روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ مزایایی که میشود از فناوریهای کلود بدست آورد این روزها در هر کسب و کاری ترویج و تبلیغ میشود (از مغازههای نانپزی گرفته تا بانکها). در عین حال، کلودهای کامپیوتری تا همین الان نیز طی چندین مرحله تکاملی پیشرفت کردهاند و اکنون این واژه کلی کلود تعدادی از رویکردها را که ذاتاً با هم فرق دارند توصیف میکند. از این رو منطق میگوید که مشخصاً پی ببریم شرکت شما به کدام فناوری کلود نیاز دارد، هزینههای آن باید چقدر باشد و باید در این راستا از چه اقدامات امنیتی استفاده کرد. با ما همراه بمانید.
مزایای کلود
در مفهوم کلیاش، فناوریهای کلود بر کاربرد منابع کامپیوتری مشخص (گنجایش ذخیره داده، قدرت محاسباتی یا اپ مشخص) که از طریق اینترنت و توسط سرور ریموت توزیع میشود دلالت دارد. شما موقع ادیت داکیومنتی در گوگلداکس، لانچ کردن سایتی در پلتفرم میزبانیی مجازی یا ارسال ایمیلی از طریق مایکروسافت 365 از راهکارهای کلود استفاده میکنید. مزایای کلود به شرح زیر است:
- لانچ سریع اپها و سرویسها: شما میتوانید تقریباً بدون تهیه سرور یا نصب هیچ اپی، از خدمات کلود استفاده کنید.
- انعطافپذیری مالی: فقط پول خدماتی را میپردازید که از آنها استفاده میکنید؛ آن هم بدون هیچ سرمایهگذاریای.
- پایداریِ آسان: میتوانید تنها در عرض چند دقیقه گنجایش سرور را افزایش داده یا هر وقت دیگر نیازی نداشتید آن را به عملکرد قبلی و سطح قیمت قبلیاش برگردانید.
انواع کلود: خصوصی، عمومی و هیبرید
مفهوم کلود عمومی بر این دلالت دارد که گنجایشهای رایانشی تحت تملک ارائهدهنده تجاری هستند که آنها را تکهتکه به هر کسی که آنها را بخواهد میفروشد. اگر شرکتی بخواهد منابع رایانشی با عملکرد بالا یا قابلیتدسترسی محکمی داشته باشد یا دوست دارد الزامات سختگیرانهی محیط پردازش داده را دنبال کند، ممکن است برای صرف کاربرد انحصاری آن، زیرساخت لازم را تهیه کند. به این میگویند «کلود خصوصی». سرورها میتوانند برای امنیت بیشتر در محدوده سازمانی (در محل) مستقر شوند یا از مرکز پردازش داده تجاری (کلود خصوصی میزبانیشده) اجاره شوند. کلودهای هیبرید این دو رویکرد را با هم ادغام کرده و بسته به اهمیت، خدمات و دادهها را یا در بخش عمومی یا بخش خصوصی کلود نگه میدارند.
SaaS، IaaS و سایر aaSهای مختلف
همه اختصاراتی که با aaS تمام میشوند به چیزهایی اشاره دارند که به عنوان یک سرویس ارائه میشود. از همه محبوبتر SaaS است که مخفف «نرمافزار به عنوان یک سرویس» است. همه سرویسهای کاربردی محبوب شامل مایکروسافت 365، دراپباکس، اسلک، زوم و سیلزفورس SaaS هستند. کاربر بدون هیچ توجهی به اینکه کدام سرورها و اپها پشت آن هستند یا کجای آن قرار دارند هزینه راهکاری خاص را میدهند. DBaaS، PaaS و FaaS که به طور رایجی در توسعه نرمافزاری استفاده میشوند روش کار یکسانی دارند: این سرویسها –روی کلود- به ترتیب پایگاههای داده، پلتفرم و قابلیتهایی برای اپهای جدید ارائه میدهند که توضیح تفصیلی آنها از حوصله مقاله حاضر خارج است. آن سر مقیاس پیچیدگی، IaaS است- زیرساختی به عنوان سرویس. در این سناریو، ارائهدهنده کلود سرورها یا کانتینترهای مجازی را که در آن کلاینتها اپهای سرور را خودشان اجرا میکنند تأمین میکند. کلاینتها میتوانند شمارش سرور و گنجایش را با چند کلیک ساده تغییر دهند اما همچنین به متخصصین تعمیر و نگهداری و پیکربندی خود نیز برای جلو بردن درست امور نیاز دارند. برای آنهایی که ترجیح میدهند سرورهای اختصاصی خود را داشته باشند اما در عین حال تمایل ندارند مرکز پردازش داده درست کنند DCaaS را (مرکز داده به عنوان سرویس) معرفی میکنیم. این ارائهدهنده کارش تأمین فضاها و بقیه زیرساخت مهندسی است اما کامپیوترهای فیزیکی به سازمان کلاینت تعلق دارند. خدمات SaaS همیشه در کلود عمومی کار میکنند و ایندرحالیست که IaaS ممکن است یا عمومی، یا خصوصی و یا هیبرید باشد.
هزینههای راهکار کلود
گرچه خیلی از کاربردهای کلود به سرمایهگذاریهای محدود اولیه نیاز دارد اما باید به محاسبه هزینه کلی مالکیت (TCO[1]) و رشد آن با افزایش حجم کار نیز توجه داشت. هزینههایی که باید لحاظ شود عبارت است از سرویسهای ارائهدهنده کلود، تجهیزاتی برای راهکارهای درونسازمانی، حقوق ادمینهای آیتی و توسعهدهندگان این بخش و نیز لایسنسهای اپها و سرویسهای مربوطه. کلودهای عمومی معمولاً برای به کار گرفتن راهکارهای کوچک روش ارزان و سریعی ارائه میکنند اما کلودهای خصوصی یا هیبریدی به طور فزایندهای با شد سایز شرکت جذابتر خواهند شد.
ریسکهای راهکار کلود
ارائه دهندگان کلود تمایل دارند امنیت را به عنوان یکی از مزایای کلیدی خود تبلیغ کنند، اما امنیت از ویژگی ذاتی کلود فاصله زیادی دارد. علاوه بر این، راهکارهای کلود انواع جدیدی از خطرات را به همراه دارند.
خطر اصلی: عدم آگاهی و هوشیاری. کاربران - حتی مدیران فناوری اطلاعات - معتقدند که سیستم کلود آنها "به طور خودکار" محافظت و همه چیز توسط ارائهدهنده کلود مراقبت میشود. بنابراین، آنها مسئله امنیت را ابداً جدی نمیگیرند. در واقعیت، ارائهدهنده کلود قادر به حل برخی از مسائل نیست، بنابراین باید توسط سازمان مشتری رسیدگی شود. در اینجا فهرستی از خطرات اصلی سرویس کلود آمده است:
- هر راهحل SaaS/IaaS دارای دهها - گاهی حتی صدها یا هزاران - تنظیمات قابل تنظیم است که اشتباهات را برای مدیر آسان میکند، برای مثال، با قرار دادن یک پایگاه داده مهم در معرض اینترنت، یا عدم مسدود کردن دسترسی به عملکردهای ممتاز. راهکارهای کلودِ ارائهدهندگان مختلف تنظیمات پیکربندی متفاوتی دارند – و کاملاً سازگار نیستند، بنابراین حتی مدیران ذیصلاح ممکن است برای اطمینان از یکپارچگی سیاستهای امنیتی به مشکل بر بخورند. مشکل پیکربندی نادرست عامل بسیاری از نشت دادههای با مشخصات بالا در سالهای اخیر بوده است. این مشکل به SaaS و مشخصاً به IaaS/DCaaS مربوط میشود.
- لو رفتن جزئیات حساب. دسترسی به اطلاعات در فضای کلود آسان است – اما این مزیت به محض اینکه رمز عبور کارمند شما در دست عوامل تهدید قرار میگیرد به یک نقطه ضعف تبدیل میشود. آنها میتوانند با استفاده از فیشینگ، یا با استفاده از یک رمز عبور ضعیف، یا با استفاده از نشت دادهها از یک سرویس طرف سوم و امتحان کردن گذرواژههای لو رفته با حسابهای شرکتی کاربران، دادههای حساب را در دست بگیرند. این مشکل برای همه انواع کلود وجود دارد.
- مسائل حقوقی. در محیطهای کلود، رعایت الزامات قانونی ذخیرهسازی دادهها دشوارتر است. برای مثال، عدم ارسال اطلاعات شخصی مشتریان به خارج از کشور یا اتخاذ تدابیر ایمنی خاص در مراکز داده. در برخی موارد، اصلاً مشخص نیست که داده ها در کدام کشور ذخیره میشوند.
- نظارت ناکافی. سازمانها اغلب متوجه میشوند که امنیت سایبری، کنترل دسترسی و ابزارهای پیشگیری از نشت دادهها که در شبکههای اداری خود استفاده میکنند، در محیطهای کلود کار نمیکنند. در نتیجه، رویدادهای سیستمهای ابری (از جمله ورود به سیستم و دانلود حجم زیادی از داده ها) ممکن است برای هفتهها یا حتی ماهها مورد توجه قرار نگیرند. و مشکل مربوط به همه انواع کلود است.
- نشت دادههای تصادفی. استفاده بیدقت از عملکرد "اشتراکگذاری" میتواند اطلاعات داخلی را در دسترس افراد خارجی قرار دهد.
- آسیبپذیریها. برنامههای سرور اغلب حاوی آسیبپذیری هستند و مهاجمان استفاده از آنها را در محیط های کلود راحت میدانند. اولاً، راهکارهای کلود را میتوان از طریق اینترنت در دسترس قرار داد، و ثانیاً، همه آنها اغلب به یک روش پیکربندی میشوند - تکرار یک حمله موفق علیه قربانیان جدید را آسان میکند. در SaaS، تمام آسیبپذیریها باید توسط ارائهدهنده پچ شوند و گزینههای کمی برای کاربر باقی بماند یا هیچ گزینهای باقی نمانده باشد. در IaaS، سرویس IT مشتری با اکثر مسائل سروکار دارد و آنها باید در مورد آن بسیار سریع عمل کنند.
استراتژی صحیح کلود
انتخاب مناسبترین استراتژی بسته به سایز سازمان، بلوغ آیتی و اهداف به شدت متفاوت است. این استراتژی باید این مسئله را که آیا سیستم آیتی از ابتدا ساخته شده یا از سیستم بیکلودی مهاجرت کرده لحاظ کند؛ همینطور این مسئله را که چه مقیاس عملیات از روز اول باید حاصل شود؛ چطور باید الزامات رگولاتور را تطبیقدهی کرد و غیره. همچنین نقشه کشیدن برای اقدامات امنیتی زودهنگام را در پروژه خود فراموش نکنید و به یاد داشته باشید برای محیطهای کلود از سیستمهای تخصصی امنیتی استفاده کنید.
[1] total cost of ownership
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.