Spring til login

RSS-feeds

Søgning

Gruppens profilbillede

Cloud computing i Danmark

Profilens billede

[Sikkerhed] Undermineres perimeterparadigmet i skyen?

Jakob Illeborg Pagter - 12.10.2009

Perimeterparadigmet går grundlæggende ud på at vi skaber et hegn rundt om vores organisation, dvs. hardware, software, brugere og data. Ideen er at vi kan stole på ting indenfor perimeteren, imens vi ikke stoler på ting udenfor hegnet. Firewall, spamfiltre, IDS og screening af personale er altsammen teknologier som understøtter perimeterparadigmet.

Det grundlæggende problem ved cloud computing er at hardware, software, brugere og data alle flyttes uden for hegnet. Man kan naturligvis forsøge at udvide perimeteren, men det er en lappeløsning som allerhøjst giver mening i afgrænsede outsourcing scenarier (hvor der er styr på fx software og brugere).

Udover cloud computing er der også andre teknologiske tendenser som sætter perimeterparadigmet under pres. Eksempelvis brugen af bærbare computere og mobiltelefoner.

Et grundlæggende spørgsmål er derfor om perimeterparadigmet skal forkastes og en anden løsning søges?

Men har vi andre gode løsninger? Et forslag er at fokusere udelukkende på direkte sikring af data. Almindelig "asset based" risikostyring tilsiger at vi skal gøre netop dette, for hardware, software og brugere er ikke længere vores i skyen, og der er kun data tilbage at sikre. Det er der for så vidt intet nyt i, men ved samtidigt at være opmærksom på at perimeteren ikke længere giver mening, flyttes fokus til nye typer af politikker og kontroller.

Med andre ord: se på dine data og vurder hvordan du kan og skal beskytte dem når de er i hånden på en tredjepart. (Hvis du altså overhovedet tør overdrage dem...).

Nogle de råd og vejledninger der gives om "sikkerhed i skyen", tager udgangspunkt i en traditionel tankegang hvor man forsøger at kontrollere leverandørens perimeter (igennem fx SLAer) og lime den sammen med ens egen. Dette betyder i stort omfang sikringstiltag oveni de tiltag som organisationen allerede benytter, med deraf følgende ekstraomkostning. En ekstraomkostning som risikerer at spise den potentielle effektiviseringsgevinst ved cloud computing. Men der er andre måder at sikre data som er overdraget til en tredjepart.

En overordnet og enkel politik for sikkerhed i skyen kunne være "del-og-hersk". Dvs. at man bekymrer sig mindre om kvaliteten af den *enkelte leverandør*, og istedet baserer man sin sikkerhed på en antagelse om at der ikke er alt for mange brådne kar, og at konkurrende leverandører ikke arbejder sammen.

Altså: "ignorerer" leverandørens it-sikkerhed og del din risiko ud på flere leverandører istedet.

Et simpelt eksempel er leverandøruafhængighed: brug forskellige leverandører til forskellige typer af opgaver i skyen for på den måde at have et beredskab ifht. at kunne skifte leverandør om nødvendigt.

Et andet eksempel er "Storage-as-a-Service", dvs. lagring af data i skyen. Traditionelt ville man kryptere sine data og gemme en kopi hos en (eller flere) leverandører. En del-og-hersk tilgang ville være at at benytte fx secret sharing eller fejlkorrigerende koder til at gemme data på en måde så 1) ingen enkelt leverandør har adgang til data og 2) at data altid er tilgængelige så længe at man har adgang til 2 ud af 3 leverandører. Eksempler på sådanne løsninger er Cleversafe og Tahoe LAFS.

For at kunne kaste sig ud i sådan en tilgang er der dog ingen tvivl om at mange virksomheder og organisationer i dag skal fokusere på hvad der er vigtigt for netop dem, fx gennem øget brug af dataklassificering.

Kommentarer (6)

Profilens billede 1
Stephan Engberg
12.10.2009

Enig med et par justeringer.

Problemet med parameterparadigmet er at det er på vej til at fejle totalt, dvs. problemet er kun at cloud flytter noget uden for din perimeter, men at din egen perimeter fejler, dvs. at både dine interne og eksterne servere vil fejle.

De nævnte mekanismer har forskellig brugssiuationer givet applikationens egenart.

Men du glemmer den vigtigste - helt at undgå at flytte risikoen til serveren, hvilket for offentlig forvaltning i 99% af applikationerne vil sige helt at undgå serverside identifikation af brugere og specielt borgeren.

Outsourcing/Clould skalerer så bare mange gange den risiko, du allerede er ved at miste kontrollen over.

Snarere end at klasificere data, så skal vi klaissficere applikationer og den samlede risikomodel for applikationen.

Hvis du vil lave fejltolerante systemer så er alle de klassiske dyder med redundans etc. selvfølgelig stadig gældende, men tilbageførbarhed af nøgler og data bliver blot så meget mere kritisk eftersom vi lever i en tidsalder hvor henførbarhed af data bliver den nye valuta.

 

Profilens billede 2
Jakob Illeborg Pagter
15.10.2009

@Stephan

Hvad angår perimeteren er jeg helt enig. Paradigmet er under stærk beskydning.

Ifht. personhenførbare data og skyen skal man naturligvis nøje overveje 1) hvad man behøver opsamle (intet nyt her) og 2) hvad risikoen er for eksponering af data som gemmes og bearbejdes i skyen.

Ang. 1) er det klart at dette afhænger af anvendelsen/applikationen.

Ang. 2) mener jeg nu at det er en god gammeldags risikovurdering.

Profilens billede 3
Stephan Engberg
15.10.2009

@ Jakob

Jeg må høfligst tillade mig at være uenig i din strukturering i spørgsmål. Problemet er at den er en-dimensionel og ikke fanger tidens udfordring.

Istedet for at stille spørgsmålet hvor mange personhenførbare data, man opsamler - så spørg hvordan man skal strukturere id- og nøgle strukturen så man løser problemet uden at registrere personhenførbare data.

Vi kan kalde det nutidens paradigme-problem indenfor sikkerhed. Spørgsmålets formulering eksluderer løsninger.

Det er lidt som at spørge hvor meget du er holdt op med at banke dine børn. Antagelsen om at man banker børnene udelukker at man løser problemerne uden at banke børnene

 

Se f.eks. min præsentation fra ICT konferencen i Industriens Hus hvor vi påviser at selv spørgsmålet om politiets DNA-register og fysiske vævs- og blodprøver kan håndteres - og i et projekt som er i gang i regi af SDSD.

http://www.ambafrance-dk.org/spip.php?article3558

Pointen er at man - selvfølgelig klient-side men supporteret i nettet udenfor cloud - skal strukturere i multiple logisk ikke-linkbare identities som hver især afspejler et formålsspecifikt kontekstuelt rum (formål/sammenhæng) som dermed kan analyseres isoleret.

Jeg mener helt eksplicit - INGEN personhenførbare data kan logisk forsvares at gemmes i cloud eftersom cloud-tanken udelukker en holdbar sikkerhedsmodel. At det sker er ikke anderledes end så mange andre overgreb, mord og undertrykkende tiltag finder sted - det kan bare ikke skelegitimt fordi det er udtryk for et fejldesignet system.

En betragtning i parantes - at man laver et " 'homomorphic' encryption scheme that allows encrypted data to be searched, sorted and processed without decrypting it" kan direkte skelnes i pseudo-modeller som skabes for at påberåbe sig legitime måder at misbruge data og reelle modeller som i bunden blokerer for sekundær misbrug. Førstnævnte er efter min mening spild af tid og ressourcer - det er en forældet tankegang. Sidstnævnte kan derimod være en måde til i visse specielle situationer klient-side at berige data til at skabe isoleret kobling til specielle formål.

 

Profilens billede 4
Jakob Illeborg Pagter
20.10.2009

@Stephan

Du skriver "Istedet for at stille spørgsmålet hvor mange personhenførbare data, man opsamler - så spørg hvordan man skal strukturere id- og nøgle strukturen så man løser problemet uden at registrere personhenførbare data."

Jeg skriver ikke hvor mange. Jeg skriver at man skal overveje hvad man har behov for at opsamle. Når man har fundet ud af det, så kan man lede efter en teknisk løsning som understøtter dette behov.

 

Profilens billede 5
Stephan Engberg
20.10.2009

Point taken. Du skrev "hvad" og er netop kritisk overfor perimeter.

Men det ændrer ikke på at du kun fokuserer på key split og homomorfibiske modeller selvom det kun kan løse nogle meget specifikke problemstillinger. Pas på det ikke bliver til en hammer som søger søm.

 

Vi er nødt til at komme ud over not-invented-here syndromet og løfte problemstillingerne op i deres principielle spørgsmål, at arbejde for åbne inklusive sikkerhedsstandarder og endelig - det vigtigste - gøre op med de mange særinteresser som underminerer samfundet for selv at opnå magtpositioner.

Det ville være ekstremt destruktivt at blotlægge borgere og organisationer for den tværgående profilering og kriminalitet som cloud er optimeret til at skabe.

 

 

Profilens billede 6
Peter Rosenberg
14.11.2009

Enig med Stephan i hans kommentart 12/10, men skulle vi ikke før Cloud (hvad det så mere præcist er) først kunne det grundlæggende som f.x. at lægge en Service Bus ud på 'nettet' som virker med sikre BPM (læs: SOA) services ?

Cloud er måske afløseren for det '(ned)slidte' SOA ?

Man skal krybe før man kan gå ...

Har nogen en definition af Cloud Modellen udover det tilsyneladende er et "mesh" netværk af udstillede Services (i Web Service terminologi) ?

Tilføj fil(er)

En ny fil vil overskrive en eksisterende fil, hvis begge filer har samme navn og samme ekstension.

Profil - Log ind

Minimér boks

Medlemskab

Medlemspolitik: Medlemskab via fri tilmelding
(Alle kan tilmelde sig gruppen)
Luk

Bekræft ansøgning

Du skal bekræfte din ansøgning om medlemskab inden den sendes videre til gruppen.

Ved du hvad din email eller desktop koster?

Ved du hvad det koster at drive din email eller desktop? Benyt cloud kalkulatoren til at sammenligne udgifterne ved den eksisterende løsning med en cloud løsning.

Cloud computing - se filmen på en computer nær dig!

Vi hører tit spørgsmålet "Hvad er cloud computing egentlig?". Der er mange forskellige svar på det spørgsmål, men nu har vi fået sat lyd og billeder på en simpel beskrivelse af "Hvad er cloud computing?" - se filmen her

Cloud computing i den offentlige sektor - et diskussionsoplæg

Skal den offentlige sektor hoppe med på vognen og benytte sig af Cloud computing? Kan Cloud computing, hvor it-ydelser købes som en service, være med til at effektivisere den offentlige it-administration, give et skub imod Grøn it og være katalysator for offentlig innovation? Hvordan undgår vi at der gås på kompromis med sikkerheden? Læs oplægget og deltag i debatten!
Luk

Fjern gruppe fra netværk