Problemas de seguridad y privacidad en cloud computing

 El cloud computing presenta los mismos problemas de los sistemas convencionales más otros muchos nuevos específicos. 

 Entre los más relevantes se pueden identificar: 

 

 (1) Vulnerabilidades en el proveedor de cloud computing. Pueden ser a nivel de plataforma como inyección SQL o XSS (Cross-Site Scripting). Se han dado en Salesforce.com, Google Docs. Como posibles contramedidas la herramienta de IBM AppScan que explora vulnera-bilidades en servicios Web como un servicio de seguridad de nube.

 

 (2) Ataques a nivel de VM. Un pro-blema potencial en arquitecturas de multi-arrendamiento son las posibles vulnerabilidades en el hipervisor o tecnología VM (Virtual Machine) uti-lizada por los proveedores de nubes. Han aparecido y seguirán aparecien-do vulnerabilidades en VMware, Xen, Virtual PC y Virtual Server de Micro-soft. Algunas formas de mitigar estas vulnerabilidades son los parches, la monitorización y los IDS/IPS/firewall.  

 

(3) Phishing/Scams en proveedores de cloud computing. Un ejemplo es el caso del incidente de phishing de Salesforce. Como contramedidas utilizar herramien-tas anti-fraude/ingeniería social.  

 

(4) Dificultad para realizar análisis fo-rense en la nube. En entornos cloud computing la probabilidad de que los datos sean eliminados, sobrescritos, borrados o destruidos es muy elevada ya que se trata de una infraestructura abierta multi-servidor. 

 (5) Dificultad para la autenticación y autorización. La autenticación y au-torización a nivel de empresa no se extiende a la nube de forma sencilla. Las políticas y métricas propias de una compañía son difíciles y a veces im-posibles de integrar con la seguridad de la nube para poder incluir recursos de nube.

 (6) Expansión de la superficie de ataque de red. El usuario de una nube debe proteger la infraestructura utilizada para conectarse e interaccionar con la nube, tarea muy complicada ya que la nube esta fuera de los mecanismos de seguridad perimétricos como IDS/IPS/Firewall. Es posible que la nube pueda atacar la máquina que se conecta a ella.

 (7) Único punto de fallo. Los servicios de nube se han anunciado bajo el lema que proporcionan más disponibilidad, pero quizás igual estemos equivocados, existen de hecho más puntos únicos de fallo y ataque. Posibles contramedidas redundar equipos, enlaces de comu-nicaciones y software por si aparecen fallos fortuitos o provocados. 

 (8) Dificultad para el aseguramiento de la integridad computacional. Pue-de una empresa asegurarse que un proveedor de nube esta ejecutando de forma defectuosa una aplicación hospedad y dar resultados válidos. Una posible contramedida se propone en el Proyecto Holding@Home de Stanford que da la misma tarea a múltiples clien-tes para alcanzar un consenso sobre el correcto resultado.

 (9) Impacto en el uptime y no poder escalar lo suficiente para poder eje-cutar ciertas aplicaciones cuando el colectivo de clientes es muy elevado y continuo con el colapso consiguiente de la nube. 

(10) Difícil generación de auditorias. Es un efecto colateral de la carencia de control en la nube. No existe suficien-te transparencia en las operaciones del proveedor de la nube a nivel de auditoría.  

 

(11) Espionaje en el proveedor de la nube. Y robo de información corpo-rativa. En Facebook los usuarios dejan datos sensibles y convencionales, estos datos los utiliza Facebook para presen-tarlos a otros usuarios y también los utilizan aplicaciones de terceras partes que se ejecutan en la plataforma. Se podrían crear aplicaciones maliciosas y ejecutarlas en la nube Facebook para robar datos sensibles.

(12) Problemas que plantea la propie-dad transitiva. Un proveedor de nube contratado puede realizar subcontra-tas sobre las que el usuario de la nube tiene menos o ningún control y que pueden no ser de confianza. Caso de los servicios Linkup y Nirvanix.

 (13) Demasiados datos para obtener correlaciones. El crecimiento del clo-ud computing ha creado enormes conjuntos de datos que pueden mo-nitorizarse por aplicaciones como las de las empresas de marketing/anun-cios. Por ejemplo Google utiliza su infraestructura de nube para recoger y analizar datos de clientes para su red de anuncios utilizando minería de datos. Si se comparten datos con otras partes es conveniente anoni-mizarlos.

 (14) Nulo control sobre la diligencia de las operaciones de proveedor. Un pro-veedor de nube no puede garantizar a un usuario que ha borrado datos no deseados o que almacena correcta-mente los datos del cliente. 

 (15) No claridad en relación a las obli-gaciones contractuales. Un proveedor podría violar patentes.  

(16) Carencia de interoperabilidad entre nubes. Un usuario de datos que contrata con una nube no pue-de pasarse a otra nube debido a la existencia de formatos propietarios y vulnerabilidades en APIs

Comentarios