• РЕГИСТРАЦИЯ

Облака: сила и уязвимость

2 1258

Продолжаем тему недавнего обзора переориентации облачного рынка. Мы уже увидели новые повороты и провалы этой истории, произошедшие из-за внешних изменений. Совершенно ясно, что нужно посмотреть на эту нишу шире: безопаснее ли облачное хранилище в принципе, и, если мы решили выбрать такой сервис, на что стоит обратить внимание?

Вопрос безопасности персональных данных как никогда актуален. Вдвойне – с точки зрения оператора обработки данных, а не пользователя. Абсолютно естественно, что в эпоху экономики услуг данные клиентов – это ваша репутация и будущее бизнеса.

К сожалению, практика показывает, что идеально справиться с защитой данных редко кому под силу.

Так, недавно стало известно, что у Delivery club утекла база данных клиентов. Компания подтвердила новость, в процесс вмешался Роскомнадзор. Утекли имена, номера телефонов, адреса доставки, IP-адреса... Клиенты по всей стране. Если все подтвердится, компании грозит штраф 60 – 100 тысяч рублей.

А еще за пару дней до этого РКН заблокировал ресурс-карту, где агрегировались утечки с визуализацией данных пользователей на карте. Там были «Яндекс. Еда», «Авито», «Билайн» и другие облачные сервисы и компании.

Утечка данных из «Яндекс.Еды», случившаяся в апреле по вине одного из сотрудников, стоила им 60 тысяч (и серьезнейших потерь репутации). А еще в конце апреля данные утекли у компании «Кока-кола».

Посмотрев на все эти случаи, мы точно можем сказать, что «и на старуху бывает проруха»: прорехи в информационной безопасности могут быть у всех.

К сожалению, информация, откуда произошли утечки - с сервера компании или облака - не распространяется. Но, по данным экспертов, большая часть корпораций выводит свои данные в облака, эта тенденция растет, как и востребованность облачных сервисов. Поэтому, допустимо предположить, что и данные утечки произошли из облачных сервисов. Несомненно, вопрос безопасности облачных платформ актуален. Но, как мы писали раньше, эта ниша сейчас несколько опустела. И при сохраняющемся запросе пользователей заполняться она будет новыми предложениями. Поэтому важно знать, на что обратить внимание при выборе облачного сервиса и работе с ним.

А зачем нам облака вообще?

Согласно данным экспертов, это нехилая экономия на IT: в среднем 8 %. Но очень малая часть компаний использует их по полной, а ведь это море гибких возможностей. Для маленьких компаний облачные решения очень выгодны с финансовой точки зрения: максимальную цену составляет работа с программами. Для больших компаний преимущества – устойчивость к сбоям, возможность гибкого администрирования, широкий доступ для пользователей. Упрощение администрирования – ключевой лайфхак облаков.

Итак, процедуры становятся мобильными благодаря отрыву реального от виртуального. Облака могут быть внешними – тогда вы пользуетесь хранилищем, которое дает вам провайдер. Либо внутренними – когда создаете облако для себя и своего бизнеса.

Но ключевая проблема – безопасность. И, пожалуй, именно это останавливает некоторые компании в решении пользоваться облаком.

Основные угрозы облачных сервисов, по сути - DDoS-атаки и взлом системы методом подбора паролей и последующий доступ к данным. Парадокс, но, по сути, риски у облаков такие же, как и у серверов: неверно настроенные права доступа, шифрование, небезопасные интерфейсы. При этом, как говорят эксперты, взлом сервера чреват худшими последствиями – облака, в отличие от сервера, позволяют блокировать доступ и быстрее восстановить безопасность, и поэтому предпочтительнее.

Что ж, мы выбираем облачное хранилище, и у нас есть два пути: сделать свое облако, или отдать провайдеру. Сегодня мы говорим о втором случае.

Мы решили довериться провайдеру.

Допустим, вы доверили все это провайдеру и отдали во внешнее облако. Тогда места, откуда могут украсть данные, множатся благодаря «аутсорсу»: теоретически, провайдер и все, кто имеют отношение к организации процесса, могут получить доступ, что чревато утечкой. Таким образом, становится ясно: вы должны быть уверены, что можете доверять провайдеру, отдавая данные в облако и пользуясь им в дальнейшем. Провайдеры, конечно, модернизируют системы, улучшая их и заботясь о репутации: это в их интересах.

Поговорим о возможностях внешних серверов.

С технической стороны, возможности современных технологий позволяют обезопасить облака. Благодаря особому шифрованию, можно сделать данные непрозрачными даже для провайдера: информация сразу после поступления в центр обработки данных (ЦОД) кодируется и с ней работаете только вы. Например, протокол TLS защищает файлы от прослушивания. Безопаснее шифровка на стороне пользователя облака: прямо на вашем устройстве. Файлы, которые загрузили в облачное хранилище под защитой, не расшифровываются на провайдерских серверах, ведь у них нет ключей шифрования. Значит, даже если кто-то получает доступ к серверу провайдера, не сможет их дешифровать.

То есть, если выбрать такую технологию, надежность повышается в разы. Также важно знать организацию хранения данных в ЦОДе: не все данные хранятся в одном месте, зачастую они рассредоточены по разным ресурсам, и это плюс. Хорошо сработает и усложненная аутентификация, а доступ можно защитить и токенами.

С другой же стороны, владельцу облака также выгодно ваше доверие и обеспечение сохранности данных: репутация – важная часть хорошего места на рынке. Но это уже тот вопрос, которым вы не можете управлять.

Вдвойне интересно, можем ли мы доверять провайдеру, у которого утекли данные (привет, «Яндекс» и «Билайн»)?

Оставшиеся на рынке сервисы условно можно поделить на те, которые работают по этому профилю давно (например, Мейл.ру), и те, кто отреагировал на запрос рынка: вырос спрос на облака – и мы сделали (операторы связи).

Независимое сообщество

    Как это будет по-русски?

    Вчера Замоскворецкий суд Москвы арестовал отца азербайджанца Шахина Аббасова, который зарезал 24-летнего москвича у подъезда дома на Краснодарской улице в столичном районе Люблино. Во время ...

    Почему валят грустноарбатовцы?

    Сразу с началом Россией силового сопротивления Западу, над приграничными тропами поднялась плотная пыль от топота Принципиальных ПораВалильщиков. В первых рядах, как обычно, пронеслась ...

    О дефективных менеджерах на примере Куева

    Кто о чём, а Роджерс – о дефективных менеджерах. Но сначала… Я не особо фанат бокса (вернее, совсем не фанат). Но даже моих скромных знаний достаточно, чтобы считать, что чемпионств...

    Ваш комментарий сохранен и будет опубликован сразу после вашей авторизации.

    0 новых комментариев

      tekhnonacional 21 апреля 13:49

      Рынку предложили систему борьбы с мошенническими «колл центрами

      Рынок рассматривает внедрение единой антифрод-платформы, которая позволила бы усилить эффективность борьбы с аферистами, похищающими средства со счетов граждан, в том числе через мессенджеры. Новый инструмент — система учета и анализа телефонного мошенничества (СУАТМ) — представляет собой обмен данными между всеми игроками рынка: банками, операторами связи, регулятора...
      1322
      tekhnonacional 10 апреля 08:22

      Устройствам с иностранными мышками, клавиатурами и мониторами закроют доступ к госзаказу

      В Реестр российской радиоэлектроники Минпромторга перестанут () включать автоматизированные рабочие места (АРМ) с иностранными периферийными устройствами — мышками, мониторами, клавиатурами и т.д. Российским будет считаться только то АРМ, которое использует все возможные отечественные решения, представленные в реестре. «В этом году мы планируем принимат...
      971
      tekhnonacional 6 апреля 15:36

      Срок установления экспериментальных правовых режимов может быть сокращен

      Срок установления экспериментальных правовых режимов (ЭПР) может сократиться с 90 до 50 дней - таков план Минэкономразвития. Директор департамента развития цифровой экономики Министерства экономического развития РФ Владимир Волошин на форуме информационных технологий InfoSpace заявил, что за два года действия экспериментальных правовых режимов (ЭПР) удалось установит...
      545
      tekhnonacional 28 марта 16:09

      США не смогли перекрыть доступ «неправильным» странам к Starlink

      Согласно исследованию, проведенному изданием Bloomberg терминалы Starlink не просто используются в странах, где их использование может быть запрещено или ограничиваться, в том числе находящихся под санкциями США.  Некоторые продавцы уже наладили свою логистику до такого уровня, чтобы изначально ввозить  уже активированные терминалы Starlink. ...
      983
      tekhnonacional 24 марта 11:52

      Машиночитаемые доверенности и как их получить

      Социальный Фонд России, который объединил в себе Пенсионный Фонд России и Социальный Фонд России, с 1 Марта 2024 года полностью переходит на документы, обладающие подтверждением полномочий с помощью машиночитаймой доверенности (МЧД). Это означает, что аппаратный токен необходимо иметь, если вы все еще не являетесь его обладателем или обязательно обновить , если вы все...
      1713
      tekhnonacional 13 марта 15:45

      Apple заблокировала приложения компании Крипто Про в AppStore

      Это произошло после того, как 23 февраля компания Крипто Про попала в санкционный список США. Сама блокировка случилась 10 марта 2024 года. Проблемы с КриптоПРО CSP на macOS после обновления системы могут проявляться следующим образом:Приложение cptools не запускается, с сообщением о потенциальном повреждении компьютера.Попытка обновления КриптоПро C...
      348
      tekhnonacional 8 марта 11:57

      Регионы РФ создают группы реагирования на кибератаки

      На базе штабов по обеспечению кибербезопасности в регионах начали создаваться спецгруппы реагирования на инциденты (ГРИИБ). В начале марта такой проект утвердили в Тверской области, а в других регионах планируют запустить в ближайшее время. Процесс может быть подготовкой к децентрализации системы реагирования на кибератаки ФСБ (ГосСОПКА) для улучшения ...
      85
      tekhnonacional 25 февраля 12:24

      Власти хотят собирать данные об IP-адресах и банковских картах путешественников

      Минтранс подготовил проект  приказа о новом порядке формирования автоматизированных баз персональных данных о пассажирах и персонале (экипаже), который должен вступить в силу 1 сентября. С 1 сентября помимо данных паспорта и билета перевозчиков обяжут передавать в единую базу данные о банковских картах, IP-адресах, телефонах, адресах электронной по...
      283
      tekhnonacional 22 февраля 12:36

      Темная сторона приложений для аватарок, или еще пару слов о вреде биометрии

      В эпоху смартфонов и социальных сетей неудивительно, что мы любим использовать забавные приложения, позволяющие создавать персонализированные аватары. Эти приложения предлагают вам причудливый уход от реальности: от превращения в героев мультфильмов до виртуальной примерки макияжа. Однако за игривым фасадом скрывается опасность: мошеннический сбор биометрических данны...
      388
      tekhnonacional 19 февраля 13:42

      Европейцы обвиняют Россию в проявлении киберагрессии

      Министр обороны Франции Себастьян Лекорню заявил  в интервью Journal du Dimanche, что французские объекты инфраструктуры все чаще подвергаются кибератакам со стороны России.  По его словам, несколько месяцев назад была отражена кибератака, имевшая российское происхождение, на крупную французскую оборонную компанию. Название компании он правда ...
      563
      tekhnonacional 11 февраля 13:14

      Минцифры планирует ввести дополнительные требования к ПО, включенному в Реестр российского софта.

      Минцифры готовит дополнения к условиям включения в Реестр российского софта, в частности планируется установить требования по совместимости с ОС, разработанными российскими компаниями-разработчиками и отобранными Минцифры.  Процесс введения требований, по словам  замдиректора замдиректора департамента развития отрасли ИT Минцифры Ивана Новожено...
      631
      tekhnonacional 4 февраля 14:31

      Китайцы заключили первый контракт с российской компанией в области ИИ

      Китайский производитель чипов для искусственного интеллекта (ИИ) Sophgo заключил  первый дистрибуторский контракт с российской компанией. Российским партнером вендора стала компания Softlogic.Предприятие из КНР намерено официально отгружать в РФ тензорные процессоры для нейронных сетей, а также CPU собственной разработки на основе RISC-V. На базе к...
      1405
      tekhnonacional 31 января 18:44

      Микросхемы по серым схемам

      Прошло два года с введения первых IT санкций против России. При этом, таможенные данные показали, что за первые девять месяцев 2023 г. Россия импортировала чипсов на сумму $1,7 млрд. Из них $1,2 млрд – деньги, уплаченные за продукцию 20 крупных компаний, в том числе американских, таких как Intel, AMD и Analog Devices Inc. и европейских Infineon Technologies AG,...
      2263
      tekhnonacional 25 января 13:34

      Сим-карты в РФ могут приравнять к средствам платежа

      Для борьбы с мошенниками сим-карты в РФ могут законодательно приравнять к средствам платежа. Такую инициативу готовит к внесению в Госдуму совет по развитию цифровой экономики при Совете федерации.  Среди других предложений — ужесточение административной ответственности операторов за некачественную проверку сведений об абонентах. Участники рынка опа...
      1158
      tekhnonacional 17 января 17:13

      Нацпроект «Экономика данных» должен увеличить выручку ИТ отрасли в 2,5 раза

      Заместитель Председателя Правительства Дмитрий Чернышенко выступил  на международной выставке-форуме «Россия». В своём выступлении вице премьер отметил, что цифровая трансформация является одной из пяти национальных целей развития страны до 2030 года . По его словам, сегодня цифровая зрелость в РФ уже превысила показатель 74%; так в течение прошлого года в о...
      399
      tekhnonacional 10 января 12:54

      Отечественный софт защитят по новому ГОСТу

      Национальный стандарт Р 56939 «Защита информации. Разработка безопасного программного обеспечения» 2016 года уже признали устаревшим и на замену ему разработали проект нового ГОСТа Документ опубликован на сайте Федеральной службы по техническому и экспортному контролю (ФСТЭК), его публичное обсуждение продлится до 15 февраля 2024 года.  С 2016 года ...
      847
      tekhnonacional 19 декабря 2023 г. 12:50

      В России запатентовали способ управления группой БПЛА одним летчиком-оператором при помощи ИИ

      Объединенная авиастроительная корпорация (ОАК) запатентовала способ управления группой беспилотников одним летчиком-оператором с помощью сервера-агрегатора с технологией искусственного интеллекта. Технологическое решение, предложенное ОАК выглядит следующим образом: в состав бортового оборудования пилотируемого летательного аппарата, самолета или верт...
      1348
      tekhnonacional 15 декабря 2023 г. 14:59

      Россию обвинили в эксплуатации уязвимостей западного ПО

      Спецслужбы США, Великобритании и Польши опубликовали совместное предупреждение  о том, что группировка CozyBear, которую на Западе связывают с российской внешней разведкой, якобы использует уязвимость в программе TeamCity от JetBrains для получения первоначального доступа к устройствам. Атака сравнивается с компрометацией ПО SolarWinds в 2020 году, однако утвержд...
      1557
      tekhnonacional 13 декабря 2023 г. 14:26

      В Москве запустили производство материнских плат на российских процессорах

      Материнскую плату с поддержкой отечественных процессоров разработала и запустила в серийное производство компания – резидент особой экономической зоны (ОЭЗ) «Технополис Москва» «Некс-Т», известная на рынке под брендом NexTouch. Инженеры предприятия за 18 месяцев создали универсальную материнскую плату, которую можно использовать в дисплеях, сенсорных па...
      1458
      tekhnonacional 11 декабря 2023 г. 14:09

      В IT-отрасли обеспокоены планами введения уголовной ответственности за утечки

      Законопроект о введении уголовной ответственности за незаконные сбор, использование и передачу персональных данных, в том числе из утечек (внесен в Госдуму 4 декабря группой сенаторов и депутатов во главе с руководителем комитета Госдумы по информполитике, связи и IT Александром Хинштейном) вызвал серьезное беспокойство в IT-отрасли. Если анализиров...
      964
      Служба поддержи

      Яндекс.Метрика