27
Доверие в облаке Антон Жбанков Руководитель группы виртуализации

InfoSecurity 2014 - Cloud Trust

Embed Size (px)

DESCRIPTION

Доклад на InfoSecrutity 2014 - Доверие в Облаке

Citation preview

Page 1: InfoSecurity 2014 - Cloud Trust

Доверие в облаке

Антон ЖбанковРуководитель группы

виртуализации

Page 2: InfoSecurity 2014 - Cloud Trust

Информационная безопасность

Page 3: InfoSecurity 2014 - Cloud Trust

Что такое информационная безопасность?

•Сохранение конфиденциальности, целостности и доступности информации.

•Могут быть включены такие свойства, как аутентичность, подотчетность, неотказуемость и надежность

Page 4: InfoSecurity 2014 - Cloud Trust

Зачем мы это делаем?

Меньшеоперационных

расходов

Больше доходов

Облачныевычисления

Page 5: InfoSecurity 2014 - Cloud Trust

У провайдера те же проблемы

Меньшеоперационных

расходов

Больше доходов

Облачныевычисления

Page 6: InfoSecurity 2014 - Cloud Trust

Что же выбрать?

Page 7: InfoSecurity 2014 - Cloud Trust

Множественная арендаMultitenancy

• Способность облака сочетать нагрузку от множества заказчиков с полной изоляцией их друг от друга

• Каждый заказчик изолирован и живет в своем кусочке облака

• Различные (даже конкурирующие) компании:• Красная «Cola» и Синяя «Cola»• Автозавод ABC и автозавод XYZ

X Y

Page 8: InfoSecurity 2014 - Cloud Trust

Конфиденциальность данных

• Data-at-Rest•Шифрование – единственный способ, но 20-30% потери

производительности

• Data-in-Fly• Способы защиты только организационные и реактивные

Page 9: InfoSecurity 2014 - Cloud Trust

Конфиденциальность данныхВопросы провайдеру

• Кто имеет доступ к оборудованию?• Каковы права администраторов?• Кто следит за ними?• Делаются ли резервные копии?• Кто имеет доступ к ним?•Мы разорвали контракт – что с нашими данными?

Page 10: InfoSecurity 2014 - Cloud Trust

Целостность и доступность данных

Page 11: InfoSecurity 2014 - Cloud Trust

Целостность и доступность данных

Page 12: InfoSecurity 2014 - Cloud Trust

Множественная арендаВопросы провайдеру

• Как выстроена изоляция арендаторов?• Кто выдает права администратора арендатора?• Кто следит за ними?• Каковы политики контроля?• Как контролируется и удостоверяется личность

администратора арендатора?•Мы разорвали контракт – что с нашими данными?

Page 13: InfoSecurity 2014 - Cloud Trust

С чем сравниваем?

• Со старой доброй классической инфраструктурой.

•Мы строили ее годы, мы все про нее знаем.

•Мы контролируем все.

• Да?

Page 14: InfoSecurity 2014 - Cloud Trust

14

Доверие

Page 15: InfoSecurity 2014 - Cloud Trust

Доверие

•Доверие — это уверенность, в поступке другого человека определённым образом.

•Иными словами, доверие = уверенность в низких рисках.

•Но как мы начинаем доверять?•Опыт

Page 16: InfoSecurity 2014 - Cloud Trust

ДовериеОпыт

•«Опыт – такая вещь, которая появляется сразу после того, как была нужна»

•Опыт приходит со временем и проблемами.

•Время и проблемы – это деньги.

Page 17: InfoSecurity 2014 - Cloud Trust

ДовериеСторонняя экспертиза

• 3я сторона подтверждает качество/безопасность услуг/товара.

• Пример: СанЭпид Надзор.

Page 18: InfoSecurity 2014 - Cloud Trust

Независимая сертификация

Page 19: InfoSecurity 2014 - Cloud Trust

Cloud security allianceCSA

•Глобальная некоммерческая организация•Разрабатывает рекомендации по безопасности для ИТ

нового поколения•Исследовательские и образовательные программы•Сертификация облачный провайдеров•Пользовательская сертификация

Page 20: InfoSecurity 2014 - Cloud Trust

Так что же все-таки делать?

Page 21: InfoSecurity 2014 - Cloud Trust

Что же делать?Наведите порядок

•Мы все знаем про нашу инфраструктуру

•Мы все знаем про наши данные

•Мы все знаем про…

•Правда?

Page 22: InfoSecurity 2014 - Cloud Trust
Page 23: InfoSecurity 2014 - Cloud Trust

Что же делать?Наведите порядок

•Ключевой аспект облачной инфраструктуры - автоматизация

•Не надо автоматизировать бардак, получите автоматизированный бардак

Page 24: InfoSecurity 2014 - Cloud Trust

Что же делать?Классифицируйте свои данные

•Полиция Нидерландов провела классификацию

•95% их данных НЕ КОНФИДЕНЦИАЛЬНЫ

•Лишь 5% действительно надозащищать

Page 25: InfoSecurity 2014 - Cloud Trust

Что же делать?Начните с второстепенных процессов

•Начните размещать в облаке- второстепенные процессы- новые неконфиденциальные данные

•Тестовое окружение•Сезонную пиковую нагрузку

•НЕ переносите в облако существующие процессы

Page 26: InfoSecurity 2014 - Cloud Trust

И облака станут мягкими и шелковистыми

Page 27: InfoSecurity 2014 - Cloud Trust

Спасибо за внимание!

• Антон Жбанков– VCP 3/4/5– VMware vExpert 2009-2014– MCITP: SA + VA– EMC Cloud Architect Expert

[email protected]• http://blog.vadmin.ru