Componentes cloud relevantes a la seguridad.
El cloud computing es actualmen-te la noción más popular en TIC, sus elementos de elasticidad más relevan-tes son: el almacenamiento, el proce-samiento y las redes virtuales. Como elementos fundamentales del cloud computing se pueden identificar:
(a) Tecnologías primarias: virtualiza-ción, tecnología GRID, las arquitecturas orientadas al servicio o SOA, la compu-tación distribuida, las redes de banda ancha, el navegador como plataforma, el software open source y gratuito.
(b) Otras tecnologías: Web 2.0, SLAs (Service Level Agreements), sistemas autonómicos, frameworks de aplicacio-nes Web, etc. Los SLAs son contratos entre clientes y proveedores de servi-cio referentes al nivel de servicio que van a proporcionar (ver http://www.sla-zone.co.uk/). Contienen métricas de rendimiento, por ejemplo caudal, tiempo de respuesta, tiempo operativo, uptime. Documenta las capacidades de seguridad-privacidad, detalla la gestión de problemas y contiene penalizaciones por parte del proveedor en caso de no cumplimiento en seguridad, rendimien-to, privacidad, etc. Se pueden identificar como princi-pales componentes cloud desde la perspectiva de la seguridad:
(1) Servicios de aprovisionamiento cloud. Las ventajas principales que pue-de aportar son la rápida reconstitución de servicios, permite la disponibilidad (provisión en múltiples centros de datos de múltiples instancias) y las capacida-des de honey-net avanzadas. Como principales desafíos identificados, el impacto de comprometer el servicio de aprovisionamiento.
(2) Servicios de almacenamiento de datos cloud. Las ventajas principales que puede aportar son la fragmen-tación y dispersión de datos, la repli-cación automatizada, la provisión de zonas de datos (por ejemplo por país), el cifrado en reposo y en tránsito y la re-tención automatizada de datos. Como principales desafíos identificados, la gestión del aislamiento y el multi-arren-damiento de datos, el controlador de almacenamiento (presenta un único punto de fallo en caso de verse com-prometido) y la exposición de datos a posibles gobiernos extranjeros.
(3) Infraestructura de procesamien-to cloud. Las ventajas principales que puede aportar son la capacidad para proteger masters y sacar imágenes seguras. Como principales desafíos identificados, el multi-arrendamiento de aplicaciones, la dependencia en los hipervisores y el aislamiento de proce-sos y los mecanismos de sandbox para aplicaciones.
(4) Servicios de soporte cloud. Las ven-tajas principales que puede aportar son los controles de seguridad bajo demanda, por ejemplo la autentica-ción, el logging, los firewalls, etc. Como principales desafíos identificados, el riesgo adicional cuando se integra con aplicaciones del cliente, las necesidades de certificación y acreditación como aplicación separada y las actualizacio-nes de código.
(5) Seguridad perimétrica y de red clo-ud. Las ventajas principales que puede aportar son la protección contra la denegación de servicios distribuida o DDoS, las capacidades VLAN, la se-guridad perimétrica como IAM/IDS/IPS, firewall, autenticación, etc. Como principales desafíos identificados, las zonas virtuales con movilidad de apli-caciones. Los principales retos en seguridad del cloud computing son:
(a) Necesidad de gestión del aislamien-to.
(b) El multi-arrendamiento.
(c) Los retos del registro o logging.
(d) Las cuestiones de propiedad de los datos.
(e) Las garantías de calidad de servicio o QoS.
(f) La dispersión de datos y las leyes de privacidad internacionales como por ejemplo la Directiva Europea de Protección de Datos y el Programa nor-teamericano Safe Harbor, la exposición de datos a gobiernos extranjeros y las citaciones de datos y las cuestiones de retención de datos.
(g) La dependencia en supervisores seguros.
(h) La atracción de todo tipo de atacan-tes debido al elevado valor del objetivo que es la “nube”.
(i) La seguridad de sistemas operativos virtuales en la nube.
(j) La posibilidad de fallos masivos.
(k) Necesidades de cifrado en cloud computing: cifrado para el acceso a la interfaz de control de recursos de la red, cifrado administrativo de acceso a las instancias de sistemas operativos, cifrado de acceso a las aplicaciones, cifrado de los datos de las aplicaciones en reposo-almacenamiento y tránsito.
(l) Seguridad de la nube pública en contraposición con la seguridad de la nube interna-privada.
(m) Carencia de control de versión SaaS pública.
(n) Problemas con el movimiento de PII (Personal Identificable Information) y datos sensibles a la nube (valoración del impacto de la privacidad).
(o) Utilizar SLAs para obtener seguridad de nube (requisitos sugeridos para SLAs de nube, cuestiones relacionadas con análisis forense en cloud).
(p) Planificación de contingencias y recuperación de desastres para imple-mentaciones de nube.
(q) Gestión de cumplimientos como SOX, PCI-DSS, HIPAA, FISMA, etc.
(r) Auditorias por ejemplo del tipo SAS 70. Entre las principales cuestiones de privacidad del cloud computing:
(1) Desde la perspectiva de los indi-viduos que se conectan a la nube: maximizar el control de usuario in-dividual, crear servicios anónimos para usuarios individuales, crear me-canismos para el uso de identidades múltiples y limitar la información de identidad y autenticación para tran-sacciones de alto nivel.
(2) Desde la perspectiva de los pro-veedores de cloud computing: ano-nimato de la información personal, cifrar datos si contienen información personal, compartimentar-aislar el procesamiento y almacenamiento de datos, controlar los identificadores únicos, gestionar explícitamente los requisitos de seguridad y privacidad entre los proveedores de servicios cloud computing
Comentarios
Publicar un comentario