров с пользователем должны быть четко определены обязанности сторон и мера их ответственности в зависимости от обстоятельств события, которые привели к этим последствиям, а расследование должна проводить третья независимая сторона;
е) проблема предоставления доступа, общего доступа и блокирование доступа к ресурсам и данным в облаке пользователям;
ж) проблема защиты интеллектуальной собственности в облаке, в частности программного обеспечения и данных.
Решение данных проблем необходимо для обеспечения безопасности облачных вычислений.
Облачные вычисления представляют собой информационно-технологическую концепцию, подразумевающую обеспечение повсеместного и удобного сетевого доступа по требованию к общим конфигурируемым вычислительным ресурсам: сетям передачи данных, серверам, устройствам хранения данных, приложениям и сервисам, которые могут быть оперативно предоставлены и освобождены с минимальными эксплуатационными затратами или обращениями к провайдеру;
По моделям обслуживания облачные сервисы можно разделить на следующие категории: программное обеспечение как услуга (модель SaaS), платформа как услуга (модель PaaS), инфраструктура как услуга (модель IaaS).
По моделям доступа вычислительные облака можно разделить на частные, публичные, гибридные (смешанные) и облака сообществ;
Одной из проблем организации облачных сервисов, является обеспечение информационной безопасности. Для решения данной задачи необходимо как совершенствование технологий облачных вычислений и программного обеспечения, так и организационные мероприятия, в том числе создание (совершенствование) нормативно-правовой базы в данной сфере.
глава 2. современные облачные сервисы и перспективы их развития
2.1. Облачные сервисы, основанные на модели SaaS
Решения класса SaaS (Software as a Service — «ПО как услуга») — наиболее старая разновидность облачных услуг, появившаяся существенно раньше, чем сам термин «облачные вычисления». Из всех облачных решений только SaaS-приложения непосредственно доступны конечному пользователю, и этим они принципиально отличаются от рассматриваемых в следующих параграфах моделей IaaS и PaaS, которые направлены не на пользователей, а на разработчиков и владельцев ИТ-систем.
Несмотря на то, что существует целый класс приложений, который всеми без колебаний причисляется к SaaS (например, онлайновые CRM-системы, онлайн-версии офисного ПО и др.), однозначного определения SaaS не существует. Трудно определить рубеж, который отделяет динамический веб-сайт от полноценного SaaS-приложения, если это вообще возможно.
Таким образом, к основанным на модели SaaS могут быть отнесены веб-приложения, которые имеют функциональные аналоги среди традиционного ПО, требующего запуска на локальных компьютерах.
Подобный подход несовершенен: очевидно, что в будущем будет появляться все больше функционально насыщенных изначально онлайновых систем, не имеющих аналогов в традиционном ПО, и дефиниция SaaS будет подвергаться корректировке. Например, отечественное SaaS-решение SeoPult является альтернативой не настольному ПО с аналогичной функциональностью, а коммерческим услугам от специалистов, занимающихся поисковой оптимизацией веб-сайтов.
Большинство современных SaaS-решений можно противопоставить традиционным аналогам (таблица 1).
Программные продукты-аналоги
Таблица 1.
|
Технологии |
|
|
Традиционные |
Облачные |
|
MS Outlook |
Gmail, Office 365 |
|
Dynamics CRM/Oracle CRM |
Salesforce.com |
|
«1C» |
«Эльба», «Мое дело», «Мой склад» |
|
MS Project |
«Мегаплан», Basecamp |
|
Microsoft Office |
Google Apps, Office 365 |
Анализ современного состояния облачных сервисов, основанных на технологии SaaS
Одним из старейших видовSaaS-приложений, является электронная почта. Несмотря на то, что за последние 10 лет каких‑либо революционных изменений в этой области не произошло, SaaS-решения для электронной почты стали вполне привлекательными с точки зрения корпоративных пользователей относительно недавно. Это обусловлено несколькими факторами.
Во-первых, рост скорости интернет-подключений сгладил различия между внутренними и внешними почтовыми системами с точки зрения их удобства и скорости работы. Во-вторых, сами поставщики начали относиться к рынку SaaS серьезно: в последние годы они стали предлагать привлекательные решения для бизнеса, а не только для частных пользователей (так, сервис для частных пользователей Gmail появился на два года раньше, чем корпоративное предложение Google Apps). В-третьих, SaaS-решения для электронной почты теперь стали интегрировать с другими дополнительными сервисами, предоставляемыми по модели SaaS (Microsoft Office 365, Google Apps), в результате чего онлайновые решения не только не уступают традиционным, но и в некотором смысле превосходят их по функциональности.
В целом для российских компаний сегодня доступно довольно много альтернативных SaaS-решений в области электронной почти и коммуникаций: как со стороны глобальных вендоров (Google, Microsoft), так и от отечественных компаний (например, ITooLabs) и на базе разработок с открытым кодом (Open-Xchange).
Популярность различных облачных решений, основанных на технологии SaaS, приведена на диаграмме 1.
Популярность SaaS облачных сервисов в РФ
Диаграмма 1.
SaaS-системы занимают устойчивые позициии в сфере корпоративных решений класса CRM и ERP. Поскольку SaaS-решением можно начать пользоваться сразу после оплаты, сроки внедрения таких систем сокращаются до предела по сравнению с традиционными аналогами, что бывает особенно выгодно в условиях быстро растущего малого и среднего бизнеса.
Если в области корпоративных коммуникаций на российском рынке используются в целом те же решения, что и на Западе, то в сфере автоматизации бизнеса специфика российского бизнеса проявляется более ощутимо. Присутствие Salesforce.com — признанного мирового лидера в области CRM — на российском рынке ограниченно, что дало возможности для появления здесь нескольких независимых малых поставщиков, предлагающих аналогичные решения, оптимизированные для российских пользователей: Asoft CRM, qCRM, On-crm и др. Кроме того, в России довольно популярны системы с открытым кодом SugarCRM и ее форк vTiger CRM.
Отсутствие активного маркетинга со стороны Salesforce.com также играет на руку Microsoft, которая продвигает аналогичное решение Dynamics CRM, действуя преимущественно через партнерскую сеть. Но линейка Dynamics не ограничивается CRM-системами, и в ее состав входят также ERP-системы. Вероятно, в будущем эти решения станут доступны российским пользователям и на базе дата-центров Microsoft, хотя компания пока не называет конкретные сроки.
Существенный интерес представляют решения для автоматизации бизнеса, изначально созданные для удовлетворения специфических потребностей российских пользователей. Таковы, например, онлайн-сервисы от «СКБ Контур», системы «Мое дело», «Мой склад» и др. Если использование электронной почты по модели SaaS позволяет сэкономить на зарплате системного администратора, то перечисленные сервисы позволяют малым компаниям экономить на зарплате бухгалтера и сотрудников, занимающихся учетом. Хотя эти системы и не могут конкурировать в полной мере с тяжеловесным бухгалтерским ПО, они позволяют решать большую часть повседневных задач, с которыми сталкиваются индивидуальные предприниматели, а также оказывают существенное подспорье бухгалтерам, работающим по совместительству.
Значительной популярностью пользуется отечественная система для ведения задач «Мегаплан», также оптимизированная для нужд малого бизнеса. Это легковесное решение с удобным интерфейсом, предназначенное для тех компаний, которые испытывают потребность в организации коллективной работы и отслеживании задач, но которым невыгодно переплачивать за полноценную систему управления проектами, где многие функции оказываются невостребованными.