۶ ریسک کلیدی ابر عمومی (Public Cloud) برای سازمانها
فهرست مطالب
Toggleذخیره دادهها در فضای ابری اکنون برای هر شرکتی که میخواهد با آخرین پیشرفتهای فناوری همراه باشد یک ضرورت است. استفاده از ساختارهای ابری ترکیبی و عمومی در میان کسبوکارها و شرکتهای بزرگتر بیشتر از قبل مورد استقبال واقع میشود. در واقع، طبق یک نظرسنجی در سال ۲۰۲۱، ۷۲ درصد از شرکتهای بزرگ و ۵۳ درصد از شرکتهای متوسط از یک راهحل ابری برای نیازهای ذخیرهسازی داده خود استفاده میکنند.
ابرهای عمومی انعطاف پذیری استقرار ماشین مجازی را افزایش میدهند و در عین حال به اندازه کافی مقرون به صرفه هستند، حتی برای مشاغل کوچکتر، که این مسئله ابرهای عمومی را به گزینهای بسیار جذاب برای استارتاپها تبدیل میکند. اما این بدان معنا نیست که استفاده از این خدمات بدون خطر است. خطراتی که مهاجرت به ابر عمومی ممکن است برای سازمان شما ایجاد کند میتواند کاملا متفاوت از راهحلهای ابر خصوصی باشد. یک متخصص فناوری اطلاعات باید به ابزارهای نظارتی کارآمد برای کاهش خطرات و اطمینان از عملکرد پایدار و با کیفیت ابر عمومی مجهز باشد. در این مقاله به بررسی ۶ خطری که متوجه سازمانهایی است که از خدمات ابر عمومی استفاده میکنند، پرداختهایم.
دسترسی مشترک
راهکارهای زیرساخت بهعنوان خدمات (IaaS) اجازه میدهد تا دادهها روی همان سختافزار ذخیره شوند. در مقابل، راهکارهای نرمافزار بهعنوان خدمات (SaaS) مشتریان را مجبور میکند تا برنامههای مشابهی را به اشتراک بگذارند – که به این معنی است که دادهها معمولا در پایگاههای داده مشترک ذخیره میشوند.
امروزه خطر دسترسی به دادههای شما توسط مشتری دیگری که جداول مشابهی را به اشتراک میگذارد، نزدیک به صفر است – حداقل در مورد ارائهدهندگان بزرگ خدمات ابری مانند مایکروسافت یا گوگل. با این حال، خطرات سیستم چند مستاجری میتواند برای ارائه دهندگان کوچکتر این خدمات به یک مشکل تبدیل شود. قرار گرفتن در معرض چنین خطری باید به درستی در نظر گرفته شود.
جداسازی کافی ماشینهای مجازی مشتریان برای جلوگیری از هرگونه احتمال دسترسی ناخواسته مستاجر به دادههای مشتری دیگر ضروری است. علاوه بر این، ترافیک اضافی یک مستاجر ممکن است عملکرد سایر کاربران را مختل کند. بنابراین اطمینان از گردش کار مناسب نیز حیاتی است. بسیاری از این مشکلات بالقوه را میتوان با انجام اقدامات احتیاطی مناسب در سطح هایپروایزر در مرحله پیکربندی به طور ایمن پیشگیری کرد.
فقدان کنترل بر دادهها
در طرف دیگر این طیف، سرویسهای ابری بزرگتر مانند Dropbox یا Google Drive ممکن است شرکتها را در معرض خطر متفاوتی قرار دهند. از آنجایی که با راهکارهای ابر عمومی، دادهها در خارج از محیط فناوری اطلاعات داخلی شرکت ذخیره میشوند، مسائل مربوط به حریم خصوصی، بیشتر با خطر قرار گرفتن دادههای حساس در دست پرسنل غیرمجاز مرتبط است. به همین دلیل است که سرویسهای ابری جدیدتر اغلب مشتریان را تشویق میکنند که از دادههای خود نسخه پشتیبان تهیه کنند. با این حال، زمانی که سرویسهای اشتراکگذاری فایل شخص ثالث درگیر هستند، حریم خصوصی میتواند در خطر باشد، زیرا تنظیمات امنیتی سختتر، که معمولا برای محافظت از حساسترین دادهها استفاده میشوند، اکنون خارج از کنترل شرکت هستند.
هرچند راههایی وجود دارد که میتوان از آنها برای کاهش ریسک استفاده کرد. پیشگیری از از دست دادن دادهها (DLP) میتواند از انتقال دادهها به خارج از کسبوکار توسط کاربران جلوگیری کند. سیاستهای امنیتی میتواند حکم کند که کارکنان مجاز به استفاده از سایتهای اشتراک گذاری فایل مانند Dropbox نیستند. کارگزاران امنیتی دسترسی به ابر (CASB) میتوانند از استفاده کاربران از خدمات غیرمجاز SaaS جلوگیری کنند.
کارآمدترین راه برای کاهش این خطر، رمزگذاری فایلهای خود در محدوده ۱۲۸ تا ۲۵۶ بیت، هم در مرحله ذخیرهسازی و هم در مرحله انتقال است. به این ترتیب، هیچکدام از دادههایی که توسط پرسنل ناشناس خارج از شرکت منتقل میشوند، قابل خواندن نیستند. اطمینان حاصل کنید که این منابع با تکنیکهای رمزگذاری مانند گواهیهای SSL/TLS در حین انتقال دادهها محافظت میشوند و ذخیرهسازی ارائهشده توسط ارائهدهنده خدمات ابری (CSP) از رمزگذاری درجه نظامی مانند AES-256 و FIPS 140-2 برای داده در حالت راکد استفاده میکند.
مشکلات BYOD
استراتژیهای BYOD که به معنای استفاده از دستگاه شخصی کاربر است شاید از برترین ویژگیهای سرویسهای ابری است و به شرکتها امکان افزایش کارایی و رضایت کارکنان خود را با سادهترین ترفند میدهد: با اجازه دادن به کاربران برای استفاده از دستگاههای هوشمند خود (مانند لپتاپ، تبلتها و گوشیهای هوشمند).
تا ۷۰ درصد از شرکتها با بهرهگیری از استراتژیهای BYOD اطمینان حاصل کردهاند که کارکنان شادتر و راضیتر هستند و میتوانند آزادانه در خانه یا در حال حرکت به کارها رسیدگی کنند و در نتیجه زمان از کار افتادگی و ناکارآمدی را کاهش دهند. به دلایل واضح، از آنجایی که کار هوشمند در طول همهگیری بیماری کرونا عادی شد، BYOD حتی برای بسیاری از کارمندانی که مجبور به کار از راه دور بودند، به یک دارایی ضروریتر تبدیل شد.
با این حال، حتی اگر BYODها مشخصات بالاتری نسبت به مشخصات ارائه شده توسط شرکت داشته باشند، دستگاههای کارمندان ممکن است فاقد امنیت و حفاظت کافی باشند. علاوه بر این، جلوگیری از نقض اطلاعات در دستگاه کارمند تقریبا غیرممکن است زیرا دستگاههای خارجی بدون ابزار خاص قابل ردیابی یا نظارت نیستند. حتی اگر دستگاه کارمند ایمن باشد، باز هم ممکن است گم شود یا در دستان افراد غیر مسئول قرار گیرد – به این معنی که هرکسی خارج از محیط کار میتواند امنیت دادهها و شبکه شرکت را با عواقب آشکار نقض کند.
حفرههای امنیتی مجازی
برخی از حفرههای امنیتی تنها به دلیل ماهیت مجازی ابر، علاوه بر مشکلات سنتی که ماشینهای فیزیکی ایجاد میکنند، وجود دارند. اکثر مصرفکنندگان از این آسیبپذیریها آگاه نیستند و با استفاده از فضای ابری عمومی، حتی کنترل کمتری بر امنیت دارند. کارمندان دورکار بی تجربه را میتوان به راحتی توسط بازیگران مخرب سایبری شکار کرد. طبق گزارشهای اخیر آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA)، محیطهای مبتنی بر ابر از جمله آسیبپذیرترین حفرههای امنیتی مرتبط با کار از راه دور هستند. به طور خاص، این گزارش میگوید: «هدفهای جدید، آسیبپذیریهایی هستند که پس از سال ۲۰۱۹ منتشر شدهاند و مربوط به کار از راه دور، شبکه خصوصی مجازی و فناوریهای مبتنی بر ابر هستند.» اگر دادهها در مسیر خود به سمت گره مقصد رهگیری شوند، حتی با فایلهای رمزگذاریشده نیز میتوان ردیابی را انجام داد.
به عنوان مثال، ماشینهای مجازی میزبان مشترک میتوانند تا حدودی از یکدیگر جاسوسی کنند و شرکت را در معرض خطرات امنیتی حیاتی در هنگام افشای کلیدهای رمزنگاری قرار دهند. به همین دلیل مهم است که CSP شما شیوههای ایمن برای تفکیک وظایف برای مدیریت کلیدی داشته باشد. حملات مخربی مانند rowhammer و Flip Feng Shui میتوانند با هم کار کنند تا دادههای حساس مانند کلیدهای رمزنگاری را در مکانهایی که مستعد حملات هستند ذخیره کنند. استفاده از ارتباطات ایمن که میتواند از دسترسی افراد خارجی حتی به ابردادههای ابری جلوگیری کند، حیاتی است، همانطور که به طور مداوم ابزارهای امنیتی برای رسیدگی به هر گونه سوء استفاده مجازی جدید به روز میشوند.
فقدان مالکیت
بسیاری از ارائه دهندگان ابر عمومی در قراردادهای خود بندهایی دارند که به صراحت بیان میکند که مشتری تنها مالک دادهها نیست، زیرا فروشنده مالک دادهها است. ارائه دهندگان اغلب حق «نظارت بر استفاده» از دادهها و محتوای به اشتراک گذاشته شده و ارسال شده به دلایل قانونی را حفظ میکنند. برای مثال، اگر مشتری از خدمات ارائهدهنده ابر برای مقاصد غیرقانونی – مانند پورنوگرافی کودکان – استفاده کند، ارائهدهنده ابر میتواند گزارش داده و به مقامات هشدار دهد.
و در حالی که محکوم کردن یک جرم وحشتناک ممکن است یک انتخاب کاملا قانونی به نظر برسد، حتی در چنین مواردی ممکن است بیش از چند سؤال در مورد خطرات بالقوه حریم خصوصی دادههای نگهداری شده توسط ارائهدهنده مطرح شود. دادهها اغلب دارایی هستند که میتوان آن را استخراج و تحقیق کرد تا فرصتهای درآمد بیشتری را برای فروشندگان ابری فراهم کند. خواندن شرایط خدمات بینشی در مورد نحوه استفاده از دادههای شما و اینکه آیا شما واقعا مالک آن در هنگام انتقال و ذخیرهسازی هستید، به شما ارائه میدهد.
خطر خارج شدن از دسترس
هیچ سرویسی نمیتواند در دسترس بودن ۱۰۰ درصدی را تضمین کند. بنابراین، به غیر از اختلالات معمول اتصال و مشکلاتی که ISP ایجاد میکند، خطر از دست رفتن دسترسی به سرویسهای شما در صورت از کار افتادن ارائهدهنده خدمات ابر نیز وجود دارد. بسیاری از ارائه دهندگان ابر در دو سال گذشته هدف حملات DDoS قرار گرفتهاند و میزان این حملات به طور پیوسته در طول سال ۲۰۲۱ افزایش یافته است.
افزونگی و تحمل خطا دیگر تحت کنترل تیم فناوری اطلاعات شما نیست، به این معنی که مشتری باید به قول فروشنده برای پشتیبانگیری منظم از دادههای خود برای جلوگیری از از دست رفتن دادهها تکیه کند. با این حال، این طرحهای اضطراری اغلب مبهم هستند و به صراحت مشخص نمیکنند که چه کسی در صورت آسیب یا وقفه در خدمات مسئول است.
شرکتی که میخواهد دادههای خود را به یک راهحل ابری عمومی یا ترکیبی ابری منتقل کند، باید از قبل بداند که آیا ارائهدهنده برنامههای بازیابی بلایا و یا تعهد شکست را ارائه میدهد یا خیر. به ویژه مهم است که مراقب فروشندگان کوچکتر ابری باشید که مراکز داده کافی ندارند، زیرا ممکن است به شرکتهای شخص ثالثی که با آنها قراردادی ندارید متوسل شوند. همچنین، توافقنامه باید تعریف روشنی از اینکه چه کسی میتواند در صورت وقوع وقفه در خدمات مسئول شناخته شود ارائه کند.
جمعبندی
سرویسهای ذخیرهسازی ابری عمومی میتوانند ارزش زیادی برای شرکتها ارائه دهند و معمولا در زمینه امنیت دادهها عملکرد بهتری از یک شرکت کوچک دارند. با این حال، هر صاحب کسبوکار هوشمند باید از خطراتی که این راهکارها ممکن است به همراه داشته باشند و اقداماتی که میتواند برای کاهش این خطرات انجام دهد، علاوه بر آنچه فروشنده به تنهایی ارائه میدهد، آگاه باشد. هنگام استفاده از فناوریهای جدید، امنیت همواره مورد توجه بوده است. با این حال، با ظهور محاسبات ابری، سازمانها باید اقدامات احتیاطی بیشتری را برای محافظت از اطلاعات حساس ذخیره شده به صورت آنلاین انجام دهند.